TA2541

APT / EstatalG1018
Técnicas (MITRE ATT&CK)28
FonteMITRE ATT&CK
0

Análise Vexday

TA2541 é um grupo cibercriminoso ativo desde pelo menos 2017, com histórico de ataques direcionados aos setores de aviação, aeroespacial, transporte, manufatura e defesa. Suas campanhas são tipicamente de alto volume e fazem uso de ferramentas de acesso remoto comerciais, ofuscadas por crypters, com temáticas relacionadas a aviação, transporte e viagens. O grupo é rastreado pelo MITRE ATT&CK sob o identificador G1018, com 28 técnicas documentadas associadas à sua atuação.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal35
Impacto: Alto
T1566.001T1047T1547.001ENTRYAcesso inicialSpearphishingAttachmentEXECExecuçãoWindows ManagementInstrumentationPERSPersistênciaRegistry Run Keys/ Startup FolderDISCDescobertaInternetConnection Discov…

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Vulnerabilidades exploradas

Nenhuma CVE atribuída a este grupo nas fontes públicas (MITRE ATT&CK). Ausência de atribuição não significa ausência de atividade.

Infraestrutura conhecida 596

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

domainxoso66.clickAsyncRATthreatfox
ip:port86.48.16.94:3200AsyncRATthreatfox
ip:port169.58.180.142:30400AsyncRATthreatfox
ip:port145.63.130.104:4444AsyncRATthreatfox
ip:port185.34.147.32:80AsyncRATthreatfox
ip:port2.27.4.236:5552AsyncRATthreatfox
sha256_hash85cd6c3229f9ab547cc54f2cbdcf6ef2937987c0181e5ffa3c4205105df8e8feAsyncRATmalwarebazaar
domainn8e.us.comAsyncRATthreatfox
ip:port172.94.18.103:77AsyncRATthreatfox
ip:port153.52.182.78:7777AsyncRATthreatfox
ip:port104.243.248.63:1002AsyncRATthreatfox
ip:port185.34.147.34:21AsyncRATthreatfox
ip:port193.161.193.99:35711AsyncRATthreatfox
ip:port172.93.144.140:8580AsyncRATthreatfox
ip:port121.127.233.54:443AsyncRATthreatfox
ip:port185.34.147.35:6606AsyncRATthreatfox
ip:port185.34.147.33:6606AsyncRATthreatfox
ip:port185.34.147.34:6606AsyncRATthreatfox
ip:port185.34.147.32:6606AsyncRATthreatfox
ip:port185.34.147.31:6606AsyncRATthreatfox
sha1_hash96863ca872571710a738462ee163aa7d68396496AsyncRATthreatfox
md5_hash59ac80a9f292b50f093a9979d2f0e569AsyncRATthreatfox
sha256_hash32c92e3a2f50c0d2e64bfaf78c6221de95cc23d4ca22045c70c8e237c60cf29fAsyncRATthreatfox
ip:port104.243.248.63:412AsyncRATthreatfox
domainaappicha.ddns.netAsyncRATthreatfox
ip:port207.189.22.218:7707AsyncRATthreatfox
ip:port23.175.48.7:7707AsyncRATthreatfox
ip:port155.94.150.221:6745AsyncRATthreatfox
ip:port104.243.248.63:306AsyncRATthreatfox
ip:port94.154.32.220:80AsyncRATthreatfox

+596 indicadores no total. Veja todos na página de IOCs.

Referências

O grupo TA2541 usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →