Análise Vexday
Grupo de origem iraniana rastreado pelo MITRE ATT&CK como G0064, o APT33 — também conhecido como HOLMIUM, Elfin e Peach Sandstorm — conduz operações desde pelo menos 2013, tendo como alvos organizações nos Estados Unidos, Arábia Saudita e Coreia do Sul, com interesse particular nos setores de aviação e energia. Ao grupo são atribuídas 31 técnicas documentadas no framework MITRE ATT&CK e 4 CVEs conhecidas por sua exploração.
Cadeia de ataque
Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.
Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).
Técnicas (MITRE ATT&CK) 31
Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.
Vulnerabilidades exploradas 4
CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.
Infraestrutura conhecida 28
Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
ea9f1901741fb76ca5eb7f48415d33d4eb7bc6fa3f3d8a47aa3babe8c1376efdNanoCoremalwarebazaarhttp://92.127.156.174:8880/master.exeMimiKatzthreatfox137.184.139.185:8080PoshC2threatfoxf634762210e39bf8b8f436b40ee1cb122431f5558f96465c9f2e01cd8856296dNanoCoremalwarebazaare946713a98d119096e00d3c536d74608269bc402e0af213ec77e874a17f3164aNanoCoremalwarebazaar22ae11d4d8971b1b1bc2c80b7a70e59dadd6112bc1ecfce750093d1d5f87e27fPoshC2threatfoxb106b83f8537dd027ba91b3994e1990c0ad195cc8a6ad37115cf8627b21a8797NanoCoremalwarebazaar2471a6c8da3933f1d8ba41a136fa0ca185801dfd26f73d2f8791449007153444NanoCoremalwarebazaarfec27228340485485f6902f8759bbd62MimiKatzthreatfoxf9d53fdcc12d548e6c9bd395642f30d2b2c6a9a4204bc0948badf8a7c571c072MimiKatzthreatfox07b35a3b431e653ddcf36cecd49793d538e2aa79MimiKatzthreatfox52.41.190.254:443PoshC2threatfox137.184.139.185:443PoshC2threatfox159.223.145.166:443PoshC2threatfox13.236.153.60:443PoshC2threatfoxbf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148NanoCoremalwarebazaar24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8eNanoCoremalwarebazaar9bf266d90d33000f52e6d46a6329a4b85c9477180b8eb20f840a0852bf3e9814NanoCoremalwarebazaar50c73ca933a5d95e73a74b83d62084c85ad3f8acd39af2d218763a9270825dc2NanoCoremalwarebazaard733c41692ef27d0a925ed79d5b09d9ff981c943e6a686d245cf420e06043b95NanoCoremalwarebazaard96fc5f700b931e47dee0b979f267ac803f02a6726a4cb6464daf7dd17bc17feNanoCoremalwarebazaar176.120.22.129:443PoshC2threatfox551aa018350fcf2b435b4d361dd4f117349a5136851f84ac10c02da1526e4e67NanoCoremalwarebazaarc5ec7e2ad924e832e49fbac9d0c82719b570e080MimiKatzthreatfox77c96f339974b65ae435313a8fcc3b35MimiKatzthreatfox889cc3e793cb39889c7acc8e73a84973e9a08fcd69451f7b546509c74ffdda90MimiKatzthreatfoxhttp://spasopro.at/Lsge63sd3/bb.exeNanoCoreurlhaushttp://spasopro.at/Lsge63sd3/okey.exeNanoCoreurlhausReferências
O grupo APT33 usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.
Conhecer o Pentest Autônomo com IA →