Skip to content

Incidents attribués à :

UTA0178

Bien que Volexity ait largement observé l'attaquant pratiquer essentiellement le « living off the land », celui-ci a tout de même déployé une poignée de fichiers malveillants et d'outils au cours de l'incident, consistant principalement en des webshells, des utilitaires de proxy

Bien que Volexity ait largement observé l'attaquant pratiquer essentiellement le « living off the land », celui-ci a tout de même déployé une poignée de fichiers malveillants et d'outils au cours de l'incident, consistant principalement en des webshells, des utilitaires de proxy et des modifications de fichiers permettant la collecte d'identifiants. Une fois que UTA0178 a obtenu l'accès au réseau via l'appliance VPN ICS, son approche générale consistait à rebondir de système en système à l'aide d'identifiants compromis. Il compromettait ensuite davantage les identifiants des utilisateurs de tout nouveau système violé, et utilisait ces identifiants pour se connecter à des systèmes supplémentaires via RDP. Volexity a observé l'attaquant obtenir des identifiants de diverses manières.

Également connu sous le nom de

UNC5221, Red Dev 61.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).