Lazarus Group

APT / EstatalG0032
Origem🇰🇵 Coreia do Norte
Técnicas (MITRE ATT&CK)93
FonteMITRE ATT&CK
Patrocínio estatal: Korea (Democratic People's Republic of)Confiança da atribuição: 50%Categorias-alvo: Government, Private sector
Regiões visadas: South Korea · Bangladesh Bank · Sony Pictures Entertainment · United States · Thailand · France · China · Hong Kong · United Kingdom · Guatemala +9
Também conhecido como:APT 38APT-C-26APT38ATK117ATK3AndarielApplewormBeagleBoyzBlack ArtemisBluenoroffBureau 121COPERNICIUMCOVELLITECitrine SleetDEV-0139DEV-1222Dark SeoulDiamond SleetG0032G0082Group 77Guardians of PeaceHIDDEN COBRAHastati GroupHidden CobraLabyrinth ChollimaMoonstone SleetNICKEL ACADEMYNICKEL GLADSTONENewRomanic Cyber Army TeamNickel AcademyOperation AppleJeusOperation DarkSeoulOperation GhostSecretOperation TroySapphire SleetStardust ChollimaSubgroup: BluenoroffTA404Unit 121Whois Hacking TeamZINCZinc

Análise Vexday

Lazarus Group é um grupo de ameaça persistente avançada (APT) patrocinado pelo Estado norte-coreano e atribuído ao Reconnaissance General Bureau (RGB), ativo pelo menos desde 2009. O grupo, rastreado pela MITRE ATT&CK sob o identificador G0032 e também conhecido pelos aliases Labyrinth Chollima, HIDDEN COBRA, Guardians of Peace, ZINC, NICKEL ACADEMY e Diamond Sleet, é apontado como responsável pelo ataque destrutivo de novembro de 2014 contra a Sony Pictures Entertainment, identificado pela Novetta como parte da Operação Blockbuster. Malwares associados ao grupo foram correlacionados a outras campanhas documentadas, incluindo Operation Flame, Operation 1Mission, Operation Troy, DarkSeoul e Ten Days of Rain. Ao todo, 93 técnicas MITRE ATT&CK foram documentadas em suas operações, além de uma CVE atribuída ao grupo.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal81
Impacto: Alto
T1189T1047T1098T1110.003T1005T1041ENTRYAcesso inicialDrive-byCompromiseEXECExecuçãoWindows ManagementInstrumentationPERSPersistênciaAccountManipulationCREDAcesso a credenciaisPassword SprayingCOLLColetaData from LocalSystemEXFILExfiltraçãoExfiltration OverC2 ChannelIMPACTImpactoData Destruction

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Técnicas (MITRE ATT&CK) 93

Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.

Vulnerabilidades exploradas 1

CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.

Infraestrutura conhecida 16

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

sha256_hash99675dee76e7e6ef051bca3da95870d518b53c757d7cdbed045b1137911884b5WannaCrymalwarebazaar
sha256_hashf2257d01dde12339f8bc370eabc74fa487e116b47f61f2094472885b9e4cb631WannaCrymalwarebazaar
sha256_hashed597d3121d614edf3aa79636783ce962732c579f2786c83c5585c43b6847a90WannaCrymalwarebazaar
sha256_hash1e78e60de13290234f642709674835e7b400102d7d22367266fd38329782e58eWannaCrymalwarebazaar
sha256_hash960a43b385f4370b19590ea7c9250acabb0ecb0df4fb8fb28d970bde643dbbd6WannaCrymalwarebazaar
sha256_hash05be5a8131993a5034bc4a57963f0c8860aeb3188dd906ed78d95439d15d813eWannaCrymalwarebazaar
sha256_hash2521192853e4857386d89f555851adfdebde3a939199f939f93068058718e72eWannaCrymalwarebazaar
sha256_hash9767724a6dd381d9401bcd0ea8c082d3b009c59ab949d6e25970f1de848354afWannaCrymalwarebazaar
sha256_hash32c9bf96fb8c0d6ad0d3a3d2707a8a9ae0b95ccefaa26ad0e33b518d9fd0a608WannaCrymalwarebazaar
sha256_hash545bf734fc18a564c334aaf0894295c1e7d123bb4ff274f3ed66f2a16f3bbbabWannaCrymalwarebazaar
sha256_hash71fcbb434b354f3d49979deb66e458086f266f36c6a161e46cd924445bd22c65WannaCrymalwarebazaar
sha256_hash2c2883d25e71c2859b16ac28757e3754f33767931aa98d5a9e705c374818e8f5WannaCrymalwarebazaar
sha256_hash1ab810f65b846b0d1aef311bda3d0e96dcc806dd7bdfc7eb414a68d53786a6adWannaCrymalwarebazaar
sha256_hashe4846ec6171f65e96c2909ad93359451551e3ac95aa89ab349d5ab773cbaa0d6WannaCrymalwarebazaar
sha256_hashbecb96feeca38c60ffe947656e5a7eaadca38be472531ef69efb1e5fe3c02205WannaCrymalwarebazaar
sha256_hash9b90e3a119436b64ead0edfde7a8be2221fce6073f369c4065803320f9bfd655WannaCrymalwarebazaar

O grupo Lazarus Group usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →