Gorgon Group

APT / EstatalG0078
Origem🇷🇺 Rússia
Técnicas (MITRE ATT&CK)16
FonteMITRE ATT&CK
0
Também conhecido como:ATK92G0078Pasty GeminiSubaat

Análise Vexday

Gorgon Group é um grupo de ameaça cujos membros são suspeitos de ter base no Paquistão ou conexões com o país. O grupo conduziu uma mistura de ataques criminosos e direcionados, incluindo campanhas contra organizações governamentais no Reino Unido, Espanha, Rússia e Estados Unidos. Catalogado no MITRE ATT&CK sob o identificador G0078, o grupo possui 16 técnicas documentadas na matriz.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal27
Impacto: Alto
T1566.001T1059.001ENTRYAcesso inicialSpearphishingAttachmentEXECExecuçãoPowerShellPERSPersistênciaRegistry Run Keys/ Startup Folder

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Técnicas (MITRE ATT&CK) 16

Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.

Vulnerabilidades exploradas

Nenhuma CVE atribuída a este grupo nas fontes públicas (MITRE ATT&CK). Ausência de atribuição não significa ausência de atividade.

Infraestrutura conhecida 743

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port2.56.165.157:991NjRATthreatfox
ip:port103.83.87.87:26900Remcosthreatfox
ip:port103.83.87.87:27900Remcosthreatfox
ip:port103.83.87.87:22300Remcosthreatfox
ip:port103.83.87.87:24900Remcosthreatfox
domainwhichkindwahalabethisonesooluwahelurboi.duckdns.orgRemcosthreatfox
ip:port155.103.69.20:14647Remcosthreatfox
domaineventras.duckdns.orgRemcosthreatfox
ip:port107.175.88.92:2404Remcosthreatfox
ip:port87.120.244.219:13131Remcosthreatfox
ip:port77.110.108.14:9001Remcosthreatfox
ip:port80.97.160.237:23401Remcosthreatfox
ip:port91.193.7.162:13309Remcosthreatfox
ip:port45.74.3.160:2404Remcosthreatfox
ip:port185.91.126.112:443Remcosthreatfox
ip:port144.24.14.113:7005Remcosthreatfox
ip:port185.116.238.123:8088Remcosthreatfox
ip:port104.251.181.148:1427Remcosthreatfox
ip:port15.204.115.143:2404Remcosthreatfox
ip:port104.251.181.148:443Remcosthreatfox
ip:port104.251.181.148:80Remcosthreatfox
ip:port185.91.126.107:443Remcosthreatfox
domainxoso6640.comRemcosthreatfox
domainaseguradora2026.kozow.comRemcosthreatfox
domain2301amarilloa.kozow.comRemcosthreatfox
domainnordking.spaceRemcosthreatfox
domainnordkingbackup.spaceRemcosthreatfox
domaincreatifanay.duckdns.orgRemcosthreatfox
domaincrushanytics.duckdns.orgRemcosthreatfox
domainnordkingbackup1.spaceRemcosthreatfox

+743 indicadores no total. Veja todos na página de IOCs.

O grupo Gorgon Group usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →