Moonstone Sleet

APT / EstatalG1036
Origem🇰🇵 Coreia do Norte
Técnicas (MITRE ATT&CK)30
FonteMITRE ATT&CK
Patrocínio estatal: Korea (Democratic People's Republic of)Confiança da atribuição: 50%Categorias-alvo: Government, Private sector
Regiões visadas: South Korea · Bangladesh Bank · Sony Pictures Entertainment · United States · Thailand · France · China · Hong Kong · United Kingdom · Guatemala +9
Também conhecido como:APT 38APT-C-26APT38ATK117ATK3AndarielApplewormBeagleBoyzBlack ArtemisBluenoroffBureau 121COPERNICIUMCOVELLITECitrine SleetDEV-0139DEV-1222Dark SeoulDiamond SleetG0032G0082Group 77Hastati GroupHidden CobraLabyrinth ChollimaLazarus groupNICKEL GLADSTONENewRomanic Cyber Army TeamNickel AcademyOperation AppleJeusOperation DarkSeoulOperation GhostSecretOperation TroySapphire SleetStardust ChollimaStorm-1789Subgroup: BluenoroffTA404Unit 121Whois Hacking TeamZINCZinc

Análise Vexday

Moonstone Sleet é um agente de ameaça vinculado à Coreia do Norte que conduz tanto ataques motivados financeiramente quanto operações de espionagem, catalogado no MITRE ATT&CK sob o identificador G1036 com 30 técnicas documentadas. O grupo, também rastreado como Storm-1789, apresentava anteriormente sobreposição significativa com o Lazarus Group, mas passou a diferenciar seu conjunto de técnicas a partir de 2023. É notável pela criação de empresas e personas falsas para interagir com entidades-alvo, além do desenvolvimento de malware exclusivo, incluindo uma variante distribuída por meio de um jogo completamente funcional.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal41
Impacto: Alto
T1195.002T1053.005T1547.001T1003.001T1016ENTRYAcesso inicialCompromiseSoftware Supply C…EXECExecuçãoScheduled TaskPERSPersistênciaRegistry Run Keys/ Startup FolderCREDAcesso a credenciaisLSASS MemoryDISCDescobertaSystem NetworkConfiguration Dis…IMPACTImpactoData Encrypted forImpact

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Vulnerabilidades exploradas

Nenhuma CVE atribuída a este grupo nas fontes públicas (MITRE ATT&CK). Ausência de atribuição não significa ausência de atividade.

Infraestrutura conhecida 4

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

md5_hashe94148c2688de4f86df961d7ee2e8b18Qilinthreatfox
md5_hash2178e0b2e5c6058b6e39486249292f5fQilinthreatfox
md5_hash4ca3438f72d0ee6fc2c0c572db9fa866Qilinthreatfox
md5_hash687483f9b58e995b87af9ab3590333edQilinthreatfox

O grupo Moonstone Sleet usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →