WARP PANDA est un groupe APT lié à la Chine qui cible les environnements VMware vCenter et les infrastructures Microsoft Azure, en se concentrant principalement sur les secteurs juridique, technologique et manufacturier aux États-Unis. Le groupe exploite les équipements de périphérie exposés à Internet pour obtenir un accès initial, avant de pivoter vers les environnements vCenter à l'aide d'identifiants compromis ou de vulnérabilités. Sa boîte à outils comprend la porte dérobée BRICKSTORM, ainsi que des implants tels que Junction et GuestConduit, qui facilitent l'exécution de commandes et le tunneling du trafic réseau. WARP PANDA fait preuve d'une OPSEC avancée et vise une persistance à long terme ainsi qu'une exfiltration de données alignées sur les intérêts de la République populaire de Chine.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).