Ungkap ancaman canggih dengan
laporan APT terperinci

Dapatkan visibilitas mendalam ke dalam teknik penyerang, infrastruktur, dan atribusi
untuk tetap selangkah lebih maju dari kampanye tersembunyi. Akses AI Advisor ESET,
yang dilatih berdasarkan penelitian selama puluhan tahun, dan konsultasikan dengan para ahli kami untuk panduan praktis guna
memperkuat pertahanan Anda.

Mengapa laporan APT penting bagi
ketahanan Anda

Titik buta dalam cakupan ancaman global

Sebagian besar intelijen cenderung berfokus pada data yang berpusat di AS, sehingga meninggalkan celah di wilayah-wilayah di mana operasi Anda paling penting. Bagaimana Anda mengungkap ancaman yang menargetkan Eropa, APAC, dan sektor-sektor berisiko tinggi sebelum ancaman tersebut terjadi?

Penentuan atribusi bisa sangat rumit

Kampanye canggih mengaburkan asal-usulnya. Tanpa riset mendalam dan konteks, menghubungkan serangan dengan aktor tertentu atau motif geopolitik hanyalah tebakan. Dapatkah tim Anda dengan yakin mengidentifikasi ancaman tingkat lanjut?

Pelaporan APT yang Tertunda atau Umum

Pada saat laporan sampai kepada Anda, penyerang telah beralih ke target lain. Ringkasan umum kurang detail dan tidak dapat ditindaklanjuti. Bagaimana Anda mendapatkan wawasan teknis yang tepat waktu dan benar-benar meningkatkan postur keamanan Anda?

Pemahaman yang terbatas tentang taktik musuh

Mengetahui bahwa serangan telah terjadi saja tidak cukup. Tanpa kejelasan tentang metode dan infrastruktur penyerang, pertahanan hanya bersifat reaktif. Apakah Anda memiliki pemahaman yang mendalam untuk mengantisipasi dan mengganggu langkah mereka selanjutnya?

Ubah intelijen APT menjadi wawasan ke depan.

LIHAT APA YANG DILEWATKAN ORANG LAIN

Pahami motivasi, target, dan taktik kelompok APT yang relevan dengan organisasi Anda.

PERKUAT PERTAHANAN SEBELUM SERANGAN TERJADI

Gunakan informasi intelijen yang telah dikurasi dan dapat ditindaklanjuti untuk memperbarui aturan deteksi, mengurangi risiko terhadap aset penting, dan menyempurnakan panduan respons insiden.

RAIH VISIBILITAS YANG DILEWATKAN ORANG LAIN

Akses wawasan non-publik dari riset dan telemetri eksklusif ESET, termasuk liputan mendalam tentang aktivitas ancaman yang terkait dengan Tiongkok, Korea Utara, Rusia, dan Iran.

BERBICARALAH DENGAN PARA AHLI DI BALIK RISET

Dapatkan akses langsung ke analis ESET untuk diskusi mendalam, panduan yang disesuaikan, dan bantuan dalam menyelesaikan pertanyaan-pertanyaan penting setiap bulan.

Apa yang akan Anda dapatkan

Dapatkan bimbingan ahli sesuai kebutuhan

Dengan Analyst Access, Anda dapat berkonsultasi dengan para ahli ESET hingga empat jam per bulan untuk mendapatkan panduan dan interpretasi yang disesuaikan, sehingga memaksimalkan nilai intelijen APT Anda.

Pertahankan keunggulan dengan pembaruan tepat waktu

Ringkasan Aktivitas dua mingguan membuat tim keamanan selalu mendapatkan informasi terkini tentang aktivitas APT, dengan wawasan yang jelas tentang kampanye, target, dan IoC. Ini membantu mereka melindungi jaringan mereka dengan lebih baik dan memahami taktik, teknik, dan prosedur (TTP) terbaru dari kelompok APT.

Ungkap kampanye canggih dengan lebih cepat

Analisis Teknis mengungkap perangkat, teknik, dan alur kerja kampanye penyerang, dengan panduan perlindungan dan perbaikan praktis. Penting bagi para pembela, peneliti, dan penanggulangan yang mencari informasi tepat waktu dan praktis terhadap ancaman yang terus berkembang.

Jaga agar kepemimpinan tetap selaras dalam hal risiko

Tinjauan Bulanan memberikan gambaran singkat kepada para eksekutif tentang lanskap ancaman APT setiap bulan, membantu CISO dan pengambil keputusan menyelaraskan prioritas dan mendukung keputusan yang tepat.

Dapatkan kejelasan instan tentang ancaman kompleks

ESET AI Advisor menyediakan ringkasan dan wawasan berbasis AI dari laporan APT, membantu tim menafsirkan data dengan cepat dan mendukung pengambilan keputusan yang cepat dan tepat.

Pilih tingkat wawasan APT yang dibutuhkan tim Anda

APT Reports

  • Ringkasan Aktivitas Dua Mingguan Mencakup kampanye APT, target, IoC, dan TTP untuk membantu tim keamanan tetap selangkah lebih maju dari ancaman canggih.
  • Laporan Analisis Ancaman Analisis terperinci tentang alat, teknik, dan alur kerja penyerang dengan panduan yang dapat ditindaklanjuti untuk perlindungan dan remediasi.
  • Ikhtisar Bulanan Gambaran bulanan lanskap ancaman APT untuk membantu CISO dan pemimpin menyelaraskan prioritas dan membuat keputusan yang tepat.
  • Ringkasan Bulanan Ringkasan ringkas dari semua laporan APT dan peristiwa penting, sehingga tim dan pemimpin yang sibuk dapat tetap mendapat informasi tanpa kelebihan beban.
  • Akses Awal ke WeLiveSecurity Laporan dan artikel ahli terpilih sebelum dirilis ke publik – memberikan keunggulan awal kepada tim Anda.
  • APT IoC feed Indikator yang dapat ditindaklanjuti terintegrasi melalui STIX/TAXII, mempercepat deteksi dan respons serta membuat intelijen dapat segera digunakan.
  • Akses ke server MISP
  • Akses Analis
  • ESET AI Advisor

Laporan APT
Tingkat Lanjut

  • Ringkasan Aktivitas Dua Mingguan Mencakup kampanye APT, target, IoC, dan TTP untuk membantu tim keamanan mengantisipasi ancaman canggih.
  • Laporan Analisis Ancaman Analisis mendalam mengenai perangkat, teknik, dan alur kerja penyerang, disertai panduan praktis untuk perlindungan dan remediasi.
  • Gambaran Umum Bulanan Tinjauan bulanan mengenai lanskap ancaman APT untuk membantu CISO dan para pemimpin menyelaraskan prioritas serta mengambil keputusan yang tepat.
  • Rangkuman Bulanan Ringkasan padat dari semua laporan APT dan peristiwa penting, sehingga tim dan pemimpin yang sibuk tetap mendapatkan informasi terkini tanpa merasa kewalahan.
  • Akses Awal ke WeLiveSecurity Laporan dan artikel pakar pilihan sebelum dirilis untuk publik—memberikan keunggulan lebih awal bagi tim Anda.
  • APT IoC feed Indikator yang dapat ditindaklanjuti dan terintegrasi melalui STIX/TAXII, mempercepat deteksi serta respons, sekaligus menjadikan intelijen ancaman siap digunakan seketika.
  • Akses ke Server MISP Mengotomatiskan penyerapan intelijen ancaman terkurasi, menyederhanakan alur kerja, dan mengubah data mentah menjadi perlindungan nyata.
  • Akses Analis
  • ESET AI Advisor

APT Reports
Ultimate

  • Ringkasan Aktivitas Dua Mingguan Mencakup kampanye APT, target, IoC, dan TTP untuk membantu tim keamanan mengantisipasi ancaman canggih.
  • Laporan Analisis Ancaman Analisis mendalam mengenai perangkat, teknik, dan alur kerja penyerang, disertai panduan praktis untuk perlindungan dan remediasi.
  • Gambaran Umum Bulanan Tinjauan bulanan mengenai lanskap ancaman APT untuk membantu CISO dan para pemimpin menyelaraskan prioritas serta mengambil keputusan yang tepat.
  • Rangkuman Bulanan Ringkasan padat dari semua laporan APT dan peristiwa penting, sehingga tim dan pemimpin yang sibuk tetap mendapatkan informasi terkini tanpa merasa kewalahan.
  • Akses Awal ke WeLiveSecurity Laporan dan artikel pakar pilihan sebelum dirilis untuk publik—memberikan keunggulan lebih awal bagi tim Anda.
  • APT IoC feed Indikator yang dapat langsung ditindaklanjuti dan terintegrasi melalui STIX/TAXII, mempercepat deteksi serta respons, sekaligus membuat data intelijen siap digunakan seketika.
  • Akses ke Server MISP Mengotomatiskan pemasukan data intelijen ancaman yang telah dikurasi, menyederhanakan alur kerja, dan mengubah data mentah menjadi perlindungan nyata.
  • Akses Analis Konsultasi dengan pakar ESET hingga empat jam per bulan untuk mendapatkan panduan dan interpretasi yang disesuaikan dengan kebutuhan, guna memaksimalkan nilai intelijen APT Anda.
  • ESET AI Advisor Ringkasan dan wawasan laporan APT berbasis AI, membantu tim menafsirkan data dan mengambil keputusan yang tepat dengan cepat.

Tingkatkan
ketangguhan Anda

Laporan eCrime

Intelijen yang jelas dan dapat ditindaklanjuti tentang operasi kejahatan siber bermotif finansial dan ekosistem malware.

Feeds

Aliran data terkurasi secara real-time yang dibangun untuk otomatisasi dan integrasi.

Kenali ancamannya.
Kecoh aktornya

Riset dan telemetri ESET mengungkap infrastruktur,
 taktik, dan kampanye di balik aktivitas APT global – dari spionase yang disponsori
negara hingga operasi khusus wilayah.

GOLDENJACKAL

Aktif setidaknya sejak 2019. Perangkat yang dikenal dari kelompok ini digunakan untuk spionase. Kelompok ini menargetkan entitas pemerintah dan diplomatik di Eropa, Timur Tengah, dan Asia Selatan. Kelompok ini kurang dikenal dan baru dideskripsikan secara publik oleh Kaspersky pada tahun 2023.

ATTOR

Aktor ancaman yang bersekutu dengan Rusia, ditemukan oleh peneliti ESET. Aktif setidaknya sejak 2008. Dikenal karena platform spionase siber yang dinamai sesuai namanya. Platform ini terkenal karena arsitektur plugin yang kompleks dan komunikasi jaringan yang rumit, menggunakan Tor.

Kelompok ini telah membahayakan pengguna di Lithuania, Rusia, Slovakia, Turki, Uni Emirat Arab, Vietnam, dan Ukraina. Kelompok ini secara khusus menargetkan dua jenis pengguna: pengguna berbahasa Rusia yang peduli dengan privasi dan organisasi-organisasi terkemuka di Eropa, termasuk misi diplomatik dan lembaga pemerintah.

BUHTRAP

Terkenal karena menargetkan lembaga keuangan dan bisnis di Rusia. Sejak akhir tahun 2015, kelompok ini telah bertransisi dari kelompok kriminal murni yang melakukan kejahatan siber untuk keuntungan finansial, menjadi aktor yang melakukan spionase siber di Eropa Timur dan Asia Tengah. Diyakini bahwa kelompok ini bersekutu dengan Rusia karena telah menyebarkan eksploitasi zero-day untuk Windows terhadap target di Ukraina.

CALLISTO

Juga dikenal sebagai COLDRIVER, SEABORGIUM, Star Blizzard, Blue Callisto, atau BlueCharlie.

Kelompok spionase siber, aktif setidaknya sejak 2015. Dikenal menargetkan pejabat pemerintah Eropa dan Amerika Utara, lembaga think tank, dan personel militer. Kelompok ini berfokus pada spearphishing dan pencurian kredensial webmail. Pada awal 2022, kelompok ini mencoba mencuri kredensial webmail dari pejabat pemerintah Ukraina dan orang-orang yang bekerja di perusahaan milik negara Ukraina. Kredensial tersebut kemungkinan digunakan oleh penyerang untuk membaca pesan email rahasia atau mencuri dokumen dari layanan penyimpanan cloud. Tindakan ini kemungkinan besar merupakan bagian dari operasi spionase siber yang berkaitan dengan perang Rusia-Ukraina saat ini. Pada tahun 2023, pemerintah Inggris memberikan sanksi kepada dua anggota Callisto dan menghubungkan kelompok tersebut dengan Pusat Keamanan Informasi ke-18 FSB.

GAMAREDON

Aktif setidaknya sejak 2013. Bertanggung jawab atas banyak serangan, sebagian besar terhadap lembaga pemerintah Ukraina, sebagaimana dibuktikan dalam beberapa laporan dari CERT-UA dan badan resmi Ukraina lainnya.

Dinas Keamanan Ukraina (SBU) telah mengaitkan kelompok ini dengan Pusat Keamanan Informasi ke-18 FSB yang beroperasi di Krimea yang diduduki. ESET meyakini kelompok ini berkolaborasi dengan InvisiMole. Kami juga telah mendokumentasikan kolaborasinya dengan Turla sejak awal tahun 2025.

GREENCUBE

Kelompok spionase siber yang bersekutu dengan Rusia, beroperasi setidaknya sejak tahun 2022. Mengkhususkan diri dalam kampanye spearphishing pencurian kredensial dan pencurian pesan email melalui kerentanan XSS di Roundcube.

Target yang biasa menjadi sasaran termasuk organisasi pemerintah dan pertahanan di Yunani, Polandia, Serbia, dan Ukraina.

INVISIMOLE

Kelompok ancaman yang bersekutu dengan Rusia, aktif setidaknya sejak 2013. Dikenal karena serangan spionase siber yang sangat terarah terhadap lembaga pemerintah, entitas militer, dan misi diplomatik. Sebagian besar berfokus pada target di Ukraina, dengan peningkatan aktivitas sejak 2021. Juga telah menargetkan entitas di Armenia, Belarus, Yunani, dan Rusia. ESET percaya kelompok ini berkolaborasi dengan kelompok Gamaredon yang terkait dengan FSB.

OPERASI TEXONTO

Kampanye disinformasi/PSYOPS yang menargetkan warga Ukraina dan para pembangkang di Rusia.

Selain itu, ESET mendeteksi kampanye spearphishing yang menargetkan perusahaan pertahanan Ukraina dan sebuah badan Uni Eropa pada tahun 2023, dengan tujuan mencuri kredensial untuk akun Microsoft Office 365. Operasi Texonto saat ini tidak dikaitkan dengan aktor ancaman tertentu. Namun, mengingat TTP, penargetan, dan penyebaran pesan, ada kemungkinan besar bahwa kampanye tersebut dilakukan oleh kelompok yang bersekutu dengan kepentingan Rusia.

ROMCOM

Juga dikenal sebagai Storm-0978, Tropical Scorpius, atau UNC2596. Sebuah kelompok yang bersekutu dengan Rusia yang melakukan operasi kejahatan siber oportunistik terhadap vertikal bisnis tertentu dan operasi spionase yang ditargetkan, mengumpulkan intelijen. Terkait dengan penyebaran ransomware yang disebut 'Cuba' setidaknya sejak tahun 2022. Baru-baru ini, telah terlibat dalam menargetkan pemerintah dan sektor pertahanan Ukraina, sekutu NATO, dan beberapa organisasi pemerintah di Eropa.

SAINTBEAR

Juga dikenal sebagai UAC-0056, UNC2589, EmberBear, LorecBear, Lorec53, atau TA471. Kelompok spionase siber yang menargetkan Ukraina dan Georgia. Aktif setidaknya sejak 2021. Diyakini bersekutu dengan Rusia. Sangat tertarik pada target-target penting, terutama di sektor pemerintahan Ukraina. Mengerahkan infostealer dan backdoor pada mesin yang disusupi. Teramati mengerahkan Cobalt Strike pada tahun 2022. Dinilai dengan keyakinan tinggi sebagai pihak yang bertanggung jawab atas serangan WhisperGate pada tahun 2022.

SANDWORM

Kelompok ancaman yang bersekutu dengan Rusia yang melakukan berbagai serangan destruktif. Umumnya dikaitkan dengan Unit 74455 dari Direktorat Intelijen Utama Rusia (GRU).

Kelompok ini terutama dikenal karena serangan terhadap sektor energi Ukraina pada tahun 2015 dan 2016, yang mengakibatkan pemadaman listrik. ESET melacak aktivitas kelompok ini di bawah berbagai subkelompok: subkelompok TeleBots, yang sebagian besar tertarik menyerang entitas keuangan di Ukraina; GreyEnergy, yang dikenal karena penggunaan malware dengan nama yang sama secara intensif terhadap target infrastruktur penting, yang terdeteksi di perusahaan energi di Polandia, Ukraina, dan Georgia. Pada tahun 2018, kelompok ini meluncurkan serangan penghapusan data Olympic Destroyer terhadap penyelenggara Olimpiade Musim Dingin di PyeongChang. Kelompok ini menggunakan malware canggih seperti Industroyer, yang mampu berkomunikasi dengan peralatan di perusahaan energi melalui protokol kontrol industri. Pada tahun 2020, Departemen Kehakiman AS menerbitkan dakwaan terhadap enam peretas komputer Rusia, yang menuduh mereka mempersiapkan dan melakukan berbagai serangan oleh kelompok tersebut.

SEDNIT

Juga dikenal sebagai APT28, Fancy Bear, Forest Blizzard, atau Sofacy. Beroperasi setidaknya sejak tahun 2004. Departemen Kehakiman AS menyebut kelompok ini sebagai salah satu pihak yang bertanggung jawab atas peretasan Komite Nasional Demokrat (DNC) tepat sebelum pemilihan AS 2016 dan menghubungkan kelompok tersebut dengan GRU. Juga diduga berada di balik peretasan jaringan televisi global TV5Monde, kebocoran email Badan Anti-Doping Dunia (WADA), dan banyak insiden lainnya. Kelompok ini memiliki beragam perangkat lunak berbahaya dalam persenjataannya, tetapi saat ini terutama menjalankan kampanye phishing yang ditargetkan.

Meskipun demikian, kelompok ini masih teramati menggunakan implan canggih khusus.

THE DUKES

Juga dikenal sebagai APT29, Cozy Bear, atau Nobelium. Sebuah kelompok spionase siber yang terkenal, aktif setidaknya sejak tahun 2008. Menurut NCSC-UK, terkait dengan SVR (Dinas Intelijen Asing Federasi Rusia). Dikenal sebagai salah satu kelompok yang meretas Komite Nasional Demokrat AS menjelang pemilihan 2016. Pada tahun 2019, ESET mengungkap operasi spionase skala besar yang menargetkan beberapa kementerian luar negeri Eropa. Dikenal karena serangan rantai pasokan tahun 2020 yang menumpang pada SolarWinds, yang menyebabkan kompromi terhadap organisasi-organisasi besar, termasuk banyak bagian dari pemerintah AS. Bertanggung jawab atas beberapa kampanye spearphishing pada tahun 2021, yang ditujukan kepada para diplomat di Eropa.

TURLA

Juga dikenal sebagai Snake. Sebuah kelompok spionase siber yang aktif setidaknya sejak tahun 2004, kemungkinan meluas hingga akhir tahun 1990-an. Diperkirakan merupakan bagian dari FSB. Kelompok ini terutama berfokus pada target-target penting, seperti pemerintah dan entitas diplomatik, di Eropa, Asia Tengah, dan Timur Tengah. Kelompok ini dikenal telah membobol organisasi-organisasi besar seperti Departemen Pertahanan AS pada tahun 2008 dan perusahaan pertahanan Swiss RUAG pada tahun 2014.

UAC-0099

Kelompok spionase siber yang menargetkan organisasi pemerintah, lembaga keuangan, dan media di Ukraina.

Aktif setidaknya sejak 2022. Berdasarkan targetnya, diyakini dengan tingkat kepercayaan menengah bahwa kelompok ini bersekutu dengan kepentingan Rusia. Kelompok ini biasanya menggunakan LONEPAGE, sebuah pengunduh PowerShell yang dinamai berdasarkan keberadaan kata "page" dalam tautan C&C (command and control).

VERMIN

Juga dikenal sebagai UAC-0020. Kelompok ancaman yang bersekutu dengan Rusia yang dikenal karena serangan spionase siber terhadap target pemerintah dan militer di Ukraina. Aktif setidaknya sejak 2015. Kelompok ini diyakini terkait dengan apa yang disebut Republik Rakyat Luhansk.

ZEBROCY

Juga dikenal sebagai UAC-0063 atau TAG-110.

Kelompok ancaman yang bersekutu dengan Rusia, dikenal karena serangan spionase siber terhadap target pemerintah, militer, dan urusan luar negeri di Asia Tengah dan Ukraina. Aktif setidaknya sejak 2015. Perangkat lunak berbahaya Zebrocy digunakan untuk kampanye serangan yang ditargetkan dan berisi semua kemampuan yang diperlukan untuk spionase, seperti keylogging, pengambilan tangkapan layar, pengintaian, pencatatan dan eksfiltrasi file, dan banyak lagi. Perangkat lunak ini dikembangkan secara modular, memungkinkan pembaruan dan eksekusi modul baru yang dikirimkan oleh operator.erators.

TRANSPARENT TRIBE

Juga dikenal sebagai Operation C-Major, Mythic Leopard, ProjectM, APT36, atau Earth Karkaddan. Kelompok spionase siber yang menargetkan Angkatan Darat India dan aset terkait di India, serta aktivis dan masyarakat sipil di Pakistan. Atribusi lemah terhadap koneksi Pakistan telah dibuat oleh Trend Micro dan lainnya. Kelompok ini menggunakan rekayasa sosial dan phishing untuk menyebarkan malware. Secara historis, mereka telah menyebarkan backdoor, terutama CrimsonRAT, terhadap korban yang menjalankan Windows, dengan penggunaan sesekali backdoor Android AndroRAT.

ARID VIPER

Juga dikenal sebagai APT-C-23, Desert Falcons, atau Two-tailed Scorpion. Kelompok spionase siber yang dikenal karena menargetkan negara-negara di Timur Tengah.

Aktif setidaknya sejak 2013. Sebagian besar menargetkan korban Palestina dan Israel, termasuk penegak hukum, militer, dan pemerintah, tetapi juga aktivis dan mahasiswa. Mengerahkan sejumlah besar malware untuk platform Android, iOS, dan Windows, termasuk beberapa backdoor khusus. Kelompok ini diyakini berafiliasi dengan Hamas dan beroperasi dari Jalur Gaza.

BAHAMUT

Kelompok APT yang mengkhususkan diri dalam spionase siber. Diyakini bahwa tujuannya adalah untuk mencuri informasi sensitif. Juga disebut sebagai kelompok tentara bayaran yang menawarkan layanan peretasan untuk disewa kepada berbagai klien. Biasanya menargetkan entitas dan individu di Timur Tengah dan Asia Selatan dengan pesan spearphishing dan aplikasi palsu sebagai vektor serangan awal.

BIBIGUN

Kelompok aktivis peretas yang didukung Hamas.

Pertama kali muncul selama Perang Israel-Hamas tahun 2023. Kelompok ini dikenal karena menyebarkan program penghapus data (wiper) ke target Israel, menggunakan biner Windows dan Linux. Program penghapus data awal kelompok ini ditemukan oleh Security Joes pada tahun 2023, dan program lain ditemukan oleh ESET dan dilaporkan pada tahun yang sama.

BLADEHAWK

Sebuah kelompok ancaman spionase siber Timur Tengah, ditemukan pada tahun 2020. Secara historis menargetkan kelompok etnis Kurdi di Irak utara. Kelompok ini telah menggunakan malware Windows dan Android untuk menargetkan korbannya.

Pada tahun 2021, ESET telah menjelaskan kampanye spionase oleh kelompok tersebut, yang disebarkan melalui konten pro-Kurdi di Facebook, yang menargetkan pengguna seluler dengan backdoor Android.

POLONIUM

Kelompok spionase siber, pertama kali didokumentasikan pada tahun 2022. Kelompok ini diyakini berbasis di Lebanon dan sebagian besar menargetkan organisasi Israel. Perangkatnya terdiri dari tujuh backdoor khusus, termasuk yang menyalahgunakan layanan cloud OneDrive dan Dropbox untuk C&C (perintah dan kontrol), dan lainnya yang menggunakan layanan penyimpanan file Dropbox dan Mega. Kelompok ini juga telah menggunakan beberapa modul khusus untuk memata-matai targetnya.

STEALTH FALCON

Kelompok ancaman yang terkait dengan Uni Emirat Arab.

Aktif sejak 2012. Dikenal menargetkan aktivis politik, jurnalis, dan pembangkang di Timur Tengah. Pertama kali ditemukan dan dijelaskan oleh Citizen Lab dalam analisis serangan spyware yang diterbitkan pada tahun 2016. Pada tahun 2019, Amnesty International menyimpulkan bahwa Stealth Falcon dan Project Raven, sebuah inisiatif yang diduga mempekerjakan mantan agen NSA, adalah kelompok yang sama.

STRONGPITY

Alias ​​PROMETHIUM atau APT-C-41. Kelompok spionase siber, aktif setidaknya sejak 2012. Terutama menargetkan entitas yang berlokasi di Turki, tetapi telah beroperasi di seluruh dunia. Secara historis, kelompok ini menargetkan platform Windows dengan malware yang dinamai sesuai namanya.

Namun, pada akhir tahun 2022, dua kampanye yang mendistribusikan aplikasi Android yang disusupi Trojan juga dikaitkan dengan kelompok ini.

ASYLUM AMBUSCADE

Sebuah kelompok kejahatan siber yang telah melakukan operasi spionase siber secara diam-diam. Pertama kali terungkap secara publik pada Maret 2022 setelah kelompok tersebut menargetkan staf pemerintah Eropa yang terlibat dalam membantu pengungsi Ukraina, hanya beberapa minggu setelah dimulainya perang Rusia-Ukraina.

CLOUD ATLAS

Juga dikenal sebagai Inception Framework. Kelompok spionase siber, aktif setidaknya sejak 2014. Juga diyakini sebagai pecahan dari Red October, sebuah kelompok spionase siber yang lebih tua yang mungkin merupakan kolaborasi dua negara, menurut blog keamanan Chronicle (sekarang bagian dari Google Security Operations).

Kelompok ini terutama menargetkan pemerintah dan perusahaan di sektor strategis seperti pertahanan di Rusia, Eropa, dan Kaukasus.

TETANGGA DINGIN

Juga dikenal sebagai UNC1151, DEV-0257, PUSHCHA, Storm-0257, atau TA445. Aktif setidaknya sejak 2016. Diduga beroperasi dari Belarus. Sebagian besar operasi kelompok ini menargetkan Kelompok ini beroperasi di negara-negara tetangga Belarus; sebagian kecil telah diamati di negara-negara Eropa lainnya. Kelompok ini melakukan kampanye pengaruh dan disinformasi, tetapi juga telah membahayakan berbagai entitas pemerintah dan sektor swasta, dengan fokus pada Ukraina, Polandia, dan Lithuania.

MOUSTACHED BOUNCER

Kelompok spionase siber pertama kali diungkap oleh ESET. Aktif setidaknya sejak 2014. Terutama menargetkan kedutaan asing di Belarus.

Sejak tahun 2020, kelompok ini kemungkinan besar telah mampu melakukan serangan adversary-in-the-middle di tingkat ISP, di Belarus, untuk membahayakan targetnya.

WINTER VIVERN

Kelompok spionase siber, pertama kali ditemukan pada tahun 2021. Diperkirakan telah aktif setidaknya sejak tahun 2020. Kelompok ini menargetkan pemerintah di Eropa dan Asia Tengah. Kelompok ini menggunakan dokumen berbahaya, situs web phishing, dan backdoor PowerShell khusus untuk membahayakan targetnya. Sejak tahun 2022, kelompok ini juga secara khusus menargetkan server email Zimbra dan Roundcube.

Pada tahun 2023, ESET mengamati kelompok tersebut mengeksploitasi kerentanan XSS lama di Roundcube.

XDSPY

Kelompok spionase siber, aktif setidaknya sejak 2011. Dikenal menargetkan entitas pemerintah seperti militer, kementerian luar negeri, dan perusahaan milik negara di Eropa Timur (termasuk di Rusia) dan Balkan. Kelompok ini menggunakan email spearphishing untuk membahayakan targetnya. Pada tahun 2020, mereka mengeksploitasi kerentanan di Internet Explorer ketika tidak ada bukti konsep dan sangat sedikit informasi tentangnya yang tersedia untuk umum. Kemungkinan besar kelompok tersebut membeli eksploitasi ini dari seorang broker.

APT-C-60

Juga dikenal sebagai False Hunter atau APT-Q-12.

Kelompok spionase siber yang bersekutu dengan Korea Selatan, aktif setidaknya sejak 2018. Kelompok ini terutama berfokus pada target-target penting seperti pemerintah, industri perdagangan, dan lembaga think tank. Kelompok ini menggunakan peristiwa-peristiwa yang berpotensi menarik, atau operatornya menyamar sebagai mahasiswa yang meminta pendapat tentang topik penelitian yang relevan, untuk memikat targetnya. Kelompok ini mengoperasikan pengunduh khusus dan pintu belakang modular yang dikirim melalui email spearphishing. Operasinya ditandai dengan penyebaran beberapa tahap pengunduh dan pintu belakang khusus yang mampu memuat plugin.

ANDARIEL

Dianggap sebagai subkelompok dari Lazarus (terkait dengan Korea Utara). Aktivitasnya dimulai sejak 2009. Kelompok ini terutama memfokuskan operasinya pada target-target Korea Selatan, termasuk entitas pemerintah dan militer, serta bisnis seperti bank, bursa mata uang kripto, dan broker online. Tujuannya berpusat pada spionase siber atau keuntungan finansial.

Di antara insiden yang diungkapkan secara publik oleh kelompok ini adalah serangan terhadap Pameran Dirgantara & Pertahanan Internasional Seoul (ADEX) pada tahun 2015 dan Pembangkit Listrik Tenaga Nuklir Kudankulam (KKNPP) di India pada tahun 2019.

DECEPTIVE DEVELOPMENT

Sebuah kelompok yang bersekutu dengan Korea Utara, pertama kali didokumentasikan pada tahun 2023. Para operatornya terutama berfokus pada keuntungan finansial, menargetkan pengembang perangkat lunak di Windows, Linux, dan macOS untuk mencuri mata uang kripto, dengan kemungkinan tujuan sekunder untuk melakukan spionase siber. Kelompok ini menggunakan profil perekrut palsu di media sosial.

Kelompok ini menjangkau para pengembang perangkat lunak, seringkali mereka yang terlibat dalam proyek mata uang kripto, dengan menyediakan kode sumber yang disusupi Trojan kepada calon korban yang menyebarkan pintu belakang sebagai bagian dari proses wawancara kerja palsu.

KIMSUCKY

Kelompok spionase siber yang terkait dengan Korea Utara. Aktif setidaknya sejak 2013. Kelompok ini awalnya menargetkan entitas yang terkait dengan Korea Selatan; namun, selama beberapa tahun terakhir, kelompok ini telah memperluas aktivitasnya secara lebih luas, termasuk Amerika Serikat dan negara-negara Eropa. Kelompok ini menargetkan entitas pemerintah, lembaga penelitian, perusahaan mata uang kripto, dan perusahaan swasta, dengan tujuan utama spionase siber dan pengumpulan intelijen.

KONNI

Kelompok aktor ancaman yang bersekutu dengan Korea Utara. Pertama kali dilaporkan oleh analis pada tahun 2017. Terutama menargetkan lembaga politik Rusia dan Korea Selatan.

Sering menggunakan serangan spearphishing untuk mendapatkan akses awal dan mengandalkan Remote Administration Tool (RAT) khusus untuk persistensi dan akses berkelanjutan ke mesin korban. Meskipun beberapa peneliti keamanan menempatkan kelompok ini di bawah payung ScarCruft (APT37), Lazarus, atau Kimsuky, ESET tidak dapat menguatkan pernyataan tersebut.

LAZARUS

Juga dikenal sebagai HIDDEN COBRA. Kelompok APT yang terkait dengan Korea Utara. Aktif setidaknya sejak 2009. Bertanggung jawab atas insiden-insiden penting seperti peretasan Sony Pictures Entertainment dan perampokan siber yang merugikan puluhan juta dolar. Serangan siber pada tahun 2016, wabah WannaCryptor (alias WannaCry) pada tahun 2017, dan sejarah panjang serangan yang mengganggu terhadap infrastruktur publik dan kritis Korea Selatan setidaknya sejak tahun 2011. Keragaman, jumlah, dan keanehan dalam pelaksanaan kampanye mendefinisikan kelompok ini, serta keterlibatannya dalam ketiga pilar aktivitas kejahatan siber: spionase siber, sabotase siber, dan pengejaran keuntungan finansial.

OPERASI IN(TER)CEPTION

Nama yang diberikan ESET untuk serangkaian serangan yang dikaitkan dengan kelompok ini. Serangan-serangan ini telah berlangsung setidaknya sejak tahun 2019, menargetkan perusahaan kedirgantaraan, militer, dan pertahanan. Operasi ini terkenal karena menggunakan spearphishing berbasis LinkedIn dan menggunakan trik efektif untuk tetap tidak terdeteksi.

Seperti namanya, In(ter)ception, tujuan utamanya tampaknya adalah spionase perusahaan.

SCARCRUFT

Juga dikenal sebagai APT37 atau Reaper. Diduga sebagai kelompok spionase Korea Utara. Telah beroperasi setidaknya sejak 2012. Kelompok ini terutama berfokus pada Korea Selatan, tetapi juga menargetkan negara-negara Asia lainnya. Kelompok ini tampaknya terutama tertarik pada organisasi pemerintah dan militer, serta perusahaan di berbagai industri yang terkait dengan kepentingan Korea Utara. Perangkatnya berisi berbagai macam pengunduh, alat eksfiltrasi, dan pintu belakang yang digunakan untuk spionase.

AGRIUS

Kelompok sabotase siber dengan dugaan afiliasi ke Iran. Aktif sejak 2020. Telah menargetkan korban di Israel dan Uni Emirat Arab.

Kelompok ini awalnya menyebarkan wiper yang menyamar sebagai ransomware, tetapi kemudian memodifikasinya menjadi ransomware lengkap. Mereka mengeksploitasi kerentanan yang diketahui dalam aplikasi yang terhubung ke internet untuk menginstal webshell, kemudian melakukan pengintaian internal sebelum bergerak secara lateral.

BALLISTIC BOBCAT

Sebelumnya dilacak sebagai APT35 dan APT42 (alias Charming Kitten, TA453, atau PHOSPHORUS). Aktor negara Iran yang diduga menargetkan organisasi pendidikan, pemerintah, dan perawatan kesehatan, serta aktivis hak asasi manusia dan jurnalis. Paling aktif di Israel, Timur Tengah, dan Amerika Serikat.

Selama pandemi, kelompok ini menargetkan organisasi terkait COVID-19, termasuk Organisasi Kesehatan Dunia dan Gilead Pharmaceuticals, serta personel penelitian medis.

BLADEDFELINE

Kelompok spionase siber yang bersekutu dengan Iran. Aktif setidaknya sejak 2017. Pertama kali ditemukan pada tahun 2023, menargetkan pejabat diplomatik Kurdi dengan pintu belakangnya. Pada tahun 2024, kelompok ini terus menargetkan para pejabat Kurdi tersebut, bersama dengan pejabat pemerintah Irak, dan penyedia telekomunikasi regional di Uzbekistan.

Dinilai dengan keyakinan tinggi bahwa kelompok ini adalah subkelompok dari OilRig – juga dikenal sebagai APT34 atau Hazel Sandstorm (sebelumnya EUROPIUM) – yang memiliki kesamaan atribut dengan BladeHawk dan FreshFeline.

CYBERTOUFAN

Sebuah kelompok aktor ancaman yang dikenal karena serangan sibernya yang menargetkan organisasi Israel. Kelompok ini diyakini berbasis di Turki tetapi melakukan serangan yang selaras dengan tujuan pemerintah Iran. Ada hubungan antara kelompok ini dan Frankenstein, sebuah kelompok yang secara historis bekerja untuk mendukung kepentingan Wilayah Palestina dan juga selaras dengan kepentingan Iran.

Kelompok ini terlibat dalam operasi peretasan dan kebocoran data, pelanggaran data, dan penghancuran data.

DOMESTIC KITTEN

Sebuah kampanye yang dilakukan oleh kelompok APT-C-50. Dalam kampanye ini, kelompok tersebut telah melakukan operasi pengawasan seluler terhadap warga Iran sejak tahun 2016, seperti yang dilaporkan oleh Check Point pada tahun 2018. Pada tahun 2019, Trend Micro mengidentifikasi kampanye berbahaya, yang mungkin terkait dengan Domestic Kitten, yang menargetkan Timur Tengah, dengan nama kampanye Bouncing Golf. Tak lama kemudian, pada tahun yang sama, Qianxin melaporkan kampanye Domestic Kitten yang kembali menargetkan Iran. Pada tahun 2020, 360 Core Security mengungkapkan aktivitas pengawasan oleh Domestic Kitten yang menargetkan kelompok anti-pemerintah di Timur Tengah.

Laporan terakhir yang tersedia untuk umum adalah dari tahun 2021, oleh Check Point.

FRESHFELINE

Alias ​​MosesStaff. Sebuah kelompok spionase siber Iran yang menargetkan berbagai sektor di Israel, Italia, India, Jerman, Chili, Turki, UEA, dan AS. Aktif setidaknya sejak 2021, ketika mereka menyebarkan backdoor yang sebelumnya tidak diketahui yang menargetkan dua perusahaan di Israel. Pada tahun 2021, mereka menyebarkan ransomware kepada para korban di Israel. Kelompok ini menargetkan server Microsoft Exchange yang terpapar internet dengan kerentanan yang belum ditambal dan diketahui sebagai cara utama untuk masuk, diikuti oleh pergerakan lateral dan penyebaran backdoor kustom mereka sendiri.

GALAXY GATO

Juga dikenal sebagai C5, Smoke Sandstorm, TA455, atau UNC1549. Kelompok spionase siber yang bersekutu dengan kepentingan pemerintah Iran. Aktif setidaknya sejak 2022. Kelompok ini menargetkan organisasi di Timur Tengah (termasuk, tetapi tidak terbatas pada, Israel, Oman, dan Arab Saudi) dan di Amerika Serikat di bidang kedirgantaraan, penerbangan, dan pertahanan. Metodenya tumpang tindih dengan Tortoiseshell, sebuah kelompok yang terkait dengan organisasi Perang Elektronik dan Pertahanan Siber (EWCD) Korps Garda Revolusi Islam Iran (IRGC), dan APT33, yang juga terkait dengan IRGC-EWCD.

Metode umum yang digunakan kelompok ini meliputi spearphishing menggunakan domain typosquatting, password spraying, dan pengembangan serta penyebaran backdoor khusus.

LYCEUM

Juga dikenal sebagai HEXANE atau Storm-0133. Sebuah subkelompok dari OilRig, aktif setidaknya sejak 2017. Kelompok ini telah menargetkan organisasi di Timur Tengah, dengan fokus khusus pada organisasi Israel, termasuk entitas pemerintah nasional dan lokal serta organisasi di bidang perawatan kesehatan. Alat utama yang dikaitkan dengan kelompok ini meliputi berbagai backdoor dan berbagai pengunduh yang menggunakan layanan cloud yang sah untuk komunikasi C&C (komando dan kontrol).

MUDDYWATER

Kelompok spionase siber yang terkait dengan Kementerian Intelijen dan Keamanan Iran (MOIS).

Aktif setidaknya sejak 2017. Kelompok ini menargetkan korban di Timur Tengah dan Amerika Utara, dengan fokus pada telekomunikasi, organisasi pemerintah, dan industri minyak dan energi. Operatornya sering menggunakan backdoor berbasis skrip seperti PowerShell. Metode akses awal yang mereka sukai adalah email spearphishing dengan lampiran – seringkali PDF dengan tautan yang mengarah ke repositori penyimpanan file seperti Egnyte dan OneHub.

OILRIG

Juga dikenal sebagai APT34 atau Hazel Sandstorm (sebelumnya EUROPIUM). Kelompok spionase siber yang umumnya diyakini berbasis di Iran. Aktif setidaknya sejak 2014. Kelompok ini menargetkan pemerintah Timur Tengah dan berbagai sektor bisnis, termasuk industri kimia, energi, keuangan, dan telekomunikasi. Kampanye terkenalnya termasuk kampanye DNSpionage 2018 dan 2019, yang menargetkan korban di Lebanon dan Uni Emirat Arab; Kampanye HardPass 2019–2020, menggunakan LinkedIn untuk menargetkan korban di Timur Tengah di sektor energi dan pemerintahan; serangan tahun 2020 terhadap organisasi telekomunikasi di Timur Tengah; dan serangan tahun 2023 yang menargetkan organisasi di Timur Tengah. Selain insiden-insiden ini, ESET melacak aktivitas terkait OilRig lainnya di bawah subkelompok terpisah: Lyceum, ShroudedSnooper, dan BladedFeline.

SHROUDED SNOOPER

Juga dikenal sebagai Scarred Manticore atau Storm-0861. Sebuah subkelompok OilRig yang aktif setidaknya sejak 2019. Pertama kali diidentifikasi oleh Microsoft dalam serangan destruktif tahun 2021-2022 terhadap pemerintah Albania, setelah memberikan akses awal ke jaringan untuk subkelompok OilRig lainnya dengan mengeksploitasi aplikasi yang menghadap publik.

Pada tahun 2023, kelompok ini melakukan serangan terhadap organisasi pemerintah, militer, dan perusahaan telekomunikasi di Timur Tengah.

TORTOISESHELL

Juga dikenal sebagai Crimson Sandstorm, Imperial Kitten, TA456, atau Yellow Liderc. Kelompok spionase siber, aktif setidaknya sejak 2019. Kelompok ini menggunakan rekayasa sosial dan email phishing untuk akses awal dan sangat bergantung pada makro Microsoft Office dan implant tahap awal, yang digunakan untuk pengintaian sistem dan jaringan. Target biasanya mencakup sektor maritim, perkapalan, dan logistik di AS, Eropa, dan Timur Tengah.

WILDPRESSURE

Kelompok spionase siber yang menargetkan korban di Timur Tengah di sektor minyak, gas, dan teknik.

Aktif setidaknya sejak 2019. Saat backdoor pertamanya ditemukan. Pada tahun 2021, kelompok ini diamati menyebarkan alat tambahan.

DONOT TEAM

Juga dikenal sebagai APT-C-35 atau SectorE02. Aktor ancaman yang bersekutu dengan India yang beroperasi setidaknya sejak 2016. Sebuah laporan tahun 2021 oleh Amnesty International mengaitkan malware kelompok ini dengan perusahaan keamanan siber India yang mungkin menjual spyware atau menawarkan layanan peretas bayaran kepada pemerintah di wilayah tersebut. Kelompok ini menargetkan organisasi di Asia Selatan dengan menggunakan malware Windows dan Android, dengan sebagian besar korban berada di Pakistan, Bangladesh, Sri Lanka, Nepal, dan Tiongkok. Kampanye-kampanyenya berfokus pada spionase, menggunakan kerangka kerja malware khasnya, yang tujuan utamanya adalah mengumpulkan dan mengeksfiltrasi data.

DIPLOMASI PINTU BELAKANG

Nama yang digunakan ESET untuk subgrup APT15 yang terutama menargetkan organisasi pemerintah dan telekomunikasi Perusahaan-perusahaan di Afrika dan Timur Tengah. Aktif setidaknya sejak 2017. Pada tahun 2022, Bitdefender mendokumentasikan aktivitas kelompok ini terhadap industri telekomunikasi di Timur Tengah. Pada tahun 2023, Unit 42 membagikan analisisnya tentang peretasan jaringan pemerintah di Iran oleh kelompok ini. Pada tahun 2021, ESET menunjukkan hubungan antara kelompok ini dan apa yang dilacak Kaspersky sebagai CloudComputating, sebuah kelompok yang aktif setidaknya sejak 2012. ESET juga telah mengamati beberapa hubungan dengan subkelompok APT15 lainnya, seperti Mirage, Ke3chang, dan DigitalRecyclers.

BLACKWOOD

Sebuah kelompok APT yang bersekutu dengan Tiongkok yang terlibat dalam operasi spionase siber terhadap individu dan perusahaan Tiongkok dan Jepang. Aktif setidaknya sejak 2018. Pada tahun 2020, peneliti ESET menemukan kelompok ini setelah mendeteksi file mencurigakan pada sebuah sistem di Tiongkok.

Operator kelompok ini memiliki kemampuan untuk melakukan serangan perantara (adversary-in-the-middle), yang memungkinkan mereka untuk mengirimkan implan mereka melalui pembaruan perangkat lunak yang sah dan untuk menyembunyikan lokasi server C&C (command and control) mereka dengan mencegat lalu lintas yang dihasilkan oleh implan tersebut.

SILUET PERUNGGU

Juga dikenal sebagai Volt Typhoon atau Vanguard Panda. Kelompok spionase siber yang bersekutu dengan Tiongkok, aktif setidaknya sejak 2022. Terutama menargetkan industri pertahanan dan organisasi penting di AS.

Pertama kali dipublikasikan pada tahun 2023, setelah tertangkap menyerang infrastruktur penting di Guam, sebuah wilayah pulau AS di Pasifik Barat yang menjadi lokasi beberapa pangkalan militer AS.

CERANA KEEPER

Kelompok spionase siber yang bersekutu dengan Tiongkok, aktif setidaknya sejak awal tahun 2022. Terutama menargetkan entitas pemerintah di Asia Tenggara. Kelompok ini dikenal karena komponen-komponennya yang terdokumentasi, TONEINS, TONESHELL, dan PUBLOAD, penggunaan alat-alat yang tersedia untuk umum, dan teknik eksfiltrasi yang memanfaatkan layanan cloud dan berbagi file. Beberapa aktivitasnya telah dikaitkan dengan Mustang Panda (juga dikenal sebagai Earth Preta atau Stately Taurus). Namun, ESET mengaitkan aktivitas ini dengan kelompok yang terpisah.

CLOUDSORCERER

Aktor ancaman yang pertama kali dilaporkan secara publik pada tahun 2024; Namun, data telemetri ESET berisi jejak aktivitas kelompok tersebut sejak awal tahun 2022. Kelompok ini melakukan operasi spionase siber terhadap organisasi pemerintah dan sektor teknologi di Rusia, serta lembaga think tank di Amerika Serikat. Operasinya ditandai dengan email spearphishing dengan lampiran arsip. Kelompok ini memanfaatkan teknik side-loading Trident untuk mengirimkan backdoor utama kelompok tersebut dan kemudian menyalahgunakan layanan cloud seperti Yandex, OneDrive, atau Dropbox untuk menerima perintah.

DIGITAL RECYCLERS

Aktor ancaman yang ditemukan oleh ESET. Aktif setidaknya sejak 2018. Kelompok ini secara teratur melakukan operasi spionase terhadap organisasi pemerintah di Eropa.

Diyakini dengan tingkat kepercayaan rendah bahwa kelompok ini terkait dengan Ke3chang dan BackdoorDiplomacy.

EVASIVE PANDA

Juga dikenal sebagai BRONZE HIGHLAND, Daggerfly, dan StormBamboo. Kelompok APT yang bersekutu dengan Tiongkok, beroperasi setidaknya sejak 2012. Tujuannya adalah spionase siber terhadap negara dan organisasi yang menentang kepentingan Tiongkok melalui gerakan kemerdekaan seperti di diaspora Tibet, lembaga keagamaan dan akademis di Taiwan dan Hong Kong, dan pendukung demokrasi di Tiongkok. ESET kadang-kadang mengamati operasinya meluas ke negara-negara seperti Vietnam, Myanmar, dan Korea Selatan. Kelompok ini telah mengumpulkan daftar metode serangan yang mengesankan, seperti serangan rantai pasokan dan watering-hole, serta pembajakan DNS.

Hal ini juga menunjukkan kemampuan yang kuat dalam pengembangan malware, seperti yang ditunjukkan dalam koleksi backdoor multi-platform yang luas untuk Windows, macOS, dan Android.

FAMOUSSPARROW

Grup spionase siber yang bersekutu dengan Tiongkok. Diyakini telah aktif setidaknya sejak 2019. Grup ini awalnya dikenal karena menargetkan hotel di seluruh dunia tetapi juga telah menargetkan pemerintah, organisasi internasional, kelompok perdagangan, perusahaan teknik, dan firma hukum. Ini adalah satu-satunya pengguna backdoor SparrowDoor yang diketahui. Grup ini terkait dengan grup Earth Estries, tetapi sifat pasti dari keterkaitan tersebut belum sepenuhnya diketahui.

Kelompok ini juga secara publik dikaitkan dengan Salt Typhoon, tetapi, karena tidak adanya indikator teknis, ESET melacaknya sebagai entitas terpisah.

FISHMONGER

Juga dikenal sebagai Earth Lusca, TAG-22, Aquatic Panda, atau Red Dev 10. Kelompok spionase siber yang diyakini dioperasikan oleh kontraktor Tiongkok I-SOON dan berada di bawah naungan Winnti Group. ESET menerbitkan analisis tentang kelompok ini pada awal tahun 2020, ketika kelompok ini secara intensif menargetkan universitas-universitas di Hong Kong selama protes sipil di sana. Kami menggambarkan kampanye global yang menargetkan pemerintah, LSM, dan lembaga think tank di seluruh Asia, Eropa, dan Amerika Serikat. Kelompok ini juga dikenal melakukan serangan "watering-hole".

FLAX TYPHOON

Juga dikenal sebagai ETHEREAL PANDA. Kelompok APT yang bersekutu dengan Tiongkok, aktif setidaknya sejak 2021. Sebagian besar menargetkan organisasi Taiwan. Kelompok ini menggunakan webshell China Chopper, alat peningkatan hak akses Juicy Potato dan berbagai variasinya, serta Mimikatz. Kelompok ini secara ekstensif menggunakan binary living-off-the-land (LOLBins) untuk menghindari deteksi.

FONTGOBIN

Kelompok APT yang bersekutu dengan Tiongkok.

Peneliti ESET memilih nama ini karena penggunaan file font palsu yang sudah lama dilakukan (setidaknya sejak 2022) di direktori C:\Windows\Fonts sebagai muatan tersembunyi untuk serangkaian loader tertentu. Terutama menargetkan entitas pemerintah di Kyrgyzstan, Uzbekistan, Kazakhstan, dan Pakistan.

FONTFUNKYGORILLAS

Grup APT yang bersekutu dengan Tiongkok yang menargetkan berbagai sektor di Eropa Timur dan Asia Tengah. Grup ini menggunakan backdoor Zmm dan RAT Trochilus.

Backdoor Zmm sedang dikembangkan oleh grup StartupNation, yang juga mengembangkan RAT Mikroceen yang digunakan oleh grup APT SixLittleMonkeys.

GALLIUM

Juga dikenal sebagai Soft Cell, Alloy Taurus, Red Moros, atau Othorene. Grup APT yang bersekutu dengan Tiongkok menargetkan penyedia telekomunikasi dan organisasi pemerintah di seluruh dunia. Juga dikenal karena telah menargetkan sektor akademis. Perangkatnya mencakup backdoor C++ kustom, webshell IIS berbasis China Chopper, berbagai pencuri kredensial berbasis Mimikatz, dan berbagai alat siap pakai.

GELSEMIUM

Grup spionase siber yang bersekutu dengan Tiongkok.

Aktif setidaknya sejak 2014. Pada tahun itu, G DATA menerbitkan white paper tentang Operasi TooHash, sebuah kampanye yang korbannya tampaknya berlokasi di Asia Timur berdasarkan dokumen yang digunakan dalam kampanye tersebut. Para operator menggunakan spearphishing dengan lampiran yang mengeksploitasi kerentanan lama di Microsoft Office, serta tiga komponen, dua di antaranya ditandatangani dengan sertifikat curian. Pada tahun 2016, Verint Systems melakukan presentasi di HITCON, di mana mereka membahas aktivitas baru dari operasi TooHash yang disebutkan dua tahun sebelumnya, masih menggunakan eksploitasi yang sama terhadap Microsoft Office.

GOPHERWHISPER

Aktif setidaknya sejak 2023. Kelompok spionase siber yang bersekutu dengan Tiongkok yang berfokus pada pembuatan backdoor dan menggunakan layanan sah seperti Discord, Slack, dan file.io untuk komunikasi C&C dan eksfiltrasi.

Hingga tahun 2025, telemetri ESET menunjukkan bahwa kelompok tersebut telah menargetkan lembaga-lembaga pemerintah di Mongolia.

GREF

Kelompok spionase siber yang bersekutu dengan Tiongkok, aktif setidaknya sejak tahun 2009. Dinamakan demikian karena banyaknya referensi Google dalam kodenya dan terkenal karena menggunakan kompromi drive-by. Persenjataan kelompok ini mencakup malware untuk pengguna Windows, OS X, dan Android. Pertama kali didokumentasikan pada tahun 2014, ketika menggunakan backdoor OS X untuk menargetkan perusahaan elektronik dan teknik di seluruh dunia, serta LSM yang memiliki kepentingan di Asia. Pada tahun 2020, Lookout menemukan empat backdoor Android yang digunakan untuk menargetkan populasi Uyghur, Tibet, dan Muslim di seluruh dunia, yang mereka atribusikan kepada kelompok tersebut berdasarkan infrastruktur jaringan yang tumpang tindih.

Meskipun beberapa sumber mengklaim bahwa kelompok ini terkait dengan APT15, para peneliti ESET tidak memiliki bukti yang cukup untuk mendukung hubungan ini dan karenanya terus melacaknya sebagai kelompok terpisah.

KE3CHANG

Ke3chang (diucapkan ke-tri-chang) adalah nama yang digunakan ESET untuk subkelompok APT15 yang terutama menargetkan organisasi pemerintah dan misi diplomatik di Eropa dan Amerika Latin. Nama ini didasarkan pada laporan Mandiant tahun 2013 tentang Operasi Ke3chang, dan kami menggunakannya untuk aktivitas APT15 selanjutnya yang dilaporkan oleh berbagai organisasi antara tahun 2016 dan 2021. Operasi kelompok ini ditandai dengan penyebaran hanya backdoor tahap pertama yang sederhana dengan kemampuan terbatas, dan selanjutnya mengandalkan operator manusia untuk mengeksekusi perintah lebih lanjut secara manual, memanfaatkan utilitas bawaan dan yang tersedia untuk umum untuk pengintaian.

KMA-VPN

Jaringan kotak relai operasional (ORB) yang berjalan di server pribadi virtual (VPS) di seluruh dunia. Aktif setidaknya sejak 2023. Beberapa aktor ancaman yang bersekutu dengan Tiongkok, termasuk DigitalRecyclers dan BackdoorDiplomacy, menggunakan jaringan rahasia ini untuk menganonimkan lalu lintas jaringan mereka dan menyembunyikan asal usul mereka yang sebenarnya.

LONGNOSEDGOBLIN

Grup APT yang bersekutu dengan Tiongkok ditemukan oleh ESET pada tahun 2024. Grup ini menargetkan entitas pemerintah di Malaysia dengan tujuan melakukan spionase siber. Grup ini menyebarkan malware kustom unik untuk mengumpulkan riwayat browser korban dan memutuskan di mana akan menyebarkan backdoor yang memanfaatkan layanan cloud Microsoft OneDrive. Selain itu, grup ini menggunakan Kebijakan Grup Active Directory untuk menyebarkan malware dan melakukan pergerakan lateral. Terdapat sedikit tumpang tindih dengan grup APT ToddyCat, berdasarkan jalur file dan penggunaan SoftEther VPN. Namun, perangkat alat secara keseluruhan berbeda.

LOTUS BLOSSOM

Juga dikenal sebagai Lotus Panda dan Billbug. Grup APT yang bersekutu dengan Tiongkok menargetkan organisasi pemerintah dan maritim di Asia Tenggara.

Pertama kali terungkap pada tahun 2015. Kelompok ini menggunakan backdoor Elsentric dan berbagai alat tambahan, seperti Impacket dan proxy Venom.

LUCKYMOUSE

Juga dikenal sebagai APT27 atau Emissary Panda. Kelompok spionase siber yang terutama menargetkan pemerintah, perusahaan telekomunikasi, dan organisasi internasional. Aktif di Asia Tengah, Timur Tengah, Mongolia, Hong Kong, dan Amerika Utara. Salah satu teknik khas kelompok ini adalah menggunakan side-loading DLL untuk memuat backdoor-nya.

MIRRORFACE

Juga dikenal sebagai Earth Kasha. Aktif setidaknya sejak 2019. Aktor ancaman yang bersekutu dengan Tiongkok yang terutama menargetkan perusahaan dan organisasi di Jepang, serta entitas di tempat lain yang memiliki hubungan dengan Jepang.

ESET menganggapnya sebagai subkelompok di bawah payung APT10. Kelompok ini dilaporkan menargetkan media, perusahaan terkait pertahanan, lembaga pemikir, organisasi diplomatik, lembaga keuangan, lembaga akademik, dan produsen. Fokusnya adalah pada spionase dan eksfiltrasi file-file yang menarik.

MUSTANG PANDA

Juga dikenal sebagai TA416, RedDelta, PKPLUG, Earth Preta, atau Stately Taurus. Sebuah kelompok spionase siber, yang diyakini berbasis di Tiongkok. Terutama menargetkan entitas pemerintah dan LSM. Meskipun dikenal karena kampanyenya pada tahun 2020 yang menargetkan Vatikan, korbannya sebagian besar berada di Asia Timur dan Tenggara, dengan fokus pada Mongolia.

Dalam kampanyenya, kelompok ini sering menggunakan loader khusus untuk malware bersama.

PERPLEXED GOBLIN

Juga dikenal sebagai APT31. Sebuah kelompok spionase siber yang bersekutu dengan Tiongkok yang terutama menargetkan entitas pemerintah di Eropa. Kelompok ini menggunakan implant khusus yang dapat disebarkan dengan berbagai cara, termasuk rantai side-loading DLL dan rantai bring-your-own-vulnerable-software (BYOVS). Perlu dicatat bahwa kelompok ini memiliki persenjataan alat kustom yang lebih luas, beberapa di antaranya belum pernah kita lihat di lapangan.

PLUSHDAEMON

Aktor ancaman yang bersekutu dengan Tiongkok aktif setidaknya sejak 2018. Kelompok ini terlibat dalam operasi spionase terhadap individu dan entitas di Tiongkok, Taiwan, Hong Kong, Korea Selatan, Amerika Serikat, dan Selandia Baru. Kelompok ini menggunakan backdoor kustom, dan teknik akses awal utamanya adalah dengan membajak pembaruan yang sah dengan mengalihkan lalu lintas ke server yang dikendalikan penyerang melalui implant jaringan.

Selain itu, kelompok ini memperoleh akses melalui kerentanan di server web, dan melakukan serangan rantai pasokan pada tahun 2023.

RED FOXTROT

Kelompok APT yang aktif setidaknya sejak 2014. Kelompok ini menargetkan sektor pemerintah, pertahanan, dan telekomunikasi di Asia Tengah, India, dan Pakistan. Diyakini sebagai bagian dari Unit 69010 Tentara Pembebasan Rakyat (PLA). Ini adalah salah satu kelompok yang memiliki akses ke backdoor ShadowPad.

SINISTEREYE

Kelompok APT yang bersekutu dengan Tiongkok, aktif setidaknya sejak 2008. Melakukan operasi spionase dan pengawasan siber di Tiongkok yang menargetkan individu, perusahaan, lembaga pendidikan, dan entitas pemerintah baik nasional maupun asing.

Aktivitas kelompok ini merupakan bagian dari operasi yang dikaitkan dengan LuoYu APT (juga dikenal sebagai CASCADE PANDA). Kelompok ini menggunakan taktik perantara (adversary-in-the-middle), melalui akses ke tulang punggung internet Tiongkok, untuk membajak pembaruan perangkat lunak dan mengirimkan implan untuk Windows dan Android.

SNEAKY DRAGON

Sebuah kelompok APT yang menargetkan entitas di Asia Timur dan Tenggara. Aktif setidaknya sejak tahun 2020. ESET meyakini kelompok ini berbasis di Tiongkok. Alat andalan kelompok ini adalah malware modular yang dirancang dengan penekanan pada penyediaan akses jarak jauh yang tersembunyi.

SPARKLING GOBLIN

Sebuah kelompok APT yang taktik, teknik, dan prosedurnya (TTP) sebagian tumpang tindih dengan APT41 (alias BARIUM). Meskipun kelompok ini terutama beroperasi di Asia Timur dan Selain di Asia Tenggara, kelompok ini juga menargetkan organisasi di berbagai sektor di seluruh dunia, dengan fokus khusus pada dunia akademis. Kelompok ini juga merupakan salah satu kelompok yang memiliki akses ke backdoor ShadowPad.

SPECCOM

Juga dikenal sebagai IndigoZebra atau SMAC. Aktif setidaknya sejak 2013. Menurut laporan, kelompok APT yang bersekutu dengan Tiongkok ini bertanggung jawab atas serangan terhadap entitas politik di beberapa negara Asia Tengah, khususnya Afghanistan, Uzbekistan, dan Kyrgyzstan. Peneliti ESET juga telah mengamati serangannya di Guinea Ekuatorial, Rusia, Tajikistan, dan Israel.

STARTUP NATION

Sebuah kelompok yang bertanggung jawab untuk mengembangkan dan memelihara malware untuk beberapa kelompok APT yang bersekutu dengan Tiongkok.

Aktif setidaknya sejak 2016. ESET meyakini bahwa kelompok ini menyediakan perangkat lunaknya kepada kelompok APT yang bersekutu dengan Tiongkok yang kami lacak sebagai SixLittleMonkeys, FourFunkyGorillas, Webworm, Worok, TA428, dan TA410. Kelompok ini telah mengembangkan perangkat HDMan, RAT Mikroceen (juga dikenal sebagai BYEBY), backdoor Zmm, dan backdoor BeRAT.

STEPPE DRIVER

Kelompok spionase yang bersekutu dengan Tiongkok yang beroperasi dari Daerah Otonom Mongolia Dalam Republik Rakyat Tiongkok. ESET menemukan kelompok ini pada tahun 2024 ketika mereka menargetkan dealer mobil di Prancis. Mereka juga telah menargetkan entitas pemerintah di Mongolia dan firma hukum di Amerika Selatan. Mereka menggunakan berbagai macam alat, yang sebagian besar digunakan bersama oleh kelompok-kelompok yang bersekutu dengan Tiongkok.

Grup ini juga merupakan pelanggan StartupNation.

TA410

Sebuah grup payung spionase siber yang dikenal terutama karena menargetkan organisasi berbasis AS di sektor utilitas dan organisasi diplomatik di Timur Tengah dan Afrika. Aktif setidaknya sejak 2018. Pertama kali diungkapkan secara publik pada tahun 2019. Grup ini terdiri dari tiga subgrup yang diberi nama JollyFrog, LookingFrog, dan FlowingFrog oleh ESET. Pada tahun 2020, keluarga malware FlowCloud yang baru ditemukan dan sangat kompleks juga dikaitkan dengan TA410.

TA428

Juga dikenal sebagai ThunderCats. Grup APT, aktif setidaknya sejak 2014. Menargetkan pemerintah di Asia Timur, dengan fokus khusus pada Mongolia dan Rusia. ESET percaya bahwa grup ini beroperasi dari Beijing di Republik Rakyat Tiongkok.

Grup ini menggunakan backdoor khusus dan alat bersama. Ini adalah salah satu grup yang memiliki akses ke backdoor ShadowPad.

THE WIZARDS

Grup APT yang bersekutu dengan Tiongkok, aktif setidaknya sejak 2021. Grup ini terlibat dalam operasi spionase siber terhadap individu, perusahaan perjudian, dan entitas yang tidak dikenal di Filipina, Uni Emirat Arab, dan Tiongkok. Peneliti ESET menemukan aktor ancaman ini ketika pembaruan berbahaya diunduh oleh aplikasi populer Tiongkok yang dikenal sebagai Sogou Pinyin. Grup ini memiliki kemampuan untuk melakukan serangan adversary-in-the-middle, yang memungkinkannya untuk mengalihkan lalu lintas dan mengirimkan malware khusus melalui pembaruan.

TICK

Juga dikenal sebagai BRONZE BUTLER atau REDBALDKNIGHT.

Grup APT yang diduga aktif setidaknya sejak tahun 2006. Target utamanya adalah negara-negara di kawasan APAC. Grup ini menarik perhatian karena operasi spionase sibernya, yang berfokus pada pencurian informasi rahasia dan kekayaan intelektual.

TRAPPED GOBLIN

Grup yang bersekutu dengan Tiongkok yang menggunakan malware modular kustom, yang oleh ESET diberi nama GrapHop

UNSOLICITED BOOKER

Aktor ancaman yang bersekutu dengan Tiongkok yang beroperasi setidaknya sejak tahun 2023. Grup ini melakukan operasi spionase siber di Timur Tengah. Grup ini tumpang tindih dengan Space Pirates dan aktor ancaman yang menggunakan backdoor Zardoor.

Ia memiliki akses ke berbagai implan dan juga merupakan pelanggan StartupNation.

WEBSIIC

Alias ​​ToddyCat. Ditemukan oleh peneliti ESET pada tahun 2021 selama investigasi serangan terhadap server Microsoft Exchange, melalui penyalahgunaan kerentanan ProxyLogon. Berdasarkan hal itu, kemungkinan besar ini adalah kelompok APT yang bersekutu dengan Tiongkok. Menurut Kaspersky, kelompok ini telah aktif setidaknya sejak tahun 2020. Target sebelumnya termasuk organisasi di Nepal, Vietnam, Jepang, Bangladesh, dan Ukraina. Serangan kelompok ini biasanya menggabungkan penggunaan malware khusus dan alat peretasan yang tersedia untuk umum.

WEBWORM

Kelompok spionase siber pertama kali dilaporkan oleh Symantec pada tahun 2022. Kelompok ini terkait dengan kelompok APT bersekutu dengan Tiongkok lainnya seperti SixMonkeys dan FishMonger.

Grup ini menggunakan keluarga malware yang terkenal. Grup ini juga merupakan pelanggan StartupNation

KELOMPOK WINNTI

Aktif setidaknya sejak 2012. Diketahui berbasis Di kota Chengdu, provinsi Sichuan, Tiongkok. Bertanggung jawab atas serangan rantai pasokan tingkat tinggi terhadap industri video game dan perangkat lunak, yang menyebabkan distribusi beberapa perangkat lunak Trojan yang kemudian digunakan untuk membahayakan lebih banyak korban. Kelompok ini juga dikenal telah membahayakan berbagai target di berbagai sektor, seperti perawatan kesehatan dan pendidikan.

WOROK

Kelompok spionase siber yang bersekutu dengan Tiongkok, aktif setidaknya sejak 2020. ESET meyakini kelompok ini beroperasi dari Beijing. Kelompok ini sebagian besar berfokus pada target di Mongolia, tetapi juga telah menargetkan entitas di Kyrgyzstan, Vietnam, Turki, Indonesia, dan Namibia. Kelompok ini menargetkan organisasi pemerintah dan organisasi lain di sektor publik, serta perusahaan swasta. Kelompok ini menggunakan alat khusus dan alat yang tersedia untuk umum. Kelompok ini memiliki alat dan karakteristik tambahan yang sama dengan kelompok bersekutu dengan Tiongkok lainnya, khususnya TA428.

Yang perlu diperhatikan, kelompok ini memiliki akses ke pintu belakang ShadowPad dan merupakan pelanggan dari grup penyedia perangkat lunak StartupNation.

STURGEONPHISHER

Juga dikenal sebagai YoroTrooper. Kelompok spionase siber, aktif setidaknya sejak 2021. Kelompok ini berfokus pada spearphishing dan pencurian kredensial webmail. Kelompok ini menargetkan pejabat pemerintah, lembaga think tank, dan karyawan perusahaan milik negara di negara-negara yang berbatasan dengan Laut Kaspia, dengan Federasi Rusia sebagai negara yang paling banyak menjadi target. Mengingat target yang sempit, kelompok ini kemungkinan beroperasi dari negara Asia Tengah.

Berdasarkan viktimologi dan indikator teknis lainnya, ESET menilai kelompok tersebut dengan tingkat kepercayaan rendah karena dianggap selaras dengan kepentingan Kazakhstan.

Tetap terinformasi. Tetap terdepan

Ringkasan Aktivitas APT

Wawasan terbaru tentang kampanye APT yang aktif di seluruh dunia.

WeLiveSecurity: Berita utama dan riset

Analisis dan komentar ahli dari peneliti ESET tentang ancaman siber terbaru, penemuan, dan tren keamanan.

Podcast Riset ESET: Menjelajahi lanskap ancaman global

Bergabunglah dengan analis kami saat mereka mendiskusikan atribusi, perkakas, dan pergeseran aktivitas global

Lembar data Laporan APT ESET Threat Intelligence

Temukan kapabilitas intelijen kami yang berfokus pada APT.