Le groupe lié à la Chine CL-STA-1062 cible les infrastructures critiques d'Asie du Sud-Est avec la porte dérobée TinyRCT (infosecurity-magazine.com)
- Unit 42 suit le groupe sous le nom CL-STA-1062, actif depuis mars 2022.
- La campagne a ciblé au moins dix organisations entre octobre et décembre 2025, dont deux compagnies énergétiques publiques.
- TinyRCT permet l'exécution de commandes, l'exfiltration de fichiers, des captures d'écran et l'auto-destruction sur commande C2.
- Le groupe utilise également SoftEther VPN, Mimikatz et VNT.
- Les chercheurs relient le groupe à UAT-7237 de Cisco Talos, qui a ciblé l'hébergement web à Taïwan.
"Palo Alto Networks Unit 42 rapporte qu'un acteur de menace lié à la Chine, CL-STA-1062, cible des entités étatiques de l'énergie et du gouvernement en Asie du Sud-Est depuis au moins mars 2022. Lors d'une campagne observée en 2025, le groupe a déployé une nouvelle porte dérobée appelée TinyRCT avec exécution de commandes, exfiltration de fichiers, capture d'écran et auto-destruction. Le groupe utilise des outils open source comme SoftEther VPN, Mimikatz et VNT. Les chercheurs estiment avec une haute confiance que ce cluster est le même que UAT-7237 de Cisco Talos, qui a ciblé l'infrastructure d'hébergement web à Taïwan."
aucun commentaire pour l'instant.