MirrorFace

APT / StateG1054
Origin🇨🇳 China
Techniques (MITRE ATT&CK)43
SourceMITRE ATT&CK
0
Also known as:Earth Kasha

Vexday analysis

MirrorFace é um ator de ciberespionagem alinhado à República Popular da China, identificado pelo MITRE ATT&CK como G1054 e também referenciado como Earth Kasha. Acredita-se que seja um subgrupo sob o guarda-chuva do menuPass, com base em sobreposições de alvos, ferramentas e infraestrutura. Ativo desde pelo menos 2019, o grupo inicialmente concentrou suas operações exclusivamente em organizações japonesas nos setores de mídia, defesa, diplomacia, finanças, manufatura e meio acadêmico, expandindo posteriormente suas operações para alvos na Europa Central, com uso dos malwares LODEINFO, HiddenFace e UPPERCUT. Ao grupo são atribuídas 2 CVEs conhecidas por exploração e 43 técnicas documentadas no framework MITRE ATT&CK.

Attack chain

Plausible scenario built from the group's real techniques, ordered by the phases of an attack. Each step shows how the group typically operates.

Arsenal severity67
Impact: High
T1190T1047T1003.001T1007T1021.001T1005ENTRYInitial accessExploitPublic-Facing App…EXECExecutionWindows ManagementInstrumentationCREDCredential accessLSASS MemoryDISCDiscoverySystem ServiceDiscoveryLATLateral movementRemote DesktopProtocolCOLLCollectionData from LocalSystemEXFILExfiltrationExfiltration OverAsymmetric Encryp…

Illustrative chain derived from techniques documented in MITRE ATT&CK — it does not represent a specific past attack. Severity summarizes the known arsenal (kill-chain coverage, actively exploited CVEs, techniques).

Exploited vulnerabilities 2

CVEs this group is known to exploit, per MITRE ATT&CK. Ordered by real-world severity.

Known infrastructure 1255

Real indicators (C2, domains, URLs and hashes) associated with the malware this group uses. Source: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port68.64.182.169:110Cobalt Strikethreatfox
ip:port68.64.182.169:465Cobalt Strikethreatfox
ip:port101.42.255.92:8443Cobalt Strikethreatfox
ip:port68.64.182.169:995Cobalt Strikethreatfox
ip:port68.64.182.169:7000Cobalt Strikethreatfox
ip:port68.64.182.169:8000Cobalt Strikethreatfox
ip:port68.64.182.169:7010Cobalt Strikethreatfox
ip:port8.163.59.20:22Cobalt Strikethreatfox
ip:port178.128.80.204:22Cobalt Strikethreatfox
ip:port68.64.182.169:4190Cobalt Strikethreatfox
ip:port68.64.182.169:993Cobalt Strikethreatfox
ip:port91.92.42.118:13019Cobalt Strikethreatfox
ip:port118.31.18.77:2301Cobalt Strikethreatfox
ip:port119.29.122.42:8080Cobalt Strikethreatfox
ip:port68.64.182.169:587Cobalt Strikethreatfox
ip:port119.29.122.42:80Cobalt Strikethreatfox
ip:port119.29.122.42:443Cobalt Strikethreatfox
ip:port68.64.182.169:3306Cobalt Strikethreatfox
ip:port68.64.182.169:8010Cobalt Strikethreatfox
ip:port68.64.182.169:5727Cobalt Strikethreatfox
ip:port68.64.182.169:111Cobalt Strikethreatfox
ip:port68.64.182.169:443Cobalt Strikethreatfox
ip:port68.64.182.169:8080Cobalt Strikethreatfox
ip:port159.75.123.199:21Cobalt Strikethreatfox
ip:port68.64.183.127:8090Cobalt Strikethreatfox
ip:port68.64.183.127:5555Cobalt Strikethreatfox
ip:port139.196.217.227:80Cobalt Strikethreatfox
ip:port159.75.123.199:5003Cobalt Strikethreatfox
ip:port156.239.47.245:80Cobalt Strikethreatfox
ip:port156.239.47.245:8080Cobalt Strikethreatfox

+1255 indicators in total. See them all on the IOCs page.

MirrorFace uses real techniques and exploits real flaws. TrueHacking's AI Autonomous Pentest simulates these attacks against your infrastructure and brings more security to your application.

Explore the AI Autonomous Pentest →