Tonto Team

APT / EstatalG0131
Origen🇨🇳 China
Técnicas (MITRE ATT&CK)15
FuenteMITRE ATT&CK
Patrocinio estatal: ChinaConfianza de atribución: 50%Categorías objetivo: Military, Government, Private sector
Regiones atacadas: Eastern Europe · Japan · South Korea · Taiwan · United States
También conocido como:Earth AkhlutBRONZE HUNTLEYCactusPeteKarma Panda

Análisis Vexday

Tonto Team é um grupo de espionagem cibernética de origem chinesa, suspeito de ser patrocinado pelo Estado, ativo desde pelo menos 2009 e identificado no MITRE ATT&CK como G0131. O grupo atuou inicialmente contra alvos na Coreia do Sul, Japão, Taiwan e Estados Unidos, expandindo suas operações a partir de 2020 para outros países asiáticos e do Leste Europeu, com foco em organizações governamentais, militares, de energia, mineração, financeiras, educacionais, de saúde e de tecnologia — incluindo as campanhas Heartbeat Campaign (2009–2012) e Operation Bitter Biscuit (2017). Também conhecido pelos aliases Earth Akhlut, BRONZE HUNTLEY, CactusPete e Karma Panda, o grupo possui 15 técnicas documentadas no MITRE ATT&CK e 10 CVEs a ele atribuídas.

Cadena de ataque

Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.

Severidad del arsenal62
Impacto: Alto
T1566.001T1059.001T1505.003T1068T1069.001T1210ENTRYAcceso inicialSpearphishingAttachmentEXECEjecuciónPowerShellPERSPersistenciaWeb ShellPRIVEscalada de privilegiosExploitation forPrivilege Escalat…DISCDescubrimientoLocal GroupsLATMovimiento lateralExploitation ofRemote ServicesCOLLRecolecciónKeylogging

Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).

Técnicas (MITRE ATT&CK) 15

Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.

Infraestructura conocida 3

Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

sha1_hashc5ec7e2ad924e832e49fbac9d0c82719b570e080MimiKatzthreatfox
md5_hash77c96f339974b65ae435313a8fcc3b35MimiKatzthreatfox
sha256_hash889cc3e793cb39889c7acc8e73a84973e9a08fcd69451f7b546509c74ffdda90MimiKatzthreatfox

El grupo Tonto Team usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.

Conocer el Pentest Autónomo con IA →