Contagious Interview

APT / EstatalG1052 ↗
Origem🇰🇵 Coreia do Norte
Técnicas (MITRE ATT&CK)54
FonteMITRE ATT&CK
0
Também conhecido como:DEV#POPPERDeceptiveDevelopmentGwisin GangPurpleBravoTAG-121Tenacious Pungsan

Análise Vexday

Alinhado à Coreia do Norte e ativo desde 2023, o Contagious Interview (também rastreado como DeceptiveDevelopment, Gwisin Gang, Tenacious Pungsan, DEV#POPPER, PurpleBravo e TAG-121) conduz operações tanto de ciberespionagem quanto com motivação financeira, incluindo o roubo de criptomoedas e credenciais de usuários. O grupo tem como alvo sistemas Windows, Linux e macOS, com foco particular em indivíduos que atuam no desenvolvimento de software e em atividades relacionadas a criptomoedas. Ao grupo são atribuídas 54 técnicas documentadas no MITRE ATT&CK, sob o identificador G1052.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal60
Impacto: Alto
T1566.003T1059.003T1543.001T1546.004T1082T1041ENTRYAcesso inicialSpearphishing viaServiceEXECExecuçãoWindows CommandShellPERSPersistênciaLaunch AgentPRIVEscalada de privilégioUnix ShellConfiguration Mod…DISCDescobertaSystem InformationDiscoveryEXFILExfiltraçãoExfiltration OverC2 ChannelIMPACTImpactoFinancial Theft

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Vulnerabilidades exploradas

Nenhuma CVE atribuída a este grupo nas fontes públicas (MITRE ATT&CK). Ausência de atribuição não significa ausência de atividade.

Infraestrutura conhecida 78

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

urlhttp://104.234.94.197:1244/mainBeaverTailurlhaus
urlhttp://104.234.94.197:1244/ncli/36/346BeaverTailurlhaus
urlhttp://104.234.94.197:1244/brow/36/346BeaverTailurlhaus
urlhttp://104.234.94.197:1244/payl/36/346BeaverTailurlhaus
urlhttp://104.234.94.197:1244/payload/36/346BeaverTailurlhaus
urlhttp://104.234.94.197:1244/ldb/36/346BeaverTailurlhaus
urlhttp://104.234.94.197:1244/client/36/346BeaverTailurlhaus
sha256_hash9a7c336c943bc92bf20bc698417653eb12a039f2a5b56bd1a12396ca99209b5bBeaverTailthreatfox
urlhttp://104.234.94.197:1244/payl/36/346BeaverTailthreatfox
urlhttp://104.234.94.197:1244/ncli/36/346BeaverTailthreatfox
urlhttp://104.234.94.197:2225/pd/lBeaverTailthreatfox
urlhttp://104.234.94.197:1244/mainBeaverTailthreatfox
urlhttp://104.234.94.197:1244/client/36/346BeaverTailthreatfox
urlhttp://104.234.94.197:1244/brow/36/346BeaverTailthreatfox
urlhttp://104.234.94.197:1244/payload/36/346BeaverTailthreatfox
urlhttp://104.234.94.197:1244/ldb/36/346BeaverTailthreatfox
ip:port104.234.94.197:1244BeaverTailthreatfox
ip:port104.234.94.197:2225BeaverTailthreatfox
ip:port138.201.124.236:1274BeaverTailthreatfox
ip:port91.121.235.123:1224BeaverTailthreatfox
urlhttps://ip-vm.vercel.app/api/settings/bootstrapBeaverTailthreatfox
urlhttps://ip-vm.vercel.app/api/settings/bootstraplinuxBeaverTailthreatfox
urlhttps://ip-vm.vercel.app/api/settings/packageBeaverTailthreatfox
urlhttps://ip-vm.vercel.app/api/settings/envBeaverTailthreatfox
urlhttps://ip-vm.vercel.app/api/settings/windowsBeaverTailthreatfox
urlhttps://ip-vm.vercel.app/api/settings/linuxBeaverTailthreatfox
urlhttps://ip-vm.vercel.app/api/settings/macBeaverTailthreatfox
ip:port51.210.52.212:1224BeaverTailthreatfox
urlhttp://51.210.52.212:1224/api/checkStatusBeaverTailthreatfox
urlhttps://gamboracle.vercel.app/apiBeaverTailthreatfox

+78 indicadores no total. Veja todos na página de IOCs.

O grupo Contagious Interview usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →