CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 04-07-2024 Dark Web Profile: Brain Cipher https://socradar.io/dark-web-profile-brain-cipher Report completeness: Medium Threats: Brain_cipher Lockbit Spear-phishing_technique Victims: National data center, Pdn, 200 government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте описывается атака программы-вымогателя, осуществленная Brain Cipher group на Национальный центр обработки данных Индонезии, что привело к сбоям в работе важнейших государственных служб. В нем освещается тактика группы, в том числе использование просочившегося конструктора от LockBit для создания исполняемых файлов программы-вымогателя. В тексте также подчеркивается важность внедрения упреждающих мер кибербезопасности для защиты от атак программ-вымогателей с использованием просочившихся компонентов, таких как Brain Cipher.
-----

Группа программ-вымогателей Brain Cipher попала в заголовки газет после масштабной атаки на Национальный центр обработки данных Индонезии (PDN), которая нарушила работу важнейших государственных служб, таких как иммиграционный и паспортный контроль. Кибератака, произошедшая 20 июня, была нацелена на правительственные серверы, что привело к сбоям в работе иммиграционных служб, выдачи разрешений на мероприятия и других онлайн-функций правительства. Атака программ-вымогателей также повлияла на усилия Индонезии по созданию национальных центров обработки данных для безопасного хранения данных и хостинга онлайн-сервисов.

Программа-вымогатель Brain Cipher появилась в поле зрения 16 июня 2024 года, привлекая повышенное внимание средств массовой информации после того, как была идентифицирована как виновник атак на индонезийский центр обработки данных. Первоначально потребовав выкуп в размере 8 000 000 долларов, группа позже пошла на попятную, принеся извинения Индонезии и пообещав выпустить бесплатный инструмент для расшифровки на следующий день. Действия Brain Cipher отличались от обычного метода работы программ-вымогателей, поскольку они предоставляли кошелек Monero для дополнительных пожертвований вместо того, чтобы требовать оплаты.

Эта группа программ-вымогателей использовала утечку программного обеспечения LockBit, внеся лишь незначительные изменения в шифровальщик. В июне 2022 года LockBit выпустила версию LockBit 3.0, которая была распространена с изменениями по сей день. Просочившийся конструктор позволил легко создавать исполняемые файлы программ-вымогателей, шифровальщики, дешифраторы и специализированные инструменты, изменив ландшафт программ-вымогателей, предоставив злоумышленникам средства для запуска атак.

Brain Cipher, один из вариантов программ-вымогателей семейства LockBit, демонстрирует изощренность в методах атаки. Он использует уязвимости и тактику скрытого фишинга для получения первоначального доступа, демонстрируя высокий уровень знаний о своих целях. Программа-вымогатель использует методы обхода традиционных мер безопасности, что затрудняет ее обнаружение. Методы обфускации Brain Cipher нарушают работу аналитических инструментов и исследователей, препятствуя попыткам отследить ее деятельность.

Рост числа программ-вымогателей, созданных на основе утекших компонентов, представляет серьезную угрозу кибербезопасности. Эти инструменты позволяют киберпреступникам с легкостью создавать собственные версии программ-вымогателей даже для менее опытных злоумышленников. Чтобы эффективно противостоять этим угрозам, организации должны внедрять передовые решения для обеспечения безопасности конечных точек, постоянно обновлять программное обеспечение, сегментировать сети, создавать автономные резервные копии, обучать сотрудников передовым методам кибербезопасности, внедрять решения для фильтрации электронной почты и веб-сайтов, использовать аналитические данные об угрозах и разрабатывать надежные планы реагирования на инциденты.

Превентивные меры, описанные выше, имеют решающее значение для защиты от атак программ-вымогателей, особенно тех, которые используют просочившиеся компоненты, такие как Brain Cipher. Интегрируя эти стратегии в свою систему кибербезопасности, организации могут повысить свою устойчивость к новым киберугрозам и снизить риски, связанные с атаками программ-вымогателей.
#ParsedReport #CompletenessMedium
04-07-2024

Dissecting GootLoader With Node.js

https://unit42.paloaltonetworks.com/javascript-malware-gootloader

Report completeness: Medium

Actors/Campaigns:
Apt33
Midnight_eclipse
Red_delta

Threats:
Gootkit
Strela_stealer
Smokeloader
Spear-phishing_technique
Cobalt_strike
Malleable_c2_tool
Upstyle_backdoor
Mirai
Terminator_tool

Geo:
Ukraine, Apac, America, Emea, Japan, China, California

CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)


ChatGPT TTPs:
do not use without manual check
T1027, T1497, T1203, T1059.007

IOCs:
File: 6
Hash: 5
Url: 14
Path: 1

Soft:
Node.js, Visual Studio Code, Microsoft OneNote, Ivanti

Algorithms:
zip, sha256

Functions:
setTimeout

Languages:
javascript

Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-01-19-IOCs-for-GootLoader-infection.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 04-07-2024 Dissecting GootLoader With Node.js https://unit42.paloaltonetworks.com/javascript-malware-gootloader Report completeness: Medium Actors/Campaigns: Apt33 Midnight_eclipse Red_delta Threats: Gootkit Strela_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении методов уклонения, используемых вредоносной программой GootLoader, в частности, использования JavaScript для обхода анализа в изолированной среде. В статье исследуется, как GootLoader задерживает свои вредоносные действия, чтобы избежать обнаружения, используя сложные методы, позволяющие создать впечатление, что выполнение его кода приостановлено. Понимание и анализ этих методов обхода может помочь в обнаружении такого вредоносного программного обеспечения и противодействии ему, при этом особое внимание уделяется совместным усилиям в рамках сообщества кибербезопасности, направленным на то, чтобы опережать киберугрозы. Кроме того, в тексте упоминаются такие инструменты и продукты, как брандмауэр следующего поколения и Cortex XDR от Palo Alto Networks, которые могут помочь обнаружить и предотвратить такие угрозы, как GootLoader.
-----

Вредоносная программа GootLoader использует методы обхода JavaScript для обхода анализа в изолированной среде.

Возникнув из Gootkit, он превратился в вредоносную программу на основе JavaScript, распространяемую через поддельные сообщения на форуме.

GootLoader использует сложные методы "спящего режима", переплетая законный код JavaScript с вредоносным кодом для задержки действий.

Он использует отнимающие много времени циклы while с массивами функций, чтобы скрыть свои вредоносные действия и избежать обнаружения.

Анализ файлов GootLoader с помощью Node.js отладки помогает понять управление потоком и логику выполнения.

Совместные усилия и обмен знаниями между специалистами в области кибербезопасности имеют решающее значение для того, чтобы опережать киберпреступников.

Palo Alto Networks предлагает такие продукты, как брандмауэр нового поколения и Cortex XDR, для обнаружения угроз и защиты от вредоносных программ, таких как GootLoader.

Обмен разведывательными данными с такими организациями, как Альянс по борьбе с киберугрозами, помогает быстро внедрять средства защиты от злоумышленников в киберпространстве.

Приведены технические сведения о файле GootLoader JavaScript, извлеченном из поддельного сообщения на форуме, включая его хэш SHA256, размер файла и имя.
#ParsedReport #CompletenessLow
04-07-2024

Mallox Ransomware Variant Targets Linux: Decryptor Discovered

https://www.uptycs.com/blog/mallox-ransomware-linux-variant-decryptor-discovered

Report completeness: Low

Threats:
Targetcompany

ChatGPT TTPs:
do not use without manual check
T1486, T1001, T1608.001

IOCs:
IP: 3
File: 2
Hash: 15

Soft:
MS-SQL, Flask

Algorithms:
md5, base64, aes-256, aes-256-cbc, aes, cbc, xor

Languages:
python

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessLow 04-07-2024 Mallox Ransomware Variant Targets Linux: Decryptor Discovered https://www.uptycs.com/blog/mallox-ransomware-linux-variant-decryptor-discovered Report completeness: Low Threats: Targetcompany ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в описании группы программ-вымогателей Mallox, их переходе на модель распространения программ-вымогателей как услуг, их методах шифрования, обнаружении скрипта на Python, используемого для создания настраиваемых программ-вымогателей для систем Linux, и подробной информации о файлах шифровальщика и дешифратора программ-вымогателей.
-----

Программа-вымогатель Mallox, также известная как Fargo, TargetCompany и Mawahelper, действует с середины 2021 года. В середине 2022 года группа перешла на модель распространения программ-вымогателей как услуг. Они специализируются на множественном вымогательстве, шифруя данные жертв и угрожая разместить их на сайтах, основанных на TOR. Изначально полезной нагрузкой Mallox были файлы на базе .NET, .EXE или .DLL, распространяемые с помощью таких методов, как открытые серверы MS-SQL и фишинговые электронные письма, нацеленные на системы Windows. Недавно появились новые Linux-версии программы-вымогателя Mallox, использующие пользовательские скрипты на Python для доставки полезной нагрузки и извлечения данных жертвы, добавляя расширение .locked к зашифрованным файлам.

Команда Uptycs по исследованию угроз обнаружила скрипт на Python с именем web_server.py, идентифицированный как веб-панель Mallox ransomware на базе Flask для создания настраиваемых программ-вымогателей для систем Linux. Этот скрипт подключается к серверной базе данных, поддерживает аутентификацию пользователей, управление сборками и функции администратора. Он позволяет регистрировать новых пользователей, входить в систему, сбрасывать пароль, создавать сборки программ-вымогателей, управлять ими и загружать. Кроме того, в нем есть управление профилями пользователей, интерфейс чата для сборок и пользовательская страница с ошибкой 404. Скрипт создает шифровальщик и дешифратор-вымогатель Mallox для зарегистрированных пользователей с IP-адресом (185.73.125.6), используемым для создания программы-вымогателя Linux на основе конфигурационного файла для системного шифрования.

При проверке строк шифровальщика-вымогателя при расшифровке файла конфигурации было обнаружено нестандартное содержимое в кодировке base64, что позволило выявить детали шифрования AES-256 CBC. Программа-вымогатель использует параметры "iv" и "key" для шифрования, добавляя к зашифрованным файлам расширение .lmallox и отправляя сообщение с требованием выкупа с именем READ_THIS_NOW.txt. Файлы дешифратора для соответствующих шифровальщиков можно найти на странице 185.73.125.6/output/{build-id}/decryptor.

Команда Uptycs по исследованию угроз собрала 7 дешифраторов для соответствующих шифровальщиков с различными идентификаторами сборки. Запрос в FOFA или Censys можно использовать для поиска текущих серверов, размещенных на Mallox.
#ParsedReport #CompletenessMedium
03-07-2024

Eldorado Ransomware: The New Golden Empire of Cybercrime?

https://www.group-ib.com/blog/eldorado-ransomware

Report completeness: Medium

Threats:
Eldorado_ransomware
Empire_loader
Yanluowang
Qilin_ransomware
Cyclops_blink
Lockbit
Babuk
Socotra_ransomware
Limpopo_ransomware
Rorschach

Industry:
Healthcare, Transport, Telco, Military, Government, Education

Geo:
Croatia, Russian, Italy

ChatGPT TTPs:
do not use without manual check
T1587.001, T1486, T1485

IOCs:
File: 8
IP: 1
Command: 1
Hash: 5

Soft:
Jabber, esxi

Algorithms:
chacha20, gzip

Languages:
golang, powershell

Platforms:
x86, cross-platform

Links:
https://pkg.go.dev/github.com/hirochachacha/go-smb2
CTT Report Hub
#ParsedReport #CompletenessMedium 03-07-2024 Eldorado Ransomware: The New Golden Empire of Cybercrime? https://www.group-ib.com/blog/eldorado-ransomware Report completeness: Medium Threats: Eldorado_ransomware Empire_loader Yanluowang Qilin_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается эволюция киберпреступности, в частности, появление партнерских программ "Программы-вымогатели как услуга" (RaaS), привлечение аффилированных лиц для проведения атак с использованием программ-вымогателей, всплеск рекламы программ-вымогателей на форумах dark web, появление Eldorado ransomware group, их технические возможности, а также постоянное распространение вредоносных программ-вымогателей. угроза, создаваемая развивающейся тактикой программ-вымогателей.
-----

Появление партнерских программ "Программа-вымогатель как услуга" (RaaS) со структурированным процессом отбора партнеров, специализирующихся на проведении атак программ-вымогателей на целевые организации.

Значительное увеличение количества объявлений о программах RaaS на форумах dark web, особенно на форуме RAMP ransomware, при этом в 2023 году количество объявлений о поиске партнеров увеличилось в 1,5 раза по сравнению с предыдущим годом.

Резкий рост числа атак программ-вымогателей: в 2023 году было зафиксировано 4583 атаки на сайты утечки информации, что на 74% больше, чем в предыдущем году.

В марте 2024 года на форуме RAMP появилась реклама новой партнерской программы для Eldorado ransomware, в которой привлекались тестировщики и предлагались расширенные возможности, такие как использование Golang, методы шифрования и кроссплатформенная функциональность.

Программа-вымогатель Eldorado использует передовые методы шифрования, такие как Chacha20 и RSA-OAEP, возможность шифрования файлов в общих сетях с использованием протокола SMB и настраиваемые параметры в процессе сборки.

Группа компаний "Эльдорадо" продемонстрировала техническое мастерство в области атак как на системы Windows, так и на Linux, продемонстрировав постоянную эволюцию угроз и их быструю эскалацию в отношении компаний из разных секторов и стран.
#ParsedReport #CompletenessLow
03-07-2024

AsyncRAT distributed disguised as an e-book

https://asec.ahnlab.com/ko/67571

Report completeness: Low

Threats:
Asyncrat
Antivm
Antiav
Trojan/bat.agent.sc200230
Trojan/vbs.agent.sc200225
Trojan/bat.agent.sc200226
Malware/win.generic.5643757

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1562.001, T1053.005, T1105, T1027

IOCs:
File: 8
Hash: 5
Domain: 1
Url: 1

Soft:
BitTorrent, AutoHotKey

Algorithms:
md5

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 AsyncRAT distributed disguised as an e-book https://asec.ahnlab.com/ko/67571 Report completeness: Low Threats: Asyncrat Antivm Antiav Trojan/bat.agent.sc200230 Trojan/vbs.agent.sc200225 Trojan/bat.agent.sc200226…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют обычные файлы документов, такие как электронные книги, для распространения вредоносного кода, скрывая его в сжатых файлах и запутывая скрипты для запуска вредоносных программ, таких как AsyncRAT, создавая значительную угрозу с помощью фишинговых электронных писем и платформ обмена данными. Пользователей предупреждают о необходимости соблюдать осторожность при работе с файлами такого типа, чтобы избежать киберугроз.
-----

Злоумышленники используют обычные файлы документов, такие как материалы опросов, в качестве приманки для сокрытия вредоносного кода. Недавний случай был связан с распространением вредоносного кода под видом электронной книги. Вредоносный контент был спрятан в сжатом файле, выдававшем себя за электронную книгу. Внутри этого файла было множество элементов, включая вредоносный файл LNK, замаскированный под значок сжатого файла, текстовый файл, содержащий вредоносный скрипт Powershell, дополнительный сжатый файл, выдаваемый за расширение для видео, и файл электронной книги, который выглядел как обычный.

Файл LNK содержал вредоносные команды, которые запускали скрипт Powershell, найденный в файле RM.TXT. Файл RM.TXT в основном был заполнен бессмысленными строками, чтобы скрыть вредоносный скрипт Powershell. Скрипт был разработан для изменения атрибутов папки, содержащей вредоносную программу-загрузчик, на скрытую и выполнения скрытого скрипта. После выполнения этот скрипт выполнял поиск продуктов безопасности в системе, а затем запускал вредоносную программу из сжатого файла с расширением video.

Затем был запущен файл VBS, который записывал системную информацию в "WindowsLogFile.txt" и активировал сценарий Powershell с помощью пакетного файла. Этот сценарий Powershell, отображаемый на рисунке, расшифровал и запустил файл данных. Этот процесс также включал в себя распаковку файла 5.mkv и планирование выполнения скрипта VBS под названием BitTorrent. Этот скрипт VBS, в свою очередь, запускал скрипт AutoHotkey через пакетный файл, что приводило к загрузке и запуску вредоносной программы AsyncRAT с указанного URL-адреса.

Другая функция, Method3, распаковала файл с именем 8.mkv и настроила расписание задач для выполнения сценария Powershell под видом конвертера идентификаторов ПОЛЬЗОВАТЕЛЕЙ. Этот сценарий Powershell, аналогично запутанный, как RM.TXT, непосредственно запускал вредоносную программу AsyncRAT, расположенную в том же месте. AsyncRAT, финальное выполнение, может похвастаться такими функциями, как AntiVM, AntiAV, сохранение, эксфильтрация данных и возможность выполнять различные вредоносные действия, направляемые злоумышленником.

Вредоносное ПО AsyncRAT с течением времени постоянно распространялось в различных формах. Вариант, замаскированный под обычную электронную книгу, представляет серьезную угрозу, поскольку им можно делиться не только с помощью фишинговых писем, но и на платформах обмена данными. Пользователям рекомендуется проявлять осторожность при обращении с такими файлами, чтобы не стать жертвами этих изощренных киберугроз.
#ParsedReport #CompletenessHigh
05-07-2024

Sea Turtle APT Group Analysis

https://cyberthint.io/sea-turtle-apt-group-analysis

Report completeness: High

Actors/Campaigns:
Sea_turtle (motivation: cyber_espionage)

Threats:
Dns_hijacking_technique
Snappytcp_tool
Mitm_technique

Victims:
Pkk, Isps, It service providers, Media and entertainment organisations, Telecommunication organisations

Industry:
Entertainment, Ngo, Government, Telco

Geo:
Middle east, Africa, Turkey, Turkish

TTPs:
Tactics: 8
Technics: 11

IOCs:
IP: 17
File: 1
Domain: 14
Hash: 60
Url: 2

Soft:
cPanel, MySQL, Unix

Algorithms:
sha1, sha256, md5
CTT Report Hub
#ParsedReport #CompletenessHigh 05-07-2024 Sea Turtle APT Group Analysis https://cyberthint.io/sea-turtle-apt-group-analysis Report completeness: High Actors/Campaigns: Sea_turtle (motivation: cyber_espionage) Threats: Dns_hijacking_technique Snappytcp_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В статье рассматривается деятельность группы Sea Turtle турецкого происхождения Advanced Persistent Threat (APT), специализирующейся на кибершпионаже в отношении организаций в Европе и на Ближнем Востоке. Sea Turtle, также известная под различными псевдонимами, использует сложные тактики, такие как перехват DNS, перенаправление трафика веб-сайтов, несанкционированный доступ к инфраструктурам и использование бэкдоров, таких как SnappyTCP, для утечки данных. Понимание методов и стратегических интересов Sea Turtle жизненно важно для организаций, которые хотят усилить защиту от таких продвинутых угроз.
-----

В статье рассматривается группа продвинутых персистентных угроз (APT), известная как Sea Turtle, которая привлекла внимание своей деятельностью в области кибершпионажа. Sea Turtle турецкого происхождения и активна с 2017 года, первоначально прославившись взломом DNS. Их деятельность соответствует стратегическим интересам Турции и нацелена на организации в Европе и на Ближнем Востоке, включая террористические группировки, такие как РПК, интернет-провайдеров, поставщиков ИТ-услуг, СМИ и развлекательные организации, а также телекоммуникационные компании.

Sea Turtle также известна под другими псевдонимами, такими как Teal Kurma, Marbled Dust, SILICON и Cosmic Wolf. Microsoft обозначила свою деятельность под названием SILICON. Методы работы группы включают перенаправление трафика веб-сайтов, несанкционированный доступ к правительственной и организационной инфраструктурам, а также использование reverse shell для утечки данных, что приводит к расширению спектра их целевых программ.

В статье подробно описывается конкретный инцидент, связанный с действиями Sea Turtle, когда они использовали такие инструменты, как cPanel и бэкдор SnappyTCP, для вредоносных действий. Группа проникла в учетные записи cPanel, установила такие инструменты, как Adminer для управления MySQL, и занималась бэкдором с помощью инструмента SnappyTCP. Этот инструмент позволял им инициировать бэкдор-действия, загружая его исходный код с определенного сервера и устанавливая обратный доступ к командной строке для целей управления. Среда C&C была настроена в формате "socat", что обеспечивало связь с сервером для дальнейших действий.

Анализ показывает, что Sea Turtle является изощренным злоумышленником, специализирующимся на кибершпионаже и нацеленным на организации, которые соответствуют их стратегическим интересам. Использование ими таких инструментов, как cPanel и бэкдоры, подчеркивает их технические возможности и настойчивость в проникновении и проведении вредоносных действий. Понимание методов, мотивов и инструментов их атак имеет решающее значение для разработки эффективных стратегий защиты, позволяющих снизить риски, исходящие от таких участников угроз. Организациям необходимо усилить свои меры кибербезопасности, чтобы эффективно выявлять возникающие угрозы, такие как "Морская черепаха", и реагировать на них.
#ParsedReport #CompletenessMedium
06-07-2024

APT-C-26 (Lazarus) uses PyPI to attack Windows, Linux, and macOS platforms

https://www.ctfiot.com/191817.html

Report completeness: Medium

Actors/Campaigns:
Lazarus

Threats:
Comebacker
Supply_chain_technique

Industry:
Military, Aerospace, Government

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.006, T1112, T1055.001, T1105, T1027, T1071.001, T1090.002, T1036.005, T1204.001

IOCs:
Domain: 6
Hash: 32
IP: 1
Url: 7
File: 3

Soft:
macOS, WeChat, curl

Algorithms:
base64, md5

Functions:
under, UpdateData, AcceptRequest

Languages:
python, php

Platforms:
x64, arm
CTT Report Hub
#ParsedReport #CompletenessMedium 06-07-2024 APT-C-26 (Lazarus) uses PyPI to attack Windows, Linux, and macOS platforms https://www.ctfiot.com/191817.html Report completeness: Medium Actors/Campaigns: Lazarus Threats: Comebacker Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что APT-C-26, также известная как Lazarus, является высокоактивной передовой APT организацией, нацеленной на различные отрасли промышленности по всему миру с целью получения финансовой выгоды и кражи конфиденциальной информации. Они используют сложные методы атак в системах Windows, Linux и macOS, такие как распространение вредоносных образцов через репозиторий PyPI и использование вредоносных пакетов Python для проведения многоплатформенных атак. Протокол связи организации предусматривает использование https для шифрования и специальных заголовков HTTP-сообщений, чтобы избежать обнаружения. Повышается осведомленность компаний и частных лиц об усилении мер безопасности против атак Lazarus.
-----

APT-C-26, также известная как Lazarus, является APT, которая нацелена на широкий спектр отраслей по всему миру. Их основными целями являются получение финансовой выгоды и кража конфиденциальной информации у таких организаций, как финансовые учреждения, криптовалютные биржи, правительственные учреждения, аэрокосмический и военный секторы. Для достижения своих целей организация использует сложные методы атак, включая фишинг, сетевые атаки и атаки программ-вымогателей. Они обладают способностью атаковать системы под управлением Windows, Linux и macOS, используя различные средства атаки.

360 Advanced Threat Research Institute получил несколько образцов атак, приписываемых Lazarus, которые используют вредоносные пакеты Python для доставки полезных данных. Эти образцы нацелены на различные операционные системы, демонстрируя приверженность организации разработке разнообразных средств атаки. Благодаря хранению вредоносной информации в пакетах на Python, Lazarus смог осуществлять многоплатформенные атаки. Целью анализа является повышение осведомленности компаний и частных лиц об усилении мер безопасности и защите активов от потенциальной потери.

Недавние атаки Lazarus были связаны с распространением образцов вредоносного по через репозиторий PyPI среди пользователей на разных платформах. В случае систем Windows установочный пакет содержал зашифрованную полезную информацию, которая расшифровывалась поэтапно и загружалась в память вместе с образцом вредоносного по Comebacker. Аналогичным образом, в системах Linux вредоносный установочный пакет запускал удаленную загрузку вредоносного файла ELF, который предоставлял функции удаленного управления. Полученные образцы macOS показали сходство с вариантами Linux, что указывает на общий процесс выполнения и способ доставки через репозиторий PyPI.

Распространяемое вредоносное ПО Lazarus для систем Linux и Windows было скрыто в программных пакетах Python, загруженных в репозиторий PyPI. Хотя официальные списки PyPI были удалены, на зеркальных сайтах по-прежнему размещаются некоторые вредоносные пакеты Python, включая coloredtxt, real-ids, beautifultext и minisound. Эти пакеты хранят вредоносную полезную информацию в файле os.py, в котором при запуске библиотеки coloredtxt модуль операционной системы инициализируется и запускается полезная информация. Код злоумышленника в некоторых вредоносных установочных пакетах закодирован в шестнадцатеричном формате для целей обфускации.

Анализ коммуникационного протокола, используемого организацией, выявил использование протокола https по умолчанию для шифрования трафика при взаимодействии с сервером управления (C2). Реализация также включала специальные заголовки HTTP-сообщений, чтобы избежать обнаружения средствами пространственного картографирования, и зашифрованную передачу информации pid и tuid на сервер C2.

Что касается атак на системы macOS, то обнаруженные образцы вредоносных программ были похожи на те, что были обнаружены в Linux, что указывает на общий C2 и, возможно, на аналогичный процесс выполнения. Процесс доставки полезной нагрузки для Linux включал определение типа системы во время загрузки, что указывает на вероятный параллельный подход к системам macOS.