Lazarus Group

APT / EstatalG0032
Origen🇰🇵 Coreia do Norte
Técnicas (MITRE ATT&CK)93
FuenteMITRE ATT&CK
Patrocinio estatal: Korea (Democratic People's Republic of)Confianza de atribución: 50%Categorías objetivo: Government, Private sector
Regiones atacadas: South Korea · Bangladesh Bank · Sony Pictures Entertainment · United States · Thailand · France · China · Hong Kong · United Kingdom · Guatemala +9
También conocido como:APT 38APT-C-26APT38ATK117ATK3AndarielApplewormBeagleBoyzBlack ArtemisBluenoroffBureau 121COPERNICIUMCOVELLITECitrine SleetDEV-0139DEV-1222Dark SeoulDiamond SleetG0032G0082Group 77Guardians of PeaceHIDDEN COBRAHastati GroupHidden CobraLabyrinth ChollimaMoonstone SleetNICKEL ACADEMYNICKEL GLADSTONENewRomanic Cyber Army TeamNickel AcademyOperation AppleJeusOperation DarkSeoulOperation GhostSecretOperation TroySapphire SleetStardust ChollimaSubgroup: BluenoroffTA404Unit 121Whois Hacking TeamZINCZinc

Análisis Vexday

Lazarus Group é um grupo de ameaça persistente avançada (APT) patrocinado pelo Estado norte-coreano e atribuído ao Reconnaissance General Bureau (RGB), ativo pelo menos desde 2009. O grupo, rastreado pela MITRE ATT&CK sob o identificador G0032 e também conhecido pelos aliases Labyrinth Chollima, HIDDEN COBRA, Guardians of Peace, ZINC, NICKEL ACADEMY e Diamond Sleet, é apontado como responsável pelo ataque destrutivo de novembro de 2014 contra a Sony Pictures Entertainment, identificado pela Novetta como parte da Operação Blockbuster. Malwares associados ao grupo foram correlacionados a outras campanhas documentadas, incluindo Operation Flame, Operation 1Mission, Operation Troy, DarkSeoul e Ten Days of Rain. Ao todo, 93 técnicas MITRE ATT&CK foram documentadas em suas operações, além de uma CVE atribuída ao grupo.

Cadena de ataque

Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.

Severidad del arsenal81
Impacto: Alto
T1189T1047T1098T1110.003T1005T1041ENTRYAcceso inicialDrive-byCompromiseEXECEjecuciónWindows ManagementInstrumentationPERSPersistenciaAccountManipulationCREDAcceso a credencialesPassword SprayingCOLLRecolecciónData from LocalSystemEXFILExfiltraciónExfiltration OverC2 ChannelIMPACTImpactoData Destruction

Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).

Técnicas (MITRE ATT&CK) 93

Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.

Vulnerabilidades explotadas 1

CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.

Infraestructura conocida 16

Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

sha256_hash99675dee76e7e6ef051bca3da95870d518b53c757d7cdbed045b1137911884b5WannaCrymalwarebazaar
sha256_hashf2257d01dde12339f8bc370eabc74fa487e116b47f61f2094472885b9e4cb631WannaCrymalwarebazaar
sha256_hashed597d3121d614edf3aa79636783ce962732c579f2786c83c5585c43b6847a90WannaCrymalwarebazaar
sha256_hash1e78e60de13290234f642709674835e7b400102d7d22367266fd38329782e58eWannaCrymalwarebazaar
sha256_hash960a43b385f4370b19590ea7c9250acabb0ecb0df4fb8fb28d970bde643dbbd6WannaCrymalwarebazaar
sha256_hash05be5a8131993a5034bc4a57963f0c8860aeb3188dd906ed78d95439d15d813eWannaCrymalwarebazaar
sha256_hash2521192853e4857386d89f555851adfdebde3a939199f939f93068058718e72eWannaCrymalwarebazaar
sha256_hash9767724a6dd381d9401bcd0ea8c082d3b009c59ab949d6e25970f1de848354afWannaCrymalwarebazaar
sha256_hash32c9bf96fb8c0d6ad0d3a3d2707a8a9ae0b95ccefaa26ad0e33b518d9fd0a608WannaCrymalwarebazaar
sha256_hash545bf734fc18a564c334aaf0894295c1e7d123bb4ff274f3ed66f2a16f3bbbabWannaCrymalwarebazaar
sha256_hash71fcbb434b354f3d49979deb66e458086f266f36c6a161e46cd924445bd22c65WannaCrymalwarebazaar
sha256_hash2c2883d25e71c2859b16ac28757e3754f33767931aa98d5a9e705c374818e8f5WannaCrymalwarebazaar
sha256_hash1ab810f65b846b0d1aef311bda3d0e96dcc806dd7bdfc7eb414a68d53786a6adWannaCrymalwarebazaar
sha256_hashe4846ec6171f65e96c2909ad93359451551e3ac95aa89ab349d5ab773cbaa0d6WannaCrymalwarebazaar
sha256_hashbecb96feeca38c60ffe947656e5a7eaadca38be472531ef69efb1e5fe3c02205WannaCrymalwarebazaar
sha256_hash9b90e3a119436b64ead0edfde7a8be2221fce6073f369c4065803320f9bfd655WannaCrymalwarebazaar

El grupo Lazarus Group usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.

Conocer el Pentest Autónomo con IA →