Cinnamon Tempest

APT / EstatalG1021 ↗
Origen🇨🇳 China
Técnicas (MITRE ATT&CK)19
FuenteMITRE ATT&CK
0
También conocido como:BRONZE STARLIGHTDEV-0401Emperor DragonflySLIME34

Sobre el grupo

Cinnamon Tempest is a China-based threat group that has been active since at least 2021 deploying multiple strains of ransomware based on the leaked Babuk source code. Cinnamon Tempest does not operate their ransomware on an affiliate model or purchase access but appears to act independently in all stages of the attack lifecycle. Based on victimology, the short lifespan of each ransomware variant, and use of malware attributed to government-sponsored threat groups, Cinnamon Tempest may be motivated by intellectual property theft or cyberespionage rather than financial gain.

Cadena de ataque

Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.

Severidad del arsenal52
Impacto: Alto
T1190T1047T1543.003T1021.002T1567.002ENTRYAcceso inicialExploitPublic-Facing App…EXECEjecuciónWindows ManagementInstrumentationPERSPersistenciaWindows ServiceLATMovimiento lateralSMB/Windows AdminSharesEXFILExfiltraciónExfiltration toCloud StorageIMPACTImpactoFinancial Theft

Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).

Técnicas (MITRE ATT&CK) 19

Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.

Vulnerabilidades explotadas 2

CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.

Infraestructura conocida 3622

Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port114.215.184.158:8000Cobalt Strikethreatfox
urlhttp://69.49.229.88:443/MQEwCobalt Strikethreatfox
ip:port154.12.17.20:8080Cobalt Strikethreatfox
ip:port154.12.17.20:22Cobalt Strikethreatfox
ip:port154.12.17.20:80Cobalt Strikethreatfox
ip:port154.12.17.20:443Cobalt Strikethreatfox
ip:port129.204.55.230:443Cobalt Strikethreatfox
ip:port47.94.56.71:8080Cobalt Strikethreatfox
ip:port47.94.56.71:80Cobalt Strikethreatfox
ip:port47.94.56.71:443Cobalt Strikethreatfox
md5_hashef5ebe165dc61a588e448f5a045f545dSliverthreatfox
sha1_hashfb7fc0a4b77adfe1388efd7d08e113ee6abc142eSliverthreatfox
sha256_hash01c6597a9d807338577300a4c861509021b161784c7997d70e4bd44d4da2c059Sliverthreatfox
ip:port45.227.253.132:8080Cobalt Strikethreatfox
ip:port45.227.253.132:443Cobalt Strikethreatfox
ip:port45.227.253.132:80Cobalt Strikethreatfox
ip:port45.227.253.132:32775Cobalt Strikethreatfox
ip:port117.158.148.164:65535Cobalt Strikethreatfox
ip:port38.76.190.209:8888Cobalt Strikethreatfox
ip:port188.227.14.105:8080Cobalt Strikethreatfox
ip:port186.241.115.168:12443Cobalt Strikethreatfox
ip:port109.206.247.245:10881Cobalt Strikethreatfox
ip:port43.134.112.45:7500Cobalt Strikethreatfox
ip:port43.134.112.45:80Cobalt Strikethreatfox
ip:port43.134.112.45:8080Cobalt Strikethreatfox
ip:port43.134.112.45:7000Cobalt Strikethreatfox
ip:port43.134.112.45:443Cobalt Strikethreatfox
ip:port43.134.112.45:22Cobalt Strikethreatfox
urlhttp://http:/f.pylrk.cc/HaKi2ufpiQ8AeVTZ/hostSliverthreatfox
md5_hashbe02c9890e938e672165c1c10bc99bb2Sliverthreatfox

+3622 indicadores en total. Míralos todos en la página de IOCs.

El grupo Cinnamon Tempest usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.

Conocer el Pentest Autónomo con IA →