Análisis Vexday
APT32, também conhecido como OceanLotus, SeaLotus, BISMUTH e Canvas Cyclone (identificador MITRE ATT&CK G0050), é um grupo de ameaça persistente avançada de origem vietnamita ativo pelo menos desde 2014. O grupo tem como alvos múltiplos setores da iniciativa privada, governos estrangeiros, dissidentes e jornalistas, com forte concentração em países do Sudeste Asiático como Vietnã, Filipinas, Laos e Camboja. Entre seus métodos, destaca-se o uso extensivo de comprometimentos estratégicos de sites para atingir vítimas, com 78 técnicas documentadas no MITRE ATT&CK e 2 CVEs atribuídas ao grupo.
Cadena de ataque
Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.
Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).
Técnicas (MITRE ATT&CK) 78
Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.
Vulnerabilidades explotadas 2
CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.
Infraestructura conocida 1295
Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
118.196.95.249:8080Cobalt Strikethreatfox116.198.42.177:8081Cobalt Strikethreatfox118.196.95.249:80Cobalt Strikethreatfox118.196.95.249:443Cobalt Strikethreatfox118.196.95.249:22Cobalt Strikethreatfox116.198.42.177:8080Cobalt Strikethreatfox116.198.42.177:443Cobalt Strikethreatfox116.198.42.177:80Cobalt Strikethreatfox116.198.42.177:22Cobalt Strikethreatfox117.72.159.96:9998Cobalt Strikethreatfox43.128.21.190:123Cobalt Strikethreatfox108.165.147.244:18080Cobalt Strikethreatfox47.79.98.75:8080Cobalt Strikethreatfox68.64.182.169:8001Cobalt Strikethreatfox47.79.98.75:80Cobalt Strikethreatfox212.87.199.197:80Cobalt Strikethreatfox212.87.199.197:443Cobalt Strikethreatfox101.43.39.2:88Cobalt Strikethreatfox1.94.145.106:8888Cobalt Strikethreatfox47.79.98.75:443Cobalt Strikethreatfox47.79.98.75:22Cobalt Strikethreatfox212.87.199.197:8080Cobalt Strikethreatfox119.29.122.42:5004Cobalt Strikethreatfox20.187.120.42:8080Cobalt Strikethreatfox20.187.120.42:443Cobalt Strikethreatfox20.187.120.42:80Cobalt Strikethreatfox20.187.120.42:22Cobalt Strikethreatfox43.225.157.17:8088Cobalt Strikethreatfox43.128.21.190:8080Cobalt Strikethreatfox43.128.21.190:8888Cobalt Strikethreatfox+1295 indicadores en total. Míralos todos en la página de IOCs.
Referencias
El grupo APT32 usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.
Conocer el Pentest Autónomo con IA →