VulnCheck의 Threat Actors Index는 위협 행위자와 관련된 알려진 모든 정보를 단일 기계 판독 가능 형식으로 제공할 수 있는 기능을 제공합니다.
VulnCheck는 수백 개의 소스로부터 위협 행위자 데이터를 수집 및 큐레이션하며, 다음 정보를 포함합니다.
VulnCheck API를 사용하면 VulnCheck Exploit & Vulnerability Intelligence를 쉽게 시작할 수 있습니다. 먼저 아래와 같이 /v3/index/:index?threatactor=:threatactor API를 통해 threat-actors 인덱스를 조회합니다.
curl --request GET \
--url https://api.vulncheck.com/v3/index/threat-actors?threat_actor=Cozy%20Bear \
--header 'Accept: application/json' \
--header 'Authorization: Bearer insert_token_here'
package main
import (
"context"
"encoding/json"
"fmt"
"log"
"os"
vulncheck "github.com/vulncheck-oss/sdk-go-v2/v2"
)
func main() {
configuration := vulncheck.NewConfiguration()
configuration.Scheme = "https"
configuration.Host = "api.vulncheck.com"
client := vulncheck.NewAPIClient(configuration)
token := os.Getenv("VULNCHECK_API_TOKEN")
auth := context.WithValue(
context.Background(),
vulncheck.ContextAPIKeys,
map[string]vulncheck.APIKey{
"Bearer": {Key: token},
},
)
resp, httpRes, err := client.IndicesAPI.IndexThreatActorsGet(auth).ThreatActor("Cozy Bear").Execute()
if err != nil || httpRes.StatusCode != 200 {
log.Fatal(err)
}
prettyJSON, err := json.MarshalIndent(resp.Data, "", " ")
if err != nil {
log.Fatalf("JSON 생성 실패: %v", err)
return
}
fmt.Println(string(prettyJSON))
}
import vulncheck_sdk
configuration = vulncheck_sdk.Configuration(host="https://api.vulncheck.com/v3")
configuration.api_key["Bearer"] = "insert_token_here"
with vulncheck_sdk.ApiClient(configuration) as api_client:
indices_client = vulncheck_sdk.IndicesApi(api_client)
api_response = indices_client.index_threat_actors_get(threat_actor="Cozy Bear")
print(api_response.data)
vulncheck index browse threat-actors --threat_actor "Cozy Bear"
위 예제는 threat-actors 인덱스에서 Cozy Bear에 대한 정보를 검색합니다.
유효한 위협 행위자 이름으로 /v3/index/threat-actors?threatactor=:threatactor API 엔드포인트를 호출하면 아래와 유사한 응답이 반환됩니다.
{
"_benchmark": 0.113047,
"_meta": {
"timestamp": "2026-05-12T16:07:04.009013686Z",
// ...
},
"data": [
{
"threat_actor_name": "Cozy Bear",
"date_added": "2016-08-04",
"mitre_id": "G0016",
"misp_id": "b2056ff0-00b9-482e-b11c-c771daa5f28a",
"malpedia_url": "https://malpedia.caad.fkie.fraunhofer.de/actor/apt29",
...
}
]
}
위 응답 예시는
threat-actors인덱스가Cozy Bear에 대해 반환하는 데이터를 보여줍니다.
| 속성 | 설명 |
|---|---|
| threat_actor_name | VulnCheck가 위협 행위자를 식별하기 위해 사용하는 기본 이름입니다. |
| date_added | 위협 행위자가 VulnCheck에 처음 추가된 날짜입니다. |
| mitre_id | 위협 행위자에 할당된 MITRE ATT&CK 그룹 ID입니다. |
| misp_id | 위협 행위자와 연관된 MISP Galaxy UUID입니다. |
| malpedia_url | Malpedia 내 위협 행위자 항목의 URL입니다. |
| country | 추정되는 후원 국가 또는 출처의 국가 코드입니다. |
| 속성 | 설명 |
|---|---|
| vendor_name | 보안 벤더의 이름입니다. |
| threat_actor_name | 해당 벤더가 사용하는 위협 행위자 이름입니다. |
| url | 벤더의 위협 행위자 명명 문서 또는 프로필에 대한 참조 URL입니다. |
위협 행위자와 연관된 것으로 판단된 도구(악성코드, 프레임워크, 유틸리티)입니다.
| 속성 | 설명 |
|---|---|
| name | 도구 이름입니다. |
| references | 해당 도구를 위협 행위자와 연관짓는 참조 정보입니다. |
| references.date_added | 참조 정보가 인덱스에 추가된 날짜입니다. |
| references.url | 도구의 사용을 분석하거나 보고한 문서의 URL입니다. |
VulnCheck가 큐레이션한, 위협 행위자에 의해 악용된 것으로 확인된 CVE 참조 정보입니다.
| 속성 | 설명 |
|---|---|
| url | 위협 행위자와 CVE의 연관성을 설명하는 보고서 또는 권고문의 URL입니다. |
| date_added | 해당 연구 결과가 공개된 날짜입니다. |
| cve | 위협 행위자가 사용한 것으로 보고된 CVE ID입니다. |
| 속성 | 설명 |
|---|---|
| name | MITRE ATT&CK 그룹 이름입니다. |
| aliases | MITRE가 인정하는 별칭입니다. |
| description | MITRE가 제공하는 그룹 설명입니다. |
| techniques | 해당 그룹과 연관된 ATT&CK 기법입니다(아래 참조). |
| 속성 | 설명 |
|---|---|
| technique_id | ATT&CK 기법 식별자입니다. |
| technique_name | 기법 이름입니다. |
| sub_technique | 하위 기법 식별자입니다. |
| sub_technique_name | 하위 기법 이름입니다. |
| tactic | 해당 기법이 속하는 ATT&CK 전술입니다. |
| 속성 | 설명 |
|---|---|
| value | 위협 행위자의 기본 MISP 식별자입니다. |
| description | MISP에서 제공하는 위협 행위자 설명입니다. |
| related | 관련된 MISP 엔티티입니다. |
| attribution-confidence | 귀속 신뢰도 점수(0~100)입니다. |
| cfr-suspected-state-sponsor | 추정되는 국가 후원자입니다. |
| cfr-suspected-victims | 피해 국가로 보고된 국가들입니다. |
| cfr-target-category | 피해 조직의 산업 분야입니다. |
| cfr-type-of-incident | 해당 행위자와 관련된 사고 유형입니다. |
| country | 추정 후원 국가의 국가 코드입니다. |
| refs | MISP 항목을 뒷받침하는 참조 URL입니다. |
| synonyms | 업계에서 사용되는 대체 명칭입니다. |
| dest-uuid | 관련 MISP 엔티티의 UUID입니다. |
| tags | 관계의 성격을 설명하는 태그입니다. |
| type | 관계 유형입니다. |
| 속성 | 설명 |
|---|---|
| id | MITRE ATT&CK 그룹 ID입니다. |
| aliases | MITRE가 인정하는 별칭입니다. |
| description | MITRE의 설명입니다. |
| references | MITRE CTI 참조 정보입니다. |
| source_name | 출처 이름입니다. |
| url | 인용된 출처의 URL입니다. |
| description | 인용 설명입니다. |
| external_id | 외부 식별자입니다. |
| 속성 | 설명 |
|---|---|
| vendor | 표적이 된 기술의 벤더 이름입니다. |
| product | 표적이 된 특정 제품 또는 제품군입니다. |
| 속성 | 설명 |
|---|---|
| id | ATT&CK 기법 식별자입니다. |
| name | 기법 이름입니다. |
| domain | ATT&CK 도메인입니다. |
| tactics | 해당 기법이 속하는 ATT&CK 전술입니다. |
| subtechnique | 이 항목이 하위 기법인지 여부를 나타냅니다. |
| nist_controls | 해당 기법을 완화하는 NIST 800-53 통제 항목입니다. |
| 속성 | 설명 |
|---|---|
| nist_control_id | NIST 800-53 통제 식별자입니다. |
| nist_control_name | NIST 통제 이름입니다. |
| nist_control_family | NIST 통제 계열입니다. |
| cis_controls | 해당 NIST 통제에 매핑된 CIS Controls입니다. |
| 속성 | 설명 |
|---|---|
| cis_control_id | CIS Controls 식별자입니다. |
| cis_control_name | CIS Control 이름입니다. |
| cis_control_description | CIS Control 설명입니다. |
| 속성 | 설명 |
|---|---|
| lang | 항목의 언어 코드입니다. |
| capec_id | CAPEC 식별자입니다. |
| capec_name | 공격 패턴 이름입니다. |
| capec_url | CAPEC 항목 URL입니다. |
| 속성 | 설명 |
|---|---|
| lang | 항목의 언어 코드입니다. |
| value | CWE 식별자입니다. |
| name | 취약점 유형 이름입니다. |
| url | CWE URL입니다. |