« Todas las amenazas

Grupo APTMITRE G0010

Turla

También conocido como: atk13, belugasturgeon, blue python, g0010, group 88, hippo team, iron hunter, itg12, krypton, makersmark, pacifier apt, pfinet

Ficha

Turla es un actor de amenazas dedicado al ciberespionaje cuya actividad reciente se documenta al menos desde diciembre de 2022, fecha en la que comenzó el desarrollo de su puerta trasera STOCKSTAY. Según Google Threat Intelligence (Mandiant), el grupo emplea este implante escrito en .NET para mantener acceso persistente y exfiltrar información de sus objetivos, utilizando conexiones WebSocket seguras para comunicarse con su infraestructura de mando y control. Sus campañas conocidas se han dirigido a organizaciones gubernamentales y militares de Ucrania, así como a entidades con interés en la política exterior italiana. Un rasgo distintivo es la reutilización de código: STOCKSTAY comparte una parte significativa de su base de código con el conjunto de herramientas KAZUAR, atribuido previamente a Turla, lo que facilita su identificación. También se le han asociado scripts orientados a la interceptación de comunicaciones de la aplicación de mensajería Signal.

Activo desde: 2022-12

Acceso inicial

Herramientas

STOCKSTAY (puerta trasera .NET), KAZUAR (conjunto de herramientas), Scripts de interceptación de Signal Messenger

Qué vigilar

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Prevención de ejecución (10 técnicas cubiertas)
  2. Prevención de intrusiones en red (9 técnicas cubiertas)
  3. Gestión de cuentas de usuario (8 técnicas cubiertas)
  4. Restringir contenido web (8 técnicas cubiertas)
  5. Gestión de cuentas privilegiadas (7 técnicas cubiertas)
  6. Prevención de comportamientos en el endpoint (7 técnicas cubiertas)
  7. Filtrar el tráfico de red (6 técnicas cubiertas)
  8. Auditoría (6 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1584.006 · Web ServicesT1112 · Modify RegistryT1069.001 · Local GroupsT1140 · Deobfuscate/Decode Files or InformationT1588.002 · ToolT1059.007 · JavaScriptT1134.002 · Create Process with TokenT1059.005 · Visual BasicT1546.013 · PowerShell ProfileT1583.006 · Web ServicesT1055.001 · Dynamic-link Library InjectionT1105 · Ingress Tool TransferT1555.004 · Windows Credential ManagerT1090 · ProxyT1068 · Exploitation for Privilege EscalationT1615 · Group Policy DiscoveryT1049 · System Network Connections DiscoveryT1106 · Native APIT1071.003 · Mail ProtocolsT1021.002 · SMB/Windows Admin SharesT1547.001 · Registry Run Keys / Startup FolderT1005 · Data from Local SystemT1012 · Query RegistryT1007 · System Service DiscoveryT1110 · Brute ForceT1570 · Lateral Tool TransferT1189 · Drive-by CompromiseT1584.004 · ServerT1087.002 · Domain AccountT1685 · Disable or Modify ToolsT1564.012 · File/Path ExclusionsT1120 · Peripheral Device DiscoveryT1567.002 · Exfiltration to Cloud StorageT1102.002 · Bidirectional CommunicationT1071.001 · Web ProtocolsT1124 · System Time DiscoveryT1087.001 · Local AccountT1204.001 · Malicious LinkT1090.001 · Internal ProxyT1546.003 · Windows Management Instrumentation Event SubscriptionT1560.001 · Archive via UtilityT1059.003 · Windows Command ShellT1057 · Process DiscoveryT1016 · System Network Configuration DiscoveryT1587.001 · MalwareT1025 · Data from Removable MediaT1518.001 · Security Software DiscoveryT1059.001 · PowerShellT1027.010 · Command ObfuscationT1059.006 · PythonT1213.006 · DatabasesT1018 · Remote System DiscoveryT1588.001 · MalwareT1069.002 · Domain GroupsT1027.011 · Fileless StorageT1547.004 · Winlogon Helper DLLT1553.006 · Code Signing Policy ModificationT1566.002 · Spearphishing LinkT1016.001 · Internet Connection DiscoveryT1102 · Web Service

Víctimas recientes

Sin datos todavía.

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.