UNC3973 est un acteur malveillant à motivation financière suivi par Mandiant, distingué de l'écosystème plus large du ransomware BASTA (principalement suivi sous le nom d'UNC4393) en raison de ses caractéristiques opérationnelles et de ses TTP uniques. Cet acteur a démontré un intérêt particulier pour les compromissions de la chaîne d'approvisionnement, comme en témoigne sa campagne de juin visant des coopératives de crédit dans l'ouest du Canada via un prestataire de services managés (MSP) compromis. UNC3973 exploite des comptes de service non autorisés dotés de privilèges élevés, plus précisément des comptes d'administrateur de domaine partagés entre le MSP compromis et les organisations ciblées, pour obtenir un accès initial. L'activité de post-exploitation de cet acteur comprend des tentatives de désactivation des contrôles de sécurité et de déploiement du tunnelier SYSTEMBC pour les communications de commande et de contrôle (C2), suivies de tentatives de déploiement du ransomware BASTA. Bien que ses tentatives de déploiement de SYSTEMBC et de BASTA aient été observées, celles-ci ont heureusement été déjouées par les solutions de sécurité des terminaux dans les cas observés. La nature ciblée des intrusions d'UNC3973, exploitant la chaîne d'approvisionnement, associée à son utilisation de comptes partagés à privilèges et à ses tentatives de déploiement de BASTA, suggère qu'il s'agit d'un groupe exclusif, peut-être même d'affiliés travaillant en étroite collaboration avec les opérateurs du ransomware BASTA, voire opérant sous leur contrôle direct. La capacité de ce groupe à exploiter des points d'accès centralisés, comme les MSP, représente une menace importante pour les organisations dépendantes de prestataires tiers.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).