← Tous les acteurs

Sabbath

Alias: Sabbath ransomware, UNC2190, Arcane

Date de révision du profil source: 2026-06-21

Ajout au registre de la source: 2021-11-22 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Ce dossier distingue les informations de source propres à l’acteur de l’analyse défensive générale. Les recommandations et questions d’enquête ne constituent pas des faits supplémentaires sur l’acteur. Les limites des preuves publiques restent explicites.

Traduction générée localement ; la révision linguistique reste à effectuer.

Synthèse pour la direction

Sabbath est une opération de ransomware/extorsion liée à l'activité de type UNC2190 et Arcane dans l'analyse publique. Le profil est pertinent par des intrusions manuelles, le journal de données et l'impression par publication.

Sabbath est important car il montre comment un acteur peut utiliser plusieurs noms et phases : accès initial, activité de clavier, diode de données, cryptage et pression sur le site de fuite. La défense devrait se concentrer sur l'ensemble du processus d'intrusion, pas seulement sur le casier.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Résumé de la gestion

    Sabbath est lié dans l'analyse de la menace publique à un groupe d'acteurs qui a été suivi précédemment par des noms, dont UNC2190 et Arcane. Pour les visiteurs il est particulièrement pertinent que ces groupes ne fonctionnent pas toujours correctement sous une seule marque.

    Le principal risque est le ransomware à clavier : un acteur qui utilise l'accès pour explorer en interne, élargir les privilèges, collecter des données, perturber la sécurité et déployer ensuite la pression de chiffrement ou de publication.

    Pour la prise de décision, cela signifie qu'une menace semblable à Sabbath ne peut être résolue avec seulement antivirus ou sauvegardes. L'identité, l'accès à distance, la journalisation, la viabilité des données et l'architecture de récupération doivent être évalués ensemble.

    Groupement et développement

    Mandiant a décrit Sabbath comme une remarque ou la continuation d'une activité précédemment suivie autour de UNC2190/Arcane. Le groupe illustre comment les marques ransomware peuvent échanger alors que les opérateurs, les méthodes ou pratiques d'accès restent partiellement identifiables.

    Les rapports publics indiquent l'extorsion avec une composante de site de fuite et des intrusions ciblées, ce qui rend la victimisation importante : les allégations peuvent signifier un impact technique, une diode de données ou les deux.

    Exploitation et chaîne d'attaque

    La recherche commence dès l'accès initial et la persistance. Vérifiez VPN, RDP, webshells, gestion à distance, comptes valides, MFA- trous et fournisseurs externes. Les intrusions semblables à Sabbath nécessitent un délai qui commence jours ou semaines avant le chiffrement.

    Dans la phase intermédiaire, vous devriez chercher la découverte, l'accès aux titres de compétence, le mouvement multilatéral, l'escalade des privilèges et les atteintes à la sécurité.PowerShell ,WMI , services à distance, comportement similaire à PsExec,LSASS - accès, changement d'adhésion au groupe et désactivationEDR ou de l'exploitation forestière.

    Recherche d'archives, répertoires de mise en scène, partage de fichiers viaal, comportement semblable à Rclone, téléchargements de cloud et trafic sortant qui ne correspond pas aux processus commerciaux normaux.

    IOC et artefacts connus

    UseSabbath -IOC Les marques sont plus stables que l'infrastructure : accès à distance, découverte, accès aux titres de compétence, mise en scène, exfiltration et préparation des impacts.

    Artefacts peut inclure des notes de rançon, des réclamations de site de fuite, des binaires de malware, des webshells, des lignes de commande, une déficience d'outil de sécurité et des dossiers de données.

    Caractéristiques des victimes et enseignements tirés

    Sabbath est une leçon de continuité des acteurs. Un nouveau nom peut venir d'opérateurs existants. Les organisations doivent donc détecter le comportement et ne pas attendre qu'une marque soit connue.

    Les revendications des partenaires industriels sont utiles pour contrôler leurs propres voies d'accès et le risque de données. En particulier les organisations avec Windows domaines larges, beaucoup de gestion à distance et faible archivage sont vulnérables.

    Comment vous armer

    Force MFA, limite l'accès à distance, utilise des postes de travail d'accès privilégiés ou saute les hôtes et surveille tous les changements dans les groupes privilégiés.

    Rendre le journal des données visible avec l'enregistrement d'accès aux fichiers, les journaux de vérification du nuage, la proxy/télémétrie par firewall et EDR. L'impression de publication ne peut être clairement indiquée que si le mouvement des données est visible.

    Protégez la récupération : sauvegardes immuables/offlines, comptes de sauvegarde séparés, enregistrement des actions de console de sauvegarde et tests de récupération sans confiance dans le domaine primaire.

    Identité, noms et attribution

    Une évaluation fiable de Sabbath commence par une identification précise. Le dossier local mentionne les noms ou alias suivants : Sabbath ransomware, UNC2190, Arcane. Un alias facilite la recherche, mais ne prouve pas l’existence d’opérateurs communs. Des noms proches, des logos réutilisés et des textes d’extorsion similaires ne suffisent pas. Conservez l’orthographe originale et distinguez l’auteur de la publication, la famille de logiciel malveillant et l’opérateur présumé de l’intrusion. Ces rôles peuvent appartenir à des personnes différentes. Un incident ne doit pas être attribué sur la seule ressemblance d’un nom de fichier. Toute relation supposée nécessite une source propre, traçable et datée.

    Chronologie et interprétation des dates

    La date d’enregistrement disponible pour Sabbath est 2021-11-22 ; l’instantané des métadonnées date du 2026-09-15. Ces dates décrivent le registre, pas le début démontré des activités criminelles. Le groupe peut avoir été actif auparavant et une publication peut concerner un ancien incident. Distinguez intrusion présumée, accès aux données, découverte par la victime, publication par l’extorqueur et observation par le service de surveillance. La date de révision du profil a encore une autre signification. Ne convertissez pas implicitement ces repères entre eux. Si les sources divergent, conservez les deux observations et leur provenance jusqu’à ce que des preuves supplémentaires permettent une chronologie plus précise.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    aliasUNC2190 / Arcane contextMandiant public reportingUtiliser comme contexte de regroupement, pas comme preuve sans télémétrie incidente.
    behaviorhands-on-keyboard extortion chainpublic Sabbath reportingAccès initial, découverte, privilège, vol de données et impact.

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.