CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 30-06-2024 Threat Analysis Insight: RisePro Information Stealer https://blogs.blackberry.com/en/2024/06/threat-analysis-insight-risepro-information-stealer Report completeness: High Threats: Riseprostealer Privateloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в многофункциональном средстве для кражи информации под названием RisePro, которое в основном распространяется по модели "Вредоносное ПО как услуга" (MaaS) на подпольных форумах. Вредоносная программа, впервые обнаруженная в конце 2022 года, проявила значительную активность в конце 2023-го и начале 2024 года, что привело к ее включению в раздел "Основные угрозы критической инфраструктуре" отчета Global Threat Intelligence. У RisePro нет конкретного источника заражения, но он часто распространяется с помощью вредоносных ссылок и тактики обмана. Вредоносное ПО работает по модели подписки, что позволяет операторам настраивать его для своих целей, уделяя особое внимание краже и утечке информации. Организациям рекомендуется использовать проактивные стратегии защиты от таких угроз.
-----

RisePro - это многофункциональная программа для кражи информации, распространяемая по модели "Вредоносное ПО как услуга" на подпольных форумах.

В конце 2023 и начале 2024 года BlackBerry отметила значительный рост активности RisePro, что привело к включению его в раздел "Основные угрозы критической инфраструктуре" отчета Global Threat Intelligence.

RisePro имеет сходство с PrivateLoader, используемым злоумышленниками для распространения вредоносных программ.

Русскоязычное происхождение, о котором свидетельствуют особенности дизайна и деятельности RisePro.

Модель, основанная на подписке, при которой операторы настраивают вредоносное ПО под свои цели после уплаты лицензионного сбора.

RisePro взаимодействует с сервером C2 для получения команд для снятия отпечатков пальцев с систем, кражи данных и передачи в инфраструктуру субъекта угроз.

Настраиваемая тактика развертывания обеспечивает постоянство выполнения запланированных задач.

Обновления включают переход на пользовательский протокол TCP, методы обфускации и согласованную структуру в разных версиях.

Основная цель - кража и эксфильтрация информации, при этом операторы настраивают методы передачи данных.

Постоянно развивающиеся функции, рекламируемые на подпольных форумах, подчеркивают необходимость принятия эффективных контрмер.

Рекомендуемые стратегии защиты включают обучение сотрудников, мониторинг, решения для обеспечения безопасности конечных точек и программы анализа угроз.

BlackBerry предлагает защиту от RisePro с помощью CylanceENDPOINT на базе Cylance AI для обнаружения угроз и их устранения.
#ParsedReport #CompletenessLow
30-06-2024

Sombres Influences: Russian and Iranian Influence Networks Target French Elections

https://go.recordedfuture.com/hubfs/reports/TA-2024-0628.pdf

Report completeness: Low

Actors/Campaigns:
Copycop
Iuvm
Doppelgnger

Victims:
French elections

Industry:
Military, Education, Government

Geo:
Of legitimate french, Us and french, France for, Copycop french, Russian, Uses french, From legitimate french, Networks target french, Plagiarized from french, Websites impersonating french, And french, Targets french, France, Copycop uses french, Promises french, Russia, From mainstream french, 100 to french, During french, Two french, Ukraine, Of prominent french, French, Mainstream french, Undermine the french, Iran, The us, Surge during french, Of the french, The french, France military, Impersonating french, France because, Inauthentic french, Two new french, France en, For french, France military aid, France far-right story, Legitimate french, France such, Iranian, France supporting israel, France for its, Upcoming french, New french, Claiming that french, The 2024 french, 2024 impersonating french, France as result, The upcoming french, France military support, Jordan, Instruction for french, Website promises french, Doppelgnger impersonating french, France because of, To working-class french, To the french, France and, France unprecedented, Are impersonating french, France far-right, That french, France and promoting, Doppelgnger targets french, And weaponizing french, Erode french, Of copycop french, Into french, Articles impersonating french, Copycop new french, France domestic political, France en colere, Israel, Translated into french, Impersonating the french, France unprecedented economic, Prominent french, To erode french, Working-class french, France domestic, France such as, From french, Weaponizing french, Target french, 2024 french, France supporting, Impersonates two french, Targeting the french, To french, Article from french, France as

ChatGPT TTPs:
do not use without manual check
T1566.002, T1568

IOCs:
Domain: 26
Email: 2

Soft:
outlook

Algorithms:
des

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Sombres Influences: Russian and Iranian Influence Networks Target French Elections https://go.recordedfuture.com/hubfs/reports/TA-2024-0628.pdf Report completeness: Low Actors/Campaigns: Copycop Iuvm Doppelgnger…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте освещаются операции России и Ирана по оказанию вредоносного влияния на предстоящие выборы во Франции, направленные на создание поддельных веб-сайтов и распространение дезинформации. В нем также упоминается о серьезной угрозе, которую представляют эти операции, и подчеркивается важность скоординированных усилий по противодействию им. Кроме того, в тексте рассказывается о Recorded Future, компании по анализу угроз, которая предоставляет комплексные разведывательные услуги для расширения возможностей клиентов по усилению их защиты от кибербезопасности.
-----

В тексте обсуждаются операции иностранного вредоносного влияния на предстоящие выборы во Франции, проводимые преимущественно Россией и Ираном. Эти операции включают создание недостоверных веб-сайтов, выдающих себя за французские СМИ, создание порталов с поддельными новостями и широкое распространение в социальных сетях. Сеть CopyCop, связанная с Россией, известна тем, что создает контент, выгодный России, с целью дискредитации президента Макрона и подрыва европейской поддержки Украины. Группа использует множество поддельных веб-сайтов на французском языке для распространения дезинформации и видео-подделок.

Иранские онлайн-ресурсы, связанные с IUVM, также участвуют в оказании влияния на выборы во Франции из-за поддержки Францией Израиля. Их деятельность включает в себя тайные кампании влияния, направленные на то, чтобы оспорить позицию Франции по различным вопросам. Сеть "Двойник", известная пропагандой пророссийских, евроскептических и популистских взглядов, фокусируется на критике правительства Макрона и поддержке альтернативных политических групп, таких как партия национального единства.

В тексте подчеркивается значительная угроза, исходящая от этих операций по оказанию иностранного влияния, подчеркивается важность сохранения бдительности и принятия скоординированных усилий по противодействию этим действиям и защите целостности избирательного процесса во Франции. В связи с быстрым приближением выборов правозащитники сталкиваются с еще большими трудностями, в то время как субъектам, представляющим угрозу, становится все труднее оказывать серьезное влияние. В тексте также упоминаются различные тактики, применяемые этими сетями влияния, такие как использование автоматизированных аккаунтов для продвижения в социальных сетях, распространение поддельного контента и ложной информации, нацеленной на избирателей.

Recorded Future, ведущая компания по анализу угроз, предоставляет комплексные разведывательные услуги, охватывающие противников, инфраструктуру и цели, с помощью своего облака Intelligence Cloud. Возможности компании включают мониторинг Интернета из различных источников, таких как открытый Веб, темный веб и технические каналы, для получения информации о меняющемся ландшафте угроз в режиме реального времени. Это позволяет клиентам быстро принимать обоснованные решения, минимизировать риски и повышать уровень своей кибербезопасности.

Компания Recorded Future со штаб-квартирой в Бостоне работает по всему миру, ее офисы и персонал распределены по всему миру. Компания сотрудничает с более чем 1800 предприятиями и государственными структурами в 75 странах, предоставляя объективную и действенную информацию для эффективного укрепления их систем кибербезопасности. Широкий охват Recorded Future и тщательный подход к анализу угроз делают ее ключевым игроком в секторе кибербезопасности, позволяя клиентам активно решать проблемы безопасности и защищать свои цифровые активы.
#ParsedReport #CompletenessLow
30-06-2024

Alert regarding Operation Blotless attack campaign

https://www.jpcert.or.jp/at/2024/at240013.html

Report completeness: Low

Actors/Campaigns:
Blotlesss (motivation: cyber_espionage)
Volt_typhoon (motivation: cyber_espionage)

Threats:
Kv-botnet
Lolbin_technique

Industry:
Government, Critical_infrastructure

Geo:
Japanese, Chinese

CVEs:
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13, 11.1-65.22)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)


ChatGPT TTPs:
do not use without manual check
T1572, T1190

IOCs:
File: 3
Email: 1

Soft:
Active Directory

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Alert regarding Operation Blotless attack campaign https://www.jpcert.or.jp/at/2024/at240013.html Report completeness: Low Actors/Campaigns: Blotlesss (motivation: cyber_espionage) Volt_typhoon (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что растет обеспокоенность в связи с кибератаками на критически важную инфраструктуру с использованием тактики "Living off the land", при этом особое внимание уделяется недавним атакам, таким как "Volt Typhoon" и "Operation Blotless". Множество организаций, включая JPCERT/CC и другие источники, такие как Microsoft и SecureWorks, отслеживают и предупреждают об этих злоумышленниках с расширенными возможностями защиты от постоянных угроз (APT), которые используют существующие инструменты и системы для проведения длительных, периодически повторяющихся кампаний атак. Несмотря на усилия по сбору информации об этих методах атак, остаются проблемы в выявлении таких киберугроз и эффективном реагировании на них, что подчеркивает необходимость постоянной бдительности и сотрудничества между организациями для устранения возникающих рисков для критически важной инфраструктуры и национальной безопасности.
-----

JPCERT/CC опубликовал предупреждение о кибератаках на критически важную инфраструктуру с использованием тактики "Living off the land".

Повышенная бдительность в отношении участников APT, использующих этот метод, после атаки "Тайфуна Вольт" в мае 2023 года.

JPCERT/CC отслеживает аналогичную кампанию атак под названием "Операция Blotless", направленную против японских организаций.

Организации сталкиваются с трудностями при обнаружении атак и противодействии им с использованием тактики "Жить вне земли".

Трудно приписать атакующие действия исключительно Volt Typhoon или другим субъектам угрозы, использующим аналогичную тактику.

JPCERT/CC предупреждает об уязвимости удаленного выполнения кода (CVE-2023-3519), которая используется при некоторых атаках.

Постоянное уделение особого внимания мониторингу и сотрудничеству в борьбе с развивающимися киберугрозами, нацеленными на критически важную инфраструктуру.
#ParsedReport #CompletenessLow
30-06-2024

Dark Web Profile: IntelBroker

https://socradar.io/dark-web-profile-intelbroker

Report completeness: Low

Actors/Campaigns:
Cyberniggers (motivation: financially_motivated, hacktivism, politically_motivated)
Shinyhunters
Careto (motivation: hacktivism)

Threats:
Endurance
Disttrack
Credential_dumping_technique
Blackcat
Lockbit

Victims:
Weee grocery service, Europol, Autotrader, Volvo, Hilton hotels, At&t, Usdod, General electric, Hewlett packard enterprise, Verizon, have more...

Industry:
Telco, E-commerce, Education, Transport, Logistic, Healthcare, Energy, Retail, Aerospace, Financial, Critical_infrastructure, Military, Government

Geo:
United kingdom, Los angeles, Serbian, Russia, France, Serbia, Iran, The us, India, Iranian

TTPs:
Tactics: 12
Technics: 13

Algorithms:
exhibit

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Dark Web Profile: IntelBroker https://socradar.io/dark-web-profile-intelbroker Report completeness: Low Actors/Campaigns: Cyberniggers (motivation: financially_motivated, hacktivism, politically_motivated) Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что IntelBroker является печально известным субъектом киберугроз, известным организацией громких кибератак путем продажи доступа к скомпрометированным системам и утечки конфиденциальных данных. Они нацелены на различные организации в различных отраслях и странах, уделяя особое внимание секторам с высокой ценностью данных и организациям, связанным с национальной безопасностью. Несмотря на обвинения, касающиеся их личности и потенциального государственного спонсорства, IntelBroker продолжает действовать в условиях киберугроз, используя сложные методы, позволяющие избежать обнаружения и сохраняться в уязвимых средах.
-----

IntelBroker - известный участник киберугроз, работающий на платформе BreachForums, известный тем, что организует громкие кибератаки, выявляя и продавая доступ к скомпрометированным системам и утечкам конфиденциальных данных. Форум, который столкнулся с многочисленными неудачами и сменой руководства, продолжает принимать мероприятия IntelBroker, несмотря на эти трудности. Злоумышленник, также связанный с программой-вымогателем strain Endurance, атаковал различные организации, включая Weee Grocery Service, Европол, Autotrader, Volvo, отели Hilton, AT&T и другие.

В 2023 году IntelBroker присоединилась к группе CyberNiggers на BreachForums, где сыграла важную роль в организации атак. Несмотря на это сотрудничество, IntelBroker сохранила свою индивидуальность и приобрела известность, превосходящую известность группы. Методы действий злоумышленников включают стратегическое посредничество в получении первоначального доступа, тактику утечки данных и повышение привилегий в скомпрометированных сетях. Их деятельность выходит за рамки продажи доступа к инициированию утечек данных, и они ставят во главу угла финансовую выгоду, иногда используя геополитические сообщения в своих атаках.

IntelBroker ориентирован на широкий спектр отраслей в разных странах, проявляя особый интерес к секторам с высокой ценностью данных, таким как информационные технологии, телекоммуникации, здравоохранение, финансовые услуги, государственное управление, образование, розничная торговля, транспорт, профессиональные услуги и производство. Злоумышленники предпочитают нападать на организации, связанные с национальной безопасностью, о чем свидетельствуют атаки на правительственные ведомства, оборонных подрядчиков и важнейшие сектора инфраструктуры. Их операции распространяются по всему миру, с акцентом на Соединенные Штаты, Индию, Великобританию и Францию.

Кроме того, есть утверждения, связанные с личностью IntelBroker, и дискуссии переходят от потенциального спонсорства со стороны иранского государства к субъекту, претендующему на независимость как частному лицу из Сербии. Изощренные атаки этого субъекта, особенно направленные против организаций оборонного сектора США, вызывают вопросы о государственном спонсорстве или сотрудничестве с государственными структурами. Деятельность IntelBroker включает в себя всестороннее исследование сети, горизонтальное перемещение и эксфильтрацию данных с помощью сложных методов, позволяющих избежать обнаружения и сохраняться в уязвимых средах.

Несмотря на то, что в прошлом IntelBroker был связан с программами-вымогателями, он, похоже, переключился на вымогательство и продажу доступа на взломанных форумах. Злоумышленник продолжает работать в сфере киберугроз, используя уязвимости в различных отраслях и регионах для проведения мощных кибератак. Недавние заявления о взломе крупных технологических компаний, таких как Apple и AMD, подчеркивают постоянную способность IntelBroker воздействовать на известные организации и извлекать ценную интеллектуальную собственность.
#ParsedReport #CompletenessMedium
01-07-2024

CapraTube Remix \| Transparent Tribe s Android Spyware Targeting Gamers, Weapons Enthusiasts

https://www.sentinelone.com/labs/capratube-remix-transparent-tribes-android-spyware-targeting-gamers-weapons-enthusiasts

Report completeness: Medium

Actors/Campaigns:
Transparenttribe
Capratube

Threats:
Caprarat
Watering_hole_technique
Spear-phishing_technique
Ahmyth_rat
Crimson_rat

Victims:
Indian government, Military personnel, Mobile gamers, Weapons enthusiasts, Tiktok fans

Industry:
Military, Entertainment, Government

Geo:
Indian, Pakistan

ChatGPT TTPs:
do not use without manual check
T1071.001, T1027

IOCs:
Domain: 1
IP: 2
Hash: 4

Soft:
Android, TikTok

Algorithms:
sha1
CTT Report Hub
#ParsedReport #CompletenessMedium 01-07-2024 CapraTube Remix \| Transparent Tribe s Android Spyware Targeting Gamers, Weapons Enthusiasts https://www.sentinelone.com/labs/capratube-remix-transparent-tribes-android-spyware-targeting-gamers-weapons-enthusiasts…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении новых APK-файлов CapraRAT, связанных с Transparent Tribe, предполагаемой государственной организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok с помощью шпионского ПО, встроенного в приложения для просмотра видео. Эти APK-файлы демонстрируют неизменную функциональность шпионских программ с улучшенным кодом для современных устройств Android, подчеркивая тактику социальной инженерии группы и постоянное нацеливание на индийское правительство и военные структуры посредством разработки стратегий и обновлений совместимости. Подчеркивается важность тщательного изучения разрешений для приложений и использования эффективных методов обнаружения угроз для защиты от таких угроз.
-----

SentinelLabs обнаружила новые APK-файлы CapraRAT, связанные с Transparent Tribe, предположительно связанной с государством организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok.

Transparent Tribe, также известная как APT 36, работает с 2016 года, специализируясь на атаках социальной инженерии на индийские правительственные и военные объекты с использованием шпионских программ для Windows и Android.

Последние версии CapraRAT используют WebView для перенаправления пользователей на YouTube или CrazyGames.com, скрывая URL-адреса в коде.

Приложения CapraRAT больше не запрашивают навязчивые разрешения, что указывает на переход к функциональности, ориентированной на наблюдение.

Обновленная совместимость с Android Oreo (8.0) означает стратегический сдвиг в сторону более новых устройств.

Существует постоянная проблема, поскольку шпионское ПО может работать, даже если пользователи отклоняют запросы на получение разрешений.

APK-файлы CapraRAT имеют общий сервер C2 и идентификатор версии, а также небольшие обновления кода, направленные на повышение надежности.

Соответствующие стратегии смягчения последствий включают тщательную проверку разрешений для приложений и мониторинг сетевых индикаторов, таких как порт 18582, для обнаружения CapraRAT и аналогичных угроз и реагирования на них.
#ParsedReport #CompletenessLow
01-07-2024

Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware

https://outpost24.com/blog/unfurling-hemlock-cluster-bomb-campaign

Report completeness: Low

Actors/Campaigns:
Unfurling_hemlock (motivation: information_theft, financially_motivated, cyber_criminal)

Threats:
Hector
Amadey
Redline_stealer
Mystic_stealer
Riseprostealer
Smokeloader
Enigma
Wextract
Crackedcantil

Victims:
Western institutions

Geo:
Czechia, China, Germany, India, Russian, Canada, Korea, Turkey, The us, Spain, Russia, Asian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1105, T1090, T1059.001

IOCs:
File: 5
Hash: 18
Url: 12
IP: 10

Soft:
Windows Defender, Telegram

Algorithms:
exhibit

Languages:
php

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 01-07-2024 Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware https://outpost24.com/blog/unfurling-hemlock-cluster-bomb-campaign Report completeness: Low Actors/Campaigns: Unfurling_hemlock…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
В тексте обсуждается углубленный анализ киберугроз, проведенный командой KrakenLabs, который выявил сложную и широко распространенную вредоносную кампанию, организованную восточноевропейской группой по борьбе с угрозами Unfurling Hemlock. Кампания включала распространение нескольких образцов вредоносных программ со сложными уровнями вложенности, целью которых было заражение жертв различными типами вредоносных программ с целью получения финансовой выгоды. Проведенный анализ подчеркивает необходимость принятия надежных мер безопасности и роль специалистов по анализу угроз в защите организаций от развивающихся киберугроз.
-----

KrakenLabs провела углубленное расследование сложной и широко распространенной вредоносной кампании, проводимой группой разработчиков Hemlock threat actor group.

Кампания включала распространение образцов вредоносного ПО с помощью сжатых файлов под названием "WEXTRACT.EXE .MUI", что привело к развертыванию различных типов вредоносного ПО, включая Redline, RisePro, Mystic Stealer, Amadey и SmokeLoader.

Десятки тысяч образцов вредоносного ПО были распространены по всему миру, в первую очередь в странах Восточной Европы, с целью заражения западных учреждений.

Вредоносная кампания демонстрировала сложные уровни вложенности, что позволяло одновременно запускать несколько образцов вредоносного ПО на зараженных системах.

Связь командования и контроля (C2) осуществлялась по нескольким адресам, что указывает на высокую координацию и организованность в группе исполнителей угроз.

Основной мотивацией кампании, по-видимому, была финансовая выгода, а стратегия была направлена на максимизацию воздействия и потенциальных выгод для участников угрозы.

Анализ показал важность надежных мер безопасности, передовых решений по защите от вредоносных программ и предостережения от загрузки подозрительных файлов для снижения рисков, связанных с такими масштабными кампаниями по борьбе с вредоносными программами.

Гектор, видный деятель индустрии кибербезопасности, подробно описанный в тексте, перешел от этического хакерства к анализу угроз, подчеркнув важнейшую роль таких профессионалов, как он, в защите организаций от киберугроз.
#ParsedReport #CompletenessHigh
01-07-2024

Supply Chain Compromise Leads to Trojanized Installers for Notezilla, RecentX, Copywhiz

https://www.rapid7.com/blog/post/2024/06/27/supply-chain-compromise-leads-to-trojanized-installers-for-notezilla-recentx-copywhiz

Report completeness: High

Threats:
Supply_chain_technique
Dllfake
Uniextract2_tool

Victims:
Notezilla, Recentx, Copywhiz, Windows users

Geo:
India

TTPs:
Tactics: 8
Technics: 13

IOCs:
Domain: 1
Path: 3
File: 12
IP: 11
Hash: 19

Soft:
Notezilla, RecentX, Copywhiz, curl, Google Chrome, Mozilla Firefox, PyInstaller

Wallets:
exodus_wallet, jaxx, guarda_wallet, electrum, coinomi

Algorithms:
zip, 7zip

Functions:
WINAPI

Win API:
ShellExecuteA, CreateProcessA

Languages:
python

Links:
https://github.com/Bioruebe/UniExtract2
https://github.com/extremecoders-re/pyinstxtractor
https://github.com/pyinstaller/pyinstaller
CTT Report Hub
#ParsedReport #CompletenessHigh 01-07-2024 Supply Chain Compromise Leads to Trojanized Installers for Notezilla, RecentX, Copywhiz https://www.rapid7.com/blog/post/2024/06/27/supply-chain-compromise-leads-to-trojanized-installers-for-notezilla-recentx-copywhiz…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Rapid7 обнаружила троянские программы установки для программных продуктов, предлагаемых Conceptworld, содержащих вредоносные программы для кражи информации. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, и вредоносная программа была разработана для кражи различных типов конфиденциальной информации из зараженных систем. Расследование, проведенное Rapid7, подтвердило наличие вредоносного ПО в установщиках, которые распространялись с начала июня 2024 года, и Conceptworld незамедлительно приняла меры по замене вредоносных установщиков проверенными копиями. Пользователям рекомендуется проверять законность загрузки программного обеспечения и проверять наличие признаков компрометации, если они выполнили установку уязвимого программного обеспечения.
-----

В тексте обсуждается инцидент, когда Rapid7 обнаружил троянские программы установки для программных продуктов, предлагаемых индийской компанией Conceptworld. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, которые распространяются на официальном веб-сайте Conceptworld. Было обнаружено, что вредоносные программы-инсталляторы содержат вредоносное ПО для кражи информации, способное загружать и выполнять дополнительную полезную нагрузку. Вредоносное ПО было разработано для кражи учетных данных браузера, информации о криптовалютном кошельке, регистрации нажатий клавиш и содержимого буфера обмена, а также для сохранения в зараженных системах.

Rapid7 начала расследование подозрительных действий, вызванных установкой этих троянских пакетов в среде клиента. Проанализировав установочные пакеты, Rapid7 подтвердила наличие вредоносного ПО наряду с законными установщиками программного обеспечения. Вредоносные копии установщиков распространялись с начала июня 2024 года, причем вредоносные программы относились к семейству вредоносных программ под названием dllFake. Conceptworld незамедлительно приняла меры после обнаружения, удалив вредоносные установщики и заменив их проверенными копиями в течение 12 часов.

Дальнейший анализ вредоносного ПО выявил механизмы, с помощью которых оно работает. Вредоносное ПО продолжает действовать, выполняя запланированную задачу каждые три часа, воруя данные из браузеров и криптокошельков, регистрируя нажатия клавиш и содержимое буфера обмена, а также загружая дополнительную полезную нагрузку с сервера управления. Вредоносная программа использует различные инструменты и методы, такие как создание скрытых запланированных задач, загрузка украденных данных на удаленный сервер и создание зашифрованных ZIP-архивов, содержащих полезную информацию, предназначенную для кражи конфиденциальной информации.

Rapid7 рекомендует пользователям проверять законность загрузки программного обеспечения, проверяя целостность файлов, хэши, подписи и размеры файлов, чтобы убедиться, что они соответствуют тем, которые предоставляются официальными дистрибьюторами. Пользователям, которые в течение последнего месяца запускали установщики для Notezilla, RecentX или Copywhiz, рекомендуется проверить наличие признаков взлома, таких как наличие скрытых запланированных задач и экземпляров CMD, выполняющих исходящие сетевые подключения. При обнаружении признаков взлома Rapid7 предлагает повторно создать образ уязвимой системы, чтобы устранить любые изменения, внесенные вредоносной программой.