EudorIACyber Intelligence
Monitoraggio operativo Newsletter IT EN
← Torna all'intelligence
Ransomware

Impacket and Exfiltration Tool Used to Steal Sensitive Information from Defense Industrial Base Organization

Fonte ufficiale
Sintesi operativa EudorIA

Cosa significa

Priorità 95/100

CISA Cybersecurity Advisories ha pubblicato un advisory sul ransomware Impacket and Exfiltration Tool Used to Steal Sensitive Information from Defense Industrial Base Organization. La fonte descrive vulnerabilita o tecniche gia osservate in attacchi e richiede una verifica prioritaria.

Perché conta

L'advisory descrive attivita ransomware osservate e misure difensive pubblicate da un'autorita. Non prova che il proprio perimetro sia compromesso, ma richiede una verifica prioritaria di esposizione e controlli.

Benefici operativi potenziali

  • Prioritizzazione delle esposizioni Internet e delle vulnerabilita sfruttate
  • Verifica dei controlli su accessi remoti, movimento laterale ed esfiltrazione
  • Validazione documentata della capacita di ripristino
Indicazioni da confermare sul perimetro tecnico e organizzativo del cliente.
Controlli pertinentiVulnerability managementIdentity and access managementNetwork segmentationBackup and recoveryDetection and response
DestinatariITSOCCISOManagement
Centro informazioni

Traduzione in elaborazione

CISA

Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.

Testo acquisito dalla fonte

Archived Content In an effort to keep CISA.gov current, the archive contains outdated information that may not reflect current policy or programs. Cybersecurity Advisory Impacket and Exfiltration Tool Used to Steal Sensitive Information from Defense Industrial Base Organization Last Revised October 05, 2022 Alert Code AA22-277A Summary Actions to Help Protect Against APT Cyber Activity: • Enforce multifactor authentication (MFA) on all user accounts. • Implement network segmentation to separate network segments based on role and functionality. • Update software, including operating systems, applications, and firmware, on network assets. • Audit account usage. From November 2021 through January 2022, the Cybersecurity and Infrastructure Security Agency (CISA) responded to advanced persistent threat (APT) activity on a Defense Industrial Base (DIB) Sector organization’s enterprise network. During incident response activities, CISA uncovered that likely multiple APT groups compromised the organization’s network, and some APT actors had long-term access to the environment. APT actors used an open-source toolkit called Impacket to gain their foothold within the environment and further compromise the network, and also used a custom data exfiltration tool, CovalentStealer, to steal the victim’s sensitive data. This joint Cybersecurity Advisory (CSA) provides APT actors tactics, techniques, and procedures (TTPs) and indicators of compromise (IOCs) identified during the incident response activities by CISA and a third-party incident response organization. The CSA includes detection and mitigation actions to help organizations detect and prevent related APT activity. CISA, the Federal Bureau of Investigation (FBI), and the National Security Agency (NSA) recommend DIB sector and o

Indicatori CISA verificabili

91 valori IOC dalla fonte ufficiale. Non sono una lista di blocco automatica: verificare data, contesto e applicabilita.

Ultima verifica: 2026-09-26T05:30:28.747119+00:00

Scarica STIX 2.1
TipoIndicatore (non cliccabile)File
MD5806998079c80f53afae3b0366bac1479
SHA-19f7378da13ca1da75e12e536c8e2dc4cd2236489
SHA-25684164e1e8074c2565d3cd178babd93694ce54811641a77ffdc8d1084dd468afb
MD5a0ab6d3e643d4dd51ee6ae9079b175a4
SHA-1f179fcc4c41ca5cb443551f88a1074d5176d33f4
SHA-25691a8b31c126a021f5c156742016acdcca7d83eac4b583bae5d4fd0a85a96813b
MD5c435d133b45783cce91a5d4e4fbe3f52
SHA-19ddfa0669358bc19a166a41fd93cec5a3c88205d
SHA-256157a0ffd18e05bfd90a4ec108e5458cbde01015e3407b3964732c9d4ceb71656
MD5d5a7b90177cdf81c2e1de40dc834d764
SHA-1d5dee0a05101cf9ed3c3ca76cf01f518c3ef922c
SHA-256b03ac5eaf2131060ee381e5e46ebc705d8d617a90cc61fa4918174545b4fbaa6
MD527a0ba098b8403570c7b1e0863c2d6c5
SHA-122cb98b9548ffd1010b2799a791ef42b8943f3c9
SHA-2561352dbb093a337eb8db9d0135adbe0542bb7e7163616e4f8962919becab171da
MD5b1a7c2ae593e814cfecdcff709b02615
SHA-1ababa956175b2ddae7ec92162a8464b40b79064a
SHA-256da267c72f58ec487761de99d0f3bcfd87771a36afc06716053960633a74139df
MD563cf36ac25788e13b41b1eb6bfc0c6b6
SHA-122ab6af92ddd984bd054c21799742a5e498e8453
SHA-2563585c3136686d7d48e53c21be61bb2908d131cf81b826acf578b67bb9d8e9350
MD5baa634fdd2b34956524b5519ee97b8a8
SHA-1cdc7e3b6905f69d8330c4b0f71494a7db7ac61e7
SHA-25630191b3badf3cdbc65d0ffeb68e0f26cef10a41037351b0f562ab52fce7432cc
MD5bd95f0df1272e5b2854b304c71930168
SHA-12d28c56daf370370d1c4d95fd25e4f0a04ceda07
SHA-256e03a2c8a6e81cf62ba7401c598ea1d4635b08bbf9c2fec080b536dde29e6392f
MD5f54ae2b0d51bb4cdc2a142733f122311
SHA-1184adab2435e4b0f9b02521fed5e56390b5e775f
SHA-256d221ca9c519ae04c7724baca8d36c2ce77454e0f9aa0f119ecfa9246973a92f8
MD5d3951137283e84d42f85bb91f0ccfcdd
SHA-1450982b1420a97dcedb15fb058e00e108d240bb7
SHA-25652765525103f5b3b07d0882cc8ee4bb8e279ad5d451e1ed07cae3b98565cce29
MD54825b1e32ff062f4671d5420661695af
SHA-10cbf85f88e2fb0bc721357acdd543d5a1957886f
SHA-256fae38156e9ce12368c846836b87861f4f12e14698cb65f14545205fa56d8c496

Provenienza

Allegato ufficiale CISA · 2022-09-20T18:15:46Z

SHA-512: fba1409913e19f44d5c1a63ece90d7b40141c24c7aa7ec7dca2ecaeb366b2b456a65e6f73d5f9ab45e402e4404094310321bbc6db0916f9de147e24e77736fd1

TipoIndicatore (non cliccabile)File
MD54109ac08bdc8591c7b46348eb1bca85d
SHA-16423d1c324522bfd2b65108b554847ac4ab02479
SHA-256df847abbfac55fb23715cde02ab52cbe59f14076f9e4bd15edbe28dcecb2a348
MD57655ff65f74f08ee2c54f44e5ef8f098
SHA-13c7beb8978feac9ba8f5bab0656242232471bf7d
SHA-25652072a8f99dacd5c293fccd051eab95516d8b880cd2bc5a7e0f4a30d008e22a7
ipv4-addr104[.]168[.]236[.]46
MD584f09d192ec90542ede22c370836ffa6
SHA-17fb23c6b4db90b55694bdd1cc5c1b4c706a4e181
SHA-256f2ba8b8aabf73020febd3a925276d52ce88f295537fe57723df714c13f5a8780

Provenienza

Allegato ufficiale CISA · 2022-09-20T17:52:22Z

SHA-512: d2756f9977ca92037fe583f4437993e137097fe8e2d6f6f24f99032c9fb3cd1afc437bfce8c15fe6f04ba85e7a41d6f9835bf27e53e2efdc8c1619ffa3c5fee8

TipoIndicatore (non cliccabile)File
MD5b5be2d3f0ebbb9a0925236f171c5b5e0
SHA-11c2526572d10d3577802c15125d9c3a701c48919
SHA-256b8a06eae7d57a292dfea9000f76c6e3733b3567ef67d75b149dfd1d001ca9fb8
MD5264b80ff5d873d630168f21892f27724
SHA-1ae0d3ca3f7bec5703f1bc554f9b57bcdda8022ba
SHA-25653c7c1bf8526bb7a6d0af1fd7c7673a8138db90bb81b786f3987b9d854697f6c
MD5d07539a27792c1a1d37dc0b7c5fa0f40
SHA-182809edc726101e5baea2ae70bcd9cf2e20bdffa
SHA-256dc21ee9606505222dbfe26d6bfc2a4dbebecf620d72fc39d298a5de519c3535f
MD55cbd52c0a7517ddcd8a0e764131bd791
SHA-1f44cecce75f74b62a6596872b8dd86dbca2a59a8
SHA-2563918f060a7df3ef3488f4158b56cd720e1e4872f1c5a075df5870164260af650
MD5bd01f935103002ccf3a21c9815697c24
SHA-17517f601fc648bb731961d492b638f4d39e698fa
SHA-25607208095feb011ed915a881b689d6b70c352d40e90131df2c2abc92c4b93fbd9
MD5d67c8e0b4489979922c5acfff7211186
SHA-13179101b5d8484a3cb316fb22e4e6aaa60eda94d
SHA-2561435e7871e32779a81e28aa9b6fa57949439220527ed3b3fb83a1c0699f376e3
MD51c0e6e63818a2955cb368f7ae9a934da
SHA-136531b3b859b7d875260a67e7ce5b59e48d46404
SHA-256411fef05a37e286a4e48700e5155cd55672cce4c9283b448d968391267b4f866
MD5172e2090dcd8571d3d98e219a2e6b226
SHA-11351bca8b60f74894d13553703597d861acd04ea
SHA-256dfa9f4a054636750012e0ff56286a3c96c37062959c8ac5b2df52e349de69e65
MD50f8d4a9a0f41f1b347daa3ee3da48f54
SHA-1c6ff7631c088c60a461d70b47dd85aea9fc51019
SHA-256a58c4fdb1c31100f4e9bb530af7d1ac57c715fee1c7c5e6c790e1e9cc863cfe4
MD5981d83dc485048c3c8e4d74fb4a3eab6
SHA-15537d6f6d321a623ebd7c785df4ada06cbe688c6
SHA-256e2caf75367ca300f616a96ff07769b1f80b69b1ae135fa27b79376a75a905b5e
MD59a597c67ad6cd1a448f58a2c8e5c4ca6
SHA-17603dc2f7d940f8d27b6c36dcd8d66d5cca515ad
SHA-25658a6151413f281143a9390852b017b82ff40d402cdbc8295aa58ae46c4c8424f
MD5674ad3430e17de5279ceae899ee2d951
SHA-1bed00a85dbb0cbf3766cb7b05d355db158190a40
SHA-256a8c656d12b10d4fae74efc4cc7e585f5569f1a9144ebf6cd56b1bfed0dd7a440
MD558b07454a038cd6bb1ca3d6ff4fa38ce
SHA-1e731bc758f81f8c6021d59a9ceda37e015d9587b
SHA-2561f5f5b8dd702da3628e8612d44563d8267fa160048a0da389ee821152ac658f2
MD5e591908bd81d43464696dde547d45003
SHA-1a3bcf1bb8ed3073a0c9e6c5a87ad0aeab4001240
SHA-2561e05b263cfea600f727614e58646a2ff6a4c89a4499e2410f23bf40c718a94d3
MD562281d112d8a17b49c2dc87bf2167b9f
SHA-1dc10dd5a896e0e343b8a8bf117beca4327b3c4ab
SHA-256e5451de048d7b9d6d8e699da7a10c38079eda4e6328580a8ba259a22eeaaa71d

Provenienza

Allegato ufficiale CISA · 2022-09-20T18:17:04Z

SHA-512: 5f56f7fcfe91ff4c2cb4294e6bb09dbf69f3fdbf52411675a5a70f3556992d1b8c396d1c7f85d81322d157d11b6534d939c7c764c345f3e42591d7f5ca0640dd

Fonte
CISA Cybersecurity Advisories
Entità pubblicatrice
CISA
Tipo entità
Autorità nazionale
Area
North America · US
Lingua originale
en · traduzione in preparazione
Pubblicazione
05/10/2022 14:00
Condivisione
TLP:CLEAR
MITRE ATT&CK
T1016, T1016.001, T1021.002, T1029, T1033, T1036.005, T1039, T1047, T1049, T1057, T1059, T1059.001, T1059.003, T1059.006, T1070, T1070.004, T1074.002, T1078, T1082, T1083, T1090, T1095, T1105, T1129, T1190.000, T1497.001, T1505.003, T1543, T1543.003, T1560.000, T1560.001, T1562.001, T1567.000, T1567.002, T1569, T1574, T1574.002
CVE
CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065
Classificazione
Critica
Paese indicato
US
Perimetro tecnico

Prodotti e versioni interessati

Verifica in corso
Informazione non ancora acquisita.

Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.

Azione indicata dalla fonte

Verificare e correggere con priorita i sistemi Internet-facing indicati dalla fonte; applicare MFA resistente al phishing, segmentazione e backup offline immutabili con prove di ripristino.

Riferimenti tecnici ufficiali

Apri la fonte originale