Wizard Spider

APT / EstatalG0102 ↗
Origen🇷🇺 Rússia
Técnicas (MITRE ATT&CK)64
FuenteMITRE ATT&CK
Patrocinio estatal: Russian FederationCategorías objetivo: Defense, Financial, Government, Healthcare, Telecommunications
Regiones atacadas: Australia · Bahamas · Canada · Costa Rica · France · Germany · India · Ireland · Italy · Japan +8
También conocido como:DEV-0193DEV-0237FIN12GOLD BLACKBURNGrim SpiderITG23Periwinkle TempestPistachio TempestStorm-0193Storm-0230TEMP.MixMasterTrickbot LLCUNC1878UNC2053

Sobre el grupo

Wizard Spider is a Russia-based financially motivated threat group originally known for the creation and deployment of TrickBot since at least 2016. Wizard Spider possesses a diverse arsenal of tools and has conducted ransomware campaigns against a variety of organizations, ranging from major corporations to hospitals.

Cadena de ataque

Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.

Severidad del arsenal79
Impacto: Alto
T1566.001T1047T1133T1003.001T1005T1041ENTRYAcceso inicialSpearphishingAttachmentEXECEjecuciónWindows ManagementInstrumentationPERSPersistenciaExternal RemoteServicesCREDAcceso a credencialesLSASS MemoryCOLLRecolecciónData from LocalSystemEXFILExfiltraciónExfiltration OverC2 ChannelIMPACTImpactoService Stop

Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).

Técnicas (MITRE ATT&CK) 64

Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.

Vulnerabilidades explotadas 4

CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.

Infraestructura conocida 8

Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port45.76.165.219:443SystemBCthreatfox
ip:port45.86.230.112:4001SystemBCthreatfox
domainpaladin5.comSystemBCthreatfox
domainanzo11rikasha22b.pwSystemBCthreatfox
domainkall4234ribk3assa.pwSystemBCthreatfox
ip:port94.232.46.202:4321SystemBCthreatfox
sha256_hash1eb027a9844495e9a3c64bc0c7ea645058933a9b18cc98ff3f42a7b1a9142753SystemBCmalwarebazaar
ip:port34.171.171.32:4001SystemBCthreatfox

El grupo Wizard Spider usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.

Conocer el Pentest Autónomo con IA →