CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 11-07-2024 CRYSTALRAY: Inside the Operations of a Rising Threat Actor Exploiting OSS Tools https://sysdig.com/blog/crystalray-rising-threat-actor-exploiting-oss-tools Report completeness: Medium Actors/Campaigns: Scarleteel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что исследовательская группа Sysdig по изучению угроз отслеживает деятельность субъекта угроз по имени CRYSTALRAY с февраля 2024 года. CRYSTALRAY значительно расширила свою деятельность и занимается различными вредоносными действиями, включая использование уязвимостей, сбор и продажу учетных данных, развертывание криптоминеров и поддержание постоянства в среде жертв. Для проведения своих кампаний злоумышленники используют различные программные средства с открытым исходным кодом, уделяя особое внимание целенаправленному сканированию, использованию уязвимостей и внедрению бэкдоров для получения финансовой выгоды и контроля над скомпрометированными системами.
-----

Исследовательская группа Sysdig по изучению угроз (TRT) внимательно следит за действиями злоумышленника с февраля 2024 года. Этот злоумышленник, теперь известный как CRYSTALRAY, значительно расширил свою деятельность после первоначальной атаки. Деятельность CRYSTALRAY включает в себя использование уязвимостей, сбор и продажу учетных данных, развертывание криптоминеров и поддержание постоянства в среде жертв. Злоумышленник использовал различные программные средства с открытым исходным кодом, такие как zmap, asn, httpx, nucleus, platypus и SSH-Snake, для проведения своих вредоносных кампаний.

Одним из примечательных инструментов, используемых CRYSTALRAY, является SSH-Snake, выпущенный 4 января 2024 года, который действует как самомодифицирующийся червь для распространения по сетям, используя учетные данные SSH. Этот инструмент повышает скрытность и эффективность по сравнению с обычными SSH-червями. Операции CRYSTALRAY также включают массовое сканирование, использование уязвимостей и внедрение бэкдоров с использованием средств защиты OSS. Злоумышленники сосредотачиваются на конкретных регионах для целенаправленного сканирования, при этом основными целями являются Соединенные Штаты и Китай, на которые приходится более 54% известных жертв.

CRYSTALRAY использует инструменты законной организации OSS ProjectDiscovery, используя менеджер пакетов pdtm для управления своими инструментами OSS. Исполнитель проводит сканирование уязвимостей с использованием таких инструментов, как zmap и nuclears, для выявления потенциальных целей и их использования. Они модифицируют существующие концепции проверки уязвимостей и используют такие инструменты, как Platypus и Sliver, для бокового перемещения и поддержания доступа в уязвимых средах.

Кроме того, CRYSTALRAY занимается извлечением учетных данных и криптомайнингом для получения финансовой выгоды от взломанных систем. Злоумышленник использует различные методы, в том числе сканирование конфиденциальной информации в истории команд bash и использование скриптов для использования уязвимостей и развертывания криптомайнеров. Они также удаляют существующие криптоминеры в скомпрометированных системах, чтобы обеспечить единоличный контроль над ресурсами жертвы.

В своей работе CRYSTALRAY использует сложный подход, используя множество инструментов операционной системы, проводя целенаправленное сканирование, эффективно используя уязвимости и внедряя различные бэкдоры для обеспечения сохраняемости. Деятельность злоумышленника охватывает широкий спектр вредоносных действий, от кражи учетных данных до криптомайнинга, направленных на получение финансовой выгоды и поддержание контроля над скомпрометированными средами.
#ParsedReport #CompletenessLow
11-07-2024

R0BL0CH0N TDS: A deep dive into the infrastructure of an affiliate marketing scam

https://www.orangecyberdefense.com/global/blog/cert-news/r0bl0ch0n-tds-a-deep-dive-into-the-infrastructure-of-an-affiliate-marketing-scam

Report completeness: Low

Threats:
Cashback

Victims:
Internet users

Industry:
Transport, Government, Financial, Entertainment, Healthcare

Geo:
Russian, Moldova

ChatGPT TTPs:
do not use without manual check
T1071.003, T1036.005, T1070.004, T1566.001, T1583.001, T1583.002

IOCs:
IP: 3
Hash: 3

Languages:
javascript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 R0BL0CH0N TDS: A deep dive into the infrastructure of an affiliate marketing scam https://www.orangecyberdefense.com/global/blog/cert-news/r0bl0ch0n-tds-a-deep-dive-into-the-infrastructure-of-an-affiliate-marketing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что партнерский маркетинг, законная маркетинговая стратегия, используемая компаниями, также используется в злонамеренных схемах продвижения мошеннических услуг, таких как лотереи и услуги по благоустройству жилья. Ранее недокументированная система распределения трафика (TDS) под названием R0bl0ch0n TDS была выявлена в связи с мошенничеством с партнерским маркетингом, затрагивающим миллионы интернет-пользователей. Инфраструктура, стоящая за этими мошенничествами, сложна и использует множество доменов и выделенных серверов, защищенных Cloudflare, чтобы скрыть истинные личности преступников. Участие нескольких аффилированных лиц в распространении мошеннических URL-адресов и рекомендация заблокировать эту инфраструктуру для предотвращения потенциальной доставки вредоносного ПО или фишинговых атак подчеркивают вредоносный характер этих действий в сфере партнерского маркетинга.
-----

Партнерский маркетинг - это широко используемая компаниями стратегия вознаграждения партнеров за привлечение трафика или продажи на их веб-сайт, но она также используется в злонамеренных схемах, продвигающих мошенничество, связанное с лотереями, услугами по благоустройству жилья, казино или сайтами знакомств.

Система распределения трафика R0bl0ch0n (TDS) была идентифицирована как инфраструктура, используемая для мошенничества с партнерским маркетингом, затрагивающая около 110 миллионов интернет-пользователей. Она использует несколько доменов и выделенных серверов, защищенных Cloudflare, чтобы скрыть истинную суть этих кампаний.

Ключевыми игроками в партнерском маркетинге являются продавец / Рекламодатель, Партнерский маркетолог / Издатель, Партнерская сеть и клиент. Специалисты по партнерскому маркетингу используют различные средства, такие как социальные сети, SEO, SMS или электронная почта, для проведения своих кампаний, в то время как продавцы используют коды аффилированности или ссылки для отслеживания и выплаты вознаграждения маркетологам.

Мошенничество, связанное с центрами партнерского маркетинга, включает в себя предложения о розыгрышах призов, которые позволяют пользователям получать периодические платежи под ложным предлогом, и предложения по благоустройству жилья, которые продвигают услуги по завышенным ценам, искажая государственные субсидии.

Была обнаружена кампания по утечке информации о кредитных картах с использованием ложных электронных писем, перенаправляющих пользователей в поддельные магазины или на опросы через R0bl0ch0n TDS. Этой инфраструктурой управляют многочисленные аффилированные лица и рекламодатели, использующие различные методы для перенаправления пользователей на основе их IP-адресов.

Хотя это окончательно не подтверждено, есть явные признаки того, что R0bl0ch0n TDS поддерживает вредоносные действия. Рекомендуется блокировать эту инфраструктуру для предотвращения потенциальных вредоносных программ или фишинговых атак, а такие решения, как Datalake, предоставляют доступ к соответствующим индикаторам компрометации (IOCs) для поиска и обнаружения угроз.

Филиалы используют легальные сервисы, такие как AWS, Azure и средства сокращения URL-адресов, чтобы легко модифицировать и развертывать новую инфраструктуру для вредоносных действий, что усложняет задачу обнаружения для организаций. Такие сервисы, как BlackLake, могут автоматически включать связанные с сетью IOCs в решения для обеспечения безопасности для повышения уровня защиты.
#ParsedReport #CompletenessLow
11-07-2024

The Secret Ingredient: Unearthing Suspected SpiceRAT Infrastructure via HTML Response

https://hunt.io/blog/the-secret-ingredient-unearthing-suspected-spicerat-infrastructure-via-html-response

Report completeness: Low

Actors/Campaigns:
Sneakychef

Threats:
Spicerat
Sugargh0st_rat

Industry:
Telco

Geo:
Uzbekistan, Angola, Asia, Africa, Turkmenistan, Middle east

ChatGPT TTPs:
do not use without manual check
T1071.001, T1573.002, T1105, T1566.001

IOCs:
IP: 6
Hash: 2
File: 1

Soft:
RoundCube

Algorithms:
sha1
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 The Secret Ingredient: Unearthing Suspected SpiceRAT Infrastructure via HTML Response https://hunt.io/blog/the-secret-ingredient-unearthing-suspected-spicerat-infrastructure-via-html-response Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе вредоносного ПО SpiceRAT, включая его компоненты, инфраструктуру, схемы нацеливания, а также важность использования отчетов о вредоносном по для целей анализа угроз. В нем подчеркивается необходимость того, чтобы специалисты по кибербезопасности сохраняли бдительность при выявлении и смягчении таких угроз.
-----

В тексте обсуждается обнаружение нового троянца для удаленного доступа под названием SpiceRAT, нацеленного на организации в Азии, Европе, на Ближнем Востоке и в Африке. Вдохновленные публикацией в блоге Cisco Talos, исследователи обнаружили дополнительную инфраструктуру, связанную с SpiceRAT, помимо первоначальных результатов. Вредоносная программа была приписана группе под названием SneakyChef, которая также имеет доступ к SugarGh0st RAT.

SpiceRAT состоит из четырех компонентов: легального исполняемого файла, вредоносного загрузчика DLL-файлов, незашифрованной полезной нагрузки и различных загружаемых плагинов. При запуске он собирает данные о жертвах, такие как версия операционной системы, имя хоста, имя пользователя, IP-адрес и MAC-адрес. Затем эти данные отправляются на сервер управления (C2), который отвечает сообщениями, окруженными HTML-тегами, что вызывает интерес исследователей.

Дальнейшее расследование привело к обнаружению нескольких серверов C2, связанных с SpiceRAT, один из которых оставался активным, в то время как другие были заблокированы. Один из активных IP-адресов был размещен на Crowncloud, который известен своей вредоносной деятельностью. Конкретные IP-адреса были нацелены на такие страны, как Ангола и Узбекистан, где для обмана жертв использовались домены, полностью имитирующие законные организации.

Исследователи подчеркнули важность использования отчетов о вредоносных программах для выявления дополнительных серверов C2, которые могут дать представление о прошлых заражениях и моделях таргетинга, что в конечном итоге улучшит понимание ландшафта угроз. Текст завершается приглашением запросить демонстрацию для изучения сетей злоумышленников, использующих различные вредоносные программы, инструменты с открытым исходным кодом и red team.

Таким образом, в тексте содержится информация об обнаружении и анализе вредоносного ПО SpiceRAT с подробным описанием его характеристик, связанной инфраструктуры и важности использования отчетов о вредоносном по для целей анализа угроз. Это исследование проливает свет на тактику, используемую участниками угроз, и подчеркивает постоянную необходимость того, чтобы специалисты по кибербезопасности сохраняли бдительность и проактивность при выявлении и устранении таких угроз.
#ParsedReport #CompletenessLow
11-07-2024

Checking in on the state of cybersecurity and the Olympics. Top security headlines of the week. Checking in on the state of cybersecurity and the Olympics. Checking in on the state of cybersecurity and the Olympics

https://blog.talosintelligence.com/threat-source-newsletter-july-12-2024

Report completeness: Low

Actors/Campaigns:
Leviathan

Threats:
Olympic_destroyer
Guardzoo_tool

Victims:
France, Military members, U.s., Australian government

Industry:
Government, Military

Geo:
Saudi arabia, Yemen, China, Usa, Middle east, Korea, France to in, France faces an, Canada, America, France has, Australian, France has been, Chinese, France to, Russia, New zealand, France faces, Poland

ChatGPT TTPs:
do not use without manual check
T1485, T1078, T1566, T1190, T1027

IOCs:
Hash: 10
File: 6
Email: 1

Soft:
Telegram, Android, WhatsApp

Algorithms:
md5

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 Checking in on the state of cybersecurity and the Olympics. Top security headlines of the week. Checking in on the state of cybersecurity and the Olympics. Checking in on the state of cybersecurity and the Olympics…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущем уровне киберугроз, нацеленных на такие громкие события, как предстоящие Олимпийские игры во Франции, а также на конкретные кибератаки и действия в различных регионах и отраслях, подчеркивая необходимость усиления мер кибербезопасности, управления исправлениями и тактики уклонения от защиты для смягчения этих угроз..
-----

Предстоящие Олимпийские игры во Франции столкнутся с беспрецедентным уровнем киберугроз: злоумышленники, хактивисты и спонсируемые государством группировки готовятся сорвать мероприятие. Олимпийские игры 2018 года в Южной Корее подверглись крупной кибератаке, известной как Olympic Destroyer, которая сорвала церемонию открытия, приостановив прием билетов и заблокировав веб-сайты, связанные с Олимпиадой. В настоящее время Франция готовится к целому ряду угроз, проводя тесты на проникновение, практические занятия и сотрудничая с Cisco в целях усиления мер кибербезопасности во время летних игр.

В США фишинговая атака была нацелена на Apple ID с помощью SMS-атак, в ходе которых злоумышленники выдавали себя за Apple, чтобы украсть учетные данные для входа в систему. На Ближнем Востоке недавно обнаруженная шпионская программа под названием GuardZoo более пяти лет использовалась сторонниками Хуситов для слежки за военнослужащими, сбора ценной информации и разведданных. Австралийское правительство обвинило спонсируемую китайским государством компанию APT40 в кибератаках и утечке данных, начиная с 2022 года, целью которых была конфиденциальная информация путем заражения старых компьютеров, хотя китайские власти опровергли эти обвинения.

В недавнем исследовании Talos, посвященном группам программ-вымогателей, были выявлены общие тактики, методы и процедуры (TTP), используемые этими злоумышленниками. В отчете подчеркивается, что злоумышленники-вымогатели уделяют первостепенное внимание получению первоначального доступа к целевым сетям, при этом фишинг с целью получения учетных данных является распространенным методом. Многие группы используют известные уязвимости и уязвимости нулевого дня в общедоступных приложениях в качестве исходного средства доступа. В отчете подчеркивается важность создания надлежащих средств контроля безопасности, управления исправлениями и сосредоточения внимания на тактике обхода защиты для предотвращения угроз со стороны программ-вымогателей.

Основные выводы исследования показывают, что группы программ-вымогателей уделяют приоритетное внимание установлению первоначального доступа и обходу средств защиты в своих цепочках атак. Многие группы используют критические уязвимости в общедоступных приложениях, что подчеркивает необходимость надежного контроля безопасности и управления исправлениями. Злоумышленники-вымогатели также используют тактику уклонения от защиты, чтобы продлить свое присутствие в сетях жертв.
#ParsedReport #CompletenessLow
11-07-2024

ClickFix Deception: A Social Engineering Tactic to Deploy Malware

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/clickfix-deception-a-social-engineering-tactic-to-deploy-malware

Report completeness: Low

Threats:
Clickfix_technique
Lumma_stealer
Darkgate

ChatGPT TTPs:
do not use without manual check
T1071.001, T1204.001, T1059.001, T1027, T1566.001

IOCs:
Hash: 10
Path: 1
Url: 2
Domain: 1

Soft:
Windows PowerShell

Algorithms:
zip, base64

Languages:
javascript, powershell, autoit
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 ClickFix Deception: A Social Engineering Tactic to Deploy Malware https://www.mcafee.com/blogs/other-blogs/mcafee-labs/clickfix-deception-a-social-engineering-tactic-to-deploy-malware Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: McAfee Labs обнаружила новый метод доставки вредоносного ПО под названием "Clickfix", который использует методы социальной инженерии для обмана пользователей и заставляет их запускать вредоносные скрипты через, казалось бы, легальные веб-сайты и сообщения об ошибках, что приводит к проникновению продвинутых вредоносных программ, таких как DarkGate и Lumma Stealer. Сложный подход включает в себя сценарии в кодировке base64, встроенные в вводящие в заблуждение сообщения, что приводит к краже данных, компрометации системы и обмену данными с серверами управления. Этот метод подчеркивает постоянную угрозу кибербезопасности, исходящую от злоумышленников, использующих тактику обхода для распространения и поддержания вредоносных программ.
-----

Лаборатории McAfee обнаружили цепочку заражения Clickfix - сложный метод, который заключается в обмане пользователей и принуждении их к выполнению вредоносных сценариев с помощью взломанных веб-сайтов и поддельных всплывающих окон.

Было обнаружено, что такие семейства вредоносных программ, как Lumma Stealer и DarkGate, используют технологию Clickfix, при этом DarkGate способен извлекать данные, устанавливать удаленный доступ и создавать постоянные бэкдоры.

Злоумышленники используют тактику социальной инженерии в фишинговых электронных письмах и на веб-сайтах, вводящих в заблуждение, чтобы побудить пользователей выполнять команды PowerShell, что приводит к установлению связи с серверами управления для текущих операций по борьбе с киберугрозами.

Метод Clickfix заключается во внедрении сценариев в кодировке base64 в сообщения об ошибках, чтобы обманом заставить пользователей выполнять вредоносные действия, такие как очистка кэша DNS, загрузка и выполнение полезной нагрузки с удаленных серверов.

Как только вредоносная программа запускается, она инициирует такие вредоносные операции, как кража данных, распространение по сетям и взаимодействие с серверами управления, избегая обнаружения и сохраняя постоянство.
#ParsedReport #CompletenessLow
11-07-2024

MoonWalk: A deep dive into the updated arsenal of APT41 \| Part 2

https://www.zscaler.com/blogs/security-research/moonwalk-deep-dive-updated-arsenal-apt41-part-2

Report completeness: Low

Actors/Campaigns:
Winnti

Threats:
Moonwalk
Dodgebox

Geo:
Asia, China

TTPs:
Tactics: 3
Technics: 9

IOCs:
File: 11
Hash: 10
Path: 2
Email: 1

Soft:
Unix

Algorithms:
xor, md5, aes, curve25519-donna, murmur2, ecdh

Win API:
CreateFiber, NtCreateFile, LdrLoadDll, NtAllocateVirtualMemory

Links:
https://github.com/Kudaes/Fiber/tree/main
https://github.com/JanielDary/ImmoralFiber
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 MoonWalk: A deep dive into the updated arsenal of APT41 \| Part 2 https://www.zscaler.com/blogs/security-research/moonwalk-deep-dive-updated-arsenal-apt41-part-2 Report completeness: Low Actors/Campaigns: Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что APT41, базирующаяся в Китае организация, представляющая угрозу национальному государству, известная своими кампаниями в Юго-Восточной Азии, разработала новый сложный бэкдор под названием MoonWalk. MoonWalk использует множество методов уклонения, таких как использование Google Диска для обмена командами и управлением и использование Windows Fibers для обхода антивирусных программ и решений для обнаружения конечных точек и реагирования на них. Бэкдор имеет модульную конструкцию, что позволяет легко обновлять и настраивать его для различных сценариев атак, а также демонстрирует расширенные возможности, которые выделяют APT41 как опытного исполнителя угроз в киберпространстве.
-----

APT41, базирующаяся в Китае и представляющая угрозу национальному государству, внедрила в Юго-Восточной Азии новый сложный бэкдор под названием MoonWalk, дополняющий их существующий инструмент DodgeBox.

MoonWalk использует такие методы обхода, как Google Drive для командно-диспетчерской связи и Windows Fibers для обхода антивирусных и EDR-решений.

MoonWalk использует общий с DodgeBox набор инструментов для разработки и функции уклонения, демонстрируя общую структуру, используемую APT41.

Модульная конструкция MoonWalk позволяет легко обновлять возможности и настраивать их для различных сценариев атак.

В цепочке атак MoonWalk загружается в память после запуска DodgeBox, расшифровки и загрузки встроенных C2 и служебных плагинов для связи с учетной записью Google Drive, контролируемой злоумышленником.

Стекловолокно Windows используется MoonWalk для уклонения, что улучшает настройку производительности и усложняет анализ, нарушая поток управления.

Зашифрованная конфигурация MoonWalk содержит вложенные массивы с различными параметрами выполнения, включая секреты OAuth для аутентификации с помощью учетной записи Google Drive злоумышленника.

MoonWalk устанавливает связь с сервером C2 через Google Диск, используя специальный сложный протокол, обмениваясь ключами AES на этапе подтверждения связи для защиты зашифрованных сообщений.

MoonWalk регулярно отправляет данные о сердцебиении на сервер для поддержания связи и оперативной готовности, подчеркивая свою адаптивность и изощренность в методах уклонения и связи, используемых APT41.
#ParsedReport #CompletenessMedium
12-07-2024

Lookout Discovers Houthi Surveillanceware Targeting Middle Eastern Militaries

https://www.lookout.com/threat-intelligence/article/guardzoo-houthi-android-surveillanceware

Report completeness: Medium

Threats:
Guardzoo_tool
Dendroid_rat

Victims:
Military personnel

Industry:
Military, Government, Software_development, Religion

Geo:
Saudi, Turkey, Qatar, United arab emirates, Asia, Egypt, Arab emirates, Saudi arabia, Yemen, Oman

ChatGPT TTPs:
do not use without manual check
T1071.003, T1005

IOCs:
Url: 2
Hash: 22
Domain: 2

Soft:
Android, WhatsApp, ASP.NET

Algorithms:
sha256

Languages:
php

Links:
https://github.com/CAMeL-Lab/camel\_tools
https://github.com/nyx0/Dendroid
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Lookout Discovers Houthi Surveillanceware Targeting Middle Eastern Militaries https://www.lookout.com/threat-intelligence/article/guardzoo-houthi-android-surveillanceware Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что GuardZoo, программа для слежки за Android, с 2019 года активно нацелена на военнослужащих из стран Ближнего Востока в рамках продолжающейся кампании. Компания Lookout, занимающаяся кибербезопасностью, связывает угрозу с действиями йеменца, поддерживающего хуситов. Вредоносная программа собирает конфиденциальные данные, распространяется по различным каналам и претерпела значительные изменения по сравнению с первоначальной версией. GuardZoo представляет серьезную угрозу национальной безопасности и подчеркивает необходимость принятия строгих мер кибербезопасности.
-----

GuardZoo - это программа для слежки за Android, которая с октября 2019 года нацелена на военнослужащих в странах Ближнего Востока, а кампания продолжится в 2024 году.

Lookout приписывает эту активность йеменскому субъекту, поддерживающему хуситов, на основании приманки для приложения, данных об эксфильтрации, цели и местоположения C2.

Было идентифицировано более 450 IP-адресов, связанных с жертвами, в основном в таких странах, как Йемен, Саудовская Аравия, Египет, Оман, ОАЭ, Катар и Турция.

GuardZoo может собирать различные конфиденциальные данные, такие как фотографии, документы, данные о местоположении, информацию об устройстве и многое другое.

Он распространяется через такие каналы, как WhatsApp, WhatsApp Business и прямые загрузки из браузера.

GuardZoo является производным от Dendroid RAT, с изменениями, внесенными для расширения функциональных возможностей и удаления неиспользуемых функций.

Программное обеспечение для наблюдения взаимодействует с двумя основными адресами C2 и может выполнять более 60 команд, некоторые из которых являются эксклюзивными для GuardZoo.

Для привлечения жертв используются приманки в военной тематике, а на последних образцах представлены приложения в военной тематике и эмблемы ближневосточных стран.

Были обнаружены устройства-жертвы, связанные с силами, поддерживающими Хади, что указывает на потенциальную угрозу национальной безопасности.

Домен C2 для операций GuardZoo преобразуется в IP-адреса, связанные с YemenNet, зарегистрированные в Йемене.

Обмен данными с C2 осуществляется в открытом виде, а IP-адреса жертв и данные оператора мобильной связи регистрируются на сервере C2.

Исследователи Lookout, Алемдар Исламоглу и Кайл Шмиттл, связывают эту кампанию с угрозами, связанными с йеменскими хуситами, подчеркивая необходимость принятия надежных мер кибербезопасности для противодействия таким угрозам, направленным против военнослужащих в регионе.