Gamaredon Group

APT / EstatalG0047 ↗
Origem🇷🇺 Rússia
Técnicas (MITRE ATT&CK)70
FonteMITRE ATT&CK
Categorias-alvo: Government
Regiões visadas: Ukraine · Germany
Também conhecido como:ACTINIUMActiniumAqua BlizzardArmageddonBlue OtsoBlueAlphaDEV-0157G0047IRON TILDENNastyShrewPRIMITIVE BEARPrimitive BearShuckwormTrident UrsaUAC-0010Winterflounder

Análise Vexday

Gamaredon Group é um grupo suspeito de espionagem cibernética de origem russa que atua contra organizações militares, de segurança pública, do judiciário, sem fins lucrativos e não governamentais na Ucrânia desde pelo menos 2013. Em novembro de 2021, o governo ucraniano atribuiu publicamente o grupo ao Centro 18 do Serviço Federal de Segurança da Rússia (FSB), avaliação posteriormente corroborada por múltiplos pesquisadores independentes de segurança. Registrado no MITRE ATT&CK como G0047, o grupo é rastreado sob os aliases IRON TILDEN, Primitive Bear, ACTINIUM, Armageddon, Shuckworm e DEV-0157, com 70 técnicas documentadas na base de conhecimento.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal59
Impacto: Alto
T1566.001T1047T1137T1012T1005T1020ENTRYAcesso inicialSpearphishingAttachmentEXECExecuçãoWindows ManagementInstrumentationPERSPersistênciaOffice ApplicationStartupDISCDescobertaQuery RegistryCOLLColetaData from LocalSystemEXFILExfiltraçãoAutomatedExfiltrationIMPACTImpactoInternalDefacement

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Técnicas (MITRE ATT&CK) 70

Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.

Vulnerabilidades exploradas

Nenhuma CVE atribuída a este grupo nas fontes públicas (MITRE ATT&CK). Ausência de atribuição não significa ausência de atividade.

Infraestrutura conhecida 1287

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port45.128.234.124:443Remcosthreatfox
ip:port198.135.49.110:4489Remcosthreatfox
ip:port37.120.206.165:60507Remcosthreatfox
ip:port103.83.87.86:2404Remcosthreatfox
ip:port185.149.24.115:2404Remcosthreatfox
ip:port128.90.108.225:2424Remcosthreatfox
ip:port103.83.86.40:14642Remcosthreatfox
ip:port31.59.137.81:4565Remcosthreatfox
domainjustily.duckdns.orgRemcosthreatfox
ip:port128.90.108.89:2424Remcosthreatfox
ip:port103.254.61.170:3889Remcosthreatfox
ip:port194.116.236.83:15800Remcosthreatfox
ip:port46.246.14.21:5987Remcosthreatfox
ip:port204.44.93.119:7878Remcosthreatfox
ip:port128.90.108.50:2424Remcosthreatfox
ip:port128.90.102.194:2015Remcosthreatfox
ip:port43.228.157.72:1208Remcosthreatfox
ip:port102.220.163.130:14644Remcosthreatfox
ip:port128.90.108.109:2405Remcosthreatfox
ip:port84.32.41.212:443Remcosthreatfox
ip:port194.116.236.83:2404Remcosthreatfox
ip:port194.116.236.83:15700Remcosthreatfox
ip:port185.214.10.188:2404Remcosthreatfox
ip:port172.111.137.68:65070Remcosthreatfox
ip:port155.103.71.210:55280Remcosthreatfox
ip:port78.40.209.168:2404Remcosthreatfox
domainwww.mrfixitmrfixitlocalplcbackup.comRemcosthreatfox
domainwww.mrfixitmrfixitlocalplc1.comRemcosthreatfox
domainwww.mrfixitmrfixitlocalplc.comRemcosthreatfox
ip:port172.111.137.69:65070Remcosthreatfox

+1287 indicadores no total. Veja todos na página de IOCs.

O grupo Gamaredon Group usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →