T1041

استخراج از طریق کانال C2

Exfiltration Over C2 Channel

توضیحات

مهاجمان داده‌های سرقت شده را از طریق همان کانال فرمان و کنترل که برای ارتباط با بدافزار استفاده می‌شود استخراج می‌کنند.

روش‌های شناسایی

نظارت بر حجم ترافیک خروجی به سرورهای C2. بررسی ترافیک HTTP/HTTPS با حجم غیرمعمول.

روش‌های مقابله

نظارت بر ترافیک خروجی. پیاده‌سازی DLP. مسدود کردن ارتباطات C2.

گروه‌های تهدید (3)

شناسهنام گروه
G0003

گروه لازاروس

گروه لازاروس یک گروه تهدید پیشرفته مرتبط با کره شمالی است که از سال ۲۰۰۹ فعال می‌باشد. این گروه به انگیزه‌های مالی و جاسوسی عملیات گسترده‌ای انجام داده از جمله حمله به بانک مرکزی بنگلادش، حمله WannaCry و سرقت‌های گسترده ارز دیجیتال.

نام‌های دیگر: لازاروس، Hidden Cobra، Zinc

G0064

APT33 — Elfin

APT33 یک گروه تهدید پیشرفته مرتبط با ایران است که از سال ۲۰۱۳ فعال می‌باشد. این گروه صنایع هوافضا، انرژی و پتروشیمی در عربستان سعودی، آمریکا و کره جنوبی را هدف قرار داده است.

نام‌های دیگر: الفین، Refined Kitten، Magnallium

G0125

هافنیوم

HAFNIUM یک گروه تهدید پیشرفته مرتبط با چین است که در سال ۲۰۲۱ با بهره‌برداری از آسیب‌پذیری‌های zero-day در Microsoft Exchange Server به شهرت رسید. این گروه محققان بیماری‌های عفونی، شرکت‌های حقوقی، پیمانکاران دفاعی و سازمان‌های غیردولتی را هدف قرار داده است.

نام‌های دیگر: هافنیوم