Análisis Vexday
Kimsuky é um grupo de espionagem cibernética originário da Coreia do Norte (DPRK), ativo pelo menos desde 2012 e rastreado pelo MITRE ATT&CK sob o identificador G0094 — também referenciado pelos aliases Black Banshee, Velvet Chollima, Emerald Sleet, THALLIUM, APT43 e TA427. O grupo iniciou suas operações visando agências governamentais sul-coreanas, think tanks e especialistas temáticos, expandindo posteriormente seu escopo para abranger a ONU e organizações nos setores governamental, educacional, de serviços empresariais e manufatureiro nos Estados Unidos, Japão, Rússia e Europa. Suas coletas são focadas em questões de política externa e segurança nacional relacionadas à Península Coreana, política nuclear e sanções internacionais. Ao grupo são atribuídas 3 CVEs conhecidas e 130 técnicas documentadas no framework MITRE ATT&CK.
Cadena de ataque
Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.
Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).
Técnicas (MITRE ATT&CK) 130
Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.
Vulnerabilidades explotadas 3
CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.
Infraestructura conocida 39
Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
uybwveyvyt62rc.siteAmadeythreatfoxzsv2c62243.spaceAmadeythreatfox82617293c095f7170bea3d3384f8da2bAmadeythreatfox7b0e7c8cc9ca514381a6bfecf879b650Amadeythreatfoxe1c1a8a9d67b3dc8cdce7f357dedf81cfe360ec1Amadeythreatfox3fed685e1b41d37f28a2fbd69ee3755ab4797b5d9b60ca6d904b2c9529af12f8Amadeythreatfoxdc665280d55c2a5393282a7c207a9adfa65d0472Amadeythreatfoxaa3ec6bd662f64b5471ba79945d9e620adb66cae5e2887e44eea03d8abc99c73Amadeythreatfox5ae3941fddd55e92eb7bab8c1b9bc5f4b9fa7d70Amadeythreatfox262373e7649042b5541bcab907599a71Amadeythreatfox5f160eb9a281a5f2a1a6ea1c5743d34fd3c0f1c34407ea1bd2d197e64cfa8c3cAmadeythreatfoxhttp://196.251.107.186/build_x32.exeAmadeyurlhausf8e68cddf13a94d821a4b265172a0e32Amadeythreatfoxe85149704da6ee8f9bc1c55304c560d1a792180489d4859a64cf0a4e056ccf52Amadeythreatfox16646bfd7f6554cd170fb373ce813c24f37e829eAmadeythreatfox5d11d7b9b175695c197014bc6aa2fbdbAmadeythreatfoxa86c023a02f1454738b39f753f50777c238b4ea296ffc76cd41c3059f216be10Amadeythreatfoxc25b20a5f15a0f69e0343b539bb4408a4e3739dbAmadeythreatfoxa86c023a02f1454738b39f753f50777c238b4ea296ffc76cd41c3059f216be10Amadeymalwarebazaarhttp://192.162.199.186/aB7xTy2N/mAjOR.phpAmadeythreatfoxe85149704da6ee8f9bc1c55304c560d1a792180489d4859a64cf0a4e056ccf52Amadeymalwarebazaarhttp://196.251.107.186/qK3mRv9L/pLdWr.phpAmadeythreatfox267e3d1dc9718ec99fecad28a3f4ec24100d8b0e2c60701289681e39d85fd3dbAmadeymalwarebazaar37.1.213.59:80Amadeythreatfoxhttp://37.1.213.59/y8jdGc5jS/Plugins/cred.dllAmadeyurlhaushttp://37.1.213.59/y8jdGc5jS/Plugins/cred64.dllAmadeyurlhaushttp://37.1.213.59/y8jdGc5jS/index.phpAmadeythreatfoxhttp://196.251.107.104/NuclearBomb.exeAmadeyurlhaushttp://196.251.107.104/sprd2.exeAmadeyurlhaushttp://196.251.107.104/bot_x64.exeAmadeyurlhaus+39 indicadores en total. Míralos todos en la página de IOCs.
Referencias
El grupo Kimsuky usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.
Conocer el Pentest Autónomo con IA →