Een Chinese dreigingsactor die ongeveer een jaar actief is, vertoont kenmerken van een cybercrimebende maar gedraagt zich als een door een staat gesteunde geavanceerde aanhoudende dreiging (APT). Deze groep valt organisaties aan in onverwachte regio's, waaronder grote bedrijven in Spanje en Portugal, met behulp van Warlock ransomware.

De combinatie van tactieken en technieken doet vermoeden dat het hier gaat om een hybride actor die zowel financieel gemotiveerde ransomware-operaties uitvoert als mogelijk staatsbelangen dient. De aanvallen richten zich op organisaties die doorgaans niet in de schijnwerpers staan van traditionele APT-groepen, wat wijst op een veranderende dreigingslandschap. De inzet van Warlock ransomware maakt deel uit van deze strategie, waarbij de aanvallers gebruikmaken van geavanceerde methoden om toegang te verkrijgen en hun schadelijke payload te verspreiden.