GrayBravo: quatre clusters CastleLoader ciblent plusieurs secteurs avec phishing ClickFix et C2 redondants
Selon Insikt Group (Recorded Future), avec une date de coupure dâanalyse au 10 novembre 2025, lâacteur de menace GrayBravo (ex-TAG-150) opĂšre un Ă©cosystĂšme malware-as-a-service (MaaS) autour de ses familles CastleLoader et CastleRAT, avec une infrastructure multi-niveaux et des campagnes rapidement adaptatives. Le rapport met en Ă©vidence quatre clusters distincts exploitant CastleLoader. Deux clusters (dont TAG-160) usurpent des entreprises de logistique et Booking.com, combinant hameçonnage et technique ClickFix pour distribuer CastleLoader et dâautres charges (ex. Matanbuchus). Un autre cluster sâappuie sur malvertising et fausses mises Ă jour logicielles. Lâanalyse relie Ă©galement un alias de forum (« Sparja ») Ă des activitĂ©s plausiblement associĂ©es Ă GrayBravo. ...