#ParsedReport #CompletenessLow
07-07-2024
Malicious code created by Konni, a North Korean hacking group impersonating the National Tax Service - Information on VAT corrections (Value-Added Tax Processing Regulations).hwp (2024.6.27).lnk
https://wezard4u.tistory.com/429221
Report completeness: Low
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Konni_rat
Trojan/lnk.powershell.s2453
Powecod
Malware.lnk/dldr.agent
Victims:
Government agencies, Organizations
Industry:
Government
Geo:
Russia, Korea, Middle east, North korean, North korea, Asia
ChatGPT TTPs:
T1566.001, T1204.002, T1036.005, T1112, T1059.003, T1070.004
IOCs:
File: 7
Hash: 3
Registry: 1
Path: 3
Url: 1
Algorithms:
sha256, sha1, md5, zip
Functions:
Powershell, Downloads, Documents, Desktop
Languages:
powershell, php
07-07-2024
Malicious code created by Konni, a North Korean hacking group impersonating the National Tax Service - Information on VAT corrections (Value-Added Tax Processing Regulations).hwp (2024.6.27).lnk
https://wezard4u.tistory.com/429221
Report completeness: Low
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Konni_rat
Trojan/lnk.powershell.s2453
Powecod
Malware.lnk/dldr.agent
Victims:
Government agencies, Organizations
Industry:
Government
Geo:
Russia, Korea, Middle east, North korean, North korea, Asia
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1036.005, T1112, T1059.003, T1070.004
IOCs:
File: 7
Hash: 3
Registry: 1
Path: 3
Url: 1
Algorithms:
sha256, sha1, md5, zip
Functions:
Powershell, Downloads, Documents, Desktop
Languages:
powershell, php
꿈을꾸는 파랑새
국세청 사칭 북한의 해킹 그룹 Konni(코니)에서 만든 악성코드-부가가치세 수정신고 안내(부가가치세사무처리규정).hwp(2024.6.27).lnk
오늘도 우리 북한의 해킹 그룹인 Konni(코니) 에서 우리 국세청으로 속여서 만든 악성코드인 부가가치세 수정신고 안내(부가가치세사무처리규정).hwp(2024..6.27).lnk에 대해서 알아보겠습니다.2017년 Cisco Talos 연구원이 처음 발견했으며, 2014년부터 탐지되지 않은 채 고도의 타깃 공격으로 하는 북한의 해킹 단체 Thallium, APT 37과 관련된 해킹 단체이며 Kimsuky(김수키)일 가능성도 있는 단체입니다. 그룹은 북한…
CTT Report Hub
#ParsedReport #CompletenessLow 07-07-2024 Malicious code created by Konni, a North Korean hacking group impersonating the National Tax Service - Information on VAT corrections (Value-Added Tax Processing Regulations).hwp (2024.6.27).lnk https://wezard4u…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что северокорейская хакерская группа Konni, связанная с Thallium и APT 37, разработала сложную вредоносную программу под названием Value-Value Tax Amendment Report Guide, предназначенную для правительственных учреждений и организаций в Южной Корее и Соединенных Штатах. Вредоносная программа, замаскированная под руководство по исправлению налоговых деклараций, распространяется с помощью фишинговых электронных писем и использует методы обфускации, чтобы избежать обнаружения. Она включает в себя скрипт VBS с различными функциональными возможностями, такими как сохранение работоспособности в зараженных системах и выполнение различных действий в зависимости от наличия или отсутствия файла.
-----
Вредоносный код под названием Value-Added Tax Amendment Report Guide (Правила уплаты налога на добавленную стоимость) был создан северокорейской хакерской группой Konni, которая связана с Thallium и APT 37. Известно, что эта группа атаковала правительственные учреждения и организации в Южной Корее и Соединенных Штатах. Трояны удаленного доступа Konni (RATs) обычно распространяются с помощью фишинговых сообщений или электронной почты для сбора конфиденциальной информации, создания скриншотов и установки удаленных интерактивных оболочек в целевых системах.
Вредоносная программа, замаскированная под руководство по корректировке деклараций по налогу на добавленную стоимость, поставляется в виде файла большого размера (62,8 МБ), чтобы избежать обнаружения антивирусным программным обеспечением. Она также может использовать методы обфускации, предполагающие наличие фиктивного файла, чтобы запутать меры безопасности. Вредоносный контент распространяется по ссылкам электронной почты, замаскированным под файлы HWP. С зараженным файлом связаны следующие конкретные значения хэша: MD5: 6eee6fa92a270b1f32390eec50512eea, SHA-1: e8b471c3d383fd44e53029676df3370f0504555f и SHA-256: 183fb85fc915017104cd473f8f3ad515a54603e38fd4463214adcbf84b421183.
Созданный вредоносным ПО скрипт VBS обладает различными функциональными возможностями. Он представляет собой пакетный скрипт для Windows, который проверяет наличие определенных файлов и выполняет различные действия в зависимости от наличия или отсутствия этих файлов. Сначала скрипт изменяет текущий рабочий каталог на тот, в котором он хранится. Затем он выполняет условные инструкции, такие как проверка существования определенных пакетных файлов и добавление разделов реестра для сохранения работоспособности зараженной системы.
Если определенный файл (61203333.bat) существует, скрипт добавляет раздел реестра, который гарантирует, что определенный файл VBS запускается каждый раз, когда зараженный пользователь перезагружает свое устройство. Это облегчает текущее заражение и позволяет создателю вредоносной программы сохранять контроль. Скрипт также вызывает другие пакетные файлы, такие как 38808439.bat, и выполняет такие действия, как удаление файлов и разрыв скриптов.
В сценариях, где определенные файлы не существуют, скрипт продолжает выполнять различные действия, включая вызов других пакетных файлов и ожидание определенного периода времени перед выполнением дополнительных операций. Скрипт использует метки и циклы для управления процессом выполнения, повторяя определенные действия в зависимости от наличия или отсутствия файла. В конечном счете, если определенный файл существует, сценарий завершает работу удалением файла и выполнением сценария explosion.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что северокорейская хакерская группа Konni, связанная с Thallium и APT 37, разработала сложную вредоносную программу под названием Value-Value Tax Amendment Report Guide, предназначенную для правительственных учреждений и организаций в Южной Корее и Соединенных Штатах. Вредоносная программа, замаскированная под руководство по исправлению налоговых деклараций, распространяется с помощью фишинговых электронных писем и использует методы обфускации, чтобы избежать обнаружения. Она включает в себя скрипт VBS с различными функциональными возможностями, такими как сохранение работоспособности в зараженных системах и выполнение различных действий в зависимости от наличия или отсутствия файла.
-----
Вредоносный код под названием Value-Added Tax Amendment Report Guide (Правила уплаты налога на добавленную стоимость) был создан северокорейской хакерской группой Konni, которая связана с Thallium и APT 37. Известно, что эта группа атаковала правительственные учреждения и организации в Южной Корее и Соединенных Штатах. Трояны удаленного доступа Konni (RATs) обычно распространяются с помощью фишинговых сообщений или электронной почты для сбора конфиденциальной информации, создания скриншотов и установки удаленных интерактивных оболочек в целевых системах.
Вредоносная программа, замаскированная под руководство по корректировке деклараций по налогу на добавленную стоимость, поставляется в виде файла большого размера (62,8 МБ), чтобы избежать обнаружения антивирусным программным обеспечением. Она также может использовать методы обфускации, предполагающие наличие фиктивного файла, чтобы запутать меры безопасности. Вредоносный контент распространяется по ссылкам электронной почты, замаскированным под файлы HWP. С зараженным файлом связаны следующие конкретные значения хэша: MD5: 6eee6fa92a270b1f32390eec50512eea, SHA-1: e8b471c3d383fd44e53029676df3370f0504555f и SHA-256: 183fb85fc915017104cd473f8f3ad515a54603e38fd4463214adcbf84b421183.
Созданный вредоносным ПО скрипт VBS обладает различными функциональными возможностями. Он представляет собой пакетный скрипт для Windows, который проверяет наличие определенных файлов и выполняет различные действия в зависимости от наличия или отсутствия этих файлов. Сначала скрипт изменяет текущий рабочий каталог на тот, в котором он хранится. Затем он выполняет условные инструкции, такие как проверка существования определенных пакетных файлов и добавление разделов реестра для сохранения работоспособности зараженной системы.
Если определенный файл (61203333.bat) существует, скрипт добавляет раздел реестра, который гарантирует, что определенный файл VBS запускается каждый раз, когда зараженный пользователь перезагружает свое устройство. Это облегчает текущее заражение и позволяет создателю вредоносной программы сохранять контроль. Скрипт также вызывает другие пакетные файлы, такие как 38808439.bat, и выполняет такие действия, как удаление файлов и разрыв скриптов.
В сценариях, где определенные файлы не существуют, скрипт продолжает выполнять различные действия, включая вызов других пакетных файлов и ожидание определенного периода времени перед выполнением дополнительных операций. Скрипт использует метки и циклы для управления процессом выполнения, повторяя определенные действия в зависимости от наличия или отсутствия файла. В конечном счете, если определенный файл существует, сценарий завершает работу удалением файла и выполнением сценария explosion.
Forwarded from AUTHORITY
Разобрали технологию JWT:
Структуру токенов, алгоритм работы и возможные уязвимости.
Статья доступна по ссылке: https://telegra.ph/Obzor-tehnologii-JWT-07-02
Пишите комментарии, ставьте лайки.
WE ARE AUTHORITY!
Футболки с ИБ-принтами - https://t.me/authoritywear/23
Корпоративный мерч на заказ - https://authoritywear.ru
Структуру токенов, алгоритм работы и возможные уязвимости.
Статья доступна по ссылке: https://telegra.ph/Obzor-tehnologii-JWT-07-02
Пишите комментарии, ставьте лайки.
WE ARE AUTHORITY!
Футболки с ИБ-принтами - https://t.me/authoritywear/23
Корпоративный мерч на заказ - https://authoritywear.ru
👍1🤮1
#ParsedReport #CompletenessHigh
08-07-2024
CloudSorcerer - A new APT targeting Russian government entities
https://securelist.com/cloudsorcerer-new-apt-cloud-actor/113056
Report completeness: High
Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait
Threats:
Cloudwizard_tool
Commonmagic_tool
Victims:
Russian government entities
Industry:
Financial, Government
Geo:
Ukrainian, Russian, Russian federation
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 3
Url: 3
Hash: 1
Soft:
Microsoft COM, Windows service, Windows registry
Algorithms:
sha1, md5, sha256
Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, InternetReadFile, have more...
Platforms:
x64, intel
YARA: Found
08-07-2024
CloudSorcerer - A new APT targeting Russian government entities
https://securelist.com/cloudsorcerer-new-apt-cloud-actor/113056
Report completeness: High
Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait
Threats:
Cloudwizard_tool
Commonmagic_tool
Victims:
Russian government entities
Industry:
Financial, Government
Geo:
Ukrainian, Russian, Russian federation
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 3
Url: 3
Hash: 1
Soft:
Microsoft COM, Windows service, Windows registry
Algorithms:
sha1, md5, sha256
Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, InternetReadFile, have more...
Platforms:
x64, intel
YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 CloudSorcerer - A new APT targeting Russian government entities https://securelist.com/cloudsorcerer-new-apt-cloud-actor/113056 Report completeness: High Actors/Campaigns: Cloudsorcerer (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании недавно обнаруженной расширенной постоянной угрозы (APT) под названием CloudSorcerer, нацеленной на российские государственные структуры. APT использует облачную инфраструктуру различных поставщиков, использует сложные методы мониторинга, сбора и фильтрации данных, а также взаимодействует с облачными сервисами для выполнения функций командования и контроля. Выделяются модульная структура вредоносного ПО, специфические функциональные возможности, основанные на процессах, использование различных методов, таких как внедрение шеллкода и хеширование API, передача данных по именованным каналам и установление соединения с серверами C2, размещенными на страницах GitHub. Кроме того, в тексте упоминается сходство с CloudWizard APT, при этом подчеркиваются различные коды и функции, указывающие на нового исполнителя угрозы. Также обсуждается использование актером тактики обфускации, такой как создание вымышленной личности, и целенаправленный подход к шпионской деятельности.
-----
Недавно обнаруженная продвинутая постоянная угроза (APT) под названием CloudSorcerer нацелена на российские государственные учреждения.
CloudSorcerer использует облачную инфраструктуру Microsoft Graph, Yandex Cloud и Dropbox для скрытого мониторинга, сбора и эксфильтрации данных.
Вредоносная программа работает, используя облачные ресурсы в качестве серверов управления (C2), доступ к которым осуществляется через API с помощью токенов аутентификации.
Изначально CloudSorcerer, использующий GitHub в качестве сервера C2, имеет сходство с CloudWizard APT, хотя код вредоносного ПО отличается, что указывает на появление новой угрозы.
CloudSorcerer работает с отдельными модулями для обмена данными и сбора данных в рамках одного исполняемого файла.
Вредоносная программа использует такие методы, как внедрение шеллкода, использование PEB, хеширование Windows API, сбор системной информации и обмен данными по именованным каналам с модулем C2.
Соединения с серверами C2 устанавливаются на страницах GitHub, и актер создает вымышленную личность под именем "Алина Егорова" для обфускации.
Заметная активность на начальной странице сервера C2 показывает, что репозитории были разветвлены, но не затронуты с 13 мая 2024 года.
Использование CloudSorcerer передовых облачных сервисов, динамическая адаптация поведения и сложные механизмы коммуникации демонстрируют его индивидуальный подход к шпионажу, направленному против российских правительственных организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании недавно обнаруженной расширенной постоянной угрозы (APT) под названием CloudSorcerer, нацеленной на российские государственные структуры. APT использует облачную инфраструктуру различных поставщиков, использует сложные методы мониторинга, сбора и фильтрации данных, а также взаимодействует с облачными сервисами для выполнения функций командования и контроля. Выделяются модульная структура вредоносного ПО, специфические функциональные возможности, основанные на процессах, использование различных методов, таких как внедрение шеллкода и хеширование API, передача данных по именованным каналам и установление соединения с серверами C2, размещенными на страницах GitHub. Кроме того, в тексте упоминается сходство с CloudWizard APT, при этом подчеркиваются различные коды и функции, указывающие на нового исполнителя угрозы. Также обсуждается использование актером тактики обфускации, такой как создание вымышленной личности, и целенаправленный подход к шпионской деятельности.
-----
Недавно обнаруженная продвинутая постоянная угроза (APT) под названием CloudSorcerer нацелена на российские государственные учреждения.
CloudSorcerer использует облачную инфраструктуру Microsoft Graph, Yandex Cloud и Dropbox для скрытого мониторинга, сбора и эксфильтрации данных.
Вредоносная программа работает, используя облачные ресурсы в качестве серверов управления (C2), доступ к которым осуществляется через API с помощью токенов аутентификации.
Изначально CloudSorcerer, использующий GitHub в качестве сервера C2, имеет сходство с CloudWizard APT, хотя код вредоносного ПО отличается, что указывает на появление новой угрозы.
CloudSorcerer работает с отдельными модулями для обмена данными и сбора данных в рамках одного исполняемого файла.
Вредоносная программа использует такие методы, как внедрение шеллкода, использование PEB, хеширование Windows API, сбор системной информации и обмен данными по именованным каналам с модулем C2.
Соединения с серверами C2 устанавливаются на страницах GitHub, и актер создает вымышленную личность под именем "Алина Егорова" для обфускации.
Заметная активность на начальной странице сервера C2 показывает, что репозитории были разветвлены, но не затронуты с 13 мая 2024 года.
Использование CloudSorcerer передовых облачных сервисов, динамическая адаптация поведения и сложные механизмы коммуникации демонстрируют его индивидуальный подход к шпионажу, направленному против российских правительственных организаций.
#ParsedReport #CompletenessLow
08-07-2024
Decrypted: DoNex Ransomware and its Predecessors
https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors
Report completeness: Low
Threats:
Darkrace
Geo:
Belgium, The us, Italy
ChatGPT TTPs:
T1486, T1140
IOCs:
Hash: 12
Soft:
Windows Explorer
Algorithms:
chacha20, rsa-4096, xor
Win API:
CryptGenRandom
08-07-2024
Decrypted: DoNex Ransomware and its Predecessors
https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors
Report completeness: Low
Threats:
Darkrace
Geo:
Belgium, The us, Italy
ChatGPT TTPs:
do not use without manual checkT1486, T1140
IOCs:
Hash: 12
Soft:
Windows Explorer
Algorithms:
chacha20, rsa-4096, xor
Win API:
CryptGenRandom
Gendigital
Gen Blogs | Insights
Explore all our Gen™ blog insights. Discover the latest cybersecurity reports and research, and learn from the experts with our leadership perspectives.
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2024 Decrypted: DoNex Ransomware and its Predecessors https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors Report completeness: Low Threats: Darkrace Geo: Belgium, The us, Italy …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: исследователи Avast выявили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, что позволило им предоставлять жертвам инструменты для расшифровки с марта 2024 года. Программа-вымогатель использует целенаправленные атаки в США, Италии и Бельгии, шифруя файлы специальным методом, который включает в себя шифрование RSA-4096. Чтобы идентифицировать атаку DoNex, жертвы могут искать уведомление о требовании выкупа, которое отличается в разных версиях, но присутствует во всех версиях. Жертвам рекомендуется предоставлять примеры зашифрованных файлов для помощи в расшифровке, подчеркивая важность соблюдения бдительности в отношении атак программ-вымогателей, использующих криптографические уязвимости.
-----
Исследователи Avast обнаружили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, которая позволяла им тайно предоставлять жертвам инструменты для расшифровки с марта 2024 года. Уязвимость в криптографической схеме была обнаружена на конференции Recon 2024, что привело к раскрытию уязвимости. Были выявлены различные версии программы-вымогателя, включая первоначальную версию Muse в апреле 2022 года, которая привела к появлению финальной версии DoNex. По состоянию на апрель 2024 года DoNex, по-видимому, прекратил свое развитие, новых образцов обнаружено не было, и с тех пор его сайт TOR был неактивен.
Согласно данным телеметрии, DoNex использует целенаправленные атаки преимущественно в США, Италии и Бельгии. В процессе выполнения программы-вымогателя с помощью CryptGenRandom() генерируется ключ шифрования, который запускает шифрование файлов с использованием симметричного ключа ChaCha20. Затем файлы шифруются, а ключ к файлу дополнительно шифруется с помощью RSA-4096 и добавляется в конец файла. Программа-вымогатель выбирает файлы на основе их расширений, которые указаны в XML-файле конфигурации программы-вымогателя.
Образцы программ-вымогателей содержат конфигурационный файл, зашифрованный методом XOR, который содержит данные о расширениях, файлах, внесенных в белый список, и параметрах, связанных с шифрованием. Распознать атаку программы-вымогателя DoNex можно с помощью уведомления о требовании выкупа, которое варьируется в разных версиях, но присутствует в каждой итерации. Структура уведомлений о требовании выкупа у поддельных программ-вымогателей LockBit, DarkRace и DoNex имеет общие черты.
Кроме того, жертвам настоятельно рекомендуется предоставить примеры как оригинального файла, так и того же файла, зашифрованного любым брендом DoNex, чтобы помочь в расшифровке. Выбор пар файлов большого размера имеет решающее значение, поскольку ограничение на расшифровку, установленное инструментом, соответствует размеру зашифрованного файла в паре. Бдительность необходима для обнаружения атак программ-вымогателей и реагирования на них, особенно тех, которые используют уязвимости в криптографических механизмах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: исследователи Avast выявили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, что позволило им предоставлять жертвам инструменты для расшифровки с марта 2024 года. Программа-вымогатель использует целенаправленные атаки в США, Италии и Бельгии, шифруя файлы специальным методом, который включает в себя шифрование RSA-4096. Чтобы идентифицировать атаку DoNex, жертвы могут искать уведомление о требовании выкупа, которое отличается в разных версиях, но присутствует во всех версиях. Жертвам рекомендуется предоставлять примеры зашифрованных файлов для помощи в расшифровке, подчеркивая важность соблюдения бдительности в отношении атак программ-вымогателей, использующих криптографические уязвимости.
-----
Исследователи Avast обнаружили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, которая позволяла им тайно предоставлять жертвам инструменты для расшифровки с марта 2024 года. Уязвимость в криптографической схеме была обнаружена на конференции Recon 2024, что привело к раскрытию уязвимости. Были выявлены различные версии программы-вымогателя, включая первоначальную версию Muse в апреле 2022 года, которая привела к появлению финальной версии DoNex. По состоянию на апрель 2024 года DoNex, по-видимому, прекратил свое развитие, новых образцов обнаружено не было, и с тех пор его сайт TOR был неактивен.
Согласно данным телеметрии, DoNex использует целенаправленные атаки преимущественно в США, Италии и Бельгии. В процессе выполнения программы-вымогателя с помощью CryptGenRandom() генерируется ключ шифрования, который запускает шифрование файлов с использованием симметричного ключа ChaCha20. Затем файлы шифруются, а ключ к файлу дополнительно шифруется с помощью RSA-4096 и добавляется в конец файла. Программа-вымогатель выбирает файлы на основе их расширений, которые указаны в XML-файле конфигурации программы-вымогателя.
Образцы программ-вымогателей содержат конфигурационный файл, зашифрованный методом XOR, который содержит данные о расширениях, файлах, внесенных в белый список, и параметрах, связанных с шифрованием. Распознать атаку программы-вымогателя DoNex можно с помощью уведомления о требовании выкупа, которое варьируется в разных версиях, но присутствует в каждой итерации. Структура уведомлений о требовании выкупа у поддельных программ-вымогателей LockBit, DarkRace и DoNex имеет общие черты.
Кроме того, жертвам настоятельно рекомендуется предоставить примеры как оригинального файла, так и того же файла, зашифрованного любым брендом DoNex, чтобы помочь в расшифровке. Выбор пар файлов большого размера имеет решающее значение, поскольку ограничение на расшифровку, установленное инструментом, соответствует размеру зашифрованного файла в паре. Бдительность необходима для обнаружения атак программ-вымогателей и реагирования на них, особенно тех, которые используют уязвимости в криптографических механизмах.
#ParsedReport #CompletenessHigh
08-07-2024
Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims
https://rt-solar.ru/solar-4rays/blog/4506
Report completeness: High
Actors/Campaigns:
Lifting_zmiy
Shedding_zmiy
Red_delta
Axiom
Winnti
Threats:
Ssh-snake_tool
Kerbrute_tool
Mitm_technique
Proxychains3_tool
Crackmapexec_tool
Empire_loader
Lolbin_technique
Proxylogon_exploit
Shadowpad
Gs-netcat
Gsocket_tool
Uac_bypass_technique
Victims:
Organizations, Regional telecom operators
Industry:
Ics, Government, Telco
Geo:
Russia, Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1078, T1572, T1133, T1190, T1071.001, T1105
IOCs:
IP: 74
File: 6
Hash: 28
Url: 3
Domain: 4
Soft:
Active Directory, Windows authentication, sudo, nginx, Telegram, curl, Windows Defender
Algorithms:
xor, base64, md5, sha1, gzip, aes, sha256, aes-256
Languages:
lua, python
Platforms:
cross-platform
YARA: Found
Links:
08-07-2024
Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims
https://rt-solar.ru/solar-4rays/blog/4506
Report completeness: High
Actors/Campaigns:
Lifting_zmiy
Shedding_zmiy
Red_delta
Axiom
Winnti
Threats:
Ssh-snake_tool
Kerbrute_tool
Mitm_technique
Proxychains3_tool
Crackmapexec_tool
Empire_loader
Lolbin_technique
Proxylogon_exploit
Shadowpad
Gs-netcat
Gsocket_tool
Uac_bypass_technique
Victims:
Organizations, Regional telecom operators
Industry:
Ics, Government, Telco
Geo:
Russia, Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1078, T1572, T1133, T1190, T1071.001, T1105
IOCs:
IP: 74
File: 6
Hash: 28
Url: 3
Domain: 4
Soft:
Active Directory, Windows authentication, sudo, nginx, Telegram, curl, Windows Defender
Algorithms:
xor, base64, md5, sha1, gzip, aes, sha256, aes-256
Languages:
lua, python
Platforms:
cross-platform
YARA: Found
Links:
https://github.com/haad/proxychainshttps://github.com/Tekon-Avtomatika/KUN-IP8\_Pluginshttps://github.com/hackerschoice/gsockethttps://github.com/NHAS/reverse\_ssh/commit/914d36ee2438672936425d45c155b1f26dff2f07https://github.com/lgandx/Responderhttps://github.com/ropnop/kerbrutehttps://github.com/Kabot/mig-logcleaner-resurrectedhttps://github.com/byt3bl33d3r/CrackMapExechttps://github.com/NHAS/reverse\_sshhttps://github.com/MegaManSec/SSH-Snake
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims https://rt-solar.ru/solar-4rays/blog/4506 Report completeness: High Actors/Campaigns: Lifting_zmiy Shedding_zmiy Red_delta Axiom Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ кибератак, проведенных группой под названием Lifting Zmiy против различных организаций в России. Группа использовала различные методы и инструменты, включая компрометацию ПЛК и серверов управления, использование уязвимостей и инфраструктуры, подобной Starlink от SpaceX. Атаки были направлены на получение доступа, внедрение вредоносных программ, кражу данных и разрушение инфраструктуры, что подчеркивает постоянную угрозу, связанную с удалением Zmiy, и важность постоянной бдительности в противодействии киберугрозам.
-----
В тексте обсуждается серия кибератак, совершенных группой, известной как Lifting Zmiy, против организаций в России. Атаки были связаны с компрометацией ПЛК и серверов управления в таких отраслях, как информационные технологии, телекоммуникации и государственный сектор. Lifting Zmiy использовала инструменты с открытым исходным кодом, такие как программное обеспечение Reverse SSH, для установления адресов C2 и поддержания контроля над зараженными организациями. Злоумышленники также использовали инфраструктуру Starlink от SpaceX в своих операциях и использовали вредоносные программы, такие как SSH-черви, kerbrute и Responder, для разведывательных и MiTM-атак. Они были нацелены на уязвимости, такие как ProxyLogon на серверах Exchange.
Ключевым аспектом атак было манипулирование ПЛК и SCADA-системами с целью внедрения вредоносного ПО и управления серверами внутри критически важных компонентов. Группа продемонстрировала опыт работы с системами Linux и использовала экзотическую инфраструктуру для управления серверами. Для обеспечения сохранности и обхода были использованы различные методы, включая шифрование AES, повышение привилегий на основе скриптов LUA и обход контроля учетных записей. Для кражи учетных данных и доступа к данным в скомпрометированных сетях использовались бэкдоры.
Анализ инфраструктуры злоумышленников и серверов C2 выявил новых жертв, в том числе региональных операторов связи, при этом группа использовала несколько IP-адресов, VPN и VPS-ресурсов. К концу 2023 года произошел сдвиг в сторону использования Starlink. Обратные пробы SSH дали адреса C2, связанные с зараженными ПЛК от Tekon-Automation, при этом было идентифицировано 23 сервера C2, 14 из которых были активны к июню 2024 года, а восемь были развернуты на скомпрометированных ПЛК. Домен "sensor.fun" был привязан к инфраструктуре Lifting Zmiy, на котором размещался образец, распространяемый по ссылке с хэшем MD5 41b99b0770f01afbd80481fb6f811bcc.
Для обнаружения обратных SSH-серверов C2 использовались специальные правила сканирования, которые включали проверку подлинности с помощью попыток подключения по SSH к порту 443. Запись WHOIS для домена, используемого Lifting Zmiy, указывала на регистрацию у украинского регистратора, что свидетельствует об активном присутствии группы. Злоумышленники в основном получали доступ путем подбора пароля, с неопределенностью, связанной с независимым доступом или приобретением учетных данных у третьих лиц. Визуализация их атак показала, что основное внимание уделялось краже данных, а при столкновении с препятствиями - разрушению инфраструктуры.
Список IP-адресов, связанных с удаленными подключениями с помощью Lifting Zmiy, был идентифицирован как показатели мониторинга, часто связанные с государственными службами, что создает проблемы для прямого определения. В тексте подчеркивается сохраняющаяся угроза, связанная с отменой Zmiy, и острая необходимость постоянной бдительности в обнаружении киберугроз и противодействии им со стороны этого сложного субъекта угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ кибератак, проведенных группой под названием Lifting Zmiy против различных организаций в России. Группа использовала различные методы и инструменты, включая компрометацию ПЛК и серверов управления, использование уязвимостей и инфраструктуры, подобной Starlink от SpaceX. Атаки были направлены на получение доступа, внедрение вредоносных программ, кражу данных и разрушение инфраструктуры, что подчеркивает постоянную угрозу, связанную с удалением Zmiy, и важность постоянной бдительности в противодействии киберугрозам.
-----
В тексте обсуждается серия кибератак, совершенных группой, известной как Lifting Zmiy, против организаций в России. Атаки были связаны с компрометацией ПЛК и серверов управления в таких отраслях, как информационные технологии, телекоммуникации и государственный сектор. Lifting Zmiy использовала инструменты с открытым исходным кодом, такие как программное обеспечение Reverse SSH, для установления адресов C2 и поддержания контроля над зараженными организациями. Злоумышленники также использовали инфраструктуру Starlink от SpaceX в своих операциях и использовали вредоносные программы, такие как SSH-черви, kerbrute и Responder, для разведывательных и MiTM-атак. Они были нацелены на уязвимости, такие как ProxyLogon на серверах Exchange.
Ключевым аспектом атак было манипулирование ПЛК и SCADA-системами с целью внедрения вредоносного ПО и управления серверами внутри критически важных компонентов. Группа продемонстрировала опыт работы с системами Linux и использовала экзотическую инфраструктуру для управления серверами. Для обеспечения сохранности и обхода были использованы различные методы, включая шифрование AES, повышение привилегий на основе скриптов LUA и обход контроля учетных записей. Для кражи учетных данных и доступа к данным в скомпрометированных сетях использовались бэкдоры.
Анализ инфраструктуры злоумышленников и серверов C2 выявил новых жертв, в том числе региональных операторов связи, при этом группа использовала несколько IP-адресов, VPN и VPS-ресурсов. К концу 2023 года произошел сдвиг в сторону использования Starlink. Обратные пробы SSH дали адреса C2, связанные с зараженными ПЛК от Tekon-Automation, при этом было идентифицировано 23 сервера C2, 14 из которых были активны к июню 2024 года, а восемь были развернуты на скомпрометированных ПЛК. Домен "sensor.fun" был привязан к инфраструктуре Lifting Zmiy, на котором размещался образец, распространяемый по ссылке с хэшем MD5 41b99b0770f01afbd80481fb6f811bcc.
Для обнаружения обратных SSH-серверов C2 использовались специальные правила сканирования, которые включали проверку подлинности с помощью попыток подключения по SSH к порту 443. Запись WHOIS для домена, используемого Lifting Zmiy, указывала на регистрацию у украинского регистратора, что свидетельствует об активном присутствии группы. Злоумышленники в основном получали доступ путем подбора пароля, с неопределенностью, связанной с независимым доступом или приобретением учетных данных у третьих лиц. Визуализация их атак показала, что основное внимание уделялось краже данных, а при столкновении с препятствиями - разрушению инфраструктуры.
Список IP-адресов, связанных с удаленными подключениями с помощью Lifting Zmiy, был идентифицирован как показатели мониторинга, часто связанные с государственными службами, что создает проблемы для прямого определения. В тексте подчеркивается сохраняющаяся угроза, связанная с отменой Zmiy, и острая необходимость постоянной бдительности в обнаружении киберугроз и противодействии им со стороны этого сложного субъекта угроз.
#ParsedReport #CompletenessMedium
09-07-2024
A Deep Dive Into DarkME Rat Malware
https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware
Report completeness: Medium
Actors/Campaigns:
Water_hydra
Threats:
Darkme
Process_hollowing_technique
CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1059.003, T1204.002, T1218.007, T1132.001, T1140, T1059.005, T1053.005, T1140, T1106, T1082, have more...
IOCs:
File: 10
Registry: 1
Domain: 1
Hash: 1
Soft:
Windows Installer
Algorithms:
xor, rc4
Functions:
GetLocalInfoA
Win API:
RunDllEntryPointW, FindWindowA, GetForegroundWindow, GetWindowTextA, gethostbyname, CreateWindowExA, SetWindowLongA
Languages:
python, visual_basic
09-07-2024
A Deep Dive Into DarkME Rat Malware
https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware
Report completeness: Medium
Actors/Campaigns:
Water_hydra
Threats:
Darkme
Process_hollowing_technique
CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.003, T1204.002, T1218.007, T1132.001, T1140, T1059.005, T1053.005, T1140, T1106, T1082, have more...
IOCs:
File: 10
Registry: 1
Domain: 1
Hash: 1
Soft:
Windows Installer
Algorithms:
xor, rc4
Functions:
GetLocalInfoA
Win API:
RunDllEntryPointW, FindWindowA, GetForegroundWindow, GetWindowTextA, gethostbyname, CreateWindowExA, SetWindowLongA
Languages:
python, visual_basic
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 A Deep Dive Into DarkME Rat Malware https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware Report completeness: Medium Actors/Campaigns: Water_hydra Threats: Darkme Process_hollowing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что DarkMe RAT - это изощренная и комплексная вредоносная программа, которая использует различные методы уклонения и персистентности, продвинутые методы обфускации и использование уязвимостей для кражи информации и сохранения контроля над зараженными системами. В нем освещаются конкретные тактические приемы, используемые DarkMe RAT, такие как методы распространения, процесс выполнения, возможности сбора информации, коммуникация C2 и механизмы сохранения. В тексте также подчеркивается важность принятия организациями строгих мер безопасности для защиты от угроз, подобных DarkMe RAT.
-----
DarkMe RAT - это сложная вредоносная программа, которая крадет информацию с компьютеров жертв и реагирует на команды с сервера управления (C&C). В феврале 2024 года произошло заметное увеличение распространения DarkMe RAT, в частности, из-за использования уязвимости нулевого дня CVE-2024-21412 хакерской группой Water Hydra.
Выполнение DarkMe RAT обычно начинается с файла быстрого доступа Windows (LNK), который использует установочный файл Microsoft и регистрацию библиотеки COM DLL, чтобы избежать обнаружения программным обеспечением безопасности. В этом LNK-файле отображается изображение, относящееся к графику биржевой торговли, чтобы отвлечь пользователей, пока вредоносный пакетный скрипт с URL-адреса запускается в фоновом режиме. Этот пакетный скрипт загружает и запускает вредоносный установочный файл Microsoft (MSI), менее подозрительный тип файлов для программного обеспечения безопасности.
Затем вредоносная программа использует установщик Windows (msiexec.exe) для извлечения файлов и запуска двоичного файла DarkMe RAT "Video01.mp4" через DLL-файл "AFWIKFNMUI9430.ocx". Он копирует извлеченные файлы в определенные каталоги и импортирует записи реестра для регистрации COM-библиотеки DLL "soundtrack.ocx". Зарегистрированная COM-библиотека DLL выполняется с использованием "rundll32" в однопоточной среде (STA).
Чтобы запустить двоичный файл DarkMe RAT, вредоносная программа выполняет обработку подлинного исполняемого файла, расшифровывает другой файл в виде библиотеки DLL и вызывает его. Двоичный файл DarkMe RAT сильно запутан с использованием Visual Basic, что затрудняет анализ, при этом запутанный код и закодированные строки декодируются перед использованием.
Вредоносная программа собирает различную информацию с зараженных компьютеров, включая названия стран, сведения об антивирусе, информацию о компьютере и имени пользователя, а также имена активных окон. Она извлекает эти данные с помощью API и таких методов, как запросы WMI.
Адрес C2 для связи расшифровывается с помощью ключа RC4 "noway123!$$#@35@!" для подключения к серверу C2 "unfawjelesst322.com." Вредоносная программа отправляет системную информацию на сервер C2 и прослушивает команды через созданное окно и функции обратного вызова.
Кроме того, вредоносная программа нацелена на сохранение данных путем регистрации библиотеки COM DLL и создания записей реестра для запуска. Команда исследователей угроз SonicWall Capture Labs активно отслеживает и анализирует угрозы, подобные DarkMe RAT, чтобы защитить своих клиентов и предоставить ценную информацию более широкому сообществу аналитиков угроз.
По сути, DarkMe RAT - это сложная вредоносная программа, которая использует различные методы уклонения и сохранения работоспособности наряду с передовыми методами обфускации для кражи информации и поддержания контроля над зараженными системами. Организациям следует сохранять бдительность и применять надежные меры безопасности для снижения рисков, связанных с такими угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что DarkMe RAT - это изощренная и комплексная вредоносная программа, которая использует различные методы уклонения и персистентности, продвинутые методы обфускации и использование уязвимостей для кражи информации и сохранения контроля над зараженными системами. В нем освещаются конкретные тактические приемы, используемые DarkMe RAT, такие как методы распространения, процесс выполнения, возможности сбора информации, коммуникация C2 и механизмы сохранения. В тексте также подчеркивается важность принятия организациями строгих мер безопасности для защиты от угроз, подобных DarkMe RAT.
-----
DarkMe RAT - это сложная вредоносная программа, которая крадет информацию с компьютеров жертв и реагирует на команды с сервера управления (C&C). В феврале 2024 года произошло заметное увеличение распространения DarkMe RAT, в частности, из-за использования уязвимости нулевого дня CVE-2024-21412 хакерской группой Water Hydra.
Выполнение DarkMe RAT обычно начинается с файла быстрого доступа Windows (LNK), который использует установочный файл Microsoft и регистрацию библиотеки COM DLL, чтобы избежать обнаружения программным обеспечением безопасности. В этом LNK-файле отображается изображение, относящееся к графику биржевой торговли, чтобы отвлечь пользователей, пока вредоносный пакетный скрипт с URL-адреса запускается в фоновом режиме. Этот пакетный скрипт загружает и запускает вредоносный установочный файл Microsoft (MSI), менее подозрительный тип файлов для программного обеспечения безопасности.
Затем вредоносная программа использует установщик Windows (msiexec.exe) для извлечения файлов и запуска двоичного файла DarkMe RAT "Video01.mp4" через DLL-файл "AFWIKFNMUI9430.ocx". Он копирует извлеченные файлы в определенные каталоги и импортирует записи реестра для регистрации COM-библиотеки DLL "soundtrack.ocx". Зарегистрированная COM-библиотека DLL выполняется с использованием "rundll32" в однопоточной среде (STA).
Чтобы запустить двоичный файл DarkMe RAT, вредоносная программа выполняет обработку подлинного исполняемого файла, расшифровывает другой файл в виде библиотеки DLL и вызывает его. Двоичный файл DarkMe RAT сильно запутан с использованием Visual Basic, что затрудняет анализ, при этом запутанный код и закодированные строки декодируются перед использованием.
Вредоносная программа собирает различную информацию с зараженных компьютеров, включая названия стран, сведения об антивирусе, информацию о компьютере и имени пользователя, а также имена активных окон. Она извлекает эти данные с помощью API и таких методов, как запросы WMI.
Адрес C2 для связи расшифровывается с помощью ключа RC4 "noway123!$$#@35@!" для подключения к серверу C2 "unfawjelesst322.com." Вредоносная программа отправляет системную информацию на сервер C2 и прослушивает команды через созданное окно и функции обратного вызова.
Кроме того, вредоносная программа нацелена на сохранение данных путем регистрации библиотеки COM DLL и создания записей реестра для запуска. Команда исследователей угроз SonicWall Capture Labs активно отслеживает и анализирует угрозы, подобные DarkMe RAT, чтобы защитить своих клиентов и предоставить ценную информацию более широкому сообществу аналитиков угроз.
По сути, DarkMe RAT - это сложная вредоносная программа, которая использует различные методы уклонения и сохранения работоспособности наряду с передовыми методами обфускации для кражи информации и поддержания контроля над зараженными системами. Организациям следует сохранять бдительность и применять надежные меры безопасности для снижения рисков, связанных с такими угрозами.
#ParsedReport #CompletenessLow
09-07-2024
New Orcinius Trojan Uses VBA Stomping to Mask Infection
https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection
Report completeness: Low
Threats:
Orcinius
Remcos_rat
Agent_tesla
Neshta
Geo:
Italian
ChatGPT TTPs:
T1105, T1059.005, T1056.001, T1070.001
IOCs:
File: 3
Registry: 3
Hash: 1
Domain: 1
Url: 2
Functions:
SetWindowsHookEx
Win API:
EnumThreadWindows
09-07-2024
New Orcinius Trojan Uses VBA Stomping to Mask Infection
https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection
Report completeness: Low
Threats:
Orcinius
Remcos_rat
Agent_tesla
Neshta
Geo:
Italian
ChatGPT TTPs:
do not use without manual checkT1105, T1059.005, T1056.001, T1070.001
IOCs:
File: 3
Registry: 3
Hash: 1
Domain: 1
Url: 2
Functions:
SetWindowsHookEx
Win API:
EnumThreadWindows
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 New Orcinius Trojan Uses VBA Stomping to Mask Infection https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection Report completeness: Low Threats: Orcinius Remcos_rat Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда исследователей угроз SonicWall Capture Labs проанализировала вредоносное ПО Orcinius, многоступенчатый троян, использующий Dropbox и Google Docs для извлечения полезной информации и обновления. Вредоносная программа проникает в системы Windows с помощью запутанного макроса VBA, обеспечивая постоянство с помощью разделов реестра, и маскируется под итальянский календарь. Он содержит ссылки на другие вредоносные программы, такие как Remcos, AgentTesla, Neshta и HTMLDropper, которые маскируются под Synaptics.exe . SonicWall выпустила подписи для защиты клиентов от этой угрозы.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО Orcinius, описав его как многоэтапного троянца, который использует Dropbox и Google Docs для получения полезной информации второго этапа и обеспечения возможности ее обновления. Эта вредоносная программа содержит замаскированный макрос VBA, который проникает в системы Windows для отслеживания активных окон и нажатий клавиш, обеспечивая сохраняемость с помощью разделов реестра. Вредоносный файл замаскирован под итальянский календарь, включающий три листа с подробным описанием циклов выставления счетов в разных городах. В файле были найдены ссылки на Synaptics.exe и cache1.exe.
Более того, образец и связанные с ним URL-адреса были связаны с различными видами вредоносных программ, такими как Remcos, AgentTesla, Neshta и HTMLDropper, которые часто маскируются под Synaptics.exe. Эти вредоносные объекты были идентифицированы в VirusTotal. После запуска URL-адреса, упомянутые в вредоносном ПО, были недоступны, что указывает на потенциальную тактику обхода. Команда SonicWall незамедлительно опубликовала подписи, чтобы защитить своих клиентов от потенциального использования, связанного с этим вредоносным ПО Orcinius.
Команда исследователей угроз SonicWall Capture Labs активно собирает, анализирует и проверяет информацию об угрозах из сети SonicWall Capture Threat network, которая охватывает более 1 миллиона датчиков безопасности, расположенных почти в 200 странах и территориях. Проводя тщательные исследования, команда ежедневно выявляет, анализирует и устраняет критические уязвимости и вредоносное ПО, чтобы обеспечить защиту всех клиентов SonicWall. Кроме того, команда вносит свой вклад в работу более широкого сообщества по анализу угроз, еженедельно публикуя подробные технические анализы значимых угроз и предоставляя защитникам необходимые знания для эффективной защиты своих сетей от возникающих киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда исследователей угроз SonicWall Capture Labs проанализировала вредоносное ПО Orcinius, многоступенчатый троян, использующий Dropbox и Google Docs для извлечения полезной информации и обновления. Вредоносная программа проникает в системы Windows с помощью запутанного макроса VBA, обеспечивая постоянство с помощью разделов реестра, и маскируется под итальянский календарь. Он содержит ссылки на другие вредоносные программы, такие как Remcos, AgentTesla, Neshta и HTMLDropper, которые маскируются под Synaptics.exe . SonicWall выпустила подписи для защиты клиентов от этой угрозы.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО Orcinius, описав его как многоэтапного троянца, который использует Dropbox и Google Docs для получения полезной информации второго этапа и обеспечения возможности ее обновления. Эта вредоносная программа содержит замаскированный макрос VBA, который проникает в системы Windows для отслеживания активных окон и нажатий клавиш, обеспечивая сохраняемость с помощью разделов реестра. Вредоносный файл замаскирован под итальянский календарь, включающий три листа с подробным описанием циклов выставления счетов в разных городах. В файле были найдены ссылки на Synaptics.exe и cache1.exe.
Более того, образец и связанные с ним URL-адреса были связаны с различными видами вредоносных программ, такими как Remcos, AgentTesla, Neshta и HTMLDropper, которые часто маскируются под Synaptics.exe. Эти вредоносные объекты были идентифицированы в VirusTotal. После запуска URL-адреса, упомянутые в вредоносном ПО, были недоступны, что указывает на потенциальную тактику обхода. Команда SonicWall незамедлительно опубликовала подписи, чтобы защитить своих клиентов от потенциального использования, связанного с этим вредоносным ПО Orcinius.
Команда исследователей угроз SonicWall Capture Labs активно собирает, анализирует и проверяет информацию об угрозах из сети SonicWall Capture Threat network, которая охватывает более 1 миллиона датчиков безопасности, расположенных почти в 200 странах и территориях. Проводя тщательные исследования, команда ежедневно выявляет, анализирует и устраняет критические уязвимости и вредоносное ПО, чтобы обеспечить защиту всех клиентов SonicWall. Кроме того, команда вносит свой вклад в работу более широкого сообщества по анализу угроз, еженедельно публикуя подробные технические анализы значимых угроз и предоставляя защитникам необходимые знания для эффективной защиты своих сетей от возникающих киберугроз.