IA

Logpresso relie un compte Telegram à un groupe DDoS chinois

Logpresso a analysé le compte Telegram YY520CN cité par CrowdStrike et l'a identifié comme superviseur de la communauté du service DDoS GodNet/VITAS.

La société de cybersécurité Logpresso a publié une analyse selon laquelle le compte Telegram divulgué par CrowdStrike dans son rapport sur un piratage du secteur financier pourrait appartenir à un membre de l'organisation chinoise de DDoS à la demande GodNet/VITAS, rapporte datanet.co.kr.

Logpresso indique avoir analysé le compte YY520CN et l'avoir identifié comme superviseur de la communauté de GodNet/VITAS. La société a également retrouvé, via le suivi de publications Telegram, un organigramme du groupe VITAS datant de 2024, qui liste YY520CN comme superviseur et HangHang2017 comme soutien communautaire.

Selon l'analyse, HangHang2017 gérait l'infrastructure du groupe VITAS : comptes de réseaux sociaux, adresses e-mail, noms de domaine et un tenant Microsoft 365. Logpresso précise avoir identifié l'adresse e-mail de HangHang2017 sur GitHub et découvert des traces d'authentification divulguées dans des journaux d'infostealers collectés sur le dark web sur le long terme.

La société ajoute que l'attaquant a visé des services complémentaires exposés à l'extérieur, comme les demandes de prêt et l'assistance au travail mobile, plutôt que les systèmes centraux.

Antécédents

CrowdStrike avait nommé un suspect dans une affaire de piratage visant le secteur financier ; celui-ci affirme que son numéro de téléphone mobile a été volé et nie toute implication.

En bref

Qu'est-ce que Logpresso a analysé ?

Logpresso a analysé le compte Telegram YY520CN divulgué par CrowdStrike et l'a identifié comme superviseur de la communauté du service DDoS à la demande GodNet/VITAS.

Quel rôle Logpresso attribue-t-il à HangHang2017 ?

Selon Logpresso, HangHang2017 gérait l'infrastructure du groupe VITAS : comptes de réseaux sociaux, e-mails, domaines et un tenant Microsoft 365.

Source