L'article de @FireEye montre bien que d'avoir des TTPs sur les chinois pour constituer des groupes est de plus en plus compliqué. Les groupes chinois ne peuvent plus être appréhender sous le prisme comme on l'a fait auparavant avec les russes ou les iraniens. Ils y a trop sharing
de tools, d'infras, de TTPs en tout genre. Ils vont même à procédurer les sites de parking de leurs domaines. les conventions de nommage aussi sont partagés sur les domaines. De meme l'organisation ultra vertical des donneurs d'ordres chinois et ensuite l'utilisation de ops
sur le terrain mais qu'ils sont devenus très volatiles et aussi plus dur à classifier en groupe. Car on se retrouve avec des groupes de groupes de sous groupes ou finalement les liens sont uniquement des tools et un infra à un moment données qui est ensuite réutilisé par un autre
Faut qu'on "démandiantise" un bureau de service une APT, je pense que ça n'a plus de sens.Par contre la marque forte du pays originaire d'ou provient l'opération elle reste possible à faire.L'utilisation comme Shadowpad, voir ChinaChopper ou Htran qui est opensource reste
utilisé par des TA essentiellement chinois. Il y a encore aussi une forte dichotomie entre les opérations externes et internes ou il reste des techs similaires, mais plus marqué lorsque ce sont des opérations externes
D'ailleurs c'est pas pour rien qu'il n'y a jamais eu d'études sur la similarité de code des outils chez les chinois. Car le graphe de dépendance serait connexes et donc impossible de faire de cluster propre comme @IntezerLabs l'avait fait avec les russes à une époque.
De plus, autres nouvelles données à prendre en compte, ils utilisent de plus en plus d'IPs qui ont déjà servi à du CW. Mélangant encore plus de confusion. Dans le dernier article de @_CPResearch_ sur une des IPs y a boire et à manger. Elle a servi à tout et n'importe quoi.
Et l'IP a bien servi lors de la campagne ! (L'article est excellent en passant je vous invite à le lire) Donc que fait on d'un indicateur comme celui en détection ? Parce que là un retrohunt dans les logs là dessus et ça fait arbre de noel.
Donc voilà les TA chinois et la Threat Intel c'est plus que c'était ma ptite dame et mon bon monsieur, il va falloir etre un peu plus smart que ce qu'on a produit pour le moment :) (et je m'inclus dedans aussi)
• • •
Missing some Tweet in this thread? You can try to
force a refresh