Análise Vexday
MirrorFace é um ator de ciberespionagem alinhado à República Popular da China, identificado pelo MITRE ATT&CK como G1054 e também referenciado como Earth Kasha. Acredita-se que seja um subgrupo sob o guarda-chuva do menuPass, com base em sobreposições de alvos, ferramentas e infraestrutura. Ativo desde pelo menos 2019, o grupo inicialmente concentrou suas operações exclusivamente em organizações japonesas nos setores de mídia, defesa, diplomacia, finanças, manufatura e meio acadêmico, expandindo posteriormente suas operações para alvos na Europa Central, com uso dos malwares LODEINFO, HiddenFace e UPPERCUT. Ao grupo são atribuídas 2 CVEs conhecidas por exploração e 43 técnicas documentadas no framework MITRE ATT&CK.
Cadeia de ataque
Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.
Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).
Técnicas (MITRE ATT&CK) 43
Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.
Vulnerabilidades exploradas 2
CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.
Infraestrutura conhecida 1153
Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
43.254.166.41:443Cobalt Strikethreatfoxupdate.qzkgpqn.kdns.frCobalt Strikethreatfox192.252.179.24:8080Cobalt Strikethreatfox192.252.185.78:8080Cobalt Strikethreatfox192.252.185.78:80Cobalt Strikethreatfox192.252.185.78:443Cobalt Strikethreatfox192.252.179.24:80Cobalt Strikethreatfox192.252.179.24:443Cobalt Strikethreatfox154.12.86.154:8002Cobalt Strikethreatfox101.35.129.174:8000Cobalt Strikethreatfox34.92.128.98:50050Cobalt Strikethreatfox108.165.147.244:22Cobalt Strikethreatfox101.35.129.174:6379Cobalt Strikethreatfox101.35.129.174:8080Cobalt Strikethreatfox101.35.129.174:443Cobalt Strikethreatfox101.35.129.174:80Cobalt Strikethreatfox154.221.25.38:8088Cobalt Strikethreatfox123.207.203.20:55501Cobalt Strikethreatfox117.24.4.112:4521Cobalt Strikethreatfox119.45.239.141:5555Cobalt Strikethreatfox49.235.110.173:443Cobalt Strikethreatfox117.24.4.112:5555Cobalt Strikethreatfox130.94.14.110:443Cobalt Strikethreatfox206.237.12.167:10443Cobalt Strikethreatfox36.140.162.173:12443Cobalt Strikethreatfox169.58.82.229:3389Cobalt Strikethreatfox139.196.111.118:22Cobalt Strikethreatfox139.196.111.118:111Cobalt Strikethreatfox68.64.183.64:9088Cobalt Strikethreatfox45.207.211.207:22Cobalt Strikethreatfox+1153 indicadores no total. Veja todos na página de IOCs.
Referências
O grupo MirrorFace usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.
Conhecer o Pentest Autônomo com IA →