CyberHUBBlue Team Level 1
Threat Actors and APTs

Actor Naming Conventions

Extracted from Threat Intelligence(3).pdf - source PDF page(s) 26-29.

Actor Naming Conventions - source page 26
Source illustration - PDF page 26

Différents fournisseurs de renseignements sur les menaces ou entreprises de sécurité utilisent leurs propres conventions de dénomination pour suivre et partager des informations sur les acteurs malveillants. Toutes les conventions de dénomination peuvent rapidement devenir très confuses, car différentes organisations utilisent des noms différents pour les mêmes groupes, et certains fournisseurs peuvent avoir plusieurs noms pour un seul groupe. Ce problème ne va pas disparaître de si tôt.

Un autre problème lié à la dénomination et à l'attribution, en général, est que les acteurs de la menace ont tendance à partager des outils, de sorte que les indicateurs d'un groupe peuvent être les mêmes que ceux de plusieurs autres groupes. Certains groupes essaient même d'utiliser les

infrastructures d'autres pays pour décourager les chercheurs en sécurité, tout en copiant les tactiques et les techniques utilisées par d'autres groupes.

Dans cette leçon, nous allons aborder les deux conventions de dénomination les plus populaires créées par CrowdStrike et FireEye/Mandiant.

CrowdStrike

CrowdStrike aime classer les APT en fonction des pays dans lesquels ils opèrent, en particulier les équipes de piratage des États, en utilisant des animaux. Par exemple, « Panda » est le terme générique désignant toutes les activités des Etats-nations liées à la République populaire de Chine. Les adversaires n'appartenant pas à un État-nation sont classés non pas en fonction du lieu mais en fonction de leurs intentions ; par exemple, les groupes activistes tels que l'Armée électronique syrienne sont considérés comme des « chacals », ce qui exprime une intention et une motivation plutôt que le pays. Vous trouverez ci-dessous un schéma montrant l'animal adversaire et l'affiliation du groupe (cybercriminalité, hacktiviste ou État-nation). Nous les aborderons plus en détail ci-dessous et fournirons des exemples de différents groupes. Si vous souhaitez en savoir plus sur les acteurs malveillants que CrowdStrike suit, lisez ce billet de blog rédigé par eux, intitulé « Meet The Adversaries ».

Actor Naming Conventions - source page 28
Source illustration - PDF page 28

Adversaires n'appartenant pas à l'État-nation

Les noms ci-dessous sont attribués aux groupes hacktivistes et aux groupes qui mènent des activités de cybercriminalité, telles que les attaques par rançongiciel et l'utilisation de chevaux de Troie bancaires.

  • Jackal = Groupes d'activistes
  • Spider = Des groupes criminels, tels que Mummy Spider, qui sont à l'origine de la campagne mondiale contre les malwares Emotet (plus d'informations à ce sujet dans la section Campagnes mondiales contre les malwares à la fin de ce domaine).

Mandiant/FireEye

FireEye/Mandiant ont adopté une approche différente et utilisent le terme « aptXX » où xx est un nombre, tel que APT28 ou APT39. Ces chiffres ont en fait une signification : ils sont tirés des codes nationaux internes, ce qui permet une convention de dénomination plus concise et plus précise (mais bon, les noms de CrowdStrike semblent bien plus cool, désolé Mandiant ! ).

Groupes de cybercriminalité motivés par des raisons financières

Selon la convention de dénomination de FireEye/Mandiant, au lieu d'utiliser le terme « APT » pour désigner les groupes de cybercriminels, le préfixe « FIN » est utilisé, abréviation de « Financial », en référence à la motivation des acteurs de la cybercriminalité. Un exemple de cette convention de dénomination utilisée est FIN7, un groupe de menaces qui cible principalement les secteurs de la vente au détail, de la restauration et de l'hôtellerie aux États-Unis depuis la mi-2015, utilisant souvent des logiciels malveillants de point de vente pour voler des fonds.

  • FIN4
  • FIN5
  • FIN6
  • FIN7
  • FIN8
  • FIN10

Groupes non classifiés

Les groupes qui font actuellement l'objet d'une analyse sont appelés « UNC » ou non classifiés selon la convention de dénomination FireEye/Mandiant. Les groupes qui n'ont pas été attribués à un pays, ou dont les motivations ne sont toujours pas claires, seront placés temporairement dans ce groupe.