CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
16-07-2024

TAG-100 Uses Open-Source Tools in Suspected Global Espionage Campaign, Compromising Two Asia-Pacific Intergovernmental Bodies

https://go.recordedfuture.com/hubfs/reports/cta-2024-0716.pdf

Report completeness: High

Actors/Campaigns:
Tag-100 (motivation: financially_motivated, cyber_espionage)
Driftingcloud

Threats:
Supply_chain_technique
Pantegana
Spark_rat
Cobalt_strike
Leslieloader
Crossc2_tool
Garble_tool
Malleable_c2_tool
Sparkrat
Process_injection_technique

Victims:
Government organizations, Private sector organizations, Intergovernmental organizations, Diplomatic entities, Industry trade associations, Semiconductor supply-chain, Non-profit organizations, Religious organizations, Ministries of foreign affairs, Embassy of a southwest asian country, have more...

Industry:
Education, Government, Semiconductor_industry, Military, Financial

Geo:
Indonesia, Malaysia, France italy, Vietnam, Asia, Oceania, Africa, Djibouti, Taiwanese, Chinese, Dominican republic, Taiwan, Asian, United kingdom, France and, Netherlands, France italy japan, Bolivia, France and the, Asia-pacific, America, The us, Cambodia, Fiji

CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)

CVE-2019-9621 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration server (<8.6.0, <8.7.11, <8.8.10, 8.8.11)


TTPs:

IOCs:
IP: 20
File: 1
Domain: 1
Hash: 3

Soft:
Zimbra Collaboration Suite, Microsoft Exchange, BIG-IP, Outlook

Algorithms:
sha256

Win Services:
NtmsSvc

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2024 TAG-100 Uses Open-Source Tools in Suspected Global Espionage Campaign, Compromising Two Asia-Pacific Intergovernmental Bodies https://go.recordedfuture.com/hubfs/reports/cta-2024-0716.pdf Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа угроз TAG-100 проводит кампанию кибершпионажа, нацеленную на высокопоставленные государственные организации и организации частного сектора по всему миру, используя уязвимости в устройствах, подключенных к Интернету, и возможности удаленного доступа с открытым исходным кодом. Тактика, методы и процедуры группы привели к появлению заметных жертв во многих странах, что побудило к продолжающимся расследованиям с целью установления их причастности. Деятельность группы, изощренность в использовании механизмов постэксплуатации и постоянное нацеливание на конкретные организации наводят на мысль о мотивах шпионажа и подчеркивают текущие проблемы кибербезопасности, с которыми сталкиваются организации при снижении киберрисков.
-----

TAG-100 участвует в кампании кибершпионажа, нацеленной на высокопоставленные правительственные организации и организации частного сектора по всему миру.

TAG-100 использует возможности удаленного доступа с открытым исходным кодом и использует уязвимости в подключенных к Интернету устройствах, таких как корпоративные VPN, брандмауэры и системы электронной почты, для первоначального доступа.

Заметными жертвами TAG-100 стали крупнейшие азиатско-тихоокеанские межправительственные организации, дипломатические учреждения, правительственные агентства, полупроводниковые компании, некоммерческие организации и религиозные учреждения более чем в десяти странах.

TAG-100 использовал уязвимости в Palo Alto Networks GlobalProtect и Zimbra Collaboration Suite.

Группа использует тактику, методы и процедуры (TTP), которые содержат противоречивые доказательства, что приводит к продолжающимся расследованиям по установлению авторства.

В своей работе TAG-100 использует бэкдор Pantegana и платформы для постэксплуатации с открытым исходным кодом, такие как Pantegana и SparkRAT.

Организации-жертвы, взаимодействующие с командно-диспетчерской инфраструктурой TAG-100, расположены в таких странах, как США, Камбоджа, Индонезия и Великобритания.

TAG-100 нацелен на высокопоставленные правительственные, межправительственные и дипломатические организации, что указывает на мотивы шпионажа.

Исторические закономерности предполагают сходство с известным поведением спонсируемых государством субъектов, представляющих угрозу, особенно со стороны китайских группировок.

Деятельность TAG-100 подчеркивает важность усиления мер кибербезопасности и постоянной бдительности в отношении уязвимостей в устройствах, подключенных к Интернету.
#ParsedReport #CompletenessMedium
17-07-2024

How to Analyze Malicious MSI Installer Files

https://intezer.com/blog/incident-response/how-to-analyze-malicious-msi-installer-files

Report completeness: Medium

Actors/Campaigns:
Muddywater

Threats:
Ssload
Darkgate
Dll_sideloading_technique
Maze
Icedid
Anydesk_tool
Dll_hijacking_technique
Phantom_loader
Atera_tool
Spear-phishing_technique

Geo:
Israel, Iranian

ChatGPT TTPs:
do not use without manual check
T1218.007, T1036.005, T1055.001, T1027, T1566.001, T1574

IOCs:
File: 10
Hash: 3

Soft:
Windows Installer, Visual Studio, Windows Explorer, Microsoft Store

Algorithms:
zip, sha256

Functions:
CreateShortcuts, WriteRegistryValues, RemoveFiles

Languages:
javascript, rust

Platforms:
apple

Links:
https://github.com/mgeeky/msidump
CTT Report Hub
#ParsedReport #CompletenessMedium 17-07-2024 How to Analyze Malicious MSI Installer Files https://intezer.com/blog/incident-response/how-to-analyze-malicious-msi-installer-files Report completeness: Medium Actors/Campaigns: Muddywater Threats: Ssload…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
В тексте основное внимание уделяется использованию злоумышленниками вредоносных файлов MSI (Microsoft Installer) для доставки вредоносной полезной нагрузки, подробно описывается, как эти файлы используются для обхода мер безопасности, выполнения пользовательских действий для загрузки большего количества вредоносных программ и выполнения скрытой полезной нагрузки. В нем также представлены такие инструменты, как "msidump" и "msidiff", для анализа и сравнения файлов MSI, а также реальные примеры вредоносных программ, использующих файлы MSI для вредоносных действий, таких как кампании подводного охоты, проводимые иранской государственной группой MuddyWater.
-----

В тексте рассказывается об использовании злоумышленниками вредоносных файлов MSI (Microsoft Installer) для доставки и выполнения вредоносной полезной нагрузки. Установщики MSI могут встраивать вредоносный код в, казалось бы, легальные пакеты, позволяя злоумышленникам выполнять пользовательские действия во время установки, которые могут привести к загрузке дополнительного вредоносного ПО. Благодаря своей способности обходить средства защиты и казаться пользователям заслуживающими доверия, файлы MSI служат привлекательным объектом для кибератак.

Файлы MSI хранят подробную информацию об установках программного обеспечения, включая параметры конфигурации и инструкции по настройке, обеспечивая поставщикам программного обеспечения структурированный процесс развертывания. Хотя эти файлы обеспечивают преимущества для эффективного управления программным обеспечением, они также часто используются злоумышленниками из-за их стандартизованного характера и универсальных возможностей.

Злоумышленники используют пользовательские действия в файлах MSI для запуска вредоносных команд или сценариев во время установки, что позволяет выполнять скрытую полезную нагрузку. Такие инструменты, как "msidump", разработанные компанией Mgeeky, позволяют анализировать вредоносные пакеты MSI путем извлечения файлов, потоков и двоичных данных и включают сканирование YARA для быстрой сортировки и детального изучения.

Далее в тексте рассматриваются примеры вредоносных программ, таких как DarkGate, Maze Ransomware и IcedID, которые используют файлы MSI для совершения вредоносных действий. Манипулируя пользовательскими действиями и внедряя вредоносные программы в файлы MSI, злоумышленники могут выполнять код в фоновом режиме и получать административные привилегии для бесшумного развертывания вредоносного ПО.

Кроме того, в тексте упоминается использование утилиты командной строки "msidiff", входящей в состав msitools, для сравнения различий между файлами MSI или структурами каталогов. Этот инструмент помогает разработчикам и ИТ-специалистам поддерживать контроль версий и устранять неполадки во время установки программного обеспечения.

Более того, в одном из исследований приводится пример использования спонсируемой иранским государством группой MuddyWater файлов MSI, содержащих законный инструмент Atera Agent, для проведения кампаний подводного охоты, нацеленных на конкретные страны. Эти MSI-файлы, распространяемые по электронной почте, были обработаны таким образом, чтобы они казались актуальными для жертв, и размещены на файлообменных платформах, таких как Egnyte и Sync.com.
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2024 USPS Parcel Delivery Themed Smishing Campaign Activity https://inquest.net/blog/usps-parcel-delivery-themed-smishing-campaign-activity Report completeness: Low Industry: Transport ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
В тексте обсуждается эволюционирующая тактика киберпреступников и участников угроз, уделяя особое внимание постоянной угрозе смс-рассылки - комбинации SMS-сообщений и фишинговых атак. В частности, в нем рассказывается о том, как кампании по рассылке смс-сообщений в настоящее время используют темы почтовой службы Соединенных Штатов, чтобы обманом заставить пользователей предоставлять конфиденциальную информацию с помощью убедительных фишинговых сайтов. Анализ демонстрирует механизм использования вредоносных программ, эффективность этих атак с точки зрения злоупотребления доверием, а также результаты исследований доменов и прокси-серверов, используемых злоумышленниками, стоящими за этими кампаниями.
-----

Киберпреступники и участники угроз постоянно совершенствуют свою тактику нацеливания на пользователей и их эксплуатации, при этом одной из постоянных угроз является smishing - комбинация SMS-сообщений и фишинговых атак. В последнее время кампании по рассылке СМС-сообщений используют тематику почтовой службы Соединенных Штатов (USPS), что делает их особенно опасными и сложными для обнаружения, когда они направлены непосредственно на пользователей с помощью текстовых сообщений. Механизм взлома smishing включает в себя перенаправления и целевые страницы, при этом urlscan.io фиксируются случаи, когда фишинговый сайт маскируется под онлайн-приманку USPS. Пользователям предлагается нажать кнопку "Продолжить", после чего они должны предоставить личные данные, такие как адреса доставки, номера телефонов и даже более конфиденциальную информацию, такую как учетные данные для входа в систему, под видом подтверждения личности. Злоумышленник может скомпрометировать жертву различными способами с помощью этого целевого сайта, включая сбор личной информации или инициирование загрузки вредоносных программ.

Эффективность таких атак заключается в использовании доверия жертвы к государственным учреждениям, таким как USPS, и представлении целевых страниц, которые убедительно имитируют законные сайты. В этих атаках часто используются приманки для доставки посылок или заказов, которые часто встречаются в среде угроз, особенно если учесть, что люди обычно ожидают доставки. Примечательно, что на этих фишинговых страницах нет таких распространенных предупреждающих знаков, как грамматические ошибки или странное оформление, что делает их весьма эффективными для обмана пользователей.

Исследование, проведенное InQuest, выявило домены и прокси-серверы, используемые злоумышленниками, стоящими за этими smishing-атаками. Данные показывают, что злоумышленники используют Cloudflare для DNS-хостинга и облачного прокси-сервера, что свидетельствует об уровне развития их инфраструктуры. В ходе анализа также выделяются домены, связанные с этим кластером вредоносных действий, что позволяет получить представление о масштабах и глубине угрозы.
#ParsedReport #CompletenessHigh
17-07-2024

New Malware Campaign Abusing RDPWrapper and Tailscale to Target Cryptocurrency Users

https://cyble.com/blog/new-malware-campaign-abusing-rdpwrapper-and-tailscale-to-target-cryptocurrency-users

Report completeness: High

Actors/Campaigns:
Kimsuky

Threats:
Rdpwrapper_tool
Tailscale
Byovd_technique
Terminator_tool
Stealc
Zemana_tool
Blackcat

Victims:
Cryptocurrency users

Industry:
Healthcare

Geo:
India, Indian

TTPs:
Tactics: 6
Technics: 9

IOCs:
Command: 3
Path: 1
Url: 6
File: 9
Registry: 9
Hash: 10

Soft:
Windows Defender, curl, OpenSSH

Algorithms:
base64, sha256, zip, xor

Functions:
os_exec_Command

Languages:
powershell, golang

YARA: Found

Links:
https://github.com/EvilBytecode/GoDefender
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2024 New Malware Campaign Abusing RDPWrapper and Tailscale to Target Cryptocurrency Users https://cyble.com/blog/new-malware-campaign-abusing-rdpwrapper-and-tailscale-to-target-cryptocurrency-users Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в раскрытии чрезвычайно сложной кампании кибератак, нацеленной на пользователей криптовалют, с использованием многоэтапного подхода, включающего вредоносные ярлыки, сценарии PowerShell, злоупотребление законными приложениями и сложные вредоносные компоненты. Злоумышленники стремятся получить доступ по протоколу удаленного рабочего стола, используют такие методы, как атаки BYOVD, и потенциально могут украсть конфиденциальную информацию, что подчеркивает необходимость принятия повышенных мер кибербезопасности перед лицом развивающихся угроз.
-----

Cyble Research and Intelligence Labs (CRIL) раскрыла сложную кампанию кибератак, нацеленную на пользователей криптовалют, используя многоэтапный подход, включающий вредоносные ярлыки, сценарии PowerShell и различные компоненты, такие как пакетные файлы, двоичные файлы на основе Go и уязвимый драйвер, известный как Terminator (Spyboy). Злоумышленники используют Zip-файл, содержащий вредоносный файл быстрого доступа (.lnk), который при запуске инициирует серию событий, позволяющих им получить доступ к системе жертвы по протоколу удаленного рабочего стола (RDP). Это включает в себя использование сценариев PowerShell для загрузки дополнительного вредоносного контента и потенциальную настройку атаки Windows BYOVD с использованием драйвера Terminator.

Одним из ключевых аспектов кампании является использование легальных приложений, таких как RDPWrapper для подключения по протоколу RDP и Tailscale для подключения к частной сети злоумышленников, что является относительно новым методом, о котором обычно не сообщается при кибератаках. Злоумышленники нацелены на лиц, связанных с криптовалютной индустрией, особенно в Индии, о чем свидетельствует использование поддельного PDF-файла, связанного с торговлей фьючерсами на криптовалюты на популярной индийской криптобирже CoinDCX.

Злоумышленники пытаются установить обратное соединение, используя аутентификацию Tailscale, чтобы добавить компьютер жертвы в качестве узла в свою частную сеть, позволяя системе жертвы инициировать соединение. RDPWrapper используется для доступа по протоколу RDP, что позволяет проводить несколько сеансов для каждого пользователя на ПК с Windows. Кроме того, кампания включает в себя установку законного драйвера Windows, Terminator, который, как известно, позволяет обходить различные антивирусные программы и решения для обеспечения безопасности.

Кроме того, злоумышленники используют 64-разрядный двоичный код GoLang для защиты от виртуализации и отладки, прерывая процессы, связанные с анализом вредоносных программ, чтобы избежать обнаружения. Они используют различные тактические приемы для получения контроля над устройством жертвы, что может привести к краже данных, финансовым потерям и сбоям в обслуживании. Как только удаленный доступ будет установлен, злоумышленники смогут выполнять дальнейшие вредоносные действия, красть конфиденциальную информацию и проводить разведку в скомпрометированной сети.

Расследования выявили связь между этой кампанией и цепочкой заражения StealC, что позволяет предположить наличие общей угрозы, стоящей за обеими атаками. Кампания демонстрирует стратегическое использование таких методов, как атаки BYOVD, злоупотребление законными приложениями и сложные вредоносные компоненты, для нацеливания на пользователей криптовалют, подчеркивая важность бдительности и надежных мер кибербезопасности перед лицом развивающихся киберугроз.
#ParsedReport #CompletenessLow
17-07-2024

White Snake: Latest Campaign With Multi-Stage Malware Dropper

https://cyberarmor.tech/white-snake-latest-campaign-with-multi-stage-malware-dropper

Report completeness: Low

Threats:
Whitesnake_stealer
Whitesnake
Antivm

Geo:
India, United kingdom

ChatGPT TTPs:
do not use without manual check
T1204.002, T1027, T1059.001, T1140, T1089, T1070.004, T1057, T1105, T1071.001, T1016, have more...

IOCs:
File: 4
Hash: 9

Soft:
Telegram, task scheduler

Algorithms:
sha1, zip, base64, gzip, rc4, sha256, md5, aes

Win API:
AmsiScanBuffer, EtwEventWrite

Languages:
powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2024 White Snake: Latest Campaign With Multi-Stage Malware Dropper https://cyberarmor.tech/white-snake-latest-campaign-with-multi-stage-malware-dropper Report completeness: Low Threats: Whitesnake_stealer Whitesnake…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В кампании, посвященной налоговым накладным, подробно рассказывается о сложной программе-похитителе вредоносных программ WhiteSnake, которая использует многоэтапные перехватчики и вредоносные методы для утечки конфиденциальных данных. В нем реализована продвинутая тактика обхода, включая исправление AMSI, выполнение в памяти, управление удаленным доступом и возможности криптоджекинга. Вредоносная программа использует различные функциональные возможности для обеспечения постоянства, уклонения от обнаружения и передачи данных на сервер управления с помощью URL-адреса C2 или Telegram-бота. Жертвами стали такие страны, как Индия и Великобритания, что подчеркивает необходимость принятия надежных мер кибербезопасности против развивающихся киберугроз, таких как WhiteSnake.
-----

Кампания, посвященная налоговым накладным, обсуждается в блоге, в котором рассказывается о сложной программе WhiteSnake malware stealer, о ее многоступенчатой обработке и методах вредоносного по. Первоначальная программа представляет собой пакетный скрипт Windows, отправляемый по электронной почте под видом вложения в налоговую накладную. Этот скрипт запутан и содержит различные наборы данных, ответственные за удаление второго этапа, который включает в себя сценарии PowerShell для выполнения полезной нагрузки вредоносного ПО.

Сценарий PowerShell расшифровывает и распаковывает полезные файлы, чтобы избежать статического анализа, запуская две полезные загрузки последовательно. Первая полезная нагрузка - это исправление интерфейса сканирования вредоносных программ (AMSI), предназначенное для отключения антивирусных проверок, в то время как вторая полезная нагрузка, WhiteSnake loader, загружает зашифрованный stealer в память и запускает его в контексте процесса PowerShell.

WhiteSnake stealer - это легко настраиваемая вредоносная программа, предназначенная для извлечения конфиденциальных данных с использованием таких функций, как защита от вирусов, выполнение в памяти, удаление телеграмм, контроль удаленного доступа, поддержка браузера, кейлоггинг, веб-камера и аудиозапись, и даже возможности криптоджекинга. Вредоносная программа настраивается с помощью жестко заданных настроек и может быть дополнительно настроена с помощью командных опций.

Чтобы обеспечить постоянство, вредоносная программа использует планировщик задач и функцию самоуничтожения, если сохранение не требуется. Она также проверяет наличие виртуальных машин, чтобы избежать использования изолированных сред. Основной особенностью WhiteSnake stealer является возможность генерации отчетов, позволяющая киберпреступникам указывать команды, предназначенные для извлечения определенных данных в формате XML, шифровать и сжимать отчет для передачи на сервер управления.

Передача может происходить через URL-адрес C2 или Telegram-бота, и, согласно исследованиям, такие страны, как Индия и Великобритания, входят в число жертв кампании WhiteSnake. Кампания подчеркивает эволюцию киберугроз и важность надежных мер кибербезопасности для снижения рисков, связанных с такими сложными вредоносными программами, как WhiteSnake. Бдительность и знание таких передовых методов имеют решающее значение для поддержания надежной системы безопасности в цифровом пространстве.
#ParsedReport #CompletenessHigh
17-07-2024

FIN7 Reboot \| Cybercrime Gang Enhances Ops with New EDR Bypasses and Automated Attacks

https://www.sentinelone.com/labs/fin7-reboot-cybercrime-gang-enhances-ops-with-new-edr-bypasses-and-automated-attacks

Report completeness: High

Actors/Campaigns:
Carbanak (motivation: cyber_espionage, cyber_criminal, financially_motivated)

Threats:
Aukill_tool
Revil
Conti
Blackmatter
Blackbasta
Avkiller
Icebot_rat
Lizar_loader
Stupor_actor
Powertrash_tool
Reflectiveloader
Avoslocker
Medusalocker
Blackcat
Trigona
Lockbit
Proxyshell_vuln
Sqlmap_tool
Minodo
Cobalt_strike
Mimikatz_tool
Powerkatz_stealer

Victims:
Hospitality, Energy, Finance, High-tech, Retail, Us companies in manufacturing, Legal and public sectors

Industry:
Financial, Retail, Energy, Healthcare

Geo:
Russia

CVEs:
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1068, T1036.005, T1203

IOCs:
File: 15
Domain: 2
Hash: 100
Path: 2
Url: 3
IP: 76

Soft:
OpenSSH, Process Explorer, Microsoft Exchange

Algorithms:
exhibit, lznt1, 7zip, xor

Win API:
IsDebuggerPresent, SetUnhandledExceptionFilter, UnhandledExceptionFilter

Languages:
powershell

Platforms:
intel

YARA: Found

Links:
https://github.com/hfiref0x/KDU/issues/56
https://github.com/stephenfewer/ReflectiveDLLInjection/blob/master/dll/src/ReflectiveLoader.c
https://github.com/sqlmapproject/sqlmap
https://gist.github.com/antonioCoco/0ce9d3e1367506a05645d65318cc92ae
https://github.com/RedCursorSecurityConsulting/PPLKiller
https://gist.github.com/antonioCoco/4cc6aff7bcbed2130f6a2eb387d7fe22
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2024 FIN7 Reboot \| Cybercrime Gang Enhances Ops with New EDR Bypasses and Automated Attacks https://www.sentinelone.com/labs/fin7-reboot-cybercrime-gang-enhances-ops-with-new-edr-bypasses-and-automated-attacks Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном исследовании группы киберугроз FIN7, финансово мотивированной организации, происходящей из России, ее эволюции, деятельности, инструментов, методов и связей с другими группами, такими как REvil и Conti, с особым акцентом на ее переходе от использования вредоносных программ для POS-систем к операциям с вымогателями и разработке такие инструменты, как AvNeutralizer.
-----

В тексте освещается деятельность и эволюция группы киберугроз, известной как FIN7, которая является финансово мотивированной организацией из России. Группа работает с 2012 года и нацелена на различные отрасли промышленности, что приводит к значительным финансовым потерям в таких отраслях, как гостиничный бизнес, энергетика, финансы, высокие технологии и розничная торговля. Первоначально FIN7 сосредоточилась на использовании вредоносного ПО для POS-терминалов для финансового мошенничества, но в 2020 году переключилась на программы-вымогатели, присоединившись к таким группам, как REvil и Conti, и запустив свои собственные программы-вымогатели как сервис под такими названиями, как Darkside и BlackMatter.

Одним из ключевых аспектов деятельности FIN7 является использование нескольких псевдонимов для сокрытия своей подлинной личности и поддержания преступной деятельности на подпольном рынке. Также было замечено, что группа использует автоматизированные атаки с использованием SQL-инъекций для использования уязвимостей в общедоступных приложениях. FIN7 разработала узкоспециализированный инструмент под названием AvNeutralizer (также известный как AuKill) для взлома систем безопасности. Этот инструмент был распространен в криминальном сообществе и использовался несколькими группами программ-вымогателей. Была обнаружена новая версия AvNeutralizer, использующая технологию, включающую встроенный драйвер Windows ProcLaunchMon.sys для управления решениями безопасности.

Кроме того, FIN7 обладает универсальным кибер-арсеналом, который включает в себя такие инструменты, как Powertrash, Diceloader, Core Impact, бэкдоры на основе SSH и AvNeutralizer. Powertrash, сильно запутанный скрипт PowerShell, используется для загрузки встроенных PE-файлов в память и скрытного выполнения бэкдорной полезной нагрузки. Diceloader, также известный как Lizar и IceBot, представляет собой минимальный бэкдор, используемый FIN7 для создания каналов управления (C2) и контроля скомпрометированных систем.

Использование FIN7 Core Impact, инструмента тестирования на проникновение для целей эксплуатации, соответствует интересам группы в криминальном подполье. Core Impact позволяет создавать независимые от положения программные импланты для контроля эксплуатируемых систем; эти импланты поставляются через Powertrash в рамках кампаний FIN7. Опыт группы в обходе мер безопасности демонстрируется использованием множества методов для взлома решений по обеспечению безопасности и разработкой таких инструментов, как AvNeutralizer.

В исследовании также обсуждается платформа Checkmarks, разработанная FIN7 и предназначенная для автоматизированных атак на общедоступные серверы Microsoft Exchange. Кроме того, были предоставлены правила обнаружения для идентификации инструментов и поведения, связанных с FIN7, включая индикаторы для Powertrash, Diceloader и Core Impact loader.