Skip to content

Incidents attribués à :

UNC6148

UNC6148 est un acteur malveillant à motivation financière qui cible les appareils SonicWall Secure Mobile Access série 100, tirant parti d'identifiants volés et possiblement d'exploits zero-day pour déployer une backdoor persistante connue sous le nom d'OVE

UNC6148 est un acteur malveillant à motivation financière qui cible les appareils SonicWall Secure Mobile Access série 100, tirant parti d'identifiants volés et possiblement d'exploits zero-day pour déployer une backdoor persistante connue sous le nom d'OVERSTEP. Il utilise un rootkit au niveau du noyau pour un accès furtif et a été observé établissant des sessions VPN SSL pour lancer des reverse shells et manipuler des fichiers système. Les opérations de l'acteur comprennent le vol d'identifiants, l'exfiltration de données et un déploiement potentiel de ransomware, avec des preuves suggérant qu'il modifie des scripts légitimes pour maintenir une persistance. Ses activités se caractérisent par la réutilisation de graines OTP et d'identifiants administrateur, permettant un accès continu même après l'application des correctifs de sécurité.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).