Trusted Design

Operation Potao Express

概要

ESET presented our initial findings based on research into the Win32/Potao malware family in June, in our CCCC 2015 presentation in Copenhagen. Today, we are releasing the full whitepaper on the Potao malware with additional findings, the cyberespionage campaigns where it was employed, and its connection to a backdoor in the form of a modified version of the TrueCrypt encryption software. Like BlackEnergy, the malware used by the so-called Sandworm APT group (also known as Quedagh), Potao is an example of targeted espionage malware directed mostly at targets in Ukraine and a number of other post-Soviet countries, including Russia, Georgia and Belarus.

Created: 2026-02-23

Indicators

類似Pulses

このPulseに関連する脅威アクター (事実ベース)

FIN6

Score: 8.42
Matched TTPs:
  • T1016.001 - Internet Connection Discovery
  • T1128 - Netsh Helper DLL
  • T1547.008 - LSASS Driver
MITREへのリンク →

CopyKittens

Score: 3.15
Matched TTPs:
  • T1016.001 - Internet Connection Discovery
MITREへのリンク →

Mustang Panda

Score: 11.35
Matched TTPs:
  • T1016.001 - Internet Connection Discovery
  • T1606.002 - SAML Tokens
  • T1091 - Replication Through Removable Media
  • T1055.005 - Thread Local Storage
MITREへのリンク →

Kimsuky

Score: 11.44
Matched TTPs:
  • T1016.001 - Internet Connection Discovery
  • T1606.002 - SAML Tokens
  • T1091 - Replication Through Removable Media
  • T1140 - Deobfuscate/Decode Files or Information
  • T1027.014 - Polymorphic Code
MITREへのリンク →

UNC3886

Score: 13.31
Matched TTPs:
  • T1016.001 - Internet Connection Discovery
  • T1606.002 - SAML Tokens
  • T1140 - Deobfuscate/Decode Files or Information
  • T1136.002 - Domain Account
  • T1547.015 - Login Items
MITREへのリンク →

Lotus Blossom

Score: 3.15
Matched TTPs:
  • T1016.001 - Internet Connection Discovery
MITREへのリンク →

Lazarus Group

Score: 14.30
Matched TTPs:
  • T1016.001 - Internet Connection Discovery
  • T1606.002 - SAML Tokens
  • T1562.001 - Disable or Modify Tools
  • T1055.005 - Thread Local Storage
  • T1547.008 - LSASS Driver
MITREへのリンク →

FIN13

Score: 3.57
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

Moonstone Sleet

Score: 6.59
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1091 - Replication Through Removable Media
  • T1547.008 - LSASS Driver
MITREへのリンク →

Contagious Interview

Score: 8.99
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1091 - Replication Through Removable Media
  • T1562.001 - Disable or Modify Tools
  • T1547.008 - LSASS Driver
MITREへのリンク →

OilRig

Score: 13.18
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1091 - Replication Through Removable Media
  • T1005 - Data from Local System
  • T1128 - Netsh Helper DLL
  • T1547.008 - LSASS Driver
MITREへのリンク →

LuminousMoth

Score: 6.53
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1091 - Replication Through Removable Media
  • T1136.002 - Domain Account
MITREへのリンク →

Sandworm Team

Score: 11.78
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1091 - Replication Through Removable Media
  • T1005 - Data from Local System
  • T1140 - Deobfuscate/Decode Files or Information
  • T1562.001 - Disable or Modify Tools
MITREへのリンク →

Salt Typhoon

Score: 3.57
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

APT29

Score: 9.71
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1140 - Deobfuscate/Decode Files or Information
  • T1683 - Generate Content
  • T1547.008 - LSASS Driver
MITREへのリンク →

Play

Score: 3.57
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

RedCurl

Score: 4.84
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1128 - Netsh Helper DLL
MITREへのリンク →

Moses Staff

Score: 3.57
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

Turla

Score: 4.55
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1136.002 - Domain Account
MITREへのリンク →

Ke3chang

Score: 3.57
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

TeamTNT

Score: 4.07
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1091 - Replication Through Removable Media
MITREへのリンク →

FIN7

Score: 7.94
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1091 - Replication Through Removable Media
  • T1140 - Deobfuscate/Decode Files or Information
  • T1562.001 - Disable or Modify Tools
MITREへのリンク →

TA2541

Score: 7.18
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1136.002 - Domain Account
  • T1128 - Netsh Helper DLL
MITREへのリンク →

Earth Lusca

Score: 8.94
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1140 - Deobfuscate/Decode Files or Information
  • T1136.002 - Domain Account
  • T1562.011 - Spoof Security Alerting
MITREへのリンク →

Mustard Tempest

Score: 6.51
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1543.002 - Systemd Service
MITREへのリンク →

LazyScripter

Score: 4.43
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1136.002 - Domain Account
MITREへのリンク →

Gamaredon Group

Score: 4.37
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1562.001 - Disable or Modify Tools
MITREへのリンク →

Threat Group-3390

Score: 3.44
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

TA505

Score: 4.43
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1136.002 - Domain Account
MITREへのリンク →

BlackByte

Score: 3.44
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

BITTER

Score: 5.59
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1683 - Generate Content
MITREへのリンク →

APT32

Score: 7.12
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1562.001 - Disable or Modify Tools
  • T1027.014 - Polymorphic Code
MITREへのリンク →

EXOTIC LILY

Score: 4.50
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1547.008 - LSASS Driver
MITREへのリンク →

APT42

Score: 4.72
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1128 - Netsh Helper DLL
MITREへのリンク →

Ember Bear

Score: 10.17
Matched TTPs:
  • T1005 - Data from Local System
  • T1140 - Deobfuscate/Decode Files or Information
  • T1136.002 - Domain Account
  • T1562.001 - Disable or Modify Tools
MITREへのリンク →

Rocke

Score: 3.87
Matched TTPs:
  • T1140 - Deobfuscate/Decode Files or Information
  • T1562.001 - Disable or Modify Tools
MITREへのリンク →

APT28

Score: 5.60
Matched TTPs:
  • T1140 - Deobfuscate/Decode Files or Information
  • T1566.003 - Spearphishing via Service
MITREへのリンク →

BackdoorDiplomacy

Score: 3.93
Matched TTPs:
  • T1140 - Deobfuscate/Decode Files or Information
  • T1136.002 - Domain Account
MITREへのリンク →

Magic Hound

Score: 10.01
Matched TTPs:
  • T1140 - Deobfuscate/Decode Files or Information
  • T1562.001 - Disable or Modify Tools
  • T1683 - Generate Content
  • T1547.008 - LSASS Driver
MITREへのリンク →

Medusa Group

Score: 4.22
Matched TTPs:
  • T1140 - Deobfuscate/Decode Files or Information
  • T1128 - Netsh Helper DLL
MITREへのリンク →

Storm-0501

Score: 8.35
Matched TTPs:
  • T1140 - Deobfuscate/Decode Files or Information
  • T1027.014 - Polymorphic Code
  • T1090.004 - Domain Fronting
MITREへのリンク →

ToddyCat

Score: 3.99
Matched TTPs:
  • T1140 - Deobfuscate/Decode Files or Information
  • T1547.008 - LSASS Driver
MITREへのリンク →

Blue Mockingbird

Score: 4.22
Matched TTPs:
  • T1140 - Deobfuscate/Decode Files or Information
  • T1027.014 - Polymorphic Code
MITREへのリンク →

Leviathan

Score: 7.25
Matched TTPs:
  • T1140 - Deobfuscate/Decode Files or Information
  • T1027.014 - Polymorphic Code
  • T1562.011 - Spoof Security Alerting
MITREへのリンク →

Axiom

Score: 6.01
Matched TTPs:
  • T1140 - Deobfuscate/Decode Files or Information
  • T1160 - Launch Daemon
MITREへのリンク →

MuddyWater

Score: 4.50
Matched TTPs:
  • T1140 - Deobfuscate/Decode Files or Information
  • T1562.011 - Spoof Security Alerting
MITREへのリンク →

Andariel

Score: 5.49
Matched TTPs:
  • T1136.002 - Domain Account
  • T1562.011 - Spoof Security Alerting
MITREへのリンク →

Scattered Spider

Score: 6.59
Matched TTPs:
  • T1136.002 - Domain Account
  • T1090.004 - Domain Fronting
MITREへのリンク →

PROMETHIUM

Score: 4.13
Matched TTPs:
  • T1547.015 - Login Items
MITREへのリンク →

APT33

Score: 6.53
Matched TTPs:
  • T1567.001 - Exfiltration to Code Repository
  • T1562.001 - Disable or Modify Tools
MITREへのリンク →

Wizard Spider

Score: 4.13
Matched TTPs:
  • T1567.001 - Exfiltration to Code Repository
MITREへのリンク →

WIRTE

Score: 5.14
Matched TTPs:
  • T1562.001 - Disable or Modify Tools
  • T1027.014 - Polymorphic Code
MITREへのリンク →

RedEcho

Score: 5.14
Matched TTPs:
  • T1562.001 - Disable or Modify Tools
  • T1128 - Netsh Helper DLL
MITREへのリンク →

Velvet Ant

Score: 9.28
Matched TTPs:
  • T1562.001 - Disable or Modify Tools
  • T1128 - Netsh Helper DLL
  • T1566.003 - Spearphishing via Service
MITREへのリンク →

Tropic Trooper

Score: 9.40
Matched TTPs:
  • T1683 - Generate Content
  • T1128 - Netsh Helper DLL
  • T1562.011 - Spoof Security Alerting
MITREへのリンク →

TA551

Score: 5.78
Matched TTPs:
  • T1027.014 - Polymorphic Code
  • T1562.011 - Spoof Security Alerting
MITREへのリンク →

Cobalt Group

Score: 5.49
Matched TTPs:
  • T1027.014 - Polymorphic Code
  • T1128 - Netsh Helper DLL
MITREへのリンク →

APT37

Score: 3.03
Matched TTPs:
  • T1562.011 - Spoof Security Alerting
MITREへのリンク →

BRONZE BUTLER

Score: 3.03
Matched TTPs:
  • T1562.011 - Spoof Security Alerting
MITREへのリンク →

PLATINUM

Score: 4.54
Matched TTPs:
  • T1686 - Disable or Modify System Firewall
MITREへのリンク →

このPulseに関連する脅威アクター (推論ベース)

UNC3886

Score: 0.82
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1136.002 - Domain Account
  • T1547.015 - Login Items
  • T1016.001 - Internet Connection Discovery
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

Lazarus Group

Score: 0.81
Matched TTPs:
  • T1562.001 - Disable or Modify Tools
  • T1606.002 - SAML Tokens
  • T1547.008 - LSASS Driver
  • T1055.005 - Thread Local Storage
  • T1016.001 - Internet Connection Discovery
MITREへのリンク →

OilRig

Score: 0.77
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1128 - Netsh Helper DLL
  • T1547.008 - LSASS Driver
  • T1005 - Data from Local System
  • T1091 - Replication Through Removable Media
MITREへのリンク →

Sandworm Team

Score: 0.72
Matched TTPs:
  • T1562.001 - Disable or Modify Tools
  • T1606.002 - SAML Tokens
  • T1005 - Data from Local System
  • T1091 - Replication Through Removable Media
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

Kimsuky

Score: 0.69
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1027.014 - Polymorphic Code
  • T1016.001 - Internet Connection Discovery
  • T1091 - Replication Through Removable Media
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

Mustang Panda

Score: 0.67
Matched TTPs:
  • T1016.001 - Internet Connection Discovery
  • T1606.002 - SAML Tokens
  • T1091 - Replication Through Removable Media
  • T1055.005 - Thread Local Storage
MITREへのリンク →

Magic Hound

Score: 0.63
Matched TTPs:
  • T1562.001 - Disable or Modify Tools
  • T1683 - Generate Content
  • T1140 - Deobfuscate/Decode Files or Information
  • T1547.008 - LSASS Driver
MITREへのリンク →

APT29

Score: 0.59
Matched TTPs:
  • T1606.002 - SAML Tokens
  • T1683 - Generate Content
  • T1140 - Deobfuscate/Decode Files or Information
  • T1547.008 - LSASS Driver
MITREへのリンク →

Velvet Ant

Score: 0.58
Matched TTPs:
  • T1562.001 - Disable or Modify Tools
  • T1128 - Netsh Helper DLL
  • T1566.003 - Spearphishing via Service
MITREへのリンク →

Ember Bear

Score: 0.58
Matched TTPs:
  • T1562.001 - Disable or Modify Tools
  • T1136.002 - Domain Account
  • T1140 - Deobfuscate/Decode Files or Information
  • T1005 - Data from Local System
MITREへのリンク →

Tropic Trooper

Score: 0.58
Matched TTPs:
  • T1562.011 - Spoof Security Alerting
  • T1128 - Netsh Helper DLL
  • T1683 - Generate Content
MITREへのリンク →

Earth Lusca

Score: 0.58
Matched TTPs:
  • T1136.002 - Domain Account
  • T1091 - Replication Through Removable Media
  • T1562.011 - Spoof Security Alerting
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

Storm-0501

Score: 0.56
Matched TTPs:
  • T1090.004 - Domain Fronting
  • T1027.014 - Polymorphic Code
  • T1140 - Deobfuscate/Decode Files or Information
MITREへのリンク →

Related CVEs

このPulseに見つかったCVEはありません。

Pulse – 脅威アクター グラフ


← Pulse一覧に戻る