CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
13.9K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
25-05-2024

Hellhounds: Operation Lahat. Part 2

https://www.ptsecurity.com/ww-en/analytics/pt-esc-threat-intelligence/hellhounds-operation-lahat-part-2

Report completeness: High

Actors/Campaigns:
Hellhounds
Lahat

Threats:
Decoy_dog
3snake_tool
Supply_chain_technique
Pupy_rat
Sliver_c2_tool
Dns_tunneling_technique
Upx_tool
Fastflux_technique

Victims:
Russian companies, Transportation company

Industry:
Logistic, Education, Retail, Healthcare, Government, Energy, Telco, Transport

Geo:
Russia, Russian

TTPs:
Tactics: 8
Technics: 17

IOCs:
Domain: 4
IP: 1
Path: 1
Hash: 69

Soft:
ActiveMQ, Systemd, Windows Service

Algorithms:
rc4, xor, cbc, clefia, sha3

Languages:
python

Links:
https://github.com/n1nj4sec/pupy
https://github.com/blendin/3snake
https://github.com/hackumo/tools
CTT Report Hub
#ParsedReport #CompletenessHigh 25-05-2024 Hellhounds: Operation Lahat. Part 2 https://www.ptsecurity.com/ww-en/analytics/pt-esc-threat-intelligence/hellhounds-operation-lahat-part-2 Report completeness: High Actors/Campaigns: Hellhounds Lahat Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробный исследовательский отчет Экспертного центра безопасности Positive Technologies (PT ESC) о кибератаках, проведенных ранее неизвестной группой Hellhounds, в котором подробно описываются их тактика, цели, методы и эволюция их вредоносного ПО, с акцентом на их операции против российских компаний.' инфраструктура через черный ход под названием Decoy Dog.
-----

В ноябре 2023 года Экспертный центр безопасности Positive Technologies (PT ESC) опубликовал исследовательский отчет, в котором подробно описываются атаки ранее неизвестной группировки Hellhounds на инфраструктуру российских компаний, известные как операция "Лахат". В отчете говорится о том, что группа атаковала хосты Linux с помощью нового бэкдора под названием Decoy Dog, и ко второму кварталу 2024 года было идентифицировано по меньшей мере 48 подтвержденных жертв. Кроме того, было установлено, что Hellhounds проводили атаки на инфраструктуру под управлением Windows наряду со своей известной тактикой на хосты Linux.

Методы работы группы включали в себя компрометацию отдельных организаций с целью закрепления в их сетях, используя различные способы компрометации - от уязвимых веб-сервисов до использования доверительных отношений, возможно, с помощью атак на цепочки поставок. В отчете были освещены ранее нераскрытые аспекты инструментария группы, включая методы обфускации, индикаторы компрометации и образцы сигнатур для обнаружения вредоносных программ.

Злоумышленники скомпрометировали инфраструктуру Linux и Windows, установив такие службы, как "Служба учетных записей Microsoft" или "Служба просмотра Microsoft", на взломанные хосты Windows. Вредоносная программа использовала исполняемые файлы PE, такие как AccSrvX64__STABLE__2016-11-10.exe и R_TARIF.VIEWS_X86.EXE , активность атак была зафиксирована 2 и 3 января. Домены и IP-адреса использовались для генерации ключей и обфускации, для маскировки вредоносной активности использовались несуществующие поддомены в действительных доменах. Метод управления доменами действовал как средство деактивации вредоносного ПО в целевых системах.

Бэкдор Decoy Dog, использовавшийся при атаках, был основан на проекте Pupy RAT с открытым исходным кодом, с серверами C2 net-sensors.net и dynamic-dns.net, идентифицированными во всех образцах. Для шифрования использовались SSL-сертификаты, выпущенные в период с конца 2021 года по ноябрь 2023 года, что ознаменовало начало кампании. Образцы, нацеленные на Windows, были представлены в период с 2019 по январь 2024 года, демонстрируя эволюцию вредоносного ПО с новыми функциями и переходом на Python.

Группа также использовала модифицированную версию утилиты 3snake с открытым исходным кодом для получения учетных данных на хостах Linux, избегая обнаружения путем отключения определенных функций и шифрования данных с помощью алгоритма RC4. Скомпрометировав учетные данные для входа по SSH, злоумышленники получили несанкционированный доступ и установили бэкдор Decoy Dog. Кроме того, злоумышленник замаскировал Decoy Dog под ISO-образы, относящиеся к онлайн-сервису встреч iMind, используя уязвимости для проникновения в системы жертв.

Исследование выявило увеличение числа подтвержденных жертв до 48, причем группа нацелилась на российские ИТ-компании, особенно на подрядчиков критически важных организаций, что указывает на переход к атакам на доверительные отношения. Постоянные атаки Hellhounds и использование различных методов для компрометации инфраструктуры компании и контроля над ней подчеркнули их изощренность в работе и долговечность в скомпрометированных организациях.

Несмотря на использование проектов с открытым исходным кодом, Hellhounds продемонстрировали умение модифицировать свой инструментарий, чтобы избежать обнаружения и сохранить длительный доступ к критически важным организациям в России. Инструменты для анализа Decoy Dog были доступны на GitHub для дальнейшего изучения и принятия мер по предотвращению будущих угроз, исходящих от группы.
#ParsedReport #CompletenessHigh
27-05-2024

SmallTiger malware being used to attack domestic companies (Kimsuky, Andariel group)

https://asec.ahnlab.com/ko/65918

Report completeness: High

Actors/Campaigns:
Kimsuky (motivation: information_theft)
Andariel (motivation: information_theft)

Threats:
Smalltiger
Durianbeacon
Multirdp
Meterpreter_tool
Metasploit_tool
Cobalt_strike
Appleseed
Mimikatz_tool
Procdump_tool
Passview_tool
Malware/win.agent.r628198
Dropper/win.agent.r626614
Trojan/win.agent.r626616
Trojan/win.agent.r626617
Backdoor/win.iedoor.r625563
Trojan/win.generic.r577010
Trojan/win32.rl_mimikatz.r290617
Trojan/win32.rl_agenttesla.c4181110
Trojan/win.andardowner.c5619183
Infostealer/win.agent.c5623997
Amsi_bypass_technique

Victims:
Defense companies, Automobile parts companies, Semiconductor manufacturing companies

Industry:
Semiconductor_industry

ChatGPT TTPs:
do not use without manual check
T1071, T1566, T1547, T1218, T1574, T1036, T1112, T1027

IOCs:
File: 15
Hash: 32
Domain: 13
Url: 17
IP: 2

Soft:
Google Chrome, Internet Explorer

Algorithms:
md5

Functions:
RyXmqIUMXViyw6Uvkf

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2024 SmallTiger malware being used to attack domestic companies (Kimsuky, Andariel group) https://asec.ahnlab.com/ko/65918 Report completeness: High Actors/Campaigns: Kimsuky (motivation: information_theft) Andariel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что аналитический центр безопасности AhnLab (ASEC) выявил кибератаки с использованием вредоносных программ, таких как SmallTiger и DurianBeacon, нацеленные на отечественные компании, в частности оборонные, производители автомобильных запчастей и полупроводниковых компаний, и отреагировал на них. Атаки связаны с использованием программ обновления программного обеспечения для внутреннего распространения, при этом злоумышленник потенциально связан с группой Kimsuky. Злоумышленники также используют такие инструменты, как Meterpreter, MultiRDP, Mimikatz и ProcDump, для кражи системных учетных данных и выполнения различных сетевых атак. Атаки продолжаются, меняются тактика, методы передачи и используются различные варианты вредоносных программ. Пользователям рекомендуется с осторожностью относиться к вложениям электронной почты и обновлять свои программы для предотвращения заражения.
-----

Аналитический центр безопасности AhnLab (ASEC) выявил атаки с использованием вредоносного ПО SmallTiger, нацеленные на отечественные компании, и отреагировал на них. Эти атаки связаны с распространением SmallTiger внутри компании во время горизонтального перемещения, при этом первоначальные методы проникновения остаются неподтвержденными. Целями этих атак являются отечественные оборонные компании, производители автомобильных запчастей и полупроводниковые компании. Первый подтвержденный случай такой атаки произошел в ноябре 2023 года.

Анализ вредоносных кодов, обнаруженных в целевых системах, позволяет предположить причастность группы Kimsuky, в частности, путем злоупотребления программой обновления программного обеспечения компании для внутреннего распространения. Последним вредоносным ПО, используемым в этих атаках, является DurianBeacon, ранее связанное с атаками Andariel. Злоумышленник возобновил аналогичные атаки в феврале 2024 года, при этом окончательный распространяемый вредоносный код был изменен на загрузчик с именем SmallTiger. Атаки с использованием SmallTiger продолжались вплоть до мая 2024 года.

Другой случай, подтвержденный в ноябре 2023 года, был связан с атаками с использованием вредоносного ПО MultiRDP и Meterpreter. MultiRDP исправляет память службы удаленных рабочих столов, чтобы разрешить несколько несанкционированных входов в систему, часто связанных с группой Kimsuky. Meterpreter, вредоносная программа-бэкдор от Metasploit, используется для различных сетевых атак. Связь с группой Kimsuky установлена на основе использования Ngrok и Meterpreter, что аналогично предыдущим атакам этой группы.

В ходе этих атак вредоносный код устанавливается с помощью программы обновления программного обеспечения компании, что в конечном итоге приводит к установке вредоносного ПО DurianBeacon. В этой версии DurianBeacon были добавлены такие функции, как разработка языка Go и обмен данными по протоколу SSL. Эта вредоносная программа передает системную информацию злоумышленнику и ожидает дальнейших команд, включая функции самоудаления и Socks-прокси.

Начиная с февраля 2024 года, злоумышленник начал использовать другое программное обеспечение для установки вредоносного кода в формате DLL, что привело к установке вредоносной программы-загрузчика под названием SmallTiger. Этот загрузчик подключается к серверу C&C для загрузки и выполнения полезной нагрузки в памяти. Злоумышленник также установил такие инструменты, как Mimikatz и ProcDump, для кражи системных учетных данных.

В апреле 2024 года вредоносная программа-загрузчик под названием "j******n.exe" была использована для загрузки и выполнения вредоносного JavaScript, в процессе чего был создан SmallTiger. В мае 2024 года для распространения SmallTiger вместо предыдущего сервера C&C был использован GitHub. Пользователям рекомендуется быть осторожными с вложениями электронной почты из неизвестных источников и постоянно обновлять программы, чтобы предотвратить заражение такими вредоносными программами.
#ParsedReport #CompletenessHigh
27-05-2024

SYNAPSE : Ransomware Technical Analysis

https://www.cyfirma.com/research/synapse-ransomware-technical-analysis

Report completeness: High

Threats:
Synapse
Babuk
Shadow_copies_delete_technique
Voidcrypt

Industry:
Education

Geo:
Iran, Russian, Iranian

TTPs:
Tactics: 6
Technics: 22

IOCs:
IP: 2
Path: 1
File: 1
Registry: 2
Hash: 3

Soft:
Windows Defender, Component Object Model

Algorithms:
base64, sha256, curve25519, xor

Functions:
sub_4011C0, sub_4017C0, Windows, sub_00407310, sub_00402c50, Sub_418520, Sub_418C10, sub_40CB40, CloseServiceHadle, NtSetInformationProcess, have more...

Win API:
GetTimeZoneInformation, GetSystemDefaultUILanguage, GetUserDefaultUILanguage, LoadLibraryW, GetProcAddress, OpenProcess, OpenProcessToken, DuplicateTokenEx, CreateThread, SetThreadToken, have more...

Win Services:
WdNisSvc, WinDefend

Platforms:
x64

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2024 SYNAPSE : Ransomware Technical Analysis https://www.cyfirma.com/research/synapse-ransomware-technical-analysis Report completeness: High Threats: Synapse Babuk Shadow_copies_delete_technique Voidcrypt Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении киберугрозы со стороны программы-вымогателя Synapse, которая работает по модели "Программа-вымогатель как услуга" (RaaS). Программа-вымогатель обладает расширенными возможностями, связями с группами угроз, ориентированными на интересы Ирана, и сходством с другими видами программ-вымогателей, такими как Babuk. В тексте подчеркивается необходимость усиления мер кибербезопасности и принятия упреждающих подходов к обеспечению безопасности для эффективной борьбы с появляющимися угрозами, такими как Synapse.
-----

Synapse - это новая программа-вымогатель, работающая по модели "Программа-вымогатель как услуга" (RaaS) с февраля 2024 года.

Synapse предлагает свою полезную информацию, SynapseCrypter.exe, аффилированным лицам через темные веб-каналы.

Программа-вымогатель обладает такими функциями, как быстрое шифрование, различные режимы шифрования, функция поиска в NTFS и возможность повышения привилегий путем "кражи токена доступа"..

Он срабатывает, если нацелен на систему, базирующуюся в Иране, что указывает на связи с группами угроз, поддерживающими иранские интересы.

Synapse шифрует телеметрические данные перед отправкой на свой командно-контрольный сервер (C2) с использованием специального алгоритма.

Есть признаки потенциальных связей между разработчиками Synapse и программами-вымогателями Babuk.

Synapse RaaS включает в себя расширенные функции, такие как предотвращение повреждения файлов, быстрые схемы шифрования, гибкие режимы шифрования, сетевые сканеры и методы распространения.

Он использует шифрование Curve25519 / ChaCha8 и включает в себя функции для стирания теневых копий и самоудаления.

Программа-вымогатель выполняет различные действия, такие как повышение привилегий, нарушение работы системы защиты, переименование файлов, смена обоев и удаление данных.

Synapse не управляет сайтом по утечке данных; вместо этого аффилированные лица договариваются о выкупе с жертвами через сервисы, основанные на onion.

Вредоносная программа использует специальные методы, такие как вызовы Windows API, проверки мьютексов, манипуляции с токенами доступа и другие, чтобы повысить привилегии и избежать обнаружения.

Процесс шифрования Synapse включает в себя сложные этапы, такие как удаление теневой копии, прерывание работы служб безопасности и манипулирование системными ресурсами.
#ParsedReport #CompletenessHigh
27-05-2024

SamsStealer: Unveiling the Information Stealer Targeting Windows Systems

https://www.cyfirma.com/research/samsstealer-unveiling-the-information-stealer-targeting-windows-systems

Report completeness: High

Threats:
Samsstealer
Spear-phishing_technique

Industry:
Financial, Entertainment

Geo:
India, Asia

TTPs:
Tactics: 5
Technics: 7

IOCs:
File: 1
Hash: 13
Url: 2

Soft:
Discord, Chrome, Microsoft Edge, Telegram, Opera, Chromium, OperaGx, Vivaldi, Lightcord, Amigo, have more...

Wallets:
zcash, jaxx, exodus_wallet, electrum, atomicwallet, guarda_wallet, coinomi

Crypto:
bitcoin, ethereum

Algorithms:
sha256, exhibit, md5, zip

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2024 SamsStealer: Unveiling the Information Stealer Targeting Windows Systems https://www.cyfirma.com/research/samsstealer-unveiling-the-information-stealer-targeting-windows-systems Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что организация, занимающаяся кибербезопасностью, выявила нового похитителя информации под названием "SamsStealer", который нацелен на системы Windows для извлечения конфиденциальных данных из различных браузеров и приложений. Эта вредоносная программа сжимает украденные данные в ZIP-архив и загружает их в онлайн-сервис обмена файлами, создавая значительный риск для конфиденциальности и безопасности пользователей. В анализе также обсуждается расширенная версия SamsStealer V2, распространяемая через Telegram-канал, и подчеркивается необходимость усиления защиты организаций от возникающих киберугроз, таких как кража информации.
-----

Компания CYFIRMA, занимающаяся кибербезопасностью, обнаружила нового похитителя информации под названием SamsStealer, нацеленного на системы Windows. Эта вредоносная программа, написанная на .NET, предназначена для скрытного извлечения конфиденциальных данных, таких как пароли, файлы cookie и информация о криптовалютном кошельке, из различных браузеров и приложений, таких как Discord, Chrome и Microsoft Edge. После сбора данных они сжимаются в ZIP-архив и загружаются в онлайн-сервис обмена файлами. Злоумышленник получает ссылку на скачивание через Telegram для поиска. Эта угроза представляет значительный риск для конфиденциальности и безопасности пользователей из-за ее обширных возможностей по удалению данных.

Исследовательская группа провела углубленный анализ SamsStealer, подробно описав его поведение, целевые браузеры, приложения, украденную информацию, методы очистки и эксфильтрации. Вредоносное ПО работает асинхронно, что позволяет эффективно красть информацию, такую как данные сеанса и данные криптовалютного кошелька. Он нацелен на широкий спектр браузеров и приложений, включая такие популярные, как Firefox и Brave, а также различные криптовалютные кошельки. Используя передовые технологии, SamsStealer сжимает украденные данные в ZIP-файл, загружает его по адресу gofile.io и уведомляет злоумышленника через Telegram, что свидетельствует о сложном и организованном подходе к утечке данных.

Появилась более усовершенствованная версия SamsStealer, известная как SamsStealer V2, распространяемая через Telegram-канал "SamsExploit", с расширенными возможностями, предназначенными для работы с дополнительными браузерами и кражи данных с таких платформ, как Telegram и Discord. Хотя автор утверждает, что это делается в образовательных целях, киберпреступники часто используют подобные инструменты. Группа, стоящая за SamsStealer, в основном общается на хинди, что позволяет предположить ее южноазиатское происхождение, возможно, из Индии. В анализе подчеркивается необходимость повторного использования и ребрендинга киберпреступниками средств, похищающих информацию, для повышения эффективности, и с 24 апреля в Интернете было обнаружено множество образцов. В связи с растущей распространенностью кражи информации в сфере киберпреступности организациям рекомендуется усилить свою защиту от кибербезопасности с помощью таких мер, как регулярные обновления, надежные пароли, многофакторная аутентификация и решения для обеспечения безопасности конечных точек.

Более того, другой вариант под названием "amsiwala", который маскируется под SamsStealer в Telegram-канале, работает аналогичным образом, отправляя украденные данные во временную папку, а затем сжимает их и отправляет злоумышленнику через Telegram через gofile.io. Эта версия предназначена для обработки конфиденциальной информации из браузеров и приложений, таких как Chrome, Discord и Telegram, а также для извлечения данных об IP-адресах и геолокации в вредоносных целях. Всесторонний анализ выявляет значительную угрозу, исходящую от этого нового вида похитителей информации, и подчеркивает острую необходимость в стратегиях проактивной защиты от развивающихся киберугроз.
#ParsedReport #CompletenessLow
27-05-2024

Remote Monitoring and Management software used in phishing attacks

https://www.threatdown.com/blog/remote-monitoring-management-software-used-in-phishing-attacks

Report completeness: Low

Threats:
Anydesk_tool
Atera_tool
Splashtop_tool

Victims:
Corporate users

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1071, T1550, T1110

IOCs:
Domain: 4
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2024 Remote Monitoring and Management software used in phishing attacks https://www.threatdown.com/blog/remote-monitoring-management-software-used-in-phishing-attacks Report completeness: Low Threats: Anydesk_tool Atera_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается важнейшая роль программного обеспечения для удаленного мониторинга и управления (RMM) в ИТ, как киберпреступники используют инструменты RMM, такие как AnyDesk, для взлома сетей и кражи данных, а также фишинговые атаки, нацеленные на корпоративных пользователей, использующих законное, но устаревшее программное обеспечение, такое как AnyDesk, чтобы избежать обнаружения. В нем также упоминаются усилия поставщиков по борьбе с мошенническими действиями и предлагается использовать такие решения, как пакеты ThreatDown, для блокировки инструментов RMM и усиления защиты от киберугроз.
-----

Программное обеспечение для удаленного мониторинга и управления (RMM) играет решающую роль в ИТ-сфере, а такие популярные инструменты, как AnyDesk, Atera и Splashtop, позволяют ИТ-администраторам удаленно отслеживать сети и управлять ими, повышая эффективность и целостность сети. Однако киберпреступники обратили свое внимание на эти инструменты, используя их для проникновения в корпоративные сети и кражи конфиденциальных данных. Эти злоумышленники используют изощренные методы мошенничества и обмана, чтобы заставить сотрудников загружать и запускать, казалось бы, безобидные приложения RMM, предоставляя несанкционированный доступ к системам компании.

Одна из специфических фишинговых атак, нацеленных на корпоративных пользователей, заключается в использовании удаленного программного обеспечения AnyDesk. Сначала злоумышленники нацеливаются на сотрудников с помощью фишинговых электронных писем или текстовых сообщений (smishing), адаптированных в зависимости от их должности в компании. Вместо развертывания традиционных вредоносных программ злоумышленники используют законное, но устаревшее программное обеспечение, такое как исполняемый файл AnyDesk, что позволяет избежать обнаружения продуктами безопасности. Они создают фишинговые домены, имитирующие веб-сайты финансовых учреждений, которые часто размещаются в AS200593, сети, известной своими традиционными фишинговыми сайтами.

В некоторых случаях злоумышленники могут обойти механизмы удаленного обнаружения программ на банковских сайтах, что позволяет им обходить меры безопасности и получать несанкционированный доступ. Ситуация усугубляется недавними нарушениями безопасности, такими как компрометация производственных систем AnyDesk, что привело к отзыву сертификатов подписи кода. Поставщики RMM, включая AnyDesk, активно борются с незаконным использованием своего программного обеспечения, сотрудничая с такими организациями, как ScammerPayback, для борьбы с мошеннической деятельностью.

Чтобы противостоять использованию законных инструментов RMM, организации могут использовать такие решения, как пакеты ThreatDown, которые предлагают функциональность блокировки приложений. Эта функция позволяет организациям эффективно блокировать инструменты RMM, повышая их защиту от киберугроз. Внедряя пакеты ThreatDown, организации могут воспользоваться упрощенной, но надежной системой безопасности, защищающей их сети от злоумышленников.
#ParsedReport #CompletenessMedium
27-05-2024

Technical Analysis of Anatsa Campaigns: An Android Banking Malware Active in the Google Play Store

https://www.zscaler.com/blogs/security-research/technical-analysis-anatsa-campaigns-android-banking-malware-active-google

Report completeness: Medium

Threats:
Anatsa
Joker
Facestealer
Exobot

Industry:
Financial

Geo:
Finland, Spain, Singapore, Germany, Korea

TTPs:
Tactics: 2
Technics: 7

IOCs:
Hash: 4

Soft:
Android

Algorithms:
zip, xor

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2024 Technical Analysis of Anatsa Campaigns: An Android Banking Malware Active in the Google Play Store https://www.zscaler.com/blogs/security-research/technical-analysis-anatsa-campaigns-android-banking-malware-active…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что вредоносное ПО Anatsa, также известное как TeaBot, представляет собой серьезную угрозу для банковских учетных данных на устройствах Android с помощью вредоносных приложений в Google Play Store. Вредоносное ПО использует сложные методы для обмана пользователей и кражи конфиденциальной финансовой информации, создавая угрозу для пользователей Android по всему миру. Организациям рекомендуется усилить свои меры безопасности, в частности, внедрить архитектуру с нулевым уровнем доверия для улучшения защиты от таких угроз.
-----

Zscaler ThreatLabZ регулярно отслеживает наличие вредоносных приложений в Google Play Store и за последние месяцы выявил более 90 таких приложений, общее количество установленных которых превышает 5,5 миллионов. Заметно возросло количество вредоносных программ Anatsa, также известных как TeaBot, которые нацелены на банковские учетные данные с использованием сложных методов. Anatsa использует приложения-перехватчики, чтобы обманом заставить пользователей непреднамеренно установить вредоносную полезную нагрузку, которая затем переходит к краже конфиденциальной банковской и финансовой информации, используя методы наложения и обеспечения доступности для незаметного сбора данных.

Вредоносная программа Anatsa распространяется через приложения-приманки, такие как программы для чтения PDF-файлов и QR-кодов, маскируя свою полезную нагрузку второго этапа под законные обновления, чтобы обмануть жертв. Злоумышленники, стоящие за Anatsa, используют различные методы обхода, включая проверку на наличие виртуальных сред и целенаправленное искажение заголовков ZIP-файлов APK, чтобы затруднить статический анализ. Anatsa в первую очередь ориентирована на более чем 650 финансовых учреждений в Европе, но расширила свой охват на такие страны, как США, Великобритания, Германия, Испания, Финляндия, Южная Корея и Сингапур.

Вредоносная программа работает по принципу "дроппера", когда изначально очищенное приложение загружает вредоносный код с командно-контрольного сервера, выдавая себя за безобидное обновление, чтобы обойти обнаружение. Стратегия Anatsa позволяет ей проникнуть в официальный магазин Google Play, оставаясь незамеченной. Вредоносная программа использует удаленную полезную нагрузку с серверов C2 для вредоносных действий, загружает конечную полезную нагрузку после обхода сред анализа и устанавливает связь с серверами C2 для выполнения различных операций, включая кражу банковских учетных данных с помощью поддельных страниц входа в систему.

Анализ показывает, что злоумышленники активно используют категорию приложений "инструменты", на долю которых приходится почти 40% вредоносных рассылок, при этом 20% и 13% также нацелены на персонализацию и фотографирование, соответственно. Кроме того, было замечено, что злоумышленники используют несколько семейств вредоносных программ, включая хорошо известные банковские трояны, такие как Antasa и Coper, для организации атак через Google Play Store.

Недавние кампании, в которых использовался банковский троян Anatsa, подчеркивают риски, с которыми сталкиваются пользователи Android в различных регионах. Для организаций жизненно важно заранее усилить свои меры безопасности для защиты систем и финансовых данных. Zscaler рекомендует внедрить архитектуру нулевого доверия для повышения безопасности, уделяя особое внимание аутентификации и авторизации, ориентированной на пользователя, независимо от устройства или местоположения.
#ParsedReport #CompletenessMedium
27-05-2024

Iluria Stealer; a Variant of Another Discord Stealer

https://www.cyfirma.com/research/iluria-stealer-a-variant-of-another-discord-stealer

Report completeness: Medium

Threats:
Iluria
Nikki
Sonicglyde
Epsilon
Dll_sideloading_technique
Process_injection_technique

Industry:
Financial

Geo:
Portuguese

TTPs:
Tactics: 7
Technics: 12

IOCs:
File: 4
Domain: 4
Hash: 3

Soft:
Discord, NSIS installer, Visual Studio Code, Telegram

Algorithms:
md5, sha256

Languages:
javascript