Contagious Interview

APT / EstatalG1052
Origen🇰🇵 Coreia do Norte
Técnicas (MITRE ATT&CK)54
FuenteMITRE ATT&CK
0
También conocido como:DEV#POPPERDeceptiveDevelopmentGwisin GangPurpleBravoTAG-121Tenacious Pungsan

Análisis Vexday

Alinhado à Coreia do Norte e ativo desde 2023, o Contagious Interview (também rastreado como DeceptiveDevelopment, Gwisin Gang, Tenacious Pungsan, DEV#POPPER, PurpleBravo e TAG-121) conduz operações tanto de ciberespionagem quanto com motivação financeira, incluindo o roubo de criptomoedas e credenciais de usuários. O grupo tem como alvo sistemas Windows, Linux e macOS, com foco particular em indivíduos que atuam no desenvolvimento de software e em atividades relacionadas a criptomoedas. Ao grupo são atribuídas 54 técnicas documentadas no MITRE ATT&CK, sob o identificador G1052.

Cadena de ataque

Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.

Severidad del arsenal60
Impacto: Alto
T1566.003T1059.003T1543.001T1546.004T1082T1041ENTRYAcceso inicialSpearphishing viaServiceEXECEjecuciónWindows CommandShellPERSPersistenciaLaunch AgentPRIVEscalada de privilegiosUnix ShellConfiguration Mod…DISCDescubrimientoSystem InformationDiscoveryEXFILExfiltraciónExfiltration OverC2 ChannelIMPACTImpactoFinancial Theft

Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).

Vulnerabilidades explotadas

Ninguna CVE atribuida a este grupo en las fuentes públicas (MITRE ATT&CK). La ausencia de atribución no significa ausencia de actividad.

Infraestructura conocida 26

Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port95.216.64.240:1224InvisibleFerretthreatfox
ip:port95.217.102.138:1144InvisibleFerretthreatfox
ip:port138.201.128.169:1224InvisibleFerretthreatfox
urlhttp://144.172.103.226/301/301mInvisibleFerretthreatfox
urlhttp://144.172.103.226/301/301lInvisibleFerretthreatfox
urlhttp://144.172.103.226/301/301wInvisibleFerretthreatfox
urlhttp://95.217.102.138:1144/s/30620700InvisibleFerretthreatfox
urlhttp://95.216.64.240:1224/mainInvisibleFerretthreatfox
urlhttp://95.216.64.240:1224/client/36/700InvisibleFerretthreatfox
domainpub-acf013a9b65140b7b58cc3c104ee7105.r2.devInvisibleFerretthreatfox
domainpub-06714264305c44ea94491c0c8d961a87.r2.devInvisibleFerretthreatfox
sha256_hasha129de4fd4f1374a292bd8964df30c9e82c99bac680c4d36d6890fbf30ffac1cInvisibleFerretthreatfox
sha256_hash683a1607808f49446191d775d181ec9cccd1d629fba76e4d416fa54d1cf42630InvisibleFerretthreatfox
sha256_hashcd3b606d31c9d3c2ee972916f8de9a403caf00f00698fd6b9acece6ff30647c6InvisibleFerretthreatfox
sha256_hashb34aa84e8b4ad57d773fab6cbd7c40cda65f5f17c566cbd726ce3edcd04255b1InvisibleFerretthreatfox
sha256_hash02e6fbf7319629a352755bded9ec28dfdaffc0affb7c1a7de9a1b3b69bd91de5InvisibleFerretthreatfox
urlhttps://www.code-beautify.com/settings/packageBeaverTailurlhaus
urlhttps://www.code-beautify.com/settings/mac?flag=6BeaverTailurlhaus
urlhttps://www.code-beautify.com/settings/env?flag=6BeaverTailurlhaus
ip:port172.86.123.37:8086BeaverTailthreatfox
domaincode-beautify.comBeaverTailthreatfox
ip:port172.86.123.37:8087BeaverTailthreatfox
sha256_hash74009ad71c2f41ebfe6b76358f0224f814f8dca1167a858538b5e8df8a76b881BeaverTailthreatfox
domainipregionchecker.orgBeaverTailthreatfox
sha256_hash017cb09cabd9c909e4fb06e8c668d2f89e472e103eda5230d98761a9f998bdb5BeaverTailthreatfox
sha256_hash0e1ae44c555c13b03bdbd72f66c456aaffcdd13887ebe9859d302a63e409c462BeaverTailthreatfox

El grupo Contagious Interview usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.

Conocer el Pentest Autónomo con IA →