Análise Vexday
Kimsuky é um grupo de espionagem cibernética originário da Coreia do Norte (DPRK), ativo pelo menos desde 2012 e rastreado pelo MITRE ATT&CK sob o identificador G0094 — também referenciado pelos aliases Black Banshee, Velvet Chollima, Emerald Sleet, THALLIUM, APT43 e TA427. O grupo iniciou suas operações visando agências governamentais sul-coreanas, think tanks e especialistas temáticos, expandindo posteriormente seu escopo para abranger a ONU e organizações nos setores governamental, educacional, de serviços empresariais e manufatureiro nos Estados Unidos, Japão, Rússia e Europa. Suas coletas são focadas em questões de política externa e segurança nacional relacionadas à Península Coreana, política nuclear e sanções internacionais. Ao grupo são atribuídas 3 CVEs conhecidas e 130 técnicas documentadas no framework MITRE ATT&CK.
Cadeia de ataque
Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.
Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).
Técnicas (MITRE ATT&CK) 130
Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.
Vulnerabilidades exploradas 3
CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.
Infraestrutura conhecida 39
Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
uybwveyvyt62rc.siteAmadeythreatfoxzsv2c62243.spaceAmadeythreatfox82617293c095f7170bea3d3384f8da2bAmadeythreatfox3fed685e1b41d37f28a2fbd69ee3755ab4797b5d9b60ca6d904b2c9529af12f8Amadeythreatfoxdc665280d55c2a5393282a7c207a9adfa65d0472Amadeythreatfoxe1c1a8a9d67b3dc8cdce7f357dedf81cfe360ec1Amadeythreatfox7b0e7c8cc9ca514381a6bfecf879b650Amadeythreatfoxaa3ec6bd662f64b5471ba79945d9e620adb66cae5e2887e44eea03d8abc99c73Amadeythreatfox262373e7649042b5541bcab907599a71Amadeythreatfox5ae3941fddd55e92eb7bab8c1b9bc5f4b9fa7d70Amadeythreatfox5f160eb9a281a5f2a1a6ea1c5743d34fd3c0f1c34407ea1bd2d197e64cfa8c3cAmadeythreatfoxhttp://196.251.107.186/build_x32.exeAmadeyurlhaus16646bfd7f6554cd170fb373ce813c24f37e829eAmadeythreatfoxe85149704da6ee8f9bc1c55304c560d1a792180489d4859a64cf0a4e056ccf52Amadeythreatfoxf8e68cddf13a94d821a4b265172a0e32Amadeythreatfox5d11d7b9b175695c197014bc6aa2fbdbAmadeythreatfoxc25b20a5f15a0f69e0343b539bb4408a4e3739dbAmadeythreatfoxa86c023a02f1454738b39f753f50777c238b4ea296ffc76cd41c3059f216be10Amadeythreatfoxa86c023a02f1454738b39f753f50777c238b4ea296ffc76cd41c3059f216be10Amadeymalwarebazaarhttp://192.162.199.186/aB7xTy2N/mAjOR.phpAmadeythreatfoxe85149704da6ee8f9bc1c55304c560d1a792180489d4859a64cf0a4e056ccf52Amadeymalwarebazaarhttp://196.251.107.186/qK3mRv9L/pLdWr.phpAmadeythreatfox267e3d1dc9718ec99fecad28a3f4ec24100d8b0e2c60701289681e39d85fd3dbAmadeymalwarebazaar37.1.213.59:80Amadeythreatfoxhttp://37.1.213.59/y8jdGc5jS/Plugins/cred.dllAmadeyurlhaushttp://37.1.213.59/y8jdGc5jS/Plugins/cred64.dllAmadeyurlhaushttp://37.1.213.59/y8jdGc5jS/index.phpAmadeythreatfoxhttp://196.251.107.104/NuclearBomb.exeAmadeyurlhaushttp://196.251.107.104/sprd2.exeAmadeyurlhaushttp://196.251.107.104/bot_x64.exeAmadeyurlhaus+39 indicadores no total. Veja todos na página de IOCs.
Referências
O grupo Kimsuky usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.
Conhecer o Pentest Autônomo com IA →