Mandiant a créé UNC5266 pour suivre une exploitation post-divulgation menant au déploiement du framework d'implants SLIVER de Bishop Fox, d'une variante de WARPWIRE et d'une nouvelle famille de malware que Mandiant a nommée TERRIBLETEA. À ce jour, sur la base de similitudes observées dans l'utilisation de l'infrastructure, Mandiant soupçonne avec une confiance modérée qu'UNC5266 recoupe en partie UNC3569, un acteur d'espionnage lié à la Chine qui a été observé exploitant des vulnérabilités dans Aspera Faspex, Microsoft Exchange et Oracle Web Applications Desktop Integrator, entre autres, pour obtenir un accès initial aux environnements ciblés.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).