Contagious Interview

APT / EstatalG1052
Origem🇰🇵 Coreia do Norte
Técnicas (MITRE ATT&CK)54
FonteMITRE ATT&CK
0
Também conhecido como:DEV#POPPERDeceptiveDevelopmentGwisin GangPurpleBravoTAG-121Tenacious Pungsan

Análise Vexday

Alinhado à Coreia do Norte e ativo desde 2023, o Contagious Interview (também rastreado como DeceptiveDevelopment, Gwisin Gang, Tenacious Pungsan, DEV#POPPER, PurpleBravo e TAG-121) conduz operações tanto de ciberespionagem quanto com motivação financeira, incluindo o roubo de criptomoedas e credenciais de usuários. O grupo tem como alvo sistemas Windows, Linux e macOS, com foco particular em indivíduos que atuam no desenvolvimento de software e em atividades relacionadas a criptomoedas. Ao grupo são atribuídas 54 técnicas documentadas no MITRE ATT&CK, sob o identificador G1052.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal60
Impacto: Alto
T1566.003T1059.003T1543.001T1546.004T1082T1041ENTRYAcesso inicialSpearphishing viaServiceEXECExecuçãoWindows CommandShellPERSPersistênciaLaunch AgentPRIVEscalada de privilégioUnix ShellConfiguration Mod…DISCDescobertaSystem InformationDiscoveryEXFILExfiltraçãoExfiltration OverC2 ChannelIMPACTImpactoFinancial Theft

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Vulnerabilidades exploradas

Nenhuma CVE atribuída a este grupo nas fontes públicas (MITRE ATT&CK). Ausência de atribuição não significa ausência de atividade.

Infraestrutura conhecida 26

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port95.216.64.240:1224InvisibleFerretthreatfox
ip:port95.217.102.138:1144InvisibleFerretthreatfox
ip:port138.201.128.169:1224InvisibleFerretthreatfox
urlhttp://144.172.103.226/301/301mInvisibleFerretthreatfox
urlhttp://144.172.103.226/301/301lInvisibleFerretthreatfox
urlhttp://144.172.103.226/301/301wInvisibleFerretthreatfox
urlhttp://95.217.102.138:1144/s/30620700InvisibleFerretthreatfox
urlhttp://95.216.64.240:1224/mainInvisibleFerretthreatfox
urlhttp://95.216.64.240:1224/client/36/700InvisibleFerretthreatfox
domainpub-acf013a9b65140b7b58cc3c104ee7105.r2.devInvisibleFerretthreatfox
domainpub-06714264305c44ea94491c0c8d961a87.r2.devInvisibleFerretthreatfox
sha256_hasha129de4fd4f1374a292bd8964df30c9e82c99bac680c4d36d6890fbf30ffac1cInvisibleFerretthreatfox
sha256_hash683a1607808f49446191d775d181ec9cccd1d629fba76e4d416fa54d1cf42630InvisibleFerretthreatfox
sha256_hashcd3b606d31c9d3c2ee972916f8de9a403caf00f00698fd6b9acece6ff30647c6InvisibleFerretthreatfox
sha256_hashb34aa84e8b4ad57d773fab6cbd7c40cda65f5f17c566cbd726ce3edcd04255b1InvisibleFerretthreatfox
sha256_hash02e6fbf7319629a352755bded9ec28dfdaffc0affb7c1a7de9a1b3b69bd91de5InvisibleFerretthreatfox
urlhttps://www.code-beautify.com/settings/packageBeaverTailurlhaus
urlhttps://www.code-beautify.com/settings/mac?flag=6BeaverTailurlhaus
urlhttps://www.code-beautify.com/settings/env?flag=6BeaverTailurlhaus
ip:port172.86.123.37:8086BeaverTailthreatfox
domaincode-beautify.comBeaverTailthreatfox
ip:port172.86.123.37:8087BeaverTailthreatfox
sha256_hash74009ad71c2f41ebfe6b76358f0224f814f8dca1167a858538b5e8df8a76b881BeaverTailthreatfox
domainipregionchecker.orgBeaverTailthreatfox
sha256_hash017cb09cabd9c909e4fb06e8c668d2f89e472e103eda5230d98761a9f998bdb5BeaverTailthreatfox
sha256_hash0e1ae44c555c13b03bdbd72f66c456aaffcdd13887ebe9859d302a63e409c462BeaverTailthreatfox

O grupo Contagious Interview usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →