Ο APT32 καταγράφεται στο MITRE ATT&CK με αναγνωριστικό G0050 και παρακολουθείται με δραστηριότητα που αποδίδεται στη χώρα: Βιετνάμ. Η δράση του εστιάζει σε κατασκοπεία και political surveillance, στοχεύοντας κυρίως Επιχειρηματικές υπηρεσίες, Δημόσιος τομέας, ΜΚΟ & Κοινωνία, ΜΜΕ. Στις δημόσιες πηγές αναφέρεται επίσης ως SeaLotus, OceanLotus, APT-C-00, Canvas Cyclone, BISMUTH. Επίπεδο πολυπλοκότητας: προηγμένο, κρατικά υποστηριζόμενο. Σχετίζεται με 12 γνωστά CVEs (εκ των οποίων 4 κρίσιμα).
Τεχνική συμπεριφορά και TTPs
Με βάση τη δημόσια καταγραφή στο MITRE ATT&CK (G0050), στις κυριότερες τεχνικές του APT32 περιλαμβάνονται:
- T1087 – χαρτογράφηση λογαριασμών χρηστών
- T1583 – Acquire Infrastructure: Domains
- T1071 – C2 πάνω σε νόμιμα πρωτόκολλα εφαρμογής (HTTP/HTTPS, DNS)
- T1560 – συμπίεση/κρυπτογράφηση δεδομένων πριν την exfiltration
- T1547 – persistence μέσω registry/autostart
- T1059 – εκτέλεση εντολών και scripts (PowerShell, cmd, bash)
- T1543 – Create or Modify System Process: Windows Service
- T1685 – Disable or Modify Tools: Clear Windows Event Logs
Συνδεδεμένα εργαλεία και malware
- Arp (S0099)
- Cobalt Strike (S0154)
- Denis (S0354)
- Goopy (S0477)
- ipconfig (S0100)
- Kerrdown (S0585)
- Mimikatz
- SOUNDBITE
Γιατί αφορά ελληνικούς και ευρωπαϊκούς οργανισμούς
Σε οργανισμούς με υποχρεώσεις NIS2, DORA και GDPR, η ύπαρξη ενός actor όπως ο APT32 καθιστά αναγκαία τη συγκεκριμένη χαρτογράφηση αμυντικών ελέγχων σε ATT&CK techniques. Η ελληνική αγορά —ιδίως τράπεζες, ενέργεια, ναυτιλία, τηλεπικοινωνίες και κρίσιμες υποδομές— παραμένει στόχος ευρύτερων εκστρατειών που τέμνουν τους τομείς Επιχειρηματικές υπηρεσίες, Δημόσιο τομέα, ΜΚΟ & Κοινωνία, ΜΜΕ. Η αλυσίδα εφοδιασμού (supply chain) αυξάνει την έκθεση ακόμα και όταν η οργάνωση δεν είναι στον αρχικό κύκλο στόχευσης του actor.
Από το προφίλ στην πράξη
Τα στοιχεία για κάθε adversary group συγκεντρώνονται από εκατοντάδες πηγές threat intelligence και περνούν από διασταύρωση και επιβεβαίωση πριν καταγραφούν ώστε κάθε τεχνική, εργαλείο και δείκτης που αποδίδεται στον actor να αντικατοπτρίζει επιβεβαιωμένη συμπεριφορά και όχι μεμονωμένες ή ανεπιβεβαίωτες αναφορές.
Διατηρούμε αυτά τα επιβεβαιωμένα προφίλ APT και τα αξιοποιούμε για να σχεδιάζουμε και να εκτελούμε adversary simulations με ακρίβεια στα συστήματα των πελατών μας. Αν διαθέτετε SOC, SIEM ή EDR, ο μόνος τρόπος να επαληθεύσετε αν η άμυνά σας δουλεύει είναι να τη δοκιμάσετε: το προφίλ μετατρέπεται σε ελεγχόμενα σενάρια επίθεσης, προσαρμοσμένα στην υποδομή σας, ώστε να δείτε στην πράξη τι ανιχνεύεται και τι περνά απαρατήρητο.
Δείτε την βιβλιοθήκη με όλους τους threat actors που έχουμε συγκεντρώσει
Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;
Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.
Ζητήστε δωρεάν αξιολόγηση →