MirrorFace

APT / EstatalG1054
Origem🇨🇳 China
Técnicas (MITRE ATT&CK)43
FonteMITRE ATT&CK
0
Também conhecido como:Earth Kasha

Análise Vexday

MirrorFace é um ator de ciberespionagem alinhado à República Popular da China, identificado pelo MITRE ATT&CK como G1054 e também referenciado como Earth Kasha. Acredita-se que seja um subgrupo sob o guarda-chuva do menuPass, com base em sobreposições de alvos, ferramentas e infraestrutura. Ativo desde pelo menos 2019, o grupo inicialmente concentrou suas operações exclusivamente em organizações japonesas nos setores de mídia, defesa, diplomacia, finanças, manufatura e meio acadêmico, expandindo posteriormente suas operações para alvos na Europa Central, com uso dos malwares LODEINFO, HiddenFace e UPPERCUT. Ao grupo são atribuídas 2 CVEs conhecidas por exploração e 43 técnicas documentadas no framework MITRE ATT&CK.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal67
Impacto: Alto
T1190T1047T1003.001T1007T1021.001T1005ENTRYAcesso inicialExploitPublic-Facing App…EXECExecuçãoWindows ManagementInstrumentationCREDAcesso a credenciaisLSASS MemoryDISCDescobertaSystem ServiceDiscoveryLATMovimento lateralRemote DesktopProtocolCOLLColetaData from LocalSystemEXFILExfiltraçãoExfiltration OverAsymmetric Encryp…

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Vulnerabilidades exploradas 2

CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.

Infraestrutura conhecida 1153

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port43.254.166.41:443Cobalt Strikethreatfox
domainupdate.qzkgpqn.kdns.frCobalt Strikethreatfox
ip:port192.252.179.24:8080Cobalt Strikethreatfox
ip:port192.252.185.78:8080Cobalt Strikethreatfox
ip:port192.252.185.78:80Cobalt Strikethreatfox
ip:port192.252.185.78:443Cobalt Strikethreatfox
ip:port192.252.179.24:80Cobalt Strikethreatfox
ip:port192.252.179.24:443Cobalt Strikethreatfox
ip:port154.12.86.154:8002Cobalt Strikethreatfox
ip:port101.35.129.174:8000Cobalt Strikethreatfox
ip:port34.92.128.98:50050Cobalt Strikethreatfox
ip:port108.165.147.244:22Cobalt Strikethreatfox
ip:port101.35.129.174:6379Cobalt Strikethreatfox
ip:port101.35.129.174:8080Cobalt Strikethreatfox
ip:port101.35.129.174:443Cobalt Strikethreatfox
ip:port101.35.129.174:80Cobalt Strikethreatfox
ip:port154.221.25.38:8088Cobalt Strikethreatfox
ip:port123.207.203.20:55501Cobalt Strikethreatfox
ip:port117.24.4.112:4521Cobalt Strikethreatfox
ip:port119.45.239.141:5555Cobalt Strikethreatfox
ip:port49.235.110.173:443Cobalt Strikethreatfox
ip:port117.24.4.112:5555Cobalt Strikethreatfox
ip:port130.94.14.110:443Cobalt Strikethreatfox
ip:port206.237.12.167:10443Cobalt Strikethreatfox
ip:port36.140.162.173:12443Cobalt Strikethreatfox
ip:port169.58.82.229:3389Cobalt Strikethreatfox
ip:port139.196.111.118:22Cobalt Strikethreatfox
ip:port139.196.111.118:111Cobalt Strikethreatfox
ip:port68.64.183.64:9088Cobalt Strikethreatfox
ip:port45.207.211.207:22Cobalt Strikethreatfox

+1153 indicadores no total. Veja todos na página de IOCs.

O grupo MirrorFace usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →