Higaisa

APT / EstatalG0126
Origem🇰🇵 Coreia do Norte
Técnicas (MITRE ATT&CK)28
FonteMITRE ATT&CK
Patrocínio estatal: Korea (Republic of)Categorias-alvo: Government
Regiões visadas: China · North Korea · Japan · Nepal · Singapore · Russia · Poland · Switzerland

Análise Vexday

Higaisa é um grupo de ameaça persistente avançada (APT) com suspeita de origem sul-coreana, identificado no MITRE ATT&CK como G0126. O grupo tem como alvos organizações governamentais, públicas e comerciais na Coreia do Norte, além de ter conduzido ataques na China, Japão, Rússia, Polônia e outros países. Divulgado publicamente no início de 2019, o grupo é avaliado como operante desde pelo menos 2009. Sua atividade está documentada em 28 técnicas no MITRE ATT&CK, com 1 CVE atribuída ao seu arsenal.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal48
Impacto: Alto
T1566.001T1053.005T1547.001T1016ENTRYAcesso inicialSpearphishingAttachmentEXECExecuçãoScheduled TaskPERSPersistênciaRegistry Run Keys/ Startup FolderDISCDescobertaSystem NetworkConfiguration Dis…EXFILExfiltraçãoScheduled Transfer

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Vulnerabilidades exploradas 1

CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.

Infraestrutura conhecida 3

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

sha256_hash96c0911c225219cfd380076f5196d7ee87c617cddb968d3d465122473e20d6fbGh0stRATmalwarebazaar
sha256_hash0e8553970999b60c3a0a2637e0c282ca52b33d3e3ae88c99b6fa426bddc0075dGh0stRATmalwarebazaar
sha256_hash69e2433df06b829e98e5a6c8f552b9371795fb65df62fa4cfb7362970d1ce744Gh0stRATmalwarebazaar

O grupo Higaisa usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →