Análise Vexday
APT32, também conhecido como OceanLotus, SeaLotus, BISMUTH e Canvas Cyclone (identificador MITRE ATT&CK G0050), é um grupo de ameaça persistente avançada de origem vietnamita ativo pelo menos desde 2014. O grupo tem como alvos múltiplos setores da iniciativa privada, governos estrangeiros, dissidentes e jornalistas, com forte concentração em países do Sudeste Asiático como Vietnã, Filipinas, Laos e Camboja. Entre seus métodos, destaca-se o uso extensivo de comprometimentos estratégicos de sites para atingir vítimas, com 78 técnicas documentadas no MITRE ATT&CK e 2 CVEs atribuídas ao grupo.
Cadeia de ataque
Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.
Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).
Técnicas (MITRE ATT&CK) 78
Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.
Vulnerabilidades exploradas 2
CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.
Infraestrutura conhecida 1295
Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
118.196.95.249:8080Cobalt Strikethreatfox116.198.42.177:8081Cobalt Strikethreatfox118.196.95.249:80Cobalt Strikethreatfox118.196.95.249:443Cobalt Strikethreatfox118.196.95.249:22Cobalt Strikethreatfox116.198.42.177:8080Cobalt Strikethreatfox116.198.42.177:443Cobalt Strikethreatfox116.198.42.177:80Cobalt Strikethreatfox116.198.42.177:22Cobalt Strikethreatfox117.72.159.96:9998Cobalt Strikethreatfox43.128.21.190:123Cobalt Strikethreatfox108.165.147.244:18080Cobalt Strikethreatfox47.79.98.75:8080Cobalt Strikethreatfox68.64.182.169:8001Cobalt Strikethreatfox47.79.98.75:80Cobalt Strikethreatfox212.87.199.197:80Cobalt Strikethreatfox212.87.199.197:443Cobalt Strikethreatfox101.43.39.2:88Cobalt Strikethreatfox1.94.145.106:8888Cobalt Strikethreatfox47.79.98.75:443Cobalt Strikethreatfox47.79.98.75:22Cobalt Strikethreatfox212.87.199.197:8080Cobalt Strikethreatfox119.29.122.42:5004Cobalt Strikethreatfox20.187.120.42:8080Cobalt Strikethreatfox20.187.120.42:443Cobalt Strikethreatfox20.187.120.42:80Cobalt Strikethreatfox20.187.120.42:22Cobalt Strikethreatfox43.225.157.17:8088Cobalt Strikethreatfox43.128.21.190:8080Cobalt Strikethreatfox43.128.21.190:8888Cobalt Strikethreatfox+1295 indicadores no total. Veja todos na página de IOCs.
Referências
O grupo APT32 usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.
Conhecer o Pentest Autônomo com IA →