Ke3chang

APT / EstatalG0004
Origem🇨🇳 China
Técnicas (MITRE ATT&CK)46
FonteMITRE ATT&CK
Patrocínio estatal: ChinaConfiança da atribuição: 50%Categorias-alvo: Government
Regiões visadas: European Union · India · United Kingdom · Germany
Também conhecido como:APT15MirageVixen PandaGREFPlayful DragonRoyalAPTNICKELNylon Typhoon

Análise Vexday

Ke3chang é um grupo de ameaça persistente avançada (APT) atribuído a atores com origem na China, rastreado pelo MITRE ATT&CK sob o identificador G0004 e também conhecido pelos aliases APT15, Mirage, Vixen Panda, GREF, Playful Dragon e RoyalAPT. O grupo tem como alvos organizações dos setores de petróleo, governo, diplomacia, militar e ONGs na América Central e do Sul, no Caribe, na Europa e na América do Norte, com atividade documentada desde pelo menos 2010. Ao grupo são atribuídas 46 técnicas no framework MITRE ATT&CK e a exploração de 2 CVEs conhecidas.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal66
Impacto: Alto
T1190T1059T1133T1003.001T1021.002T1005ENTRYAcesso inicialExploitPublic-Facing App…EXECExecuçãoCommand andScripting Interpr…PERSPersistênciaExternal RemoteServicesCREDAcesso a credenciaisLSASS MemoryLATMovimento lateralSMB/Windows AdminSharesCOLLColetaData from LocalSystemEXFILExfiltraçãoAutomatedExfiltration

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Vulnerabilidades exploradas 2

CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.

Infraestrutura conhecida 3

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

sha1_hashc5ec7e2ad924e832e49fbac9d0c82719b570e080MimiKatzthreatfox
md5_hash77c96f339974b65ae435313a8fcc3b35MimiKatzthreatfox
sha256_hash889cc3e793cb39889c7acc8e73a84973e9a08fcd69451f7b546509c74ffdda90MimiKatzthreatfox

O grupo Ke3chang usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →