Overview 78 indicators
APT39 is one of several names for cyber espionage activity conducted by the Iranian Ministry of Intelligence and Security (MOIS) through the front company Rana Intelligence Computing since at least 2014. APT39 has primarily targeted the travel, hospitality, academic, and telecommunications industries in Iran and across Asia, Africa, Europe, and North America to track individuals and entities considered to be a threat by the MOIS.
| domain | 68 | G0087-domain.txt |
| url | 10 | G0087.json |
Techniques 53 ATT&CK
Open in ATT&CK Navigator → or download the layer (53 techniques, layer 4.5)
- T1003 OS Credential Dumping
- T1003.001 LSASS Memory
- T1005 Data from Local System
- T1012 Query Registry
- T1018 Remote System Discovery
- T1021.001 Remote Desktop Protocol
- T1021.002 SMB/Windows Admin Shares
- T1021.004 SSH
- T1027.002 Software Packing
- T1027.013 Encrypted/Encoded File
- T1033 System Owner/User Discovery
- T1036.005 Match Legitimate Resource Name or Location
- T1041 Exfiltration Over C2 Channel
- T1046 Network Service Discovery
- T1053.005 Scheduled Task
- T1056 Input Capture
- T1056.001 Keylogging
- T1059 Command and Scripting Interpreter
- T1059.001 PowerShell
- T1059.005 Visual Basic
- T1059.006 Python
- T1059.010 AutoHotKey & AutoIT
- T1070.004 File Deletion
- T1071.001 Web Protocols
- T1071.004 DNS
- T1074.001 Local Data Staging
- T1078 Valid Accounts
- T1083 File and Directory Discovery
- T1090.001 Internal Proxy
- T1090.002 External Proxy
- T1102.002 Bidirectional Communication
- T1105 Ingress Tool Transfer
- T1110 Brute Force
- T1113 Screen Capture
- T1115 Clipboard Data
- T1135 Network Share Discovery
- T1136.001 Local Account
- T1140 Deobfuscate/Decode Files or Information
- T1190 Exploit Public-Facing Application
- T1197 BITS Jobs
- T1204.001 Malicious Link
- T1204.002 Malicious File
- T1505.003 Web Shell
- T1546.010 AppInit DLLs
- T1547.001 Registry Run Keys / Startup Folder
- T1547.009 Shortcut Modification
- T1553.006 Code Signing Policy Modification
- T1555 Credentials from Password Stores
- T1560.001 Archive via Utility
- T1566.001 Spearphishing Attachment
- T1566.002 Spearphishing Link
- T1569.002 Service Execution
- T1588.002 Tool
Software 11
- Mimikatz
- Windows Credential Editor
- pwdump
- PsExec
- ASPXSpy
- ftp
- Remexi
- Cadelspy
- MechaFlounder
- CrackMapExec
- NBTscan
Principal sources 21 reports
Ranked by how many of this actor's indicators each report brought in.
- 33twitter.com/ClearskySec/status/1123542294186070016
- 33twitter.com/ClearskySec/status/1123542295616327680
- 33otx.alienvault.com/pulse/5cc9ab085bab461b1df43a24
- 18blog.reversinglabs.com/blog/rana-android-malware
- 18blog.reversinglabs.com/hubfs/Blog/rana_android_malware/IOC_SHA…
- 18blog.reversinglabs.com/hubfs/Blog/rana_android_malware/IOC_C2_…
- 18blog.reversinglabs.com/hubfs/Blog/rana_android_malware/IOC_sus…
- 18ic3.gov/Media/News/2020/200917-2.pdf
Related groups 7
What the sources have in common — not a claim that these are the same actor. See the whole graph.
Timeline 78 indicators
Each entry is a batch of indicators that appeared upstream on one date, under the report it was filed with.
No indicator matches. Only the most recent 300 are on this page — the rest are in the JSON.
-
twitter.com/ShadowChasing1/status/14421642862105354… · virustotal.com/gui/file/7d5adc2b78b96996e8e5790fd224a3…
srvuptcloud.com -
blog.reversinglabs.com/blog/rana-android-malware · blog.reversinglabs.com/hubfs/Blog/rana_android_malware/IOC_SHA… · blog.reversinglabs.com/hubfs/Blog/rana_android_malware/IOC_C2_… · blog.reversinglabs.com/hubfs/Blog/rana_android_malware/IOC_sus… · ic3.gov/Media/News/2020/200917-2.pdf · otx.alienvault.com/pulse/5fcfb6a59d838e973b829715
100ostad.ir ccloudflare.com chembook.ir ctci.ir elfdomainone.com facedomainpc.com facedomaintv.com fullplayersoftware.com irchemistry.com irchemistry.net ktci.ir lifedomainwar.com milanionline.ir sadostad.com sadostad.ir softwareplayertop.com wherisdomaintv.com whoisdomainpc.com -
justice.gov/usao-edva/pr/iranian-hackers-indicted-s… · otx.alienvault.com/pulse/5f638d3debeb942fca73d6a6
idc-team.net saveingone.com tleanalyser.com -
bitdefender.com/files/News/CaseStudies/study/332/Bitdef…
apigoogle-accounts.biz redjewelry.biz update-microsoft.space -
otx.alienvault.com/pulse/5d07985dd0bbe4b2a97fc1c5 · securityintelligence.com/posts/observations-of-itg07-cyber-opera…
nvidia-services.com sabre-airlinesolutions.com sabre-css.com -
twitter.com/ClearskySec/status/1123542294186070016 · twitter.com/ClearskySec/status/1123542295616327680 · otx.alienvault.com/pulse/5cc9ab085bab461b1df43a24
domain adobelicence.com domain adpolicer.org domain cloudipnameserver.com domain googie.email domain jscript.online domain lowconnectivity.com domain mailservice-verify.stream domain microsoftfixer.com domain mobily-sa.com domain msn-com.dynu.net domain msnconnection.com domain stackwebonline.com domain supermario2018.com domain telenorco.com domain updatenodes.site domain updatesecuritypatch.com domain verify-accounts-support.com domain websys-corpo.com domain windows-update.dynu.net url http://185.206.144.174 url http://213.252.245.77 url http://213.252.245.78 url http://46.165.206.252 url http://51.77.163.86 url http://85.217.170.226 url http://94.100.21.230 url http://94.242.204.105 -
twitter.com/clearskysec/status/976170940722708480
j-alam.com -
twitter.com/VK_Intel/status/1093001266974916608 · twitter.com/ClearskySec/status/1123542294186070016 · twitter.com/ClearskySec/status/1123542295616327680 · otx.alienvault.com/pulse/5cc9ab085bab461b1df43a24
mycrossweb.com -
twitter.com/VK_Intel/status/1093001266974916608
offsetweb.com -
twitter.com/VK_Intel/status/1074910586423648256
dropboxengine.com -
unit42.paloaltonetworks.com/new-python-based-payload-mechaflounder-…
domain turkiyeburslari.tk domain xn--mgbfv9eh74d.com domain ytb.services url http://134.119.217.87 url http://185.177.59.70 -
twitter.com/clearskysec/status/976170940722708480
dnmails.gq dnrslv.gq eseses.tk jevxvideo.com microsoftcert.xyz skf-group.info win10-update.com yjksdrl.tk -
symantec.com/blogs/threat-intelligence/chafer-latest…
win7-update.com -
twitter.com/ClearskySec/status/1123542294186070016 · twitter.com/ClearskySec/status/1123542295616327680 · otx.alienvault.com/pulse/5cc9ab085bab461b1df43a24
0ffice36o.com -
twitter.com/ClearskySec/status/1123542294186070016 · twitter.com/ClearskySec/status/1123542295616327680 · otx.alienvault.com/pulse/5cc9ab085bab461b1df43a24
acrobatverify.com -
twitter.com/ClearskySec/status/1123542294186070016 · twitter.com/ClearskySec/status/1123542295616327680 · otx.alienvault.com/pulse/5cc9ab085bab461b1df43a24
anyportals.com hpserver.online -
twitter.com/ClearskySec/status/1123542294186070016 · twitter.com/ClearskySec/status/1123542295616327680 · otx.alienvault.com/pulse/5cc9ab085bab461b1df43a24
defender-update.com
Further reading 29
- attack.mitre.org/groups/G0087
- go.crowdstrike.com/rs/281-OBQ-266/images/Report2020CrowdSt…
- home.treasury.gov/news/press-releases/sm1127
- darkreading.com/attacks-breaches/iran-ups-its-tradition…
- fireeye.com/blog/threat-research/2019/01/apt39-iran…
- iranwatch.org/sites/default/files/public-intelligence…
- justice.gov/opa/pr/department-justice-and-partner-d…
- symantec.com/connect/blogs/iran-based-attackers-use-…
- otx.alienvault.com/pulse/5f638d3debeb942fca73d6a6
- virustotal.com/gui/file/7d5adc2b78b96996e8e5790fd224a3…
- otx.alienvault.com/pulse/5cc9ab085bab461b1df43a24
- blog.reversinglabs.com/blog/rana-android-malware
- otx.alienvault.com/pulse/5fcfb6a59d838e973b829715
- twitter.com/ClearskySec/status/1123542295616327680
- blog.reversinglabs.com/hubfs/Blog/rana_android_malware/IOC_SHA…
- ic3.gov/Media/News/2020/200917-2.pdf
- symantec.com/blogs/threat-intelligence/chafer-latest…
- otx.alienvault.com/pulse/5d07985dd0bbe4b2a97fc1c5
- bitdefender.com/files/News/CaseStudies/study/332/Bitdef…
- justice.gov/usao-edva/pr/iranian-hackers-indicted-s…
- twitter.com/ClearskySec/status/1123542294186070016
- securityintelligence.com/posts/observations-of-itg07-cyber-opera…
- twitter.com/VK_Intel/status/1074910586423648256
- twitter.com/ShadowChasing1/status/14421642862105354…
- twitter.com/VK_Intel/status/1093001266974916608
- blog.reversinglabs.com/hubfs/Blog/rana_android_malware/IOC_C2_…
- twitter.com/clearskysec/status/976170940722708480
- unit42.paloaltonetworks.com/new-python-based-payload-mechaflounder-…
- blog.reversinglabs.com/hubfs/Blog/rana_android_malware/IOC_sus…