APT33

APT / EstatalG0064
Origem🇮🇷 Irã
Técnicas (MITRE ATT&CK)31
FonteMITRE ATT&CK
Patrocínio estatal: Iran (Islamic Republic of)Confiança da atribuição: 50%Categorias-alvo: Private sector
Regiões visadas: United States · Saudi Arabia · South Korea
Também conhecido como:HOLMIUMElfinPeach Sandstorm

Análise Vexday

Grupo de origem iraniana rastreado pelo MITRE ATT&CK como G0064, o APT33 — também conhecido como HOLMIUM, Elfin e Peach Sandstorm — conduz operações desde pelo menos 2013, tendo como alvos organizações nos Estados Unidos, Arábia Saudita e Coreia do Sul, com interesse particular nos setores de aviação e energia. Ao grupo são atribuídas 31 técnicas documentadas no framework MITRE ATT&CK e 4 CVEs conhecidas por sua exploração.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal63
Impacto: Alto
T1566.001T1053.005T1547.001T1068T1003.001T1560.001ENTRYAcesso inicialSpearphishingAttachmentEXECExecuçãoScheduled TaskPERSPersistênciaRegistry Run Keys/ Startup FolderPRIVEscalada de privilégioExploitation forPrivilege Escalat…CREDAcesso a credenciaisLSASS MemoryCOLLColetaArchive viaUtilityEXFILExfiltraçãoExfiltration OverUnencrypted Non-C…

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Vulnerabilidades exploradas 4

CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.

Infraestrutura conhecida 13

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

sha256_hashbf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148NanoCoremalwarebazaar
sha256_hash24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8eNanoCoremalwarebazaar
sha256_hash9bf266d90d33000f52e6d46a6329a4b85c9477180b8eb20f840a0852bf3e9814NanoCoremalwarebazaar
sha256_hash50c73ca933a5d95e73a74b83d62084c85ad3f8acd39af2d218763a9270825dc2NanoCoremalwarebazaar
sha256_hashd733c41692ef27d0a925ed79d5b09d9ff981c943e6a686d245cf420e06043b95NanoCoremalwarebazaar
sha256_hashd96fc5f700b931e47dee0b979f267ac803f02a6726a4cb6464daf7dd17bc17feNanoCoremalwarebazaar
ip:port176.120.22.129:443PoshC2threatfox
sha256_hash551aa018350fcf2b435b4d361dd4f117349a5136851f84ac10c02da1526e4e67NanoCoremalwarebazaar
sha1_hashc5ec7e2ad924e832e49fbac9d0c82719b570e080MimiKatzthreatfox
md5_hash77c96f339974b65ae435313a8fcc3b35MimiKatzthreatfox
sha256_hash889cc3e793cb39889c7acc8e73a84973e9a08fcd69451f7b546509c74ffdda90MimiKatzthreatfox
urlhttp://spasopro.at/Lsge63sd3/bb.exeNanoCoreurlhaus
urlhttp://spasopro.at/Lsge63sd3/okey.exeNanoCoreurlhaus

O grupo APT33 usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →