APT32

APT / EstatalG0050
Origem🇻🇳 Vietnã
Técnicas (MITRE ATT&CK)78
FonteMITRE ATT&CK
Patrocínio estatal: VietnamConfiança da atribuição: 50%Categorias-alvo: Government, Private sector, Civil society
Regiões visadas: China · Germany · United States · Vietnam · Philippines · Association of Southeast Asian Nations
Também conhecido como:SeaLotusOceanLotusAPT-C-00Canvas CycloneBISMUTH

Análise Vexday

APT32, também conhecido como OceanLotus, SeaLotus, BISMUTH e Canvas Cyclone (identificador MITRE ATT&CK G0050), é um grupo de ameaça persistente avançada de origem vietnamita ativo pelo menos desde 2014. O grupo tem como alvos múltiplos setores da iniciativa privada, governos estrangeiros, dissidentes e jornalistas, com forte concentração em países do Sudeste Asiático como Vietnã, Filipinas, Laos e Camboja. Entre seus métodos, destaca-se o uso extensivo de comprometimentos estratégicos de sites para atingir vítimas, com 78 técnicas documentadas no MITRE ATT&CK e 2 CVEs atribuídas ao grupo.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal84
Impacto: Alto
T1189T1047T1137T1068T1021.002T1056.001ENTRYAcesso inicialDrive-byCompromiseEXECExecuçãoWindows ManagementInstrumentationPERSPersistênciaOffice ApplicationStartupPRIVEscalada de privilégioExploitation forPrivilege Escalat…LATMovimento lateralSMB/Windows AdminSharesCOLLColetaKeyloggingEXFILExfiltraçãoExfiltration OverC2 Channel

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Técnicas (MITRE ATT&CK) 78

Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.

Vulnerabilidades exploradas 2

CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.

Infraestrutura conhecida 1295

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port118.196.95.249:8080Cobalt Strikethreatfox
ip:port116.198.42.177:8081Cobalt Strikethreatfox
ip:port118.196.95.249:80Cobalt Strikethreatfox
ip:port118.196.95.249:443Cobalt Strikethreatfox
ip:port118.196.95.249:22Cobalt Strikethreatfox
ip:port116.198.42.177:8080Cobalt Strikethreatfox
ip:port116.198.42.177:443Cobalt Strikethreatfox
ip:port116.198.42.177:80Cobalt Strikethreatfox
ip:port116.198.42.177:22Cobalt Strikethreatfox
ip:port117.72.159.96:9998Cobalt Strikethreatfox
ip:port43.128.21.190:123Cobalt Strikethreatfox
ip:port108.165.147.244:18080Cobalt Strikethreatfox
ip:port47.79.98.75:8080Cobalt Strikethreatfox
ip:port68.64.182.169:8001Cobalt Strikethreatfox
ip:port47.79.98.75:80Cobalt Strikethreatfox
ip:port212.87.199.197:80Cobalt Strikethreatfox
ip:port212.87.199.197:443Cobalt Strikethreatfox
ip:port101.43.39.2:88Cobalt Strikethreatfox
ip:port1.94.145.106:8888Cobalt Strikethreatfox
ip:port47.79.98.75:443Cobalt Strikethreatfox
ip:port47.79.98.75:22Cobalt Strikethreatfox
ip:port212.87.199.197:8080Cobalt Strikethreatfox
ip:port119.29.122.42:5004Cobalt Strikethreatfox
ip:port20.187.120.42:8080Cobalt Strikethreatfox
ip:port20.187.120.42:443Cobalt Strikethreatfox
ip:port20.187.120.42:80Cobalt Strikethreatfox
ip:port20.187.120.42:22Cobalt Strikethreatfox
ip:port43.225.157.17:8088Cobalt Strikethreatfox
ip:port43.128.21.190:8080Cobalt Strikethreatfox
ip:port43.128.21.190:8888Cobalt Strikethreatfox

+1295 indicadores no total. Veja todos na página de IOCs.

O grupo APT32 usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →