« Todas las amenazas

Grupo APTMITRE G0102

Wizard Spider

También conocido como: dev-0193, dev-0237, fin12, gold blackburn, grim spider, itg23, periwinkle tempest, pistachio tempest, storm-0193, storm-0230, temp.mixmaster, trickbot llc

[Wizard Spider](https://attack.mitre.org/groups/G0102) is a Russia-based financially motivated threat group originally known for the creation and deployment of [TrickBot](https://attack.mitre.org/software/S0266) since at least 2016. [Wizard Spider](https://attack.mitre.org/groups/G0102) possesses a diverse arsenal of tools and has conducted ransomware campaigns against a variety of organizations, ranging from major corporations to hospitals.(Citation: CrowdStrike Ryuk January 2019)(Citation: DHS/CISA Ransomware Targeting Healthcare October 2020)(Citation: CrowdStrike Wizard Spider October 2020)

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas privilegiadas (19 técnicas cubiertas)
  2. Gestión de cuentas de usuario (15 técnicas cubiertas)
  3. Configuración del sistema operativo (10 técnicas cubiertas)
  4. Formación de usuarios (9 técnicas cubiertas)
  5. Desactivar o eliminar funciones o programas (9 técnicas cubiertas)
  6. Auditoría (9 técnicas cubiertas)
  7. Políticas de contraseñas (8 técnicas cubiertas)
  8. Segmentación de red (8 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1136.001 · Local AccountT1588.003 · Code Signing CertificatesT1560.001 · Archive via UtilityT1059.003 · Windows Command ShellT1047 · Windows Management InstrumentationT1588.002 · ToolT1543.003 · Windows ServiceT1021.002 · SMB/Windows Admin SharesT1074 · Data StagedT1078.002 · Domain AccountsT1055 · Process InjectionT1021 · Remote ServicesT1021.001 · Remote Desktop ProtocolT1550.002 · Pass the HashT1222.001 · Windows PermissionsT1570 · Lateral Tool TransferT1204.002 · Malicious FileT1053.005 · Scheduled TaskT1027.010 · Command ObfuscationT1070.004 · File DeletionT1552.006 · Group Policy PreferencesT1048.003 · Exfiltration Over Unencrypted Non-C2 ProtocolT1685 · Disable or Modify ToolsT1518.001 · Security Software DiscoveryT1218.011 · Rundll32T1558.003 · KerberoastingT1059.001 · PowerShellT1567.002 · Exfiltration to Cloud StorageT1112 · Modify RegistryT1490 · Inhibit System RecoveryT1133 · External Remote ServicesT1547.004 · Winlogon Helper DLLT1036.004 · Masquerade Task or ServiceT1087.002 · Domain AccountT1518.002 · Backup Software DiscoveryT1071.001 · Web ProtocolsT1553.002 · Code SigningT1136.002 · Domain AccountT1074.001 · Local Data StagingT1557.001 · Name Resolution Poisoning and SMB RelayT1105 · Ingress Tool TransferT1003.003 · NTDST1016 · System Network Configuration DiscoveryT1585.002 · Email AccountsT1033 · System Owner/User DiscoveryT1078 · Valid AccountsT1204.001 · Malicious LinkT1003.001 · LSASS MemoryT1041 · Exfiltration Over C2 ChannelT1566.001 · Spearphishing AttachmentT1003.002 · Security Account ManagerT1489 · Service StopT1566.002 · Spearphishing LinkT1018 · Remote System DiscoveryT1005 · Data from Local SystemT1082 · System Information DiscoveryT1555.004 · Windows Credential ManagerT1135 · Network Share DiscoveryT1569.002 · Service ExecutionT1547.001 · Registry Run Keys / Startup Folder

Víctimas recientes

Sin datos todavía.

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.