Sandworm Team

APT / EstatalG0034
Origem🇷🇺 Rússia
Técnicas (MITRE ATT&CK)79
FonteMITRE ATT&CK
Patrocínio estatal: Russian FederationConfiança da atribuição: 50%Categorias-alvo: Private sector, Government
Regiões visadas: Russia · Lithuania · Kyrgyzstan · Israel · Ukraine · Belarus · Kazakhstan · Georgia · Poland · Azerbaijan +1
Também conhecido como:ELECTRUMTelebotsIRON VIKINGBlackEnergy (Group)QuedaghVoodoo BearIRIDIUMSeashell BlizzardFROZENBARENTSAPT44

Análise Vexday

Sandworm Team é um grupo de ameaça destrutivo atribuído à Unidade Militar 74455 do Centro Principal de Tecnologias Especiais (GTsST) do GRU, serviço de inteligência militar russo, com atividade documentada desde pelo menos 2009. Em outubro de 2020, os Estados Unidos indiciaram seis oficiais da Unidade 74455 associados ao grupo por operações cibernéticas que incluem os ataques de 2015 e 2016 contra empresas de energia elétrica e organizações governamentais ucranianas, o ataque global NotPetya de 2017, ações contra a campanha presidencial francesa de 2017 e o ataque Olympic Destroyer de 2018. O grupo é rastreado pelo MITRE ATT&CK sob o identificador G0034, com 79 técnicas documentadas e 4 CVEs atribuídas, sendo também conhecido pelos aliases ELECTRUM, Telebots, IRON VIKING, BlackEnergy (Group), Quedagh e Voodoo Bear.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal82
Impacto: Alto
T1190T1047T1133T1003.001T1005T1041ENTRYAcesso inicialExploitPublic-Facing App…EXECExecuçãoWindows ManagementInstrumentationPERSPersistênciaExternal RemoteServicesCREDAcesso a credenciaisLSASS MemoryCOLLColetaData from LocalSystemEXFILExfiltraçãoExfiltration OverC2 ChannelIMPACTImpactoData Destruction

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Técnicas (MITRE ATT&CK) 79

Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.

Vulnerabilidades exploradas 4

CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.

Infraestrutura conhecida 3

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

sha1_hashc5ec7e2ad924e832e49fbac9d0c82719b570e080MimiKatzthreatfox
md5_hash77c96f339974b65ae435313a8fcc3b35MimiKatzthreatfox
sha256_hash889cc3e793cb39889c7acc8e73a84973e9a08fcd69451f7b546509c74ffdda90MimiKatzthreatfox

O grupo Sandworm Team usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →