APT32

APT / EstatalG0050
Origen🇻🇳 Vietnã
Técnicas (MITRE ATT&CK)78
FuenteMITRE ATT&CK
Patrocinio estatal: VietnamConfianza de atribución: 50%Categorías objetivo: Government, Private sector, Civil society
Regiones atacadas: China · Germany · United States · Vietnam · Philippines · Association of Southeast Asian Nations
También conocido como:SeaLotusOceanLotusAPT-C-00Canvas CycloneBISMUTH

Análisis Vexday

APT32, também conhecido como OceanLotus, SeaLotus, BISMUTH e Canvas Cyclone (identificador MITRE ATT&CK G0050), é um grupo de ameaça persistente avançada de origem vietnamita ativo pelo menos desde 2014. O grupo tem como alvos múltiplos setores da iniciativa privada, governos estrangeiros, dissidentes e jornalistas, com forte concentração em países do Sudeste Asiático como Vietnã, Filipinas, Laos e Camboja. Entre seus métodos, destaca-se o uso extensivo de comprometimentos estratégicos de sites para atingir vítimas, com 78 técnicas documentadas no MITRE ATT&CK e 2 CVEs atribuídas ao grupo.

Cadena de ataque

Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.

Severidad del arsenal84
Impacto: Alto
T1189T1047T1137T1068T1021.002T1056.001ENTRYAcceso inicialDrive-byCompromiseEXECEjecuciónWindows ManagementInstrumentationPERSPersistenciaOffice ApplicationStartupPRIVEscalada de privilegiosExploitation forPrivilege Escalat…LATMovimiento lateralSMB/Windows AdminSharesCOLLRecolecciónKeyloggingEXFILExfiltraciónExfiltration OverC2 Channel

Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).

Técnicas (MITRE ATT&CK) 78

Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.

Vulnerabilidades explotadas 2

CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.

Infraestructura conocida 1295

Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port118.196.95.249:8080Cobalt Strikethreatfox
ip:port116.198.42.177:8081Cobalt Strikethreatfox
ip:port118.196.95.249:80Cobalt Strikethreatfox
ip:port118.196.95.249:443Cobalt Strikethreatfox
ip:port118.196.95.249:22Cobalt Strikethreatfox
ip:port116.198.42.177:8080Cobalt Strikethreatfox
ip:port116.198.42.177:443Cobalt Strikethreatfox
ip:port116.198.42.177:80Cobalt Strikethreatfox
ip:port116.198.42.177:22Cobalt Strikethreatfox
ip:port117.72.159.96:9998Cobalt Strikethreatfox
ip:port43.128.21.190:123Cobalt Strikethreatfox
ip:port108.165.147.244:18080Cobalt Strikethreatfox
ip:port47.79.98.75:8080Cobalt Strikethreatfox
ip:port68.64.182.169:8001Cobalt Strikethreatfox
ip:port47.79.98.75:80Cobalt Strikethreatfox
ip:port212.87.199.197:80Cobalt Strikethreatfox
ip:port212.87.199.197:443Cobalt Strikethreatfox
ip:port101.43.39.2:88Cobalt Strikethreatfox
ip:port1.94.145.106:8888Cobalt Strikethreatfox
ip:port47.79.98.75:443Cobalt Strikethreatfox
ip:port47.79.98.75:22Cobalt Strikethreatfox
ip:port212.87.199.197:8080Cobalt Strikethreatfox
ip:port119.29.122.42:5004Cobalt Strikethreatfox
ip:port20.187.120.42:8080Cobalt Strikethreatfox
ip:port20.187.120.42:443Cobalt Strikethreatfox
ip:port20.187.120.42:80Cobalt Strikethreatfox
ip:port20.187.120.42:22Cobalt Strikethreatfox
ip:port43.225.157.17:8088Cobalt Strikethreatfox
ip:port43.128.21.190:8080Cobalt Strikethreatfox
ip:port43.128.21.190:8888Cobalt Strikethreatfox

+1295 indicadores en total. Míralos todos en la página de IOCs.

El grupo APT32 usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.

Conocer el Pentest Autónomo con IA →