Análise Vexday
Kimsuky é um grupo de espionagem cibernética originário da Coreia do Norte (DPRK), ativo pelo menos desde 2012 e rastreado pelo MITRE ATT&CK sob o identificador G0094 — também referenciado pelos aliases Black Banshee, Velvet Chollima, Emerald Sleet, THALLIUM, APT43 e TA427. O grupo iniciou suas operações visando agências governamentais sul-coreanas, think tanks e especialistas temáticos, expandindo posteriormente seu escopo para abranger a ONU e organizações nos setores governamental, educacional, de serviços empresariais e manufatureiro nos Estados Unidos, Japão, Rússia e Europa. Suas coletas são focadas em questões de política externa e segurança nacional relacionadas à Península Coreana, política nuclear e sanções internacionais. Ao grupo são atribuídas 3 CVEs conhecidas e 130 técnicas documentadas no framework MITRE ATT&CK.
Cadeia de ataque
Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.
Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).
Técnicas (MITRE ATT&CK) 130
Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.
Vulnerabilidades exploradas 3
CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.
Infraestrutura conhecida 69
Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
dce69e096e6b7a54db14431f5208870070503e1961e3f9912c6bbc42fd43ac55Amadeythreatfox427beb78a7bf619fe38d09ef036c4d0c12eb92cf5765db8d216242ddc3df6538Amadeythreatfox6E7BC331F4783AD99D83D127FBD2B9540AB34A51242FDC7305343F086BE65746AmadeythreatfoxF8770351861C949E2D528B2DB8FFB0331B0F54F82CC321DBF3EA6C59A6D6BA31Amadeythreatfox193.178.158.107:80Amadeythreatfoxhttp://193.178.158.107/Bjsw3DlG1/index.phpAmadeythreatfoxhttp://194.102.105.70/8jdjZhdf7/Login.phpAmadeythreatfox5a52ab26c92887b367383c8c47d1f825Amadeythreatfox6ac13b1d254972f48fab7a854cec277261c3538eAmadeythreatfox52ebd649910eac2754dd5631d388dfdcf25e200be19918d1c94999225729a73cAmadeythreatfox6f2da55a79f65a87ad3d36492e7fb9f0Amadeythreatfoxbb04d6d6fccd0c5eaaeb02bc0c904c0122e9a61d0756b579c2d0da760190b576Amadeythreatfoxf425d0cdc51db0f3e0bcb70ea600767655c67fb2Amadeythreatfoxhttp://194.102.105.70/8jdjZhdf7/index.phpAmadeythreatfoxhttp://194.102.105.70/8jdjZhdf7/Plugins/cred.dllAmadeyurlhaushttp://194.102.105.70/8jdjZhdf7/Plugins/cred64.dllAmadeyurlhaus3f050137b9f180dc883989c7717227cedfeb4c72ebfeca415578b8c5a875fa6aAmadeythreatfoxa0aba2cd26e36e75b4a1c49aa63438b5cc442ee164e0edb94cd35444ee999b2dAmadeythreatfoxd022bb6de095252f2b2051fe822c3fbeAmadeythreatfox447ca548a1d7d6cbb50eafe0d0edc1580cf55c41Amadeythreatfox2b20eb4237ad2eab05c4a2ad261bcfd436663cf32e2a45526e17dfd3a51a095dAmadeythreatfoxc5616af2cef3dcdb095d8cc55db75c96Amadeythreatfox3c584320e4f7523645ed71d09321d2f5a476f103Amadeythreatfox76e6367d8123171afa540fe92a3758424ec7d1e029c4e5a3b9771e24fe0085c1Amadeythreatfox9b93fde0cd1f8252a2abf2239ae56f9dAmadeythreatfoxc5f12a9d191c2baf64d66eb1f2edd6754333260dAmadeythreatfox0ebd28830251fc40845f4201396c683b0026828f3dc25873abdb6feac66820adAmadeythreatfoxhttp://cloudscrsolutions.com/v8sjh3hs8/index.phpAmadeythreatfoxhttp://atraflaxtt.com/g9sjh3djv/index.phpAmadeythreatfoxhttp://jazoopsloo.info/k92lsA3dpb/index.phpAmadeythreatfox+69 indicadores no total. Veja todos na página de IOCs.
Referências
O grupo Kimsuky usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.
Conhecer o Pentest Autônomo com IA →