UNC5330 est un acteur d'espionnage soupçonné d'être lié à la Chine. UNC5330 a été observé enchaînant CVE-2024-21893 et CVE-2024-21887 pour compromettre des appareils VPN Ivanti Connect Secure dès février 2024. L'activité post-compromission d'UNC5330 comprend le déploiement de PHANTOMNET et TONERJAM. UNC5330 a utilisé Windows Management Instrumentation (WMI) pour effectuer de la reconnaissance, se déplacer latéralement, manipuler des entrées de registre et établir une persistance. Mandiant a observé UNC5330 exploitant un serveur depuis le 6 décembre 2021, que le groupe a utilisé comme proxy GOST pour faciliter le déploiement d'outils malveillants sur les terminaux. Le certificat par défaut du proxy GOST a été observé du 1er septembre 2022 au 1er janvier 2024. UNC5330 a également tenté de télécharger Fast Reverse Proxy (FRP) depuis ce serveur le 3 février 2024, à partir d'un appareil Ivanti Connect Secure compromis. Compte tenu de la réutilisation de la clé SSH conjuguée à la proximité temporelle de ces événements, Mandiant évalue avec une confiance modérée qu'UNC5330 opère via ce serveur depuis au moins 2021.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).