UNC6748 cible des utilisateurs en Arabie saoudite via un faux site web Snapchat, employant une backdoor connue sous le nom de GHOSTKNIFE pour l'exfiltration de données. Son processus d'exploitation comportait initialement une obfuscation basique, qui a évolué pour inclure des mesures anti-débogage. L'acteur a principalement tiré parti de CVE-2025-31277 et CVE-2026-20700 pour des exploits RCE, mais a présenté des incohérences dans la prise en charge des exploits pour différentes versions d'iOS. De plus, les mécanismes de diffusion d'UNC6748 intégraient des vérifications du stockage de session (session storage) pour gérer les tentatives d'infection.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).