CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2024 MoonWalk: A deep dive into the updated arsenal of APT41 \| Part 2 https://www.zscaler.com/blogs/security-research/moonwalk-deep-dive-updated-arsenal-apt41-part-2 Report completeness: Low Actors/Campaigns: Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT41, базирующаяся в Китае организация, представляющая угрозу национальному государству, известная своими кампаниями в Юго-Восточной Азии, разработала новый сложный бэкдор под названием MoonWalk. MoonWalk использует множество методов уклонения, таких как использование Google Диска для обмена командами и управлением и использование Windows Fibers для обхода антивирусных программ и решений для обнаружения конечных точек и реагирования на них. Бэкдор имеет модульную конструкцию, что позволяет легко обновлять и настраивать его для различных сценариев атак, а также демонстрирует расширенные возможности, которые выделяют APT41 как опытного исполнителя угроз в киберпространстве.
-----
APT41, базирующаяся в Китае и представляющая угрозу национальному государству, внедрила в Юго-Восточной Азии новый сложный бэкдор под названием MoonWalk, дополняющий их существующий инструмент DodgeBox.
MoonWalk использует такие методы обхода, как Google Drive для командно-диспетчерской связи и Windows Fibers для обхода антивирусных и EDR-решений.
MoonWalk использует общий с DodgeBox набор инструментов для разработки и функции уклонения, демонстрируя общую структуру, используемую APT41.
Модульная конструкция MoonWalk позволяет легко обновлять возможности и настраивать их для различных сценариев атак.
В цепочке атак MoonWalk загружается в память после запуска DodgeBox, расшифровки и загрузки встроенных C2 и служебных плагинов для связи с учетной записью Google Drive, контролируемой злоумышленником.
Стекловолокно Windows используется MoonWalk для уклонения, что улучшает настройку производительности и усложняет анализ, нарушая поток управления.
Зашифрованная конфигурация MoonWalk содержит вложенные массивы с различными параметрами выполнения, включая секреты OAuth для аутентификации с помощью учетной записи Google Drive злоумышленника.
MoonWalk устанавливает связь с сервером C2 через Google Диск, используя специальный сложный протокол, обмениваясь ключами AES на этапе подтверждения связи для защиты зашифрованных сообщений.
MoonWalk регулярно отправляет данные о сердцебиении на сервер для поддержания связи и оперативной готовности, подчеркивая свою адаптивность и изощренность в методах уклонения и связи, используемых APT41.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT41, базирующаяся в Китае организация, представляющая угрозу национальному государству, известная своими кампаниями в Юго-Восточной Азии, разработала новый сложный бэкдор под названием MoonWalk. MoonWalk использует множество методов уклонения, таких как использование Google Диска для обмена командами и управлением и использование Windows Fibers для обхода антивирусных программ и решений для обнаружения конечных точек и реагирования на них. Бэкдор имеет модульную конструкцию, что позволяет легко обновлять и настраивать его для различных сценариев атак, а также демонстрирует расширенные возможности, которые выделяют APT41 как опытного исполнителя угроз в киберпространстве.
-----
APT41, базирующаяся в Китае и представляющая угрозу национальному государству, внедрила в Юго-Восточной Азии новый сложный бэкдор под названием MoonWalk, дополняющий их существующий инструмент DodgeBox.
MoonWalk использует такие методы обхода, как Google Drive для командно-диспетчерской связи и Windows Fibers для обхода антивирусных и EDR-решений.
MoonWalk использует общий с DodgeBox набор инструментов для разработки и функции уклонения, демонстрируя общую структуру, используемую APT41.
Модульная конструкция MoonWalk позволяет легко обновлять возможности и настраивать их для различных сценариев атак.
В цепочке атак MoonWalk загружается в память после запуска DodgeBox, расшифровки и загрузки встроенных C2 и служебных плагинов для связи с учетной записью Google Drive, контролируемой злоумышленником.
Стекловолокно Windows используется MoonWalk для уклонения, что улучшает настройку производительности и усложняет анализ, нарушая поток управления.
Зашифрованная конфигурация MoonWalk содержит вложенные массивы с различными параметрами выполнения, включая секреты OAuth для аутентификации с помощью учетной записи Google Drive злоумышленника.
MoonWalk устанавливает связь с сервером C2 через Google Диск, используя специальный сложный протокол, обмениваясь ключами AES на этапе подтверждения связи для защиты зашифрованных сообщений.
MoonWalk регулярно отправляет данные о сердцебиении на сервер для поддержания связи и оперативной готовности, подчеркивая свою адаптивность и изощренность в методах уклонения и связи, используемых APT41.
#ParsedReport #CompletenessMedium
12-07-2024
Lookout Discovers Houthi Surveillanceware Targeting Middle Eastern Militaries
https://www.lookout.com/threat-intelligence/article/guardzoo-houthi-android-surveillanceware
Report completeness: Medium
Threats:
Guardzoo_tool
Dendroid_rat
Victims:
Military personnel
Industry:
Military, Government, Software_development, Religion
Geo:
Saudi, Turkey, Qatar, United arab emirates, Asia, Egypt, Arab emirates, Saudi arabia, Yemen, Oman
ChatGPT TTPs:
T1071.003, T1005
IOCs:
Url: 2
Hash: 22
Domain: 2
Soft:
Android, WhatsApp, ASP.NET
Algorithms:
sha256
Languages:
php
Links:
12-07-2024
Lookout Discovers Houthi Surveillanceware Targeting Middle Eastern Militaries
https://www.lookout.com/threat-intelligence/article/guardzoo-houthi-android-surveillanceware
Report completeness: Medium
Threats:
Guardzoo_tool
Dendroid_rat
Victims:
Military personnel
Industry:
Military, Government, Software_development, Religion
Geo:
Saudi, Turkey, Qatar, United arab emirates, Asia, Egypt, Arab emirates, Saudi arabia, Yemen, Oman
ChatGPT TTPs:
do not use without manual checkT1071.003, T1005
IOCs:
Url: 2
Hash: 22
Domain: 2
Soft:
Android, WhatsApp, ASP.NET
Algorithms:
sha256
Languages:
php
Links:
https://github.com/CAMeL-Lab/camel\_toolshttps://github.com/nyx0/DendroidLookout
Lookout discovers Houthi surveillanceware targeting Middle Eastern Military | Threat Intel
In October 2022, Lookout researchers initially discovered a surveillanceware that is still being used to target military personnel from Middle Eastern countries
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Lookout Discovers Houthi Surveillanceware Targeting Middle Eastern Militaries https://www.lookout.com/threat-intelligence/article/guardzoo-houthi-android-surveillanceware Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что GuardZoo, программа для слежки за Android, с 2019 года активно нацелена на военнослужащих из стран Ближнего Востока в рамках продолжающейся кампании. Компания Lookout, занимающаяся кибербезопасностью, связывает угрозу с действиями йеменца, поддерживающего хуситов. Вредоносная программа собирает конфиденциальные данные, распространяется по различным каналам и претерпела значительные изменения по сравнению с первоначальной версией. GuardZoo представляет серьезную угрозу национальной безопасности и подчеркивает необходимость принятия строгих мер кибербезопасности.
-----
GuardZoo - это программа для слежки за Android, которая с октября 2019 года нацелена на военнослужащих в странах Ближнего Востока, а кампания продолжится в 2024 году.
Lookout приписывает эту активность йеменскому субъекту, поддерживающему хуситов, на основании приманки для приложения, данных об эксфильтрации, цели и местоположения C2.
Было идентифицировано более 450 IP-адресов, связанных с жертвами, в основном в таких странах, как Йемен, Саудовская Аравия, Египет, Оман, ОАЭ, Катар и Турция.
GuardZoo может собирать различные конфиденциальные данные, такие как фотографии, документы, данные о местоположении, информацию об устройстве и многое другое.
Он распространяется через такие каналы, как WhatsApp, WhatsApp Business и прямые загрузки из браузера.
GuardZoo является производным от Dendroid RAT, с изменениями, внесенными для расширения функциональных возможностей и удаления неиспользуемых функций.
Программное обеспечение для наблюдения взаимодействует с двумя основными адресами C2 и может выполнять более 60 команд, некоторые из которых являются эксклюзивными для GuardZoo.
Для привлечения жертв используются приманки в военной тематике, а на последних образцах представлены приложения в военной тематике и эмблемы ближневосточных стран.
Были обнаружены устройства-жертвы, связанные с силами, поддерживающими Хади, что указывает на потенциальную угрозу национальной безопасности.
Домен C2 для операций GuardZoo преобразуется в IP-адреса, связанные с YemenNet, зарегистрированные в Йемене.
Обмен данными с C2 осуществляется в открытом виде, а IP-адреса жертв и данные оператора мобильной связи регистрируются на сервере C2.
Исследователи Lookout, Алемдар Исламоглу и Кайл Шмиттл, связывают эту кампанию с угрозами, связанными с йеменскими хуситами, подчеркивая необходимость принятия надежных мер кибербезопасности для противодействия таким угрозам, направленным против военнослужащих в регионе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что GuardZoo, программа для слежки за Android, с 2019 года активно нацелена на военнослужащих из стран Ближнего Востока в рамках продолжающейся кампании. Компания Lookout, занимающаяся кибербезопасностью, связывает угрозу с действиями йеменца, поддерживающего хуситов. Вредоносная программа собирает конфиденциальные данные, распространяется по различным каналам и претерпела значительные изменения по сравнению с первоначальной версией. GuardZoo представляет серьезную угрозу национальной безопасности и подчеркивает необходимость принятия строгих мер кибербезопасности.
-----
GuardZoo - это программа для слежки за Android, которая с октября 2019 года нацелена на военнослужащих в странах Ближнего Востока, а кампания продолжится в 2024 году.
Lookout приписывает эту активность йеменскому субъекту, поддерживающему хуситов, на основании приманки для приложения, данных об эксфильтрации, цели и местоположения C2.
Было идентифицировано более 450 IP-адресов, связанных с жертвами, в основном в таких странах, как Йемен, Саудовская Аравия, Египет, Оман, ОАЭ, Катар и Турция.
GuardZoo может собирать различные конфиденциальные данные, такие как фотографии, документы, данные о местоположении, информацию об устройстве и многое другое.
Он распространяется через такие каналы, как WhatsApp, WhatsApp Business и прямые загрузки из браузера.
GuardZoo является производным от Dendroid RAT, с изменениями, внесенными для расширения функциональных возможностей и удаления неиспользуемых функций.
Программное обеспечение для наблюдения взаимодействует с двумя основными адресами C2 и может выполнять более 60 команд, некоторые из которых являются эксклюзивными для GuardZoo.
Для привлечения жертв используются приманки в военной тематике, а на последних образцах представлены приложения в военной тематике и эмблемы ближневосточных стран.
Были обнаружены устройства-жертвы, связанные с силами, поддерживающими Хади, что указывает на потенциальную угрозу национальной безопасности.
Домен C2 для операций GuardZoo преобразуется в IP-адреса, связанные с YemenNet, зарегистрированные в Йемене.
Обмен данными с C2 осуществляется в открытом виде, а IP-адреса жертв и данные оператора мобильной связи регистрируются на сервере C2.
Исследователи Lookout, Алемдар Исламоглу и Кайл Шмиттл, связывают эту кампанию с угрозами, связанными с йеменскими хуситами, подчеркивая необходимость принятия надежных мер кибербезопасности для противодействия таким угрозам, направленным против военнослужащих в регионе.
#ParsedReport #CompletenessMedium
12-07-2024
Patch or Peril: A Veeam vulnerability incident
https://www.group-ib.com/blog/estate-ransomware
Report completeness: Medium
Threats:
Estate_ransomware
Credential_harvesting_technique
Netscan_tool
Adfind_tool
Softperfect_netscan_tool
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 26
IP: 5
Path: 1
Hash: 4
Soft:
Windows Defender, PsExec, Windows PowerShell, MSSQL, Windows shell, Active Directory, Google Chrome
Links:
12-07-2024
Patch or Peril: A Veeam vulnerability incident
https://www.group-ib.com/blog/estate-ransomware
Report completeness: Medium
Threats:
Estate_ransomware
Credential_harvesting_technique
Netscan_tool
Adfind_tool
Softperfect_netscan_tool
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 26
IP: 5
Path: 1
Hash: 4
Soft:
Windows Defender, PsExec, Windows PowerShell, MSSQL, Windows shell, Active Directory, Google Chrome
Links:
https://github.com/sadshade/veeam-credshttps://github.com/horizon3ai/CVE-2023-27532https://github.com/sfewer-r7/CVE-2023-27532Group-IB
Patch or Peril: A Veeam vulnerability incident
Delaying security updates and neglecting regular reviews created vulnerabilities that were exploited by attackers, resulting in severe ransomware consequences.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Patch or Peril: A Veeam vulnerability incident https://www.group-ib.com/blog/estate-ransomware Report completeness: Medium Threats: Estate_ransomware Credential_harvesting_technique Netscan_tool Adfind_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании инцидента с вымогательством, связанного с использованием EstateRansomware уязвимости CVE-2023-27532 в программном обеспечении Veeam для резервного копирования и репликации, с подробным описанием методов атаки и действий участников угрозы, а также подчеркиванием важности обновлений системы безопасности, мониторинга системы и обнаружения угроз для предотвращения их распространения. и смягчать атаки программ-вымогателей.
-----
В тексте описывается недавний инцидент с программой-вымогателем, связанный с использованием уязвимости CVE-2023-27532 злоумышленником по имени EstateRansomware. Уязвимость, которая была обнаружена в марте 2023 года и исправлена компанией Veeam для своего программного обеспечения резервного копирования и репликации, была использована злоумышленниками для атаки на незащищенные системы. Вектор атаки включал первоначальный доступ через FortiGate SSL VPN с использованием неактивной учетной записи, развертывание постоянного бэкдора (svchost.exe) на отказоустойчивом сервере и перемещение в сторону с помощью протокола удаленного рабочего стола (RDP).
После попыток использования уязвимости CVE-2023-27532 злоумышленники предприняли различные вредоносные действия, такие как обнаружение сети, перечисление и сбор учетных данных, используя такие инструменты, как NetScan, AdFind и NirSoft utilities. Злоумышленники также отключили защитник Windows, развернули программу-вымогатель с помощью PsExec.exe и установили соединение command and control (C2) через черный ход на отказоустойчивом сервере для удаленного выполнения команд.
Первоначально вторжение было обнаружено в апреле 2024 года, когда злоумышленник использовал VPN-соединения и протокол RDP для переключения между серверами. Злоумышленники получили доступ к отказоустойчивому серверу, создали постоянный бэкдор и установили соединение C2 для обеспечения доступа. Впоследствии злоумышленник переключился с отказоустойчивого сервера на файловый сервер, сосредоточившись на сборе учетных данных и использовании уязвимостей в программном обеспечении Veeam для резервного копирования и репликации, которые, вероятно, включали создание несанкционированных учетных записей пользователей и запуск вредоносных процедур.
Наблюдался дальнейший переход на сервер Active Directory (AD), при этом злоумышленник использовал такие инструменты, как SoftPerfect Netscan и AdFind, для сканирования сети и перечисления пользователей. Кульминацией атаки стало внедрение программы-вымогателя (EstateRansomware) с помощью LB3.exe и утилиты PsExec, что привело к шифрованию данных и созданию уведомлений о требовании выкупа. Чтобы затруднить судебно-медицинское расследование, злоумышленник очистил журналы событий Windows в затронутых системах.
Анализ инцидентов подчеркивает важность своевременных обновлений системы безопасности, регулярных проверок системы и упреждающего обнаружения угроз для предотвращения и смягчения последствий атак программ-вымогателей. Организациям рекомендуется своевременно устранять известные уязвимости, отслеживать сетевой трафик на предмет подозрительных действий и совершенствовать механизмы ведения журнала для лучшей видимости во время таких инцидентов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании инцидента с вымогательством, связанного с использованием EstateRansomware уязвимости CVE-2023-27532 в программном обеспечении Veeam для резервного копирования и репликации, с подробным описанием методов атаки и действий участников угрозы, а также подчеркиванием важности обновлений системы безопасности, мониторинга системы и обнаружения угроз для предотвращения их распространения. и смягчать атаки программ-вымогателей.
-----
В тексте описывается недавний инцидент с программой-вымогателем, связанный с использованием уязвимости CVE-2023-27532 злоумышленником по имени EstateRansomware. Уязвимость, которая была обнаружена в марте 2023 года и исправлена компанией Veeam для своего программного обеспечения резервного копирования и репликации, была использована злоумышленниками для атаки на незащищенные системы. Вектор атаки включал первоначальный доступ через FortiGate SSL VPN с использованием неактивной учетной записи, развертывание постоянного бэкдора (svchost.exe) на отказоустойчивом сервере и перемещение в сторону с помощью протокола удаленного рабочего стола (RDP).
После попыток использования уязвимости CVE-2023-27532 злоумышленники предприняли различные вредоносные действия, такие как обнаружение сети, перечисление и сбор учетных данных, используя такие инструменты, как NetScan, AdFind и NirSoft utilities. Злоумышленники также отключили защитник Windows, развернули программу-вымогатель с помощью PsExec.exe и установили соединение command and control (C2) через черный ход на отказоустойчивом сервере для удаленного выполнения команд.
Первоначально вторжение было обнаружено в апреле 2024 года, когда злоумышленник использовал VPN-соединения и протокол RDP для переключения между серверами. Злоумышленники получили доступ к отказоустойчивому серверу, создали постоянный бэкдор и установили соединение C2 для обеспечения доступа. Впоследствии злоумышленник переключился с отказоустойчивого сервера на файловый сервер, сосредоточившись на сборе учетных данных и использовании уязвимостей в программном обеспечении Veeam для резервного копирования и репликации, которые, вероятно, включали создание несанкционированных учетных записей пользователей и запуск вредоносных процедур.
Наблюдался дальнейший переход на сервер Active Directory (AD), при этом злоумышленник использовал такие инструменты, как SoftPerfect Netscan и AdFind, для сканирования сети и перечисления пользователей. Кульминацией атаки стало внедрение программы-вымогателя (EstateRansomware) с помощью LB3.exe и утилиты PsExec, что привело к шифрованию данных и созданию уведомлений о требовании выкупа. Чтобы затруднить судебно-медицинское расследование, злоумышленник очистил журналы событий Windows в затронутых системах.
Анализ инцидентов подчеркивает важность своевременных обновлений системы безопасности, регулярных проверок системы и упреждающего обнаружения угроз для предотвращения и смягчения последствий атак программ-вымогателей. Организациям рекомендуется своевременно устранять известные уязвимости, отслеживать сетевой трафик на предмет подозрительных действий и совершенствовать механизмы ведения журнала для лучшей видимости во время таких инцидентов.
#ParsedReport #CompletenessMedium
12-07-2024
Blogs. Info Stealing Campaign Uses DLL Sideloading Through Legitimate Cisco Webex s Binaries for Initial Execution and Defense Evasion
https://www.trellix.com/blogs/research/how-attackers-repackaged-a-threat-into-something-that-looked-benign
Report completeness: Medium
Threats:
Dll_sideloading_technique
Hijackloader
Vidar_stealer
Process_injection_technique
Uac_bypass_technique
Lumma_stealer
Geo:
Asia pacific, Latin america
TTPs:
Tactics: 8
Technics: 15
IOCs:
File: 12
Path: 11
IP: 8
Command: 1
Hash: 29
Domain: 2
Soft:
Chrome, Zoom, Windows Defender, Component Object Model
Algorithms:
zip
Languages:
autoit, powershell
12-07-2024
Blogs. Info Stealing Campaign Uses DLL Sideloading Through Legitimate Cisco Webex s Binaries for Initial Execution and Defense Evasion
https://www.trellix.com/blogs/research/how-attackers-repackaged-a-threat-into-something-that-looked-benign
Report completeness: Medium
Threats:
Dll_sideloading_technique
Hijackloader
Vidar_stealer
Process_injection_technique
Uac_bypass_technique
Lumma_stealer
Geo:
Asia pacific, Latin america
TTPs:
Tactics: 8
Technics: 15
IOCs:
File: 12
Path: 11
IP: 8
Command: 1
Hash: 29
Domain: 2
Soft:
Chrome, Zoom, Windows Defender, Component Object Model
Algorithms:
zip
Languages:
autoit, powershell
Trellix
Info Stealing Campaign Uses DLL Sideloading Through Legitimate Cisco Webex’s Binaries for Initial Execution and Defense Evasion
How an info stealing campaign used legitimate Cisco Webex’s binaries for initial execution and defense evasion, and how Trellix EDR detected it.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Blogs. Info Stealing Campaign Uses DLL Sideloading Through Legitimate Cisco Webex s Binaries for Initial Execution and Defense Evasion https://www.trellix.com/blogs/research/how-attackers-repackaged-a-threat-into…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи обнаружили сложную кампанию кибератак, нацеленную на клиентов в Латинской Америке и Азиатско-Тихоокеанском регионе. Злоумышленники обманом заставили пользователей загрузить троянские версии приложения Cisco Webex Meetings, что привело к развертыванию вредоносной программы Vidar Stealer для извлечения конфиденциальных данных. Исследовательская группа проанализировала атаку с использованием платформы Mitre ATT&CK, определила возможности обнаружения и выделила тактику, методы и процедуры злоумышленников (TTP). Злоумышленники использовали различные методы для маскировки вредоносных файлов, уклонения от обнаружения, повышения привилегий и утечки данных, что подчеркивает необходимость усиления защиты от подобных угроз.
-----
В марте 2024 года исследователи из Центра перспективных исследований Trellix обнаружили сложную кампанию атак, нацеленную на клиентов в Латинской Америке и Азиатско-Тихоокеанском регионе. Злоумышленники использовали метод обмана пользователей для загрузки защищенных паролем архивных файлов, содержащих троянские версии приложения Cisco Webex Meetings. Как только пользователи запускали вредоносный файл, скрытый загрузчик вредоносных программ, известный как HijackLoader, способствовал развертыванию программы Vidar Stealer, предназначенной для извлечения конфиденциальных данных и отправки их обратно злоумышленникам.
Используя платформу Mitre ATT&CK, исследовательская группа проанализировала тактику, методы и процедуры (TTP), использованные при атаке. Они определили возможности обнаружения для усиления защиты от подобных угроз. Кампания включала в себя этапы от первоначального доступа к учетным данным до кражи учетных данных посредством связи с сервером управления.
Злоумышленники замаскировали вредоносные файлы под бесплатные или пиратские копии коммерческого программного обеспечения, используя защищенные паролем архивы с паролем, указанным в имени файла. В ходе атаки использовалась дополнительная загрузка библиотеки DLL через законное приложение Cisco Webex Meetings для незаметного запуска вредоносного загрузчика.
Программа HijackLoader, внедренная в двоичный файл Windows, инициировала загрузку и выполнение двоичного файла AutoIt3, который осуществлял доступ к учетным данным и поддерживал сетевое подключение к серверу C2. Двоичный файл AutoIt3 загрузил дополнительные PE-файлы и создал сетевые подключения к указанному серверу C2, что указывает на возможную утечку данных.
Чтобы повысить привилегии и избежать обнаружения, вредоносная программа обошла систему контроля учетных записей пользователей (UAC), используя известную технологию, и добавила себя в список исключений Защитника Windows. Она также внедрялась в законные процессы, такие как MSBuild.exe для установления сетевых подключений к подозрительным IP-адресам.
Дальнейшее выполнение сценариев PowerShell привело к созданию и запуску вредоносного PE-файла, который содержал законную копию файлов VMware VMwareHostOpen.exe и нескольких библиотек DLL. В этом процессе использовались вредоносные библиотеки DLL, созданные с использованием методов сторонней загрузки DLL.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи обнаружили сложную кампанию кибератак, нацеленную на клиентов в Латинской Америке и Азиатско-Тихоокеанском регионе. Злоумышленники обманом заставили пользователей загрузить троянские версии приложения Cisco Webex Meetings, что привело к развертыванию вредоносной программы Vidar Stealer для извлечения конфиденциальных данных. Исследовательская группа проанализировала атаку с использованием платформы Mitre ATT&CK, определила возможности обнаружения и выделила тактику, методы и процедуры злоумышленников (TTP). Злоумышленники использовали различные методы для маскировки вредоносных файлов, уклонения от обнаружения, повышения привилегий и утечки данных, что подчеркивает необходимость усиления защиты от подобных угроз.
-----
В марте 2024 года исследователи из Центра перспективных исследований Trellix обнаружили сложную кампанию атак, нацеленную на клиентов в Латинской Америке и Азиатско-Тихоокеанском регионе. Злоумышленники использовали метод обмана пользователей для загрузки защищенных паролем архивных файлов, содержащих троянские версии приложения Cisco Webex Meetings. Как только пользователи запускали вредоносный файл, скрытый загрузчик вредоносных программ, известный как HijackLoader, способствовал развертыванию программы Vidar Stealer, предназначенной для извлечения конфиденциальных данных и отправки их обратно злоумышленникам.
Используя платформу Mitre ATT&CK, исследовательская группа проанализировала тактику, методы и процедуры (TTP), использованные при атаке. Они определили возможности обнаружения для усиления защиты от подобных угроз. Кампания включала в себя этапы от первоначального доступа к учетным данным до кражи учетных данных посредством связи с сервером управления.
Злоумышленники замаскировали вредоносные файлы под бесплатные или пиратские копии коммерческого программного обеспечения, используя защищенные паролем архивы с паролем, указанным в имени файла. В ходе атаки использовалась дополнительная загрузка библиотеки DLL через законное приложение Cisco Webex Meetings для незаметного запуска вредоносного загрузчика.
Программа HijackLoader, внедренная в двоичный файл Windows, инициировала загрузку и выполнение двоичного файла AutoIt3, который осуществлял доступ к учетным данным и поддерживал сетевое подключение к серверу C2. Двоичный файл AutoIt3 загрузил дополнительные PE-файлы и создал сетевые подключения к указанному серверу C2, что указывает на возможную утечку данных.
Чтобы повысить привилегии и избежать обнаружения, вредоносная программа обошла систему контроля учетных записей пользователей (UAC), используя известную технологию, и добавила себя в список исключений Защитника Windows. Она также внедрялась в законные процессы, такие как MSBuild.exe для установления сетевых подключений к подозрительным IP-адресам.
Дальнейшее выполнение сценариев PowerShell привело к созданию и запуску вредоносного PE-файла, который содержал законную копию файлов VMware VMwareHostOpen.exe и нескольких библиотек DLL. В этом процессе использовались вредоносные библиотеки DLL, созданные с использованием методов сторонней загрузки DLL.
#ParsedReport #CompletenessLow
12-07-2024
Smishing Triad Is Targeting India To Steal Personal and Payment Data at Scale
https://www.resecurity.com/blog/article/smishing-triad-is-targeting-india-to-steal-personal-and-payment-data-at-scale
Report completeness: Low
Actors/Campaigns:
Smishing_triad (motivation: information_theft, cyber_espionage, cyber_criminal)
Industry:
Petroleum, Government, Energy, Financial
Geo:
Indian, Emirates, Czech, Pakistan, France, Singapore, Latvia, Malaysia, Chinese, India
ChatGPT TTPs:
T1078, T1566.002, T1589.002, T1071.004, T1036.005
IOCs:
Domain: 278
IP: 2
Url: 1
Email: 4
Soft:
iMessage, Android, iMessages
Platforms:
apple
12-07-2024
Smishing Triad Is Targeting India To Steal Personal and Payment Data at Scale
https://www.resecurity.com/blog/article/smishing-triad-is-targeting-india-to-steal-personal-and-payment-data-at-scale
Report completeness: Low
Actors/Campaigns:
Smishing_triad (motivation: information_theft, cyber_espionage, cyber_criminal)
Industry:
Petroleum, Government, Energy, Financial
Geo:
Indian, Emirates, Czech, Pakistan, France, Singapore, Latvia, Malaysia, Chinese, India
ChatGPT TTPs:
do not use without manual checkT1078, T1566.002, T1589.002, T1071.004, T1036.005
IOCs:
Domain: 278
IP: 2
Url: 1
Email: 4
Soft:
iMessage, Android, iMessages
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2024 Smishing Triad Is Targeting India To Steal Personal and Payment Data at Scale https://www.resecurity.com/blog/article/smishing-triad-is-targeting-india-to-steal-personal-and-payment-data-at-scale Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе мошеннических действий со смишингом, совершаемых триадой смишинговых рассылок, которые нацелены на отдельных лиц в Индии, выдавая себя за India Post и другие авторитетные бренды, с целью кражи личной идентифицируемой информации (PII) и платежных данных. В тексте рассказывается об изменяющейся тактике этих киберпреступников, предупреждениях властей и важности бдительности и осторожности для отдельных лиц для снижения рисков, связанных с такими атаками.
-----
В Индии зафиксирован всплеск мошеннической активности по рассылке SMS-сообщений под видом India Post.
Бюро информации для прессы (PIB) выпустило предупреждения, призывающие граждан проявлять бдительность в отношении подозрительных сообщений.
Киберпреступники нацеливаются на огромное население Индии и растущую базу пользователей смартфонов с помощью смишинговых кампаний.
Мошенническая триада, выявленная Resecurity, активно проводит кампании по краже персональных данных и платежной информации.
Выявлена новая кампания от Smishing Triad, нацеленная на личную информацию и платежные данные в Индии.
Криминальная триада, использующая такие тактики, как географическая фильтрация и выдача себя за India Post, чтобы обмануть жертв.
Известный домен "indiapostyt.vip" связан с Tencent, на котором размещено более 200 мошеннических доменов.
Мошенники нацеливаются на жертв, выдавая себя за государственные учреждения и запрашивая личную и платежную информацию.
PIB предупреждает пользователей не переходить по вредоносным ссылкам и разъясняет, что India Post не запрашивает обновления адресов в сообщениях.
Пользователям необходимо быть информированными и осторожными при работе с сообщениями, чтобы снизить риски, связанные с такими киберугрозами, как триада Smishing.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе мошеннических действий со смишингом, совершаемых триадой смишинговых рассылок, которые нацелены на отдельных лиц в Индии, выдавая себя за India Post и другие авторитетные бренды, с целью кражи личной идентифицируемой информации (PII) и платежных данных. В тексте рассказывается об изменяющейся тактике этих киберпреступников, предупреждениях властей и важности бдительности и осторожности для отдельных лиц для снижения рисков, связанных с такими атаками.
-----
В Индии зафиксирован всплеск мошеннической активности по рассылке SMS-сообщений под видом India Post.
Бюро информации для прессы (PIB) выпустило предупреждения, призывающие граждан проявлять бдительность в отношении подозрительных сообщений.
Киберпреступники нацеливаются на огромное население Индии и растущую базу пользователей смартфонов с помощью смишинговых кампаний.
Мошенническая триада, выявленная Resecurity, активно проводит кампании по краже персональных данных и платежной информации.
Выявлена новая кампания от Smishing Triad, нацеленная на личную информацию и платежные данные в Индии.
Криминальная триада, использующая такие тактики, как географическая фильтрация и выдача себя за India Post, чтобы обмануть жертв.
Известный домен "indiapostyt.vip" связан с Tencent, на котором размещено более 200 мошеннических доменов.
Мошенники нацеливаются на жертв, выдавая себя за государственные учреждения и запрашивая личную и платежную информацию.
PIB предупреждает пользователей не переходить по вредоносным ссылкам и разъясняет, что India Post не запрашивает обновления адресов в сообщениях.
Пользователям необходимо быть информированными и осторожными при работе с сообщениями, чтобы снизить риски, связанные с такими киберугрозами, как триада Smishing.
#ParsedReport #CompletenessMedium
12-07-2024
Malicious NuGet campaign uses homoglyphs and IL weaving to fool devs
https://www.reversinglabs.com/blog/malicious-nuget-campaign-uses-homoglyphs-and-il-weaving-to-fool-devs
Report completeness: Medium
Actors/Campaigns:
Doppelgnger
Threats:
Seroxen_rat
Typosquatting_technique
Homoglyph_technique
Supply_chain_technique
Rms_tool
ChatGPT TTPs:
T1036.004, T1070.004
IOCs:
File: 5
Hash: 295
Soft:
NuGet, NuGet package manager, Redis, Whatsapp
Wallets:
harmony_wallet
Crypto:
binance, litecoin, solana
Functions:
Initialize
Languages:
dotnet, powershell
YARA: Found
Links:
12-07-2024
Malicious NuGet campaign uses homoglyphs and IL weaving to fool devs
https://www.reversinglabs.com/blog/malicious-nuget-campaign-uses-homoglyphs-and-il-weaving-to-fool-devs
Report completeness: Medium
Actors/Campaigns:
Doppelgnger
Threats:
Seroxen_rat
Typosquatting_technique
Homoglyph_technique
Supply_chain_technique
Rms_tool
ChatGPT TTPs:
do not use without manual checkT1036.004, T1070.004
IOCs:
File: 5
Hash: 295
Soft:
NuGet, NuGet package manager, Redis, Whatsapp
Wallets:
harmony_wallet
Crypto:
binance, litecoin, solana
Functions:
Initialize
Languages:
dotnet, powershell
YARA: Found
Links:
https://github.com/Fody/Fodyhttps://github.com/dotnet/runtime/blob/main/docs/design/specs/Ecma-335-Augments.md#module-initializerhttps://github.com/VirusTotal/yara/blob/4fc1ff822c11988ef616882a1a32e787359fdef4/libyara/modules/dotnet/dotnet.c#L1528ReversingLabs
Malicious NuGet campaign uses homoglyphs and IL weaving to fool devs
Malware authors upped their game, using homoglyphs to impersonate a protected NuGet prefix and IL weaving to inject malicious code, RL researchers found.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Malicious NuGet campaign uses homoglyphs and IL weaving to fool devs https://www.reversinglabs.com/blog/malicious-nuget-campaign-uses-homoglyphs-and-il-weaving-to-fool-devs Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Авторы вредоносных программ используют продвинутые тактики, такие как homoglyphs и IL weaving, для внедрения вредоносного кода в пакеты NuGet, совершенствуя свои атаки с августа 2023 года. Используя такие методы, как поиск опечаток и добавление инициализаторов модулей, злоумышленники создают обманчивые пакеты, позволяющие избежать обнаружения. Защитники должны адаптировать и использовать передовые эвристические методы поиска угроз для эффективной борьбы с этими развивающимися киберугрозами. Организациям рекомендуется повысить уровень кибербезопасности в условиях постоянно меняющейся ситуации с угрозами в цепочке поставок программного обеспечения. Gartner подчеркивает необходимость надежной защиты и передовых решений для защиты от сложных кибератак и критически важных активов.
-----
Авторы вредоносных программ используют гомоглифы для имитации защищенного префикса NuGet и IL-переплетения для внедрения вредоносного кода, совершенствуя тактику с августа 2023 года.
Злоумышленники действуют уже более шести месяцев, демонстрируя высокое мастерство в проведении специализированных атак для проектов .NET.
Вредоносные пакеты используют IL-кодирование для добавления функций в подлинные .Двоичные файлы NET, в которые вводятся инициализаторы модулей.
Злоумышленники используют поиск опечаток для создания обманчиво похожих пакетов, которые легко обнаружить, используя поддержку гомоглифов в NuGet.
Наличие инициализаторов модулей в псевдоклассах создает проблемы для традиционных методов обнаружения, таких как YARA.
Исследователи RL выявили около 60 пакетов и 290 версий, связанных с продолжающейся вредоносной кампанией, и удалили их с платформы NuGet.
Организациям настоятельно рекомендуется повышать уровень своей кибербезопасности, применять комплексный бинарный анализ, быть в курсе новых тенденций в области безопасности и использовать передовые решения для обеспечения комплексной безопасности цепочки поставок программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Авторы вредоносных программ используют продвинутые тактики, такие как homoglyphs и IL weaving, для внедрения вредоносного кода в пакеты NuGet, совершенствуя свои атаки с августа 2023 года. Используя такие методы, как поиск опечаток и добавление инициализаторов модулей, злоумышленники создают обманчивые пакеты, позволяющие избежать обнаружения. Защитники должны адаптировать и использовать передовые эвристические методы поиска угроз для эффективной борьбы с этими развивающимися киберугрозами. Организациям рекомендуется повысить уровень кибербезопасности в условиях постоянно меняющейся ситуации с угрозами в цепочке поставок программного обеспечения. Gartner подчеркивает необходимость надежной защиты и передовых решений для защиты от сложных кибератак и критически важных активов.
-----
Авторы вредоносных программ используют гомоглифы для имитации защищенного префикса NuGet и IL-переплетения для внедрения вредоносного кода, совершенствуя тактику с августа 2023 года.
Злоумышленники действуют уже более шести месяцев, демонстрируя высокое мастерство в проведении специализированных атак для проектов .NET.
Вредоносные пакеты используют IL-кодирование для добавления функций в подлинные .Двоичные файлы NET, в которые вводятся инициализаторы модулей.
Злоумышленники используют поиск опечаток для создания обманчиво похожих пакетов, которые легко обнаружить, используя поддержку гомоглифов в NuGet.
Наличие инициализаторов модулей в псевдоклассах создает проблемы для традиционных методов обнаружения, таких как YARA.
Исследователи RL выявили около 60 пакетов и 290 версий, связанных с продолжающейся вредоносной кампанией, и удалили их с платформы NuGet.
Организациям настоятельно рекомендуется повышать уровень своей кибербезопасности, применять комплексный бинарный анализ, быть в курсе новых тенденций в области безопасности и использовать передовые решения для обеспечения комплексной безопасности цепочки поставок программного обеспечения.
#ParsedReport #CompletenessHigh
12-07-2024
DarkGate: Dancing the Samba With Alluring Excel Files
https://unit42.paloaltonetworks.com/darkgate-malware-uses-excel-files
Report completeness: High
Threats:
Darkgate
Dll_sideloading_technique
Qakbot
Hvnc_tool
Rastafareye_actor
Junk_code_technique
Iobit_tool
Process_hacker_tool
Industry:
Government
Geo:
Asia, Japanese, America
ChatGPT TTPs:
T1204.002, T1566.001, T1059.001, T1027, T1518.001, T1057, T1497.001, T1071.001, T1027.001
IOCs:
File: 53
Path: 11
IP: 1
Hash: 19
Url: 10
Soft:
Microsoft Excel, AutoHotkey, Windows Defender, winlogon
Algorithms:
xor, zip, base64, exhibit, sha256
Win Services:
VGAuthService, MsMpEng
Languages:
powershell, autoit, javascript
Platforms:
x86
12-07-2024
DarkGate: Dancing the Samba With Alluring Excel Files
https://unit42.paloaltonetworks.com/darkgate-malware-uses-excel-files
Report completeness: High
Threats:
Darkgate
Dll_sideloading_technique
Qakbot
Hvnc_tool
Rastafareye_actor
Junk_code_technique
Iobit_tool
Process_hacker_tool
Industry:
Government
Geo:
Asia, Japanese, America
ChatGPT TTPs:
do not use without manual checkT1204.002, T1566.001, T1059.001, T1027, T1518.001, T1057, T1497.001, T1071.001, T1027.001
IOCs:
File: 53
Path: 11
IP: 1
Hash: 19
Url: 10
Soft:
Microsoft Excel, AutoHotkey, Windows Defender, winlogon
Algorithms:
xor, zip, base64, exhibit, sha256
Win Services:
VGAuthService, MsMpEng
Languages:
powershell, autoit, javascript
Platforms:
x86
Unit 42
DarkGate: Dancing the Samba With Alluring Excel Files
We perform an in-depth study of a DarkGate malware campaign exploiting Excel files from early this year, assessing its functionality and its C2 traffic.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-07-2024 DarkGate: Dancing the Samba With Alluring Excel Files https://unit42.paloaltonetworks.com/darkgate-malware-uses-excel-files Report completeness: High Threats: Darkgate Dll_sideloading_technique Qakbot Hvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - обсуждение вредоносной кампании DarkGate, ее эволюции в предложение вредоносного ПО как услуги, ее возможностей, методов уклонения, методов распространения и воздействия на жертв в разных регионах. Это также подчеркивает важность адаптации средств защиты от кибербезопасности для противодействия эволюционирующему и постоянному характеру угроз, таких как DarkGate.
-----
В статье рассказывается о вредоносной кампании DarkGate, которая проводилась в период с марта по апрель 2024 года, и о ее эволюции в предложение "вредоносное ПО как услуга" (MaaS). Изначально DarkGate использовал файлы Microsoft Excel для загрузки вредоносного программного обеспечения с общедоступных файловых ресурсов SMB. Всплеск активности DarkGate последовал за сбоем в работе инфраструктуры Qakbot в августе 2023 года. Palo Alto Networks обеспечивает защиту от DarkGate и других семейств вредоносных программ с помощью таких служб безопасности, как Advanced WildFire, фильтрация URL-адресов и предотвращение угроз.
Возможности DarkGate расширились, включив в себя скрытые вычисления в виртуальной сети, удаленное выполнение кода, криптодобычу и функции обратной оболочки. Вредоносная кампания активизировалась в сентябре 2023 года, нацелившись на жертв в Северной Америке, Европе и некоторых частях Азии с использованием таких тактик, как скрипты AutoIt или AutoHotkey. В январе 2024 года DarkGate выпустила свою шестую основную версию (версия 6.1.6) со способами распространения, включающими вложения в электронную почту, PDF-файлы и HTML-файлы.
Кампания DarkGate в марте 2024 года включала в себя использование файлов Microsoft Excel для поиска жертв в Северной Америке, Европе и некоторых частях Азии. Значительный всплеск активности наблюдался 9 апреля 2024 года, когда за один день было обнаружено около 2000 образцов. Вредоносная программа использовала методы обхода, такие как ссылка на Microsoft Azure, чтобы придать URL-адресам видимость легитимности, и использовала файлы, такие как EXCEL_OPEN_DOCUMENT.vbs и 11042024_1545_EXCEL_DOCUMENT_OPEN.js, для выполнения сценариев PowerShell.
DarkGate использует методы антианализа, такие как идентификация центрального процессора целевой системы, сканирование на наличие вредоносных программ и проверка запущенных процессов хоста. Обнаруживая виртуальные среды, отключая антивирусное программное обеспечение и избегая индикаторов анализа, DarkGate препятствует обнаружению и анализу. Вредоносная программа включает собранную информацию в свою программу дешифрования для адаптации конфигурации, используя исключающие ключи для обфускации данных.
Различные образцы DarkGate с одним и тем же идентификатором кампании могут иметь разные ключи исключения, что, возможно, затрудняет анализ. Трафик DarkGate command and control (C2) использует незашифрованные HTTP-запросы с текстом, закодированным в Base64, для обфускации. Инфраструктура C2 вредоносного ПО была связана с деятельностью программ-вымогателей, что еще раз подчеркивает его угрозу в экосистеме киберпреступности.
Поскольку DarkGate постоянно развивается и демонстрирует передовые методы заражения, средства защиты от кибербезопасности должны адаптироваться, чтобы противостоять его постоянному и сложному характеру. Эволюция вредоносного ПО в полноценное предложение MaaS и его многогранные векторы атак подчеркивают важность упреждающих мер кибербезопасности против развивающихся угроз, таких как DarkGate.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - обсуждение вредоносной кампании DarkGate, ее эволюции в предложение вредоносного ПО как услуги, ее возможностей, методов уклонения, методов распространения и воздействия на жертв в разных регионах. Это также подчеркивает важность адаптации средств защиты от кибербезопасности для противодействия эволюционирующему и постоянному характеру угроз, таких как DarkGate.
-----
В статье рассказывается о вредоносной кампании DarkGate, которая проводилась в период с марта по апрель 2024 года, и о ее эволюции в предложение "вредоносное ПО как услуга" (MaaS). Изначально DarkGate использовал файлы Microsoft Excel для загрузки вредоносного программного обеспечения с общедоступных файловых ресурсов SMB. Всплеск активности DarkGate последовал за сбоем в работе инфраструктуры Qakbot в августе 2023 года. Palo Alto Networks обеспечивает защиту от DarkGate и других семейств вредоносных программ с помощью таких служб безопасности, как Advanced WildFire, фильтрация URL-адресов и предотвращение угроз.
Возможности DarkGate расширились, включив в себя скрытые вычисления в виртуальной сети, удаленное выполнение кода, криптодобычу и функции обратной оболочки. Вредоносная кампания активизировалась в сентябре 2023 года, нацелившись на жертв в Северной Америке, Европе и некоторых частях Азии с использованием таких тактик, как скрипты AutoIt или AutoHotkey. В январе 2024 года DarkGate выпустила свою шестую основную версию (версия 6.1.6) со способами распространения, включающими вложения в электронную почту, PDF-файлы и HTML-файлы.
Кампания DarkGate в марте 2024 года включала в себя использование файлов Microsoft Excel для поиска жертв в Северной Америке, Европе и некоторых частях Азии. Значительный всплеск активности наблюдался 9 апреля 2024 года, когда за один день было обнаружено около 2000 образцов. Вредоносная программа использовала методы обхода, такие как ссылка на Microsoft Azure, чтобы придать URL-адресам видимость легитимности, и использовала файлы, такие как EXCEL_OPEN_DOCUMENT.vbs и 11042024_1545_EXCEL_DOCUMENT_OPEN.js, для выполнения сценариев PowerShell.
DarkGate использует методы антианализа, такие как идентификация центрального процессора целевой системы, сканирование на наличие вредоносных программ и проверка запущенных процессов хоста. Обнаруживая виртуальные среды, отключая антивирусное программное обеспечение и избегая индикаторов анализа, DarkGate препятствует обнаружению и анализу. Вредоносная программа включает собранную информацию в свою программу дешифрования для адаптации конфигурации, используя исключающие ключи для обфускации данных.
Различные образцы DarkGate с одним и тем же идентификатором кампании могут иметь разные ключи исключения, что, возможно, затрудняет анализ. Трафик DarkGate command and control (C2) использует незашифрованные HTTP-запросы с текстом, закодированным в Base64, для обфускации. Инфраструктура C2 вредоносного ПО была связана с деятельностью программ-вымогателей, что еще раз подчеркивает его угрозу в экосистеме киберпреступности.
Поскольку DarkGate постоянно развивается и демонстрирует передовые методы заражения, средства защиты от кибербезопасности должны адаптироваться, чтобы противостоять его постоянному и сложному характеру. Эволюция вредоносного ПО в полноценное предложение MaaS и его многогранные векторы атак подчеркивают важность упреждающих мер кибербезопасности против развивающихся угроз, таких как DarkGate.