UNC6384 (également suivi sous le nom de Vertigo Panda) est un APT affilié à la Chine qui mène des campagnes d'espionnage ciblées principalement contre des entités diplomatiques en Asie du Sud-Est et en Europe, plus précisément en Belgique et en Hongrie. Le groupe exploite la vulnérabilité de raccourci Windows ZDI-CAN-25373 pour obtenir une exécution de code initiale via des fichiers .LNK malveillants, déployant le RAT PlugX au moyen de mécanismes de diffusion sophistiqués, notamment le DLL side-loading et les attaques de type adversary-in-the-middle. Ses opérations impliquent des tactiques d'ingénierie sociale, telles que des e-mails de spear-phishing thématisés autour d'événements diplomatiques, pour inciter les victimes à exécuter des charges utiles malveillantes. L'utilisation par UNC6384 d'une signature de code valide et d'un hébergement HTTPS renforce son évasion de la détection et augmente la probabilité d'interaction de l'utilisateur.
Également connu sous le nom de
Vertigo Panda.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).