Análise Vexday
TA2541 é um grupo cibercriminoso ativo desde pelo menos 2017, com histórico de ataques direcionados aos setores de aviação, aeroespacial, transporte, manufatura e defesa. Suas campanhas são tipicamente de alto volume e fazem uso de ferramentas de acesso remoto comerciais, ofuscadas por crypters, com temáticas relacionadas a aviação, transporte e viagens. O grupo é rastreado pelo MITRE ATT&CK sob o identificador G1018, com 28 técnicas documentadas associadas à sua atuação.
Cadeia de ataque
Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.
Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).
Técnicas (MITRE ATT&CK) 28
Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.
Vulnerabilidades exploradas
Nenhuma CVE atribuída a este grupo nas fontes públicas (MITRE ATT&CK). Ausência de atribuição não significa ausência de atividade.
Infraestrutura conhecida 15522
Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
matefalls.pages.devjRATthreatfoxmatefallsbeta.pages.devjRATthreatfox196.77.102.208:8808AsyncRATthreatfox64.89.160.127:2021AsyncRATthreatfox46.246.84.5:2703AsyncRATthreatfox186.169.33.116:9140AsyncRATthreatfox157.20.182.14:9992AsyncRATthreatfox128.90.105.180:8081AsyncRATthreatfoxhttp://wp.fujeigroup.com:8888/file/img_154255.pngAsyncRATurlhaus7c66d0c75e6bb948f52ca677c5d34b372d974f8b06aecffba092881cfb763081AsyncRATmalwarebazaar22f8ba22b4c9d92415c0f1098c3f90f1AsyncRATthreatfox5db5024f0f0ee36682ddf4aa069f70a848475638AsyncRATthreatfox1581428fe60e65944ab96f61965c9317552ab64292858d3a64f885226b88528fAsyncRATthreatfox46.246.12.6:7049AsyncRATthreatfox192.162.199.186:8808AsyncRATthreatfox172.94.46.114:3030AsyncRATthreatfox144.79.249.51:4444AsyncRATthreatfox217.60.103.15:8808AsyncRATthreatfox217.165.57.21:7707AsyncRATthreatfox192.162.199.186:6606AsyncRATthreatfox104.243.248.63:411AsyncRATthreatfox791c80619bb5c1dcd0a560c419b8e32885d074c82f626a1f35d4f477a45eb344AsyncRATthreatfox36bebfe8d53c60e5b97c084bf6e0b4bb94e457fdAsyncRATthreatfox61480a155193ab1d60ede49b5fe13556AsyncRATthreatfox0fecb72b1e5b1fc4f5a00fec90beb85b22b6ec9be8139dd4cdf448087decefd5AsyncRATthreatfoxc51dca474e7874c4b1056499e4df10dfec3d5afeAsyncRATthreatfoxd9e3aad9d528c2cbcf57362306e6b5dfAsyncRATthreatfox46.246.14.5:5064AsyncRATthreatfox192.162.199.186:7707AsyncRATthreatfox128.90.112.16:8081AsyncRATthreatfox+15522 indicadores no total. Veja todos na página de IOCs.
Referências
O grupo TA2541 usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.
Conhecer o Pentest Autônomo com IA →