TA2541

APT / EstatalG1018 ↗
Técnicas (MITRE ATT&CK)28
FonteMITRE ATT&CK
0

Análise Vexday

TA2541 é um grupo cibercriminoso ativo desde pelo menos 2017, com histórico de ataques direcionados aos setores de aviação, aeroespacial, transporte, manufatura e defesa. Suas campanhas são tipicamente de alto volume e fazem uso de ferramentas de acesso remoto comerciais, ofuscadas por crypters, com temáticas relacionadas a aviação, transporte e viagens. O grupo é rastreado pelo MITRE ATT&CK sob o identificador G1018, com 28 técnicas documentadas associadas à sua atuação.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal35
Impacto: Alto
T1566.001T1047T1547.001ENTRYAcesso inicialSpearphishingAttachmentEXECExecuçãoWindows ManagementInstrumentationPERSPersistênciaRegistry Run Keys/ Startup FolderDISCDescobertaInternetConnection Discov…

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Vulnerabilidades exploradas

Nenhuma CVE atribuída a este grupo nas fontes públicas (MITRE ATT&CK). Ausência de atribuição não significa ausência de atividade.

Infraestrutura conhecida 15522

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

domainmatefalls.pages.devjRATthreatfox
domainmatefallsbeta.pages.devjRATthreatfox
ip:port196.77.102.208:8808AsyncRATthreatfox
ip:port64.89.160.127:2021AsyncRATthreatfox
ip:port46.246.84.5:2703AsyncRATthreatfox
ip:port186.169.33.116:9140AsyncRATthreatfox
ip:port157.20.182.14:9992AsyncRATthreatfox
ip:port128.90.105.180:8081AsyncRATthreatfox
urlhttp://wp.fujeigroup.com:8888/file/img_154255.pngAsyncRATurlhaus
sha256_hash7c66d0c75e6bb948f52ca677c5d34b372d974f8b06aecffba092881cfb763081AsyncRATmalwarebazaar
md5_hash22f8ba22b4c9d92415c0f1098c3f90f1AsyncRATthreatfox
sha1_hash5db5024f0f0ee36682ddf4aa069f70a848475638AsyncRATthreatfox
sha256_hash1581428fe60e65944ab96f61965c9317552ab64292858d3a64f885226b88528fAsyncRATthreatfox
ip:port46.246.12.6:7049AsyncRATthreatfox
ip:port192.162.199.186:8808AsyncRATthreatfox
ip:port172.94.46.114:3030AsyncRATthreatfox
ip:port144.79.249.51:4444AsyncRATthreatfox
ip:port217.60.103.15:8808AsyncRATthreatfox
ip:port217.165.57.21:7707AsyncRATthreatfox
ip:port192.162.199.186:6606AsyncRATthreatfox
ip:port104.243.248.63:411AsyncRATthreatfox
sha256_hash791c80619bb5c1dcd0a560c419b8e32885d074c82f626a1f35d4f477a45eb344AsyncRATthreatfox
sha1_hash36bebfe8d53c60e5b97c084bf6e0b4bb94e457fdAsyncRATthreatfox
md5_hash61480a155193ab1d60ede49b5fe13556AsyncRATthreatfox
sha256_hash0fecb72b1e5b1fc4f5a00fec90beb85b22b6ec9be8139dd4cdf448087decefd5AsyncRATthreatfox
sha1_hashc51dca474e7874c4b1056499e4df10dfec3d5afeAsyncRATthreatfox
md5_hashd9e3aad9d528c2cbcf57362306e6b5dfAsyncRATthreatfox
ip:port46.246.14.5:5064AsyncRATthreatfox
ip:port192.162.199.186:7707AsyncRATthreatfox
ip:port128.90.112.16:8081AsyncRATthreatfox

+15522 indicadores no total. Veja todos na página de IOCs.

Referências

O grupo TA2541 usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →