« Todas las amenazas

Grupo APTMITRE G0087

APT39

También conocido como: burgundy sandstorm, chafer, cinder ion, cobalt hickman, g0087, itg07, radio serpens, remix kitten, ta454

[APT39](https://attack.mitre.org/groups/G0087) is one of several names for cyber espionage activity conducted by the Iranian Ministry of Intelligence and Security (MOIS) through the front company Rana Intelligence Computing since at least 2014. [APT39](https://attack.mitre.org/groups/G0087) has primarily targeted the travel, hospitality, academic, and telecommunications industries in Iran and across Asia, Africa, Europe, and North America to track individuals and entities considered to be a threat by the MOIS.(Citation: FireEye APT39 Jan 2019)(Citation: Symantec Chafer Dec 2015)(Citation: FBI FLASH APT39 September 2020)(Citation: Dept. of Treasury Iran Sanctions September 2020)(Citation: DOJ Iran Indictments September 2020)

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas privilegiadas (13 técnicas cubiertas)
  2. Gestión de cuentas de usuario (10 técnicas cubiertas)
  3. Prevención de intrusiones en red (10 técnicas cubiertas)
  4. Prevención de ejecución (9 técnicas cubiertas)
  5. Formación de usuarios (7 técnicas cubiertas)
  6. Prevención de comportamientos en el endpoint (7 técnicas cubiertas)
  7. Desactivar o eliminar funciones o programas (7 técnicas cubiertas)
  8. Auditoría (7 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1046 · Network Service DiscoveryT1547.001 · Registry Run Keys / Startup FolderT1090.002 · External ProxyT1140 · Deobfuscate/Decode Files or InformationT1056.001 · KeyloggingT1005 · Data from Local SystemT1059.001 · PowerShellT1115 · Clipboard DataT1553.006 · Code Signing Policy ModificationT1546.010 · AppInit DLLsT1547.009 · Shortcut ModificationT1135 · Network Share DiscoveryT1569.002 · Service ExecutionT1027.013 · Encrypted/Encoded FileT1588.002 · ToolT1021.001 · Remote Desktop ProtocolT1033 · System Owner/User DiscoveryT1027.002 · Software PackingT1041 · Exfiltration Over C2 ChannelT1204.002 · Malicious FileT1053.005 · Scheduled TaskT1070.004 · File DeletionT1102.002 · Bidirectional CommunicationT1560.001 · Archive via UtilityT1505.003 · Web ShellT1105 · Ingress Tool TransferT1059.010 · AutoHotKey & AutoITT1204.001 · Malicious LinkT1555 · Credentials from Password StoresT1113 · Screen CaptureT1003.001 · LSASS MemoryT1018 · Remote System DiscoveryT1071.004 · DNST1059 · Command and Scripting InterpreterT1074.001 · Local Data StagingT1083 · File and Directory DiscoveryT1012 · Query RegistryT1110 · Brute ForceT1197 · BITS JobsT1136.001 · Local AccountT1059.006 · PythonT1036.005 · Match Legitimate Resource Name or LocationT1071.001 · Web ProtocolsT1090.001 · Internal ProxyT1078 · Valid AccountsT1056 · Input CaptureT1566.002 · Spearphishing LinkT1566.001 · Spearphishing AttachmentT1021.002 · SMB/Windows Admin SharesT1190 · Exploit Public-Facing ApplicationT1059.005 · Visual BasicT1021.004 · SSHT1003 · OS Credential Dumping

Víctimas recientes

Sin datos todavía.

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.