« Todas las amenazas

Grupo APTMITRE G0065

Leviathan

También conocido como: apt40, atk29, bronze mohawk, g0065, gadolinium, gingham typhoon, island castle, islanddreams, itg09, kryptonite panda, mudcarp, red ladon

[Leviathan](https://attack.mitre.org/groups/G0065) is a Chinese state-sponsored cyber espionage group that has been attributed to the Ministry of State Security's (MSS) Hainan State Security Department and an affiliated front company.(Citation: CISA AA21-200A APT40 July 2021) Active since at least 2009, [Leviathan](https://attack.mitre.org/groups/G0065) has targeted the following sectors: academia, aerospace/aviation, biomedical, defense industrial base, government, healthcare, manufacturing, maritime, and transportation across the US, Canada, Australia, Europe, the Middle East, and Southeast Asia.(Citation: CISA AA21-200A APT40 July 2021)(Citation: Proofpoint Leviathan Oct 2017)(Citation: FireEye Periscope March 2018)(Citation: CISA Leviathan 2024)

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas de usuario (10 técnicas cubiertas)
  2. Prevención de comportamientos en el endpoint (9 técnicas cubiertas)
  3. Formación de usuarios (8 técnicas cubiertas)
  4. Restringir contenido web (8 técnicas cubiertas)
  5. Gestión de cuentas privilegiadas (8 técnicas cubiertas)
  6. Desactivar o eliminar funciones o programas (7 técnicas cubiertas)
  7. Prevención de intrusiones en red (6 técnicas cubiertas)
  8. Filtrar el tráfico de red (5 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1567.002 · Exfiltration to Cloud StorageT1595.002 · Vulnerability ScanningT1102.003 · One-Way CommunicationT1047 · Windows Management InstrumentationT1021.004 · SSHT1105 · Ingress Tool TransferT1547.001 · Registry Run Keys / Startup FolderT1027.013 · Encrypted/Encoded FileT1589.001 · CredentialsT1003.001 · LSASS MemoryT1586.001 · Social Media AccountsT1090.003 · Multi-hop ProxyT1027.001 · Binary PaddingT1583.001 · DomainsT1585.002 · Email AccountsT1566.002 · Spearphishing LinkT1189 · Drive-by CompromiseT1546.003 · Windows Management Instrumentation Event SubscriptionT1027.003 · SteganographyT1585.001 · Social Media AccountsT1059.001 · PowerShellT1547.009 · Shortcut ModificationT1055.001 · Dynamic-link Library InjectionT1566.001 · Spearphishing AttachmentT1584.004 · ServerT1203 · Exploitation for Client ExecutionT1059.005 · Visual BasicT1078 · Valid AccountsT1553.002 · Code SigningT1559.002 · Dynamic Data ExchangeT1587.004 · ExploitsT1197 · BITS JobsT1074.001 · Local Data StagingT1204.002 · Malicious FileT1140 · Deobfuscate/Decode Files or InformationT1074.002 · Remote Data StagingT1534 · Internal SpearphishingT1190 · Exploit Public-Facing ApplicationT1218.010 · Regsvr32T1041 · Exfiltration Over C2 ChannelT1505.003 · Web ShellT1021.001 · Remote Desktop ProtocolT1584.008 · Network DevicesT1027.015 · CompressionT1560 · Archive Collected DataT1572 · Protocol TunnelingT1204.001 · Malicious LinkT1133 · External Remote ServicesT1586.002 · Email AccountsT1003 · OS Credential Dumping

Víctimas recientes

Sin datos todavía.

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.