Σύμφωνα με τις δημόσιες αναφορές, ο Deep Panda είναι APT actor με δραστηριότητα που αποδίδεται στη χώρα: Κίνα. Στο MITRE ATT&CK αντιστοιχίζεται στην ομάδα G0009. Κίνητρο: κατασκοπεία. Κύριοι κλάδοι στόχευσης: Άμυνα, Δημόσιος τομέας, Τηλεπικοινωνίες, Υγεία, Χρηματοοικονομικά. Στις δημόσιες πηγές αναφέρεται επίσης ως Shell Crew, WebMasters, KungFu Kittens, PinkPanther, Black Vine. Επίπεδο πολυπλοκότητας: προηγμένο, κρατικά υποστηριζόμενο. Σχετίζεται με 12 γνωστά CVEs (εκ των οποίων 4 κρίσιμα).

Τεχνική συμπεριφορά και TTPs

Με βάση τη δημόσια καταγραφή στο MITRE ATT&CK (G0009), στις κυριότερες τεχνικές του Deep Panda περιλαμβάνονται:

  • T1059 – εκτέλεση εντολών και scripts (PowerShell, cmd, bash)
  • T1546 – Event Triggered Execution: Accessibility Features
  • T1564 – κατάχρηση PowerShell για living-off-the-land
  • T1027 – obfuscation κακόβουλου κώδικα και payloads
  • T1057 – καταγραφή ενεργών διεργασιών
  • T1021 – κατάχρηση απομακρυσμένων υπηρεσιών (SMB, RDP, SSH)
  • T1018 – Remote System Discovery
  • T1505 – εγκατάσταση web shells σε εκτεθειμένες εφαρμογές

Συνδεδεμένα εργαλεία και malware

  • Derusbi (S0021)
  • Mivast (S0080)
  • Net (S0039)
  • Ping (S0097)
  • Sakula (S0074)
  • StreamEx (S0142)
  • Tasklist

Γιατί αφορά ελληνικούς και ευρωπαϊκούς οργανισμούς

Σε οργανισμούς με υποχρεώσεις NIS2, DORA και GDPR, η ύπαρξη ενός actor όπως ο Deep Panda καθιστά αναγκαία τη συγκεκριμένη χαρτογράφηση αμυντικών ελέγχων σε ATT&CK techniques. Η ελληνική αγορά —ιδίως τράπεζες, ενέργεια, ναυτιλία, τηλεπικοινωνίες και κρίσιμες υποδομές— παραμένει στόχος ευρύτερων εκστρατειών που τέμνουν τους τομείς Άμυνα, Δημόσιο τομέα, Τηλεπικοινωνίες, Υγεία, Χρηματοοικονομικά. Η αλυσίδα εφοδιασμού (supply chain) αυξάνει την έκθεση ακόμα και όταν η οργάνωση δεν είναι στον αρχικό κύκλο στόχευσης του actor.

Από το προφίλ στην πράξη

Τα στοιχεία για κάθε adversary group συγκεντρώνονται από εκατοντάδες πηγές threat intelligence και περνούν από διασταύρωση και επιβεβαίωση πριν καταγραφούν ώστε κάθε τεχνική, εργαλείο και δείκτης που αποδίδεται στον actor να αντικατοπτρίζει επιβεβαιωμένη συμπεριφορά και όχι μεμονωμένες ή ανεπιβεβαίωτες αναφορές.

Διατηρούμε αυτά τα επιβεβαιωμένα προφίλ σε αποκλειστική βάση δεδομένων APT που τροφοδοτεί το Erevos AI. Κάθε τεχνική, εργαλείο και δείκτης του actor περνά στη μηχανή ως δομημένη γνώση — έτσι το Erevos AI δεν ελέγχει αφηρημένα «αν είστε ασφαλείς», αλλά αν η υποδομή σας αφήνει ανοιχτές τις συγκεκριμένες διαδρομές που χρησιμοποιεί αυτός ο αντίπαλος.

Δείτε τη βιβλιοθήκη APT που τροφοδοτεί το Erevos AI

Erevos AI · Συνεχής επικύρωση

Ο Deep Panda είναι ένας. Η βάση μας έχει εκατοντάδες.

Θέλετε συνεχή προστασία, όχι μια φωτογραφία μιας ημέρας;

Το ετήσιο pentest σας λέει αν αντέξατε μία ημέρα. Το Erevos AI κρατά ζωντανή τη βιβλιοθήκη προφίλ APT και τη μετατρέπει σε συνεχείς, ελεγχόμενους ελέγχους στη δική σας υποδομή — ώστε να μη μάθετε ότι μια τεχνική περνά απαρατήρητη την ημέρα που θα τη χρησιμοποιήσει κάποιος αληθινός.

Δείτε πώς δουλεύει το Erevos AI →