Análise Vexday
TA2541 é um grupo cibercriminoso ativo desde pelo menos 2017, com histórico de ataques direcionados aos setores de aviação, aeroespacial, transporte, manufatura e defesa. Suas campanhas são tipicamente de alto volume e fazem uso de ferramentas de acesso remoto comerciais, ofuscadas por crypters, com temáticas relacionadas a aviação, transporte e viagens. O grupo é rastreado pelo MITRE ATT&CK sob o identificador G1018, com 28 técnicas documentadas associadas à sua atuação.
Cadeia de ataque
Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.
Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).
Técnicas (MITRE ATT&CK) 28
Como o grupo opera, mapeado pela matriz MITRE ATT&CK e organizado pelas fases de um ataque.
Vulnerabilidades exploradas
Nenhuma CVE atribuída a este grupo nas fontes públicas (MITRE ATT&CK). Ausência de atribuição não significa ausência de atividade.
Infraestrutura conhecida 596
Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
xoso66.clickAsyncRATthreatfox86.48.16.94:3200AsyncRATthreatfox169.58.180.142:30400AsyncRATthreatfox145.63.130.104:4444AsyncRATthreatfox185.34.147.32:80AsyncRATthreatfox2.27.4.236:5552AsyncRATthreatfox85cd6c3229f9ab547cc54f2cbdcf6ef2937987c0181e5ffa3c4205105df8e8feAsyncRATmalwarebazaarn8e.us.comAsyncRATthreatfox172.94.18.103:77AsyncRATthreatfox153.52.182.78:7777AsyncRATthreatfox104.243.248.63:1002AsyncRATthreatfox185.34.147.34:21AsyncRATthreatfox193.161.193.99:35711AsyncRATthreatfox172.93.144.140:8580AsyncRATthreatfox121.127.233.54:443AsyncRATthreatfox185.34.147.35:6606AsyncRATthreatfox185.34.147.33:6606AsyncRATthreatfox185.34.147.34:6606AsyncRATthreatfox185.34.147.32:6606AsyncRATthreatfox185.34.147.31:6606AsyncRATthreatfox96863ca872571710a738462ee163aa7d68396496AsyncRATthreatfox59ac80a9f292b50f093a9979d2f0e569AsyncRATthreatfox32c92e3a2f50c0d2e64bfaf78c6221de95cc23d4ca22045c70c8e237c60cf29fAsyncRATthreatfox104.243.248.63:412AsyncRATthreatfoxaappicha.ddns.netAsyncRATthreatfox207.189.22.218:7707AsyncRATthreatfox23.175.48.7:7707AsyncRATthreatfox155.94.150.221:6745AsyncRATthreatfox104.243.248.63:306AsyncRATthreatfox94.154.32.220:80AsyncRATthreatfox+596 indicadores no total. Veja todos na página de IOCs.
Referências
O grupo TA2541 usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.
Conhecer o Pentest Autônomo com IA →