BackdoorDiplomacy

APT / EstatalG0135
Técnicas (MITRE ATT&CK)15
FuenteMITRE ATT&CK
Categorías objetivo: Government, Telecomms
Regiones atacadas: Libya · Namibia · Sudan · Albania · Croatia · Georgia · Poland · Iran · Qatar · Saudi Arabia +2

Análisis Vexday

Ativo desde pelo menos 2017, o BackdoorDiplomacy (identificador MITRE ATT&CK G0135) é um grupo de espionagem cibernética que tem como alvos Ministérios de Relações Exteriores e empresas de telecomunicações na África, Europa, Oriente Médio e Ásia. O grupo possui 15 técnicas documentadas no MITRE ATT&CK e é associado à exploração de 3 CVEs conhecidas.

Cadena de ataque

Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.

Severidad del arsenal45
Impacto: Alto
T1190T1505.003T1046ENTRYAcceso inicialExploitPublic-Facing App…PERSPersistenciaWeb ShellDISCDescubrimientoNetwork ServiceDiscoveryCOLLRecolecciónLocal Data Staging

Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).

Vulnerabilidades explotadas 3

CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.

Infraestructura conocida 113

Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port134.122.200.208:8088Quasar RATthreatfox
ip:port134.122.200.212:8088Quasar RATthreatfox
ip:port94.154.34.203:1604Quasar RATthreatfox
md5_hash8ad256c5b786abb5f1552d906df3482aQuasar RATthreatfox
sha1_hashc321593cb3d8e279dfbdcf6d8bb94fac93cdc405Quasar RATthreatfox
sha256_hashb3c2f9ac068664bb861d7f8a59db533810032bc26d75fad48dbd0e2ba26413b2Quasar RATthreatfox
ip:port153.52.162.73:8080Quasar RATthreatfox
ip:port169.58.23.30:22Quasar RATthreatfox
domainvk10.waizerfly.comQuasar RATthreatfox
ip:port202.181.188.64:1488Quasar RATthreatfox
ip:port194.59.30.105:9619Quasar RATthreatfox
ip:port134.122.200.217:8088Quasar RATthreatfox
ip:port20.215.224.217:8080Quasar RATthreatfox
ip:port5.83.150.71:4567Quasar RATthreatfox
ip:port145.63.135.73:4782Quasar RATthreatfox
ip:port178.16.52.35:4433Quasar RATthreatfox
ip:port190.255.83.163:6001Quasar RATthreatfox
urlhttp://217.60.195.219/ty/load.batQuasarRATurlhaus
ip:port5.230.69.252:8443Quasar RATthreatfox
ip:port38.128.251.209:3000Quasar RATthreatfox
ip:port105.108.207.177:288Quasar RATthreatfox
ip:port185.194.30.165:8080Quasar RATthreatfox
ip:port149.30.232.214:46999Quasar RATthreatfox
ip:port20.215.40.6:7000Quasar RATthreatfox
ip:port130.162.224.102:2222Quasar RATthreatfox
md5_hash2ac1f830806ce3bdd35cdcb957f139baQuasar RATthreatfox
sha1_hash00f6a68fef995c15c116c48b18d9611db036c1e5Quasar RATthreatfox
sha256_hash9270d36aa57eec3d44dc2d66929551198cb8a31d0ef383a726c38b75ad8144baQuasar RATthreatfox
ip:port194.59.30.130:5000Quasar RATthreatfox
ip:port38.128.251.36:3000Quasar RATthreatfox

+113 indicadores en total. Míralos todos en la página de IOCs.

El grupo BackdoorDiplomacy usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.

Conocer el Pentest Autónomo con IA →