« Todas las amenazas

Grupo APTMITRE G0046

FIN7

También conocido como: atk32, calcium, carbanak, carbon spider, coreid, elbrus, g0008, g0046, gold niagara, itg14, jokerstash, sangria tempest

[FIN7](https://attack.mitre.org/groups/G0046) is a financially-motivated threat group that has been active since 2013. [FIN7](https://attack.mitre.org/groups/G0046) has targeted the retail, restaurant, hospitality, software, consulting, financial services, medical equipment, cloud services, media, food and beverage, transportation, pharmaceutical, and utilities industries in the United States. A portion of [FIN7](https://attack.mitre.org/groups/G0046) was operated out of a front company called Combi Security and often used point-of-sale malware for targeting efforts. Since 2020, [FIN7](https://attack.mitre.org/groups/G0046) shifted operations to big game hunting (BGH), including use of [REvil](https://attack.mitre.org/software/S0496) ransomware and their own Ransomware-as-a-Service (RaaS), Darkside. FIN7 may be linked to the [Carbanak](https://attack.mitre.org/groups/G0008) Group, but multiple threat groups have been observed using [Carbanak](https://attack.mitre.org/software/S0030), leading these groups to be tracked separately.(Citation: FireEye FIN7 March 2017)(Citation: FireEye FIN7 April 2017)(Citation: FireEye CARBANAK June 2017)(Citation: FireEye FIN7 Aug 2018)(Citation: CrowdStrike Carbon Spider August 2021)(Citation: Mandiant FIN7 Apr 2022)(Citation: BiZone Lizar May 2021)

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Prevención de ejecución (12 técnicas cubiertas)
  2. Desactivar o eliminar funciones o programas (12 técnicas cubiertas)
  3. Gestión de cuentas privilegiadas (11 técnicas cubiertas)
  4. Prevención de comportamientos en el endpoint (11 técnicas cubiertas)
  5. Gestión de cuentas de usuario (10 técnicas cubiertas)
  6. Prevención de intrusiones en red (9 técnicas cubiertas)
  7. Restringir contenido web (8 técnicas cubiertas)
  8. Auditoría (8 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1204.001 · Malicious LinkT1553.002 · Code SigningT1078 · Valid AccountsT1059 · Command and Scripting InterpreterT1021.004 · SSHT1190 · Exploit Public-Facing ApplicationT1027.016 · Junk Code InsertionT1608.005 · Link TargetT1033 · System Owner/User DiscoveryT1053.005 · Scheduled TaskT1021.005 · VNCT1036.005 · Match Legitimate Resource Name or LocationT1564.003 · Hidden WindowT1566.002 · Spearphishing LinkT1036.004 · Masquerade Task or ServiceT1218.011 · Rundll32T1047 · Windows Management InstrumentationT1620 · Reflective Code LoadingT1059.005 · Visual BasicT1219 · Remote Access ToolsT1564.001 · Hidden Files and DirectoriesT1059.001 · PowerShellT1572 · Protocol TunnelingT1546.011 · Application ShimmingT1559.002 · Dynamic Data ExchangeT1069.002 · Domain GroupsT1021.001 · Remote Desktop ProtocolT1674 · Input InjectionT1486 · Data Encrypted for ImpactT1588.002 · ToolT1591 · Gather Victim Org InformationT1569.002 · Service ExecutionT1583.006 · Web ServicesT1497.002 · User Activity Based ChecksT1059.007 · JavaScriptT1547.001 · Registry Run Keys / Startup FolderT1608.004 · Drive-by TargetT1686 · Disable or Modify System FirewallT1082 · System Information DiscoveryT1125 · Video CaptureT1571 · Non-Standard PortT1140 · Deobfuscate/Decode Files or InformationT1027.010 · Command ObfuscationT1087.002 · Domain AccountT1204.002 · Malicious FileT1057 · Process DiscoveryT1218.005 · MshtaT1102.002 · Bidirectional CommunicationT1105 · Ingress Tool TransferT1078.003 · Local AccountsT1591.004 · Identify RolesT1124 · System Time DiscoveryT1583.001 · DomainsT1005 · Data from Local SystemT1543.003 · Windows ServiceT1091 · Replication Through Removable MediaT1071.004 · DNST1059.003 · Windows Command ShellT1566.001 · Spearphishing AttachmentT1608.001 · Upload Malware

Víctimas recientes

Sin datos todavía.

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.