Análise Vexday
Gamaredon Group é um grupo suspeito de espionagem cibernética de origem russa que atua contra organizações militares, de segurança pública, do judiciário, sem fins lucrativos e não governamentais na Ucrânia desde pelo menos 2013. Em novembro de 2021, o governo ucraniano atribuiu publicamente o grupo ao Centro 18 do Serviço Federal de Segurança da Rússia (FSB), avaliação posteriormente corroborada por múltiplos pesquisadores independentes de segurança. Registrado no MITRE ATT&CK como G0047, o grupo é rastreado sob os aliases IRON TILDEN, Primitive Bear, ACTINIUM, Armageddon, Shuckworm e DEV-0157, com 70 técnicas documentadas na base de conhecimento.
Cadeia de ataque
Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.
Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).
Técnicas (MITRE ATT&CK) 70
Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.
Vulnerabilidades exploradas
Nenhuma CVE atribuída a este grupo nas fontes públicas (MITRE ATT&CK). Ausência de atribuição não significa ausência de atividade.
Infraestrutura conhecida 1287
Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
45.128.234.124:443Remcosthreatfox198.135.49.110:4489Remcosthreatfox37.120.206.165:60507Remcosthreatfox103.83.87.86:2404Remcosthreatfox185.149.24.115:2404Remcosthreatfox128.90.108.225:2424Remcosthreatfox103.83.86.40:14642Remcosthreatfox31.59.137.81:4565Remcosthreatfoxjustily.duckdns.orgRemcosthreatfox128.90.108.89:2424Remcosthreatfox103.254.61.170:3889Remcosthreatfox194.116.236.83:15800Remcosthreatfox46.246.14.21:5987Remcosthreatfox204.44.93.119:7878Remcosthreatfox128.90.108.50:2424Remcosthreatfox128.90.102.194:2015Remcosthreatfox43.228.157.72:1208Remcosthreatfox102.220.163.130:14644Remcosthreatfox128.90.108.109:2405Remcosthreatfox84.32.41.212:443Remcosthreatfox194.116.236.83:2404Remcosthreatfox194.116.236.83:15700Remcosthreatfox185.214.10.188:2404Remcosthreatfox172.111.137.68:65070Remcosthreatfox155.103.71.210:55280Remcosthreatfox78.40.209.168:2404Remcosthreatfoxwww.mrfixitmrfixitlocalplcbackup.comRemcosthreatfoxwww.mrfixitmrfixitlocalplc1.comRemcosthreatfoxwww.mrfixitmrfixitlocalplc.comRemcosthreatfox172.111.137.69:65070Remcosthreatfox+1287 indicadores no total. Veja todos na página de IOCs.
Referências
O grupo Gamaredon Group usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.
Conhecer o Pentest Autônomo com IA →