CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
08-07-2024

CloudSorcerer - A new APT targeting Russian government entities

https://securelist.com/cloudsorcerer-new-apt-cloud-actor/113056

Report completeness: High

Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait

Threats:
Cloudwizard_tool
Commonmagic_tool

Victims:
Russian government entities

Industry:
Financial, Government

Geo:
Ukrainian, Russian, Russian federation

TTPs:
Tactics: 7
Technics: 17

IOCs:
File: 3
Url: 3
Hash: 1

Soft:
Microsoft COM, Windows service, Windows registry

Algorithms:
sha1, md5, sha256

Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, InternetReadFile, have more...

Platforms:
x64, intel

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 CloudSorcerer - A new APT targeting Russian government entities https://securelist.com/cloudsorcerer-new-apt-cloud-actor/113056 Report completeness: High Actors/Campaigns: Cloudsorcerer (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в описании недавно обнаруженной расширенной постоянной угрозы (APT) под названием CloudSorcerer, нацеленной на российские государственные структуры. APT использует облачную инфраструктуру различных поставщиков, использует сложные методы мониторинга, сбора и фильтрации данных, а также взаимодействует с облачными сервисами для выполнения функций командования и контроля. Выделяются модульная структура вредоносного ПО, специфические функциональные возможности, основанные на процессах, использование различных методов, таких как внедрение шеллкода и хеширование API, передача данных по именованным каналам и установление соединения с серверами C2, размещенными на страницах GitHub. Кроме того, в тексте упоминается сходство с CloudWizard APT, при этом подчеркиваются различные коды и функции, указывающие на нового исполнителя угрозы. Также обсуждается использование актером тактики обфускации, такой как создание вымышленной личности, и целенаправленный подход к шпионской деятельности.
-----

Недавно обнаруженная продвинутая постоянная угроза (APT) под названием CloudSorcerer нацелена на российские государственные учреждения.

CloudSorcerer использует облачную инфраструктуру Microsoft Graph, Yandex Cloud и Dropbox для скрытого мониторинга, сбора и эксфильтрации данных.

Вредоносная программа работает, используя облачные ресурсы в качестве серверов управления (C2), доступ к которым осуществляется через API с помощью токенов аутентификации.

Изначально CloudSorcerer, использующий GitHub в качестве сервера C2, имеет сходство с CloudWizard APT, хотя код вредоносного ПО отличается, что указывает на появление новой угрозы.

CloudSorcerer работает с отдельными модулями для обмена данными и сбора данных в рамках одного исполняемого файла.

Вредоносная программа использует такие методы, как внедрение шеллкода, использование PEB, хеширование Windows API, сбор системной информации и обмен данными по именованным каналам с модулем C2.

Соединения с серверами C2 устанавливаются на страницах GitHub, и актер создает вымышленную личность под именем "Алина Егорова" для обфускации.

Заметная активность на начальной странице сервера C2 показывает, что репозитории были разветвлены, но не затронуты с 13 мая 2024 года.

Использование CloudSorcerer передовых облачных сервисов, динамическая адаптация поведения и сложные механизмы коммуникации демонстрируют его индивидуальный подход к шпионажу, направленному против российских правительственных организаций.
#ParsedReport #CompletenessLow
08-07-2024

Decrypted: DoNex Ransomware and its Predecessors

https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors

Report completeness: Low

Threats:
Darkrace

Geo:
Belgium, The us, Italy

ChatGPT TTPs:
do not use without manual check
T1486, T1140

IOCs:
Hash: 12

Soft:
Windows Explorer

Algorithms:
chacha20, rsa-4096, xor

Win API:
CryptGenRandom
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2024 Decrypted: DoNex Ransomware and its Predecessors https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors Report completeness: Low Threats: Darkrace Geo: Belgium, The us, Italy …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: исследователи Avast выявили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, что позволило им предоставлять жертвам инструменты для расшифровки с марта 2024 года. Программа-вымогатель использует целенаправленные атаки в США, Италии и Бельгии, шифруя файлы специальным методом, который включает в себя шифрование RSA-4096. Чтобы идентифицировать атаку DoNex, жертвы могут искать уведомление о требовании выкупа, которое отличается в разных версиях, но присутствует во всех версиях. Жертвам рекомендуется предоставлять примеры зашифрованных файлов для помощи в расшифровке, подчеркивая важность соблюдения бдительности в отношении атак программ-вымогателей, использующих криптографические уязвимости.
-----

Исследователи Avast обнаружили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, которая позволяла им тайно предоставлять жертвам инструменты для расшифровки с марта 2024 года. Уязвимость в криптографической схеме была обнаружена на конференции Recon 2024, что привело к раскрытию уязвимости. Были выявлены различные версии программы-вымогателя, включая первоначальную версию Muse в апреле 2022 года, которая привела к появлению финальной версии DoNex. По состоянию на апрель 2024 года DoNex, по-видимому, прекратил свое развитие, новых образцов обнаружено не было, и с тех пор его сайт TOR был неактивен.

Согласно данным телеметрии, DoNex использует целенаправленные атаки преимущественно в США, Италии и Бельгии. В процессе выполнения программы-вымогателя с помощью CryptGenRandom() генерируется ключ шифрования, который запускает шифрование файлов с использованием симметричного ключа ChaCha20. Затем файлы шифруются, а ключ к файлу дополнительно шифруется с помощью RSA-4096 и добавляется в конец файла. Программа-вымогатель выбирает файлы на основе их расширений, которые указаны в XML-файле конфигурации программы-вымогателя.

Образцы программ-вымогателей содержат конфигурационный файл, зашифрованный методом XOR, который содержит данные о расширениях, файлах, внесенных в белый список, и параметрах, связанных с шифрованием. Распознать атаку программы-вымогателя DoNex можно с помощью уведомления о требовании выкупа, которое варьируется в разных версиях, но присутствует в каждой итерации. Структура уведомлений о требовании выкупа у поддельных программ-вымогателей LockBit, DarkRace и DoNex имеет общие черты.

Кроме того, жертвам настоятельно рекомендуется предоставить примеры как оригинального файла, так и того же файла, зашифрованного любым брендом DoNex, чтобы помочь в расшифровке. Выбор пар файлов большого размера имеет решающее значение, поскольку ограничение на расшифровку, установленное инструментом, соответствует размеру зашифрованного файла в паре. Бдительность необходима для обнаружения атак программ-вымогателей и реагирования на них, особенно тех, которые используют уязвимости в криптографических механизмах.
#ParsedReport #CompletenessHigh
08-07-2024

Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims

https://rt-solar.ru/solar-4rays/blog/4506

Report completeness: High

Actors/Campaigns:
Lifting_zmiy
Shedding_zmiy
Red_delta
Axiom
Winnti

Threats:
Ssh-snake_tool
Kerbrute_tool
Mitm_technique
Proxychains3_tool
Crackmapexec_tool
Empire_loader
Lolbin_technique
Proxylogon_exploit
Shadowpad
Gs-netcat
Gsocket_tool
Uac_bypass_technique

Victims:
Organizations, Regional telecom operators

Industry:
Ics, Government, Telco

Geo:
Russia, Ukrainian, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1078, T1572, T1133, T1190, T1071.001, T1105

IOCs:
IP: 74
File: 6
Hash: 28
Url: 3
Domain: 4

Soft:
Active Directory, Windows authentication, sudo, nginx, Telegram, curl, Windows Defender

Algorithms:
xor, base64, md5, sha1, gzip, aes, sha256, aes-256

Languages:
lua, python

Platforms:
cross-platform

YARA: Found

Links:
https://github.com/haad/proxychains
https://github.com/Tekon-Avtomatika/KUN-IP8\_Plugins
https://github.com/hackerschoice/gsocket
https://github.com/NHAS/reverse\_ssh/commit/914d36ee2438672936425d45c155b1f26dff2f07
https://github.com/lgandx/Responder
https://github.com/ropnop/kerbrute
https://github.com/Kabot/mig-logcleaner-resurrected
https://github.com/byt3bl33d3r/CrackMapExec
https://github.com/NHAS/reverse\_ssh
https://github.com/MegaManSec/SSH-Snake
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims https://rt-solar.ru/solar-4rays/blog/4506 Report completeness: High Actors/Campaigns: Lifting_zmiy Shedding_zmiy Red_delta Axiom Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробный анализ кибератак, проведенных группой под названием Lifting Zmiy против различных организаций в России. Группа использовала различные методы и инструменты, включая компрометацию ПЛК и серверов управления, использование уязвимостей и инфраструктуры, подобной Starlink от SpaceX. Атаки были направлены на получение доступа, внедрение вредоносных программ, кражу данных и разрушение инфраструктуры, что подчеркивает постоянную угрозу, связанную с удалением Zmiy, и важность постоянной бдительности в противодействии киберугрозам.
-----

В тексте обсуждается серия кибератак, совершенных группой, известной как Lifting Zmiy, против организаций в России. Атаки были связаны с компрометацией ПЛК и серверов управления в таких отраслях, как информационные технологии, телекоммуникации и государственный сектор. Lifting Zmiy использовала инструменты с открытым исходным кодом, такие как программное обеспечение Reverse SSH, для установления адресов C2 и поддержания контроля над зараженными организациями. Злоумышленники также использовали инфраструктуру Starlink от SpaceX в своих операциях и использовали вредоносные программы, такие как SSH-черви, kerbrute и Responder, для разведывательных и MiTM-атак. Они были нацелены на уязвимости, такие как ProxyLogon на серверах Exchange.

Ключевым аспектом атак было манипулирование ПЛК и SCADA-системами с целью внедрения вредоносного ПО и управления серверами внутри критически важных компонентов. Группа продемонстрировала опыт работы с системами Linux и использовала экзотическую инфраструктуру для управления серверами. Для обеспечения сохранности и обхода были использованы различные методы, включая шифрование AES, повышение привилегий на основе скриптов LUA и обход контроля учетных записей. Для кражи учетных данных и доступа к данным в скомпрометированных сетях использовались бэкдоры.

Анализ инфраструктуры злоумышленников и серверов C2 выявил новых жертв, в том числе региональных операторов связи, при этом группа использовала несколько IP-адресов, VPN и VPS-ресурсов. К концу 2023 года произошел сдвиг в сторону использования Starlink. Обратные пробы SSH дали адреса C2, связанные с зараженными ПЛК от Tekon-Automation, при этом было идентифицировано 23 сервера C2, 14 из которых были активны к июню 2024 года, а восемь были развернуты на скомпрометированных ПЛК. Домен "sensor.fun" был привязан к инфраструктуре Lifting Zmiy, на котором размещался образец, распространяемый по ссылке с хэшем MD5 41b99b0770f01afbd80481fb6f811bcc.

Для обнаружения обратных SSH-серверов C2 использовались специальные правила сканирования, которые включали проверку подлинности с помощью попыток подключения по SSH к порту 443. Запись WHOIS для домена, используемого Lifting Zmiy, указывала на регистрацию у украинского регистратора, что свидетельствует об активном присутствии группы. Злоумышленники в основном получали доступ путем подбора пароля, с неопределенностью, связанной с независимым доступом или приобретением учетных данных у третьих лиц. Визуализация их атак показала, что основное внимание уделялось краже данных, а при столкновении с препятствиями - разрушению инфраструктуры.

Список IP-адресов, связанных с удаленными подключениями с помощью Lifting Zmiy, был идентифицирован как показатели мониторинга, часто связанные с государственными службами, что создает проблемы для прямого определения. В тексте подчеркивается сохраняющаяся угроза, связанная с отменой Zmiy, и острая необходимость постоянной бдительности в обнаружении киберугроз и противодействии им со стороны этого сложного субъекта угроз.
#ParsedReport #CompletenessMedium
09-07-2024

A Deep Dive Into DarkME Rat Malware

https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware

Report completeness: Medium

Actors/Campaigns:
Water_hydra

Threats:
Darkme
Process_hollowing_technique

CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.003, T1204.002, T1218.007, T1132.001, T1140, T1059.005, T1053.005, T1140, T1106, T1082, have more...

IOCs:
File: 10
Registry: 1
Domain: 1
Hash: 1

Soft:
Windows Installer

Algorithms:
xor, rc4

Functions:
GetLocalInfoA

Win API:
RunDllEntryPointW, FindWindowA, GetForegroundWindow, GetWindowTextA, gethostbyname, CreateWindowExA, SetWindowLongA

Languages:
python, visual_basic
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 A Deep Dive Into DarkME Rat Malware https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware Report completeness: Medium Actors/Campaigns: Water_hydra Threats: Darkme Process_hollowing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что DarkMe RAT - это изощренная и комплексная вредоносная программа, которая использует различные методы уклонения и персистентности, продвинутые методы обфускации и использование уязвимостей для кражи информации и сохранения контроля над зараженными системами. В нем освещаются конкретные тактические приемы, используемые DarkMe RAT, такие как методы распространения, процесс выполнения, возможности сбора информации, коммуникация C2 и механизмы сохранения. В тексте также подчеркивается важность принятия организациями строгих мер безопасности для защиты от угроз, подобных DarkMe RAT.
-----

DarkMe RAT - это сложная вредоносная программа, которая крадет информацию с компьютеров жертв и реагирует на команды с сервера управления (C&C). В феврале 2024 года произошло заметное увеличение распространения DarkMe RAT, в частности, из-за использования уязвимости нулевого дня CVE-2024-21412 хакерской группой Water Hydra.

Выполнение DarkMe RAT обычно начинается с файла быстрого доступа Windows (LNK), который использует установочный файл Microsoft и регистрацию библиотеки COM DLL, чтобы избежать обнаружения программным обеспечением безопасности. В этом LNK-файле отображается изображение, относящееся к графику биржевой торговли, чтобы отвлечь пользователей, пока вредоносный пакетный скрипт с URL-адреса запускается в фоновом режиме. Этот пакетный скрипт загружает и запускает вредоносный установочный файл Microsoft (MSI), менее подозрительный тип файлов для программного обеспечения безопасности.

Затем вредоносная программа использует установщик Windows (msiexec.exe) для извлечения файлов и запуска двоичного файла DarkMe RAT "Video01.mp4" через DLL-файл "AFWIKFNMUI9430.ocx". Он копирует извлеченные файлы в определенные каталоги и импортирует записи реестра для регистрации COM-библиотеки DLL "soundtrack.ocx". Зарегистрированная COM-библиотека DLL выполняется с использованием "rundll32" в однопоточной среде (STA).

Чтобы запустить двоичный файл DarkMe RAT, вредоносная программа выполняет обработку подлинного исполняемого файла, расшифровывает другой файл в виде библиотеки DLL и вызывает его. Двоичный файл DarkMe RAT сильно запутан с использованием Visual Basic, что затрудняет анализ, при этом запутанный код и закодированные строки декодируются перед использованием.

Вредоносная программа собирает различную информацию с зараженных компьютеров, включая названия стран, сведения об антивирусе, информацию о компьютере и имени пользователя, а также имена активных окон. Она извлекает эти данные с помощью API и таких методов, как запросы WMI.

Адрес C2 для связи расшифровывается с помощью ключа RC4 "noway123!$$#@35@!" для подключения к серверу C2 "unfawjelesst322.com." Вредоносная программа отправляет системную информацию на сервер C2 и прослушивает команды через созданное окно и функции обратного вызова.

Кроме того, вредоносная программа нацелена на сохранение данных путем регистрации библиотеки COM DLL и создания записей реестра для запуска. Команда исследователей угроз SonicWall Capture Labs активно отслеживает и анализирует угрозы, подобные DarkMe RAT, чтобы защитить своих клиентов и предоставить ценную информацию более широкому сообществу аналитиков угроз.

По сути, DarkMe RAT - это сложная вредоносная программа, которая использует различные методы уклонения и сохранения работоспособности наряду с передовыми методами обфускации для кражи информации и поддержания контроля над зараженными системами. Организациям следует сохранять бдительность и применять надежные меры безопасности для снижения рисков, связанных с такими угрозами.
#ParsedReport #CompletenessLow
09-07-2024

New Orcinius Trojan Uses VBA Stomping to Mask Infection

https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection

Report completeness: Low

Threats:
Orcinius
Remcos_rat
Agent_tesla
Neshta

Geo:
Italian

ChatGPT TTPs:
do not use without manual check
T1105, T1059.005, T1056.001, T1070.001

IOCs:
File: 3
Registry: 3
Hash: 1
Domain: 1
Url: 2

Functions:
SetWindowsHookEx

Win API:
EnumThreadWindows
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 New Orcinius Trojan Uses VBA Stomping to Mask Infection https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection Report completeness: Low Threats: Orcinius Remcos_rat Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что команда исследователей угроз SonicWall Capture Labs проанализировала вредоносное ПО Orcinius, многоступенчатый троян, использующий Dropbox и Google Docs для извлечения полезной информации и обновления. Вредоносная программа проникает в системы Windows с помощью запутанного макроса VBA, обеспечивая постоянство с помощью разделов реестра, и маскируется под итальянский календарь. Он содержит ссылки на другие вредоносные программы, такие как Remcos, AgentTesla, Neshta и HTMLDropper, которые маскируются под Synaptics.exe . SonicWall выпустила подписи для защиты клиентов от этой угрозы.
-----

Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО Orcinius, описав его как многоэтапного троянца, который использует Dropbox и Google Docs для получения полезной информации второго этапа и обеспечения возможности ее обновления. Эта вредоносная программа содержит замаскированный макрос VBA, который проникает в системы Windows для отслеживания активных окон и нажатий клавиш, обеспечивая сохраняемость с помощью разделов реестра. Вредоносный файл замаскирован под итальянский календарь, включающий три листа с подробным описанием циклов выставления счетов в разных городах. В файле были найдены ссылки на Synaptics.exe и cache1.exe.

Более того, образец и связанные с ним URL-адреса были связаны с различными видами вредоносных программ, такими как Remcos, AgentTesla, Neshta и HTMLDropper, которые часто маскируются под Synaptics.exe. Эти вредоносные объекты были идентифицированы в VirusTotal. После запуска URL-адреса, упомянутые в вредоносном ПО, были недоступны, что указывает на потенциальную тактику обхода. Команда SonicWall незамедлительно опубликовала подписи, чтобы защитить своих клиентов от потенциального использования, связанного с этим вредоносным ПО Orcinius.

Команда исследователей угроз SonicWall Capture Labs активно собирает, анализирует и проверяет информацию об угрозах из сети SonicWall Capture Threat network, которая охватывает более 1 миллиона датчиков безопасности, расположенных почти в 200 странах и территориях. Проводя тщательные исследования, команда ежедневно выявляет, анализирует и устраняет критические уязвимости и вредоносное ПО, чтобы обеспечить защиту всех клиентов SonicWall. Кроме того, команда вносит свой вклад в работу более широкого сообщества по анализу угроз, еженедельно публикуя подробные технические анализы значимых угроз и предоставляя защитникам необходимые знания для эффективной защиты своих сетей от возникающих киберугроз.
#ParsedReport #CompletenessLow
09-07-2024

StrelaStealer Resurgence: Tracking a JavaScript-Driven Credential Stealer Targeting Europe

https://blog.sonicwall.com/en-us/2024/06/strelastealer-resurgence-tracking-a-javascript-driven-credential-stealer-targeting-europe

Report completeness: Low

Threats:
Strela_stealer

Geo:
Poland, Russian, Italy, Russia, Germany, Spain

ChatGPT TTPs:
do not use without manual check
T1059.007, T1140, T1204.002, T1036.005, T1218.010, T1055, T1027, T1082, T1056.001

IOCs:
File: 5
Hash: 7
IP: 1

Soft:
Outlook, Mozilla Thunderbird

Algorithms:
sha256, base64

Win API:
GetKeyboardLayout

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 StrelaStealer Resurgence: Tracking a JavaScript-Driven Credential Stealer Targeting Europe https://blog.sonicwall.com/en-us/2024/06/strelastealer-resurgence-tracking-a-javascript-driven-credential-stealer-targeting…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что исследовательская группа SonicWall Capture Labs по изучению угроз выявила и активно отслеживает вредоносное программное обеспечение StrelaStealer, предназначенное для кражи учетных данных электронной почты из Outlook и Thunderbird. В тексте описывается недавний рост активности, связанной с StrelaStealer, и описывается его цепочка заражения, методы распространения и стратегии нацеливания. В нем подчеркивается угроза, которую StrelaStealer представляет для частных лиц и организаций, особенно в таких странах, как Польша, Испания, Италия и Германия, и содержится призыв к специалистам по кибербезопасности быть в курсе возникающих угроз для лучшей защиты сетей и систем.
-----

Исследовательская группа SonicWall Capture Labs по изучению угроз активно отслеживает StrelaStealer - вредоносное программное обеспечение, предназначенное для кражи учетных данных электронной почты Outlook и Thunderbird. Заметный всплеск активности, связанный с StrelaStealer, наблюдался в третью неделю июня, когда значительно возросло число методов распространения, основанных на JavaScript. Цепочка заражения вредоносной программой схожа с предыдущими вариантами, хотя были приняты новые меры для предотвращения атаки на системы в России. В настоящее время StrelaStealer, по-видимому, в основном ориентирован на такие страны, как Польша, Испания, Италия и Германия.

Первоначальный способ заражения заключается в распространении запутанного файла JavaScript через вложения электронной почты, содержащиеся в архивных файлах. При запуске этот JavaScript-файл создает самокопирующуюся копию в расположении "C:\Users\Username" в системе жертвы, часто с непонятными названиями, такими как "needlereportcreepy.bat". Файл bat служит для определения языка операционной системы и, в частности, позволяет избежать заражения русскоязычных пользователей на основе кода OSLanguage "1049". Для нерусских пользователей PE-файл в кодировке base64 помещается в тот же каталог со случайным именем, например, "duckquixoticextra-small", и без расширения файла.

После декодирования данных, закодированных в base64, библиотека DLL со случайным именем, например "bellpeeleight.ico", развертывается и выполняется с помощью regsvr32.exe. Эта библиотека DLL содержит сильно запутанный код, отражающий закономерности, наблюдаемые в последних двоичных файлах StrelaStealer. Затем DLL-библиотека загрузчика расшифровывает сам PE-файл из своего раздела данных и вводит его в текущий процесс, динамически загружая основные API, необходимые для функционирования вредоносной программы.

StrelaStealer использует различные тактики для кражи данных, включая первоначальную проверку системной раскладки клавиатуры с использованием API GetKeyboardLayout(). Благодаря своей способности извлекать конфиденциальные учетные данные электронной почты, StrelaStealer представляет серьезную угрозу для частных лиц и организаций, особенно тех, которые расположены в вышеупомянутых целевых регионах.

Более подробную информацию о StrelaStealer можно найти в предыдущих публикациях в блоге исследовательской группы SonicWall Capture Labs по изучению угроз. Оставаясь в курсе новых угроз, таких как StrelaStealer, специалисты по кибербезопасности могут лучше защищать сети и системы от злоумышленников, стремящихся использовать уязвимости и украсть конфиденциальную информацию.
#ParsedReport #CompletenessMedium
09-07-2024

URL shortener in a Microsoft Word file that leads to Remcos RAT

https://www.forcepoint.com/blog/x-labs/url-shortener-microsoft-word-remcos-rat-trojan

Report completeness: Medium

Actors/Campaigns:
Lazarus

Threats:
Remcos_rat
Steganography_technique
Deathnote

Industry:
Financial

CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)

CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows 7 (*)
- microsoft windows server 2008 (*, r2)
- microsoft windows server 2012 (-)
- microsoft windows vista (*)
have more...

ChatGPT TTPs:
do not use without manual check
T1566.001, T1203, T1059.005, T1059.001, T1071.001, T1105, T1071.004, T1102.001, T1064

IOCs:
File: 2
Url: 5
Hash: 4
IP: 2
Domain: 8

Soft:
Microsoft Word

Algorithms:
sha1, base64

Languages:
powershell

Platforms:
x64