Análise Vexday
TA2541 é um grupo cibercriminoso ativo desde pelo menos 2017, com histórico de ataques direcionados aos setores de aviação, aeroespacial, transporte, manufatura e defesa. Suas campanhas são tipicamente de alto volume e fazem uso de ferramentas de acesso remoto comerciais, ofuscadas por crypters, com temáticas relacionadas a aviação, transporte e viagens. O grupo é rastreado pelo MITRE ATT&CK sob o identificador G1018, com 28 técnicas documentadas associadas à sua atuação.
Cadeia de ataque
Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.
Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).
Técnicas (MITRE ATT&CK) 28
Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.
Vulnerabilidades exploradas
Nenhuma CVE atribuída a este grupo nas fontes públicas (MITRE ATT&CK). Ausência de atribuição não significa ausência de atividade.
Infraestrutura conhecida 641
Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
38.247.165.127:8015AsyncRATthreatfox34.186.150.169:6932AsyncRATthreatfox185.34.147.35:2204AsyncRATthreatfox185.34.147.34:443AsyncRATthreatfox185.34.147.33:2204AsyncRATthreatfox185.34.147.32:2204AsyncRATthreatfox185.34.147.31:443AsyncRATthreatfox128.90.63.100:4444AsyncRATthreatfox107.174.33.36:80AsyncRATthreatfox104.243.248.63:301AsyncRATthreatfox104.234.4.217:4589AsyncRATthreatfoxpeakypinkers.ddns.netAsyncRATthreatfoxhttps://pastebin.com/raw/9stYNLmiAsyncRATthreatfoxcaf5b7d0873fbac47a3dd246a9130ffeAsyncRATthreatfoxe7653a59dce272f06f56a32c7aa92a1037941930AsyncRATthreatfox34bae751324dcb623efb9c061f097d715b1d2d93587e9b0ea59017a9e5778f6eAsyncRATthreatfoxdc95438760cc8ae9e8b9bcbfa6f63da3AsyncRATthreatfox396750d3837d60b8d8aa0253a5b569acfcdf872224e01ecd8f744dd73db4a850AsyncRATthreatfox7e5b9bc2c4c04125bb903ae5786788bf36c895caAsyncRATthreatfox1cd117fd3614866247ca58bd308485e26b21b6d4AsyncRATthreatfox8459f9cdeaaab6f25f4ee076dfc02770AsyncRATthreatfox2d666c5083b8c3cd511b58e14e0191fb31b2c2c7cb8788d5f152fbfd1734d081AsyncRATthreatfox185.34.147.35:443AsyncRATthreatfox185.34.147.33:443AsyncRATthreatfox159.203.69.210:12262AsyncRATthreatfox185.235.137.195:6606AsyncRATthreatfox41.100.227.210:3030AsyncRATthreatfox121.200.216.84:443AsyncRATthreatfox38.247.165.127:443AsyncRATthreatfox91.92.42.94:4851AsyncRATthreatfox+641 indicadores no total. Veja todos na página de IOCs.
Referências
O grupo TA2541 usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.
Conhecer o Pentest Autônomo com IA →