CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 APT group Donot used the theme of "The 7th COMAC International Science and Technology Innovation Week" to carry out phishing attacks. I. Introduction https://www-ctfiot-com.translate.goog/196353.html?_x_tr_sl=au…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изощренной фишинговой атаке, проведенной APT-группой Donot, известной своими связями с правительством Южной Азии, целью которой были жертвы, используя тему "7-й Международной недели инноваций в области науки и техники COMAC". В ходе атаки была использована сложная полезная нагрузка, замаскированная под файл быстрого доступа, и применялись передовые тактические приемы, такие как методы обфускации и выполнение шеллкода для осуществления вредоносных действий, что подчеркивает передовые возможности группы в области кибершпионажа.
-----
В ходе анализа была выявлена изощренная фишинговая атака, целью которой было использование темы "7-й Международной недели инноваций в области науки и техники COMAC". Злоумышленник, стоявший за атакой, был идентифицирован как группа APT Donot, известная своими связями с правительством одной из стран Южной Азии. Донот специализируется на кибершпионаже, направленном против правительственных учреждений, министерства обороны и военных ведомств, а также влиятельных фигур в деловом секторе, особенно в таких странах, как Китай, Пакистан и Шри-Ланка.
Кампания атаки была инициирована с помощью вредоносной полезной нагрузки, замаскированной под файл быстрого доступа с именем "COMAC_Technology_Innovation". Этот файл быстрого доступа послужил отправной точкой для установки основной полезной нагрузки, которая была выполнена с помощью команд PowerShell. Вредоносная полезная нагрузка использовала продвинутые тактические приемы, такие как загрузка дополнительных файлов, выполнение команд и создание запланированных задач для поддержания постоянства и выполнения запланированных вредоносных действий.
При дальнейшем анализе образца было обнаружено, что полезная нагрузка содержит сложную технологию обфускации. Первоначально полезная нагрузка выполняла процедуры инициализации символов и среды, сопровождаемые мерами по предотвращению отладки. Массив символов с надписью "aAm2uiegdx3lrye" в образце содержал значительный фрагмент зашифрованного текста в кодировке base64. Этот зашифрованный текст прошел несколько этапов декодирования и дешифрования для извлечения полезной нагрузки в виде открытого текста. Впоследствии полезная нагрузка в виде открытого текста включала вызов функций ядра, загрузку шеллкода в память и выполнение расшифрованного шеллкода посредством асинхронного вызова процесса.
Полезная нагрузка шелл-кода размером 0x5EA80 выполняла различные вредоносные функции, подробно описанные в анализе. Очевидно, что злоумышленники приложили значительные усилия, чтобы скрыть свою деятельность и избежать обнаружения, что подчеркивает сложный характер угрозы, исходящей от группы Donot. Углубленный технический анализ выборки проливает свет на изощренную тактику, используемую злоумышленниками для проникновения в системы и проведения операций кибершпионажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изощренной фишинговой атаке, проведенной APT-группой Donot, известной своими связями с правительством Южной Азии, целью которой были жертвы, используя тему "7-й Международной недели инноваций в области науки и техники COMAC". В ходе атаки была использована сложная полезная нагрузка, замаскированная под файл быстрого доступа, и применялись передовые тактические приемы, такие как методы обфускации и выполнение шеллкода для осуществления вредоносных действий, что подчеркивает передовые возможности группы в области кибершпионажа.
-----
В ходе анализа была выявлена изощренная фишинговая атака, целью которой было использование темы "7-й Международной недели инноваций в области науки и техники COMAC". Злоумышленник, стоявший за атакой, был идентифицирован как группа APT Donot, известная своими связями с правительством одной из стран Южной Азии. Донот специализируется на кибершпионаже, направленном против правительственных учреждений, министерства обороны и военных ведомств, а также влиятельных фигур в деловом секторе, особенно в таких странах, как Китай, Пакистан и Шри-Ланка.
Кампания атаки была инициирована с помощью вредоносной полезной нагрузки, замаскированной под файл быстрого доступа с именем "COMAC_Technology_Innovation". Этот файл быстрого доступа послужил отправной точкой для установки основной полезной нагрузки, которая была выполнена с помощью команд PowerShell. Вредоносная полезная нагрузка использовала продвинутые тактические приемы, такие как загрузка дополнительных файлов, выполнение команд и создание запланированных задач для поддержания постоянства и выполнения запланированных вредоносных действий.
При дальнейшем анализе образца было обнаружено, что полезная нагрузка содержит сложную технологию обфускации. Первоначально полезная нагрузка выполняла процедуры инициализации символов и среды, сопровождаемые мерами по предотвращению отладки. Массив символов с надписью "aAm2uiegdx3lrye" в образце содержал значительный фрагмент зашифрованного текста в кодировке base64. Этот зашифрованный текст прошел несколько этапов декодирования и дешифрования для извлечения полезной нагрузки в виде открытого текста. Впоследствии полезная нагрузка в виде открытого текста включала вызов функций ядра, загрузку шеллкода в память и выполнение расшифрованного шеллкода посредством асинхронного вызова процесса.
Полезная нагрузка шелл-кода размером 0x5EA80 выполняла различные вредоносные функции, подробно описанные в анализе. Очевидно, что злоумышленники приложили значительные усилия, чтобы скрыть свою деятельность и избежать обнаружения, что подчеркивает сложный характер угрозы, исходящей от группы Donot. Углубленный технический анализ выборки проливает свет на изощренную тактику, используемую злоумышленниками для проникновения в системы и проведения операций кибершпионажа.
#ParsedReport #CompletenessHigh
30-07-2024
Umbrella of Pakistani Threats: Converging Tactics of Cyber-operations Targeting India
https://www.seqrite.com/blog/umbrella-of-pakistani-threats-converging-tactics-of-cyber-operations-targeting-india
Report completeness: High
Actors/Campaigns:
Transparenttribe
Sidecopy
Rusticweb
Sidewinder
Steppy_kavach
Celestial_force
Cosmic_leopard
Threats:
Spear-phishing_technique
Cheex
Sigthief_tool
Asyncrat
Disgomoji
Poseidon
Crimson_rat
Upx_tool
Discord-c2
Pyshellfox_tool
Globeshell
Dll_sideloading_technique
Netstat_tool
Silent_trinity_tool
Cactus_ransomware
Confuser_tool
Ares_rat
Allakore_rat
Spynote_rat
Reverserat_rat
Victims:
Air force, Shipyards, Ports
Industry:
Government, Maritime, Transport, Education
Geo:
Germany, Indian, China, India, Pakistan, Pakistani
TTPs:
Tactics: 9
Technics: 45
IOCs:
File: 23
Domain: 15
Url: 63
IP: 16
Path: 17
Hash: 60
Command: 1
Email: 2
Soft:
WhatsApp, LiteSpeed, Discord, TORCH
Algorithms:
base64, xor, zip, md5
Functions:
GetPcBounds, SetCurPos, GetHostsFile, GetCPText
Languages:
powershell, rust, python, golang, javascript
Links:
30-07-2024
Umbrella of Pakistani Threats: Converging Tactics of Cyber-operations Targeting India
https://www.seqrite.com/blog/umbrella-of-pakistani-threats-converging-tactics-of-cyber-operations-targeting-india
Report completeness: High
Actors/Campaigns:
Transparenttribe
Sidecopy
Rusticweb
Sidewinder
Steppy_kavach
Celestial_force
Cosmic_leopard
Threats:
Spear-phishing_technique
Cheex
Sigthief_tool
Asyncrat
Disgomoji
Poseidon
Crimson_rat
Upx_tool
Discord-c2
Pyshellfox_tool
Globeshell
Dll_sideloading_technique
Netstat_tool
Silent_trinity_tool
Cactus_ransomware
Confuser_tool
Ares_rat
Allakore_rat
Spynote_rat
Reverserat_rat
Victims:
Air force, Shipyards, Ports
Industry:
Government, Maritime, Transport, Education
Geo:
Germany, Indian, China, India, Pakistan, Pakistani
TTPs:
Tactics: 9
Technics: 45
IOCs:
File: 23
Domain: 15
Url: 63
IP: 16
Path: 17
Hash: 60
Command: 1
Email: 2
Soft:
WhatsApp, LiteSpeed, Discord, TORCH
Algorithms:
base64, xor, zip, md5
Functions:
GetPcBounds, SetCurPos, GetHostsFile, GetCPText
Languages:
powershell, rust, python, golang, javascript
Links:
https://github.com/bmdyy/discord-c2/tree/mainhttps://github.com/secretsquirrel/SigThiefBlogs on Information Technology, Network & Cybersecurity | Seqrite
Umbrella of Pakistani Threats: Converging Tactics of Cyber-operations Targeting India
<p>An open directory hosting malware linked to Transparent Tribe (APT36) has been found by SEQRITE Labs APT team. Further analysis revealed hidden URLs on the same domain containing payloads used by its sub-division APT group SideCopy. Targeting of Indian…
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2024 Umbrella of Pakistani Threats: Converging Tactics of Cyber-operations Targeting India https://www.seqrite.com/blog/umbrella-of-pakistani-threats-converging-tactics-of-cyber-operations-targeting-india Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - всесторонний анализ последних данных разведки о киберугрозах, связанных со вредоносной деятельностью, проводимой различными группами APT, в частности Transparent Tribe, SideCopy и RusticWeb. Анализ выявил ряд сложных методов, используемых этими группами, таких как развертывание вредоносного ПО, использование различных инструментов для уклонения от ответственности, нацеливание на государственные учреждения Индии и использование общей инфраструктуры и тактики для достижения своих вредоносных целей. Взаимосвязанный характер этих групп APT подчеркивается благодаря совпадающим характеристикам и стратегиям, наблюдаемым в ходе анализа.
-----
Аналитическая информация о киберугрозах раскрывает важные детали, касающиеся недавнего обнаружения, сделанного командой SEQRITE Labs APT. В open directory было обнаружено вредоносное ПО, связанное с Transparent Tribe (также известное как APT36). Дальнейший анализ выявил скрытые URL-адреса в том же домене, содержащие полезную информацию, используемую подразделением APT group, SideCopy. Было обнаружено, что SideCopy нацелена на государственные структуры Индии, такие как военно-воздушные силы, верфи и порты, через несколько открытых каталогов, в которых размещаются ее новые полезные данные.
Между этими группами, наряду с RusticWeb, наблюдалась сильная корреляция, включая сходство в домене/IP, именах C2, файлах-приманках и других совпадениях. Анализ посвящен изучению этих полезных функций и совпадений, наблюдавшихся во время недавнего всплеска числа подобных кампаний.
Были отмечены многочисленные случаи дублирования между группами APT, а также RusticWeb, включая использование схожей инфраструктуры и веб-сервисов в их цепочках заражения. Было обнаружено, что в домене размещались полезные приложения SideCopy и APT36, ориентированные на среды Windows и Linux соответственно. Сервер C2, используемый RAT-серверами SideCopy, имел то же общее имя, что и APT36.
Чтобы избежать обнаружения, использовались различные методы, такие как использование обновленного HTA, аналогичного SideWinder, для достижения полной необнаруживаемости (FUD). Кроме того, были замечены новые полезные приложения, такие как Cheex, USB-копировальный аппарат и такие инструменты, как приложения FileZilla и скрипты SigThief. Было выявлено тестирование stager evasion против антивируса в Пакистане, в то время как трафик жертв из Индии перенаправлялся по протоколу IPSec с пакистанских IPS-адресов.
Было отмечено, что загрузчик на базе Golang, предназначенный для Linux-систем, извлекает конечную полезную нагрузку с Google Диска под названием DISGOMOJI. Этот троян для удаленного доступа использовал Discord в качестве сервера C2, используя смайлики для общения. Дальнейший анализ выявил функциональность DISGOMOJI, включая возможности фильтрации данных и различные системные операции.
Анализ также выявил внедрение агентов Poseidon компанией Transparent Tribe с помощью ярлыков на рабочем столе Linux, используя файлы-приманки, связанные с документами правительства Индии. Обнаруженные файлы-приманки были связаны с различными документами правительства Индии, такими как приказы о переводе, черные списки IP-адресов и контрольные списки LTC.
Более того, было отмечено постоянное внедрение агентов Poseidon с помощью ярлыков на рабочем столе Linux компанией Transparent Tribe, использующей файлы-приманки, размещенные на Google Диске. Все обнаруженные приманки были связаны с различными документами правительства Индии, что указывает на целенаправленную стратегию таргетинга.
Кроме того, анализ показал, что три группы APT, связанные с Пакистаном, частично совпадают, в частности Transparent Tribe, SideCopy и RusticWeb. Общие методы, языки и инфраструктура для этих групп, а также общие черты в документах bait и серверах C2, указывают на тесную связь между ними.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - всесторонний анализ последних данных разведки о киберугрозах, связанных со вредоносной деятельностью, проводимой различными группами APT, в частности Transparent Tribe, SideCopy и RusticWeb. Анализ выявил ряд сложных методов, используемых этими группами, таких как развертывание вредоносного ПО, использование различных инструментов для уклонения от ответственности, нацеливание на государственные учреждения Индии и использование общей инфраструктуры и тактики для достижения своих вредоносных целей. Взаимосвязанный характер этих групп APT подчеркивается благодаря совпадающим характеристикам и стратегиям, наблюдаемым в ходе анализа.
-----
Аналитическая информация о киберугрозах раскрывает важные детали, касающиеся недавнего обнаружения, сделанного командой SEQRITE Labs APT. В open directory было обнаружено вредоносное ПО, связанное с Transparent Tribe (также известное как APT36). Дальнейший анализ выявил скрытые URL-адреса в том же домене, содержащие полезную информацию, используемую подразделением APT group, SideCopy. Было обнаружено, что SideCopy нацелена на государственные структуры Индии, такие как военно-воздушные силы, верфи и порты, через несколько открытых каталогов, в которых размещаются ее новые полезные данные.
Между этими группами, наряду с RusticWeb, наблюдалась сильная корреляция, включая сходство в домене/IP, именах C2, файлах-приманках и других совпадениях. Анализ посвящен изучению этих полезных функций и совпадений, наблюдавшихся во время недавнего всплеска числа подобных кампаний.
Были отмечены многочисленные случаи дублирования между группами APT, а также RusticWeb, включая использование схожей инфраструктуры и веб-сервисов в их цепочках заражения. Было обнаружено, что в домене размещались полезные приложения SideCopy и APT36, ориентированные на среды Windows и Linux соответственно. Сервер C2, используемый RAT-серверами SideCopy, имел то же общее имя, что и APT36.
Чтобы избежать обнаружения, использовались различные методы, такие как использование обновленного HTA, аналогичного SideWinder, для достижения полной необнаруживаемости (FUD). Кроме того, были замечены новые полезные приложения, такие как Cheex, USB-копировальный аппарат и такие инструменты, как приложения FileZilla и скрипты SigThief. Было выявлено тестирование stager evasion против антивируса в Пакистане, в то время как трафик жертв из Индии перенаправлялся по протоколу IPSec с пакистанских IPS-адресов.
Было отмечено, что загрузчик на базе Golang, предназначенный для Linux-систем, извлекает конечную полезную нагрузку с Google Диска под названием DISGOMOJI. Этот троян для удаленного доступа использовал Discord в качестве сервера C2, используя смайлики для общения. Дальнейший анализ выявил функциональность DISGOMOJI, включая возможности фильтрации данных и различные системные операции.
Анализ также выявил внедрение агентов Poseidon компанией Transparent Tribe с помощью ярлыков на рабочем столе Linux, используя файлы-приманки, связанные с документами правительства Индии. Обнаруженные файлы-приманки были связаны с различными документами правительства Индии, такими как приказы о переводе, черные списки IP-адресов и контрольные списки LTC.
Более того, было отмечено постоянное внедрение агентов Poseidon с помощью ярлыков на рабочем столе Linux компанией Transparent Tribe, использующей файлы-приманки, размещенные на Google Диске. Все обнаруженные приманки были связаны с различными документами правительства Индии, что указывает на целенаправленную стратегию таргетинга.
Кроме того, анализ показал, что три группы APT, связанные с Пакистаном, частично совпадают, в частности Transparent Tribe, SideCopy и RusticWeb. Общие методы, языки и инфраструктура для этих групп, а также общие черты в документах bait и серверах C2, указывают на тесную связь между ними.
#ParsedReport #CompletenessLow
30-07-2024
ShadowRoot Ransomware Campaign
https://socradar.io/shadowroot-ransomware-campaign
Report completeness: Low
Threats:
Shadowroot
Confuser_tool
Victims:
Turkish businesses
Industry:
Financial
Geo:
Turkish
ChatGPT TTPs:
T1566.001, T1071.003, T1059.001, T1140, T1486, T1203
IOCs:
Domain: 2
File: 5
Coin: 2
Languages:
delphi, powershell
30-07-2024
ShadowRoot Ransomware Campaign
https://socradar.io/shadowroot-ransomware-campaign
Report completeness: Low
Threats:
Shadowroot
Confuser_tool
Victims:
Turkish businesses
Industry:
Financial
Geo:
Turkish
ChatGPT TTPs:
do not use without manual checkT1566.001, T1071.003, T1059.001, T1140, T1486, T1203
IOCs:
Domain: 2
File: 5
Coin: 2
Languages:
delphi, powershell
SOCRadar® Cyber Intelligence Inc.
ShadowRoot Ransomware Campaign - SOCRadar® Cyber Intelligence Inc.
The ShadowRoot ransomware campaign represents a significant cybersecurity threat targeting Turkish businesses.
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 ShadowRoot Ransomware Campaign https://socradar.io/shadowroot-ransomware-campaign Report completeness: Low Threats: Shadowroot Confuser_tool Victims: Turkish businesses Industry: Financial Geo: Turkish ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании кампании по борьбе с программой-вымогателем shadowRoot, представляющей серьезную угрозу кибербезопасности турецких предприятий. Кампания использует фишинговые электронные письма с вредоносными вложениями в формате PDF для распространения программ-вымогателей, использует передовые методы обфускации, чтобы избежать обнаружения, шифрует критически важные для системы файлы и предоставляет жертвам инструкции по контакту с злоумышленниками для оплаты и расшифровки. В нем подчеркивается необходимость принятия защитных мер, таких как MFA, обновление системы, обучение сотрудников, защита конечных точек, сегментация сети и планирование реагирования на инциденты, для смягчения последствий атак программ-вымогателей.
-----
Программа-вымогатель shadowRoot представляет собой серьезную угрозу кибербезопасности турецких предприятий. Она была обнаружена исследовательской группой X-Labs и использует фишинговые электронные письма для распространения вредоносных вложений в формате PDF. Эти PDF-файлы выглядят как законные счета-фактуры, но содержат скрытые вредоносные URL-адреса, которые при нажатии на которые приводят к загрузке и выполнению полезной нагрузки программы-вымогателя. Кампания начинается с фишинговых электронных писем от "internet.ru" и предполагает использование взломанного репозитория GitHub для распространения исполняемого файла, запускающего программу-вымогатель.
Сама программа-вымогатель представляет собой 32-разрядный двоичный файл Delphi, который использует несколько файлов, включая ключевой исполняемый файл с именем RootDesign.exe, который затемняется с помощью .NET Confuser Core версии 1.6, чтобы обойти стандартные меры безопасности. Программа-вымогатель использует передовые методы обфускации для обхода защитных приложений, что усложняет обнаружение и анализ и позволяет ей оставаться незамеченной в течение длительного времени.
После удаления полезной нагрузки программы-вымогателя исходный исполняемый файл запускает команду PowerShell для запуска RootDesign.exe в скрытом режиме. Затем программа-вымогатель создает мьютексы для бесперебойной работы, запускает рекурсивные потоки для увеличения потребления памяти и регистрирует все действия в C:TheDreamlog.txt. Он шифрует различные критически важные для системы файлы, добавляя расширение ".shadowRoot", и размещает на рабочем столе записку с требованием выкупа (readme.txt), в которой жертвам предлагается связаться с злоумышленниками по электронной почте для получения инструкций по оплате и расшифровке.
Записки с требованием выкупа, написаны на турецком, направляет потерпевших обращаться в злоумышленникам по электронной почте и создает команду SMTP и управления (C2) подключение к smtp.mail.ru на порт 587, чтобы передать данные к учетным записям электронной почты, связанный с доменом "internet.ru".Кампания демонстрирует постоянные угрозы со стороны злоумышленников, используя сложные фишинговые атаки на цели бизнеса. Несмотря на свои основные характеристики, программа-вымогатель shadowRoot эффективно использует методы обфускации и шифрования, чтобы избежать обнаружения и вызвать сбои в работе.
Для защиты от подобных атак программ-вымогателей рекомендуется внедрять многофакторную аутентификацию (MFA), регулярно обновлять и исправлять системы, проводить обучение сотрудников по борьбе с фишингом, использовать решения для защиты конечных точек и внедрять сегментацию сети, чтобы ограничить распространение вредоносного ПО. В случае атаки программ-вымогателей организации должны разработать план реагирования на инциденты, восстановить системы с помощью чистых резервных копий, провести экспертизу сети, сбросить учетные данные и связаться с заинтересованными сторонами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании кампании по борьбе с программой-вымогателем shadowRoot, представляющей серьезную угрозу кибербезопасности турецких предприятий. Кампания использует фишинговые электронные письма с вредоносными вложениями в формате PDF для распространения программ-вымогателей, использует передовые методы обфускации, чтобы избежать обнаружения, шифрует критически важные для системы файлы и предоставляет жертвам инструкции по контакту с злоумышленниками для оплаты и расшифровки. В нем подчеркивается необходимость принятия защитных мер, таких как MFA, обновление системы, обучение сотрудников, защита конечных точек, сегментация сети и планирование реагирования на инциденты, для смягчения последствий атак программ-вымогателей.
-----
Программа-вымогатель shadowRoot представляет собой серьезную угрозу кибербезопасности турецких предприятий. Она была обнаружена исследовательской группой X-Labs и использует фишинговые электронные письма для распространения вредоносных вложений в формате PDF. Эти PDF-файлы выглядят как законные счета-фактуры, но содержат скрытые вредоносные URL-адреса, которые при нажатии на которые приводят к загрузке и выполнению полезной нагрузки программы-вымогателя. Кампания начинается с фишинговых электронных писем от "internet.ru" и предполагает использование взломанного репозитория GitHub для распространения исполняемого файла, запускающего программу-вымогатель.
Сама программа-вымогатель представляет собой 32-разрядный двоичный файл Delphi, который использует несколько файлов, включая ключевой исполняемый файл с именем RootDesign.exe, который затемняется с помощью .NET Confuser Core версии 1.6, чтобы обойти стандартные меры безопасности. Программа-вымогатель использует передовые методы обфускации для обхода защитных приложений, что усложняет обнаружение и анализ и позволяет ей оставаться незамеченной в течение длительного времени.
После удаления полезной нагрузки программы-вымогателя исходный исполняемый файл запускает команду PowerShell для запуска RootDesign.exe в скрытом режиме. Затем программа-вымогатель создает мьютексы для бесперебойной работы, запускает рекурсивные потоки для увеличения потребления памяти и регистрирует все действия в C:TheDreamlog.txt. Он шифрует различные критически важные для системы файлы, добавляя расширение ".shadowRoot", и размещает на рабочем столе записку с требованием выкупа (readme.txt), в которой жертвам предлагается связаться с злоумышленниками по электронной почте для получения инструкций по оплате и расшифровке.
Записки с требованием выкупа, написаны на турецком, направляет потерпевших обращаться в злоумышленникам по электронной почте и создает команду SMTP и управления (C2) подключение к smtp.mail.ru на порт 587, чтобы передать данные к учетным записям электронной почты, связанный с доменом "internet.ru".Кампания демонстрирует постоянные угрозы со стороны злоумышленников, используя сложные фишинговые атаки на цели бизнеса. Несмотря на свои основные характеристики, программа-вымогатель shadowRoot эффективно использует методы обфускации и шифрования, чтобы избежать обнаружения и вызвать сбои в работе.
Для защиты от подобных атак программ-вымогателей рекомендуется внедрять многофакторную аутентификацию (MFA), регулярно обновлять и исправлять системы, проводить обучение сотрудников по борьбе с фишингом, использовать решения для защиты конечных точек и внедрять сегментацию сети, чтобы ограничить распространение вредоносного ПО. В случае атаки программ-вымогателей организации должны разработать план реагирования на инциденты, восстановить системы с помощью чистых резервных копий, провести экспертизу сети, сбросить учетные данные и связаться с заинтересованными сторонами.
#ParsedReport #CompletenessLow
30-07-2024
The Scam Strikes Back: Exploiting the CrowdStrike Outage
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-scam-strikes-back-exploiting-the-crowdstrike-outage
Report completeness: Low
Threats:
Remcos_rat
Hijackloader
Victims:
Crowdstrike users
Industry:
Healthcare, Financial, Aerospace
ChatGPT TTPs:
T1204.002, T1071.001, T1566.001, T1185, T1566, T1588.003
IOCs:
Path: 1
File: 3
Url: 33
Domain: 3
Hash: 6
Soft:
Curl
Crypto:
ripple, bitcoin, ethereum
Algorithms:
zip
30-07-2024
The Scam Strikes Back: Exploiting the CrowdStrike Outage
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-scam-strikes-back-exploiting-the-crowdstrike-outage
Report completeness: Low
Threats:
Remcos_rat
Hijackloader
Victims:
Crowdstrike users
Industry:
Healthcare, Financial, Aerospace
ChatGPT TTPs:
do not use without manual checkT1204.002, T1071.001, T1566.001, T1185, T1566, T1588.003
IOCs:
Path: 1
File: 3
Url: 33
Domain: 3
Hash: 6
Soft:
Curl
Crypto:
ripple, bitcoin, ethereum
Algorithms:
zip
McAfee Blog
The Scam Strikes Back: Exploiting the CrowdStrike Outage | McAfee Blog
Authored by Lakshya Mathur, Vallabh Chole & Abhishek Karnik Recently we witnessed one of the most significant IT disruptions in history, affecting a
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 The Scam Strikes Back: Exploiting the CrowdStrike Outage https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-scam-strikes-back-exploiting-the-crowdstrike-outage Report completeness: Low Threats: Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Кибератака с участием CrowdStrike привела к сбоям в работе различных секторов из-за неисправного обновления системы безопасности, которое привело к массовым ошибкам. Последующие оппортунистические действия мошенников и создателей вредоносных программ были нацелены на пользователей с помощью таких тактик, как мошенничество с недоставкой, подмена домена и распространение вредоносных файлов, замаскированных под рекомендации по восстановлению. Эта тактика была направлена на то, чтобы заманить пользователей в различные киберугрозы, включая фишинговые атаки, распространение вредоносных программ и утечку данных, что подчеркивает важность сохранения бдительности в отношении подобных вредоносных действий.
-----
Недавний киберинцидент с участием CrowdStrike, поставщика корпоративных решений для обеспечения безопасности Falcon, привел к масштабным сбоям в работе таких секторов, как банковское дело, авиакомпании и службы экстренной помощи. Основная причина проблемы была связана с ошибочным обновлением для системы безопасности, которое повредило ядро ОС Windows, вызвав широко распространенные ошибки синего экрана смерти (BSOD).
После сбоя были замечены действия мошенников и создателей вредоносных программ. Лаборатория McAfee выявила несколько тактик злоумышленников, которые проявились после инцидента:.
Мошенничество с недоставкой: Интернет-магазины быстро раскрутили товары, высмеивая инцидент с CrowdStrike, что указывает на ранние признаки потенциального мошенничества с недоставкой.
Подмена доменов: После сбоя был отмечен всплеск числа регистраций доменов, содержащих термин "КраудСтрайк", когда мошенники создавали домены-обманщики, чтобы заманить пользователей к фишинговым атакам или распространению вредоносного ПО.
Вредоносные программы: Злоумышленники быстро замаскировали вредоносное программное обеспечение, такое как Remcos, Wiper и Stealers, под поддельные средства устранения сбоев в работе, что потенциально может привести к загрузке и заражению их систем ничего не подозревающими пользователями.
Более того, появление вредоносных файлов, замаскированных под инструкции по восстановлению, выявило дополнительные угрозы. Эти файлы, снабженные скрытыми макросами, незаметно устанавливали вредоносное ПО, предназначенное для утечки конфиденциальной информации. Например, файл Doc использовал вредоносные макросы вместе с Curl.exe и Certutil.exe для загрузки и развертывания полезных библиотек infostealer DLL. Целью инфокрада был сбор учетных данных для входа в систему и данных браузера, которые затем отправлялись на командно-контрольный сервер злоумышленника (C2).
Другая вредоносная тактика заключалась в рассылке PDF-файла по электронной почте в виде спама, маскирующегося под средство восстановления. При нажатии на предоставленную ссылку жертвы перенаправлялись на вредоносный URL-адрес, содержащий полезную нагрузку вредоносного ПО Wiper. Вредоносная программа Wiper при запуске нацеливалась на уничтожение данных на устройстве жертвы, хранящихся в папке %Temp%.
Кроме того, злоумышленники использовали Zip-файлы с пометкой "crowdstrike-hotfix.zip" для распространения вредоносного по Hijack Loader, что привело к развертыванию троянца Remcos Remote Access (RAT). После запуска Remcos RAT предоставил злоумышленникам удаленный доступ к компьютерам жертв, что позволило украсть конфиденциальную информацию.
Примечательно, что взаимодействие с доменами-мошенниками, связанными с инцидентом, может привести пользователей на платежные страницы, что подчеркивает потенциальные финансовые риски, связанные с вредоносными действиями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Кибератака с участием CrowdStrike привела к сбоям в работе различных секторов из-за неисправного обновления системы безопасности, которое привело к массовым ошибкам. Последующие оппортунистические действия мошенников и создателей вредоносных программ были нацелены на пользователей с помощью таких тактик, как мошенничество с недоставкой, подмена домена и распространение вредоносных файлов, замаскированных под рекомендации по восстановлению. Эта тактика была направлена на то, чтобы заманить пользователей в различные киберугрозы, включая фишинговые атаки, распространение вредоносных программ и утечку данных, что подчеркивает важность сохранения бдительности в отношении подобных вредоносных действий.
-----
Недавний киберинцидент с участием CrowdStrike, поставщика корпоративных решений для обеспечения безопасности Falcon, привел к масштабным сбоям в работе таких секторов, как банковское дело, авиакомпании и службы экстренной помощи. Основная причина проблемы была связана с ошибочным обновлением для системы безопасности, которое повредило ядро ОС Windows, вызвав широко распространенные ошибки синего экрана смерти (BSOD).
После сбоя были замечены действия мошенников и создателей вредоносных программ. Лаборатория McAfee выявила несколько тактик злоумышленников, которые проявились после инцидента:.
Мошенничество с недоставкой: Интернет-магазины быстро раскрутили товары, высмеивая инцидент с CrowdStrike, что указывает на ранние признаки потенциального мошенничества с недоставкой.
Подмена доменов: После сбоя был отмечен всплеск числа регистраций доменов, содержащих термин "КраудСтрайк", когда мошенники создавали домены-обманщики, чтобы заманить пользователей к фишинговым атакам или распространению вредоносного ПО.
Вредоносные программы: Злоумышленники быстро замаскировали вредоносное программное обеспечение, такое как Remcos, Wiper и Stealers, под поддельные средства устранения сбоев в работе, что потенциально может привести к загрузке и заражению их систем ничего не подозревающими пользователями.
Более того, появление вредоносных файлов, замаскированных под инструкции по восстановлению, выявило дополнительные угрозы. Эти файлы, снабженные скрытыми макросами, незаметно устанавливали вредоносное ПО, предназначенное для утечки конфиденциальной информации. Например, файл Doc использовал вредоносные макросы вместе с Curl.exe и Certutil.exe для загрузки и развертывания полезных библиотек infostealer DLL. Целью инфокрада был сбор учетных данных для входа в систему и данных браузера, которые затем отправлялись на командно-контрольный сервер злоумышленника (C2).
Другая вредоносная тактика заключалась в рассылке PDF-файла по электронной почте в виде спама, маскирующегося под средство восстановления. При нажатии на предоставленную ссылку жертвы перенаправлялись на вредоносный URL-адрес, содержащий полезную нагрузку вредоносного ПО Wiper. Вредоносная программа Wiper при запуске нацеливалась на уничтожение данных на устройстве жертвы, хранящихся в папке %Temp%.
Кроме того, злоумышленники использовали Zip-файлы с пометкой "crowdstrike-hotfix.zip" для распространения вредоносного по Hijack Loader, что привело к развертыванию троянца Remcos Remote Access (RAT). После запуска Remcos RAT предоставил злоумышленникам удаленный доступ к компьютерам жертв, что позволило украсть конфиденциальную информацию.
Примечательно, что взаимодействие с доменами-мошенниками, связанными с инцидентом, может привести пользователей на платежные страницы, что подчеркивает потенциальные финансовые риски, связанные с вредоносными действиями.
#ParsedReport #CompletenessMedium
30-07-2024
MacOS Malware Impersonates The Unarchiver App to Steal User Data
https://hunt.io/blog/macos-malware-impersonates-the-unarchiver-app-to-steal-user-data
Report completeness: Medium
Threats:
Amos_stealer
Poseidon
Victims:
The unarchiver
Geo:
Russian
ChatGPT TTPs:
T1598.002, T1059.004, T1105, T1051
IOCs:
Domain: 2
File: 4
Hash: 1
Url: 2
Soft:
MacOS, curl, Telegram
Algorithms:
sha1, zip
Languages:
swift, php
Platforms:
arm, intel
30-07-2024
MacOS Malware Impersonates The Unarchiver App to Steal User Data
https://hunt.io/blog/macos-malware-impersonates-the-unarchiver-app-to-steal-user-data
Report completeness: Medium
Threats:
Amos_stealer
Poseidon
Victims:
The unarchiver
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1598.002, T1059.004, T1105, T1051
IOCs:
Domain: 2
File: 4
Hash: 1
Url: 2
Soft:
MacOS, curl, Telegram
Algorithms:
sha1, zip
Languages:
swift, php
Platforms:
arm, intel
hunt.io
macOS Malware Impersonates The Unarchiver App to Steal User Data | Hunt.io
Discover how macOS malware tricks users into downloading an app disguised as The Unarchiver app. The app contains a binary named “CryptoTrade” designed to steal sensitive user information.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-07-2024 MacOS Malware Impersonates The Unarchiver App to Steal User Data https://hunt.io/blog/macos-malware-impersonates-the-unarchiver-app-to-steal-user-data Report completeness: Medium Threats: Amos_stealer Poseidon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе потенциально вредоносного образа диска, выдающего себя за приложение Unarchiver на macOS для кражи пользовательских данных, несмотря на то, что поставщики систем безопасности не отметили его как вредоносный. Анализ выявляет скрытое поведение вредоносных программ, в том числе вредоносное ПО, компилируемое в macOS 14.5, написанное на Swift и включающее процесс установки, при котором запрашивается пароль пользователя. Вредоносная программа под названием CryptoTrade имеет общие черты с другими злоумышленниками, нацеленными на пользователей macOS, и передает украденные данные в удаленную инфраструктуру.
-----
В тексте обсуждается анализ потенциально вредоносного образа диска с именем TheUnarchiver.dmg, который выдает себя за приложение Unarchiver на macOS для кражи пользовательских данных. Первоначально домен, связанный с файлом, был идентифицирован как вероятный фишинговый, но оценка анализа, равная 1/10, не является окончательным признаком вредоносного поведения, поскольку оно могло быть вызвано ошибкой выполнения. Несмотря на столь низкую оценку, поставщики средств безопасности в VirusTotal не отметили файл как вредоносный, предположив, что он может выглядеть как законный. Анализ позволяет глубже изучить файл, чтобы выявить скрытые действия вредоносных программ, которые могли остаться незамеченными.
Файл "Info.plist" в образе диска содержит информацию о версии macOS, на которой была скомпилирована вредоносная программа. Примечательно, что значение ключа в этом файле указывает на то, что вредоносная программа была скомпилирована на macOS 14.5, что указывает на будущую дату 13 мая 2024 года. Дальнейшее расследование выявило ссылки на язык программирования Swift, что указывает на то, что вредоносная программа под названием CryptoTrade написана на Swift. Эта информация указывает на возможный процесс установки, включающий запрос пароля пользователя, что, вероятно, является частью вредоносных действий.
Кроме того, другой файл с именем grabber.zip, который также не был обнаружен как вредоносный на VirusTotal, отмечен подозрительным содержимым. Наличие русскоязычных комментариев в файле grab_apps.sh вызывает опасения, что автор вредоносного ПО может быть связан с русскоязычным регионом или знаком с этим языком.
Анализ показывает, что, хотя вредоносное ПО, связанное с образом диска, возможно, еще не распознано поставщиками систем безопасности, оно имеет общие черты с другими злоумышленниками, нацеленными на пользователей macOS, такими как Amos и Poseidon. Маскируясь под надежное приложение, такое как Unarchiver, вредоносное ПО, созданное в Swift, извлекает конфиденциальные данные из систем жертвы и передает их в удаленную инфраструктуру по URL-адресу /api/index.php.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе потенциально вредоносного образа диска, выдающего себя за приложение Unarchiver на macOS для кражи пользовательских данных, несмотря на то, что поставщики систем безопасности не отметили его как вредоносный. Анализ выявляет скрытое поведение вредоносных программ, в том числе вредоносное ПО, компилируемое в macOS 14.5, написанное на Swift и включающее процесс установки, при котором запрашивается пароль пользователя. Вредоносная программа под названием CryptoTrade имеет общие черты с другими злоумышленниками, нацеленными на пользователей macOS, и передает украденные данные в удаленную инфраструктуру.
-----
В тексте обсуждается анализ потенциально вредоносного образа диска с именем TheUnarchiver.dmg, который выдает себя за приложение Unarchiver на macOS для кражи пользовательских данных. Первоначально домен, связанный с файлом, был идентифицирован как вероятный фишинговый, но оценка анализа, равная 1/10, не является окончательным признаком вредоносного поведения, поскольку оно могло быть вызвано ошибкой выполнения. Несмотря на столь низкую оценку, поставщики средств безопасности в VirusTotal не отметили файл как вредоносный, предположив, что он может выглядеть как законный. Анализ позволяет глубже изучить файл, чтобы выявить скрытые действия вредоносных программ, которые могли остаться незамеченными.
Файл "Info.plist" в образе диска содержит информацию о версии macOS, на которой была скомпилирована вредоносная программа. Примечательно, что значение ключа в этом файле указывает на то, что вредоносная программа была скомпилирована на macOS 14.5, что указывает на будущую дату 13 мая 2024 года. Дальнейшее расследование выявило ссылки на язык программирования Swift, что указывает на то, что вредоносная программа под названием CryptoTrade написана на Swift. Эта информация указывает на возможный процесс установки, включающий запрос пароля пользователя, что, вероятно, является частью вредоносных действий.
Кроме того, другой файл с именем grabber.zip, который также не был обнаружен как вредоносный на VirusTotal, отмечен подозрительным содержимым. Наличие русскоязычных комментариев в файле grab_apps.sh вызывает опасения, что автор вредоносного ПО может быть связан с русскоязычным регионом или знаком с этим языком.
Анализ показывает, что, хотя вредоносное ПО, связанное с образом диска, возможно, еще не распознано поставщиками систем безопасности, оно имеет общие черты с другими злоумышленниками, нацеленными на пользователей macOS, такими как Amos и Poseidon. Маскируясь под надежное приложение, такое как Unarchiver, вредоносное ПО, созданное в Swift, извлекает конфиденциальные данные из систем жертвы и передает их в удаленную инфраструктуру по URL-адресу /api/index.php.
#ParsedReport #CompletenessLow
30-07-2024
Threat actor impersonates Google via fake ad for Authenticator
https://www.malwarebytes.com/blog/cybercrime/2024/07/threat-actor-impersonates-google-via-fake-ad-for-authenticator
Report completeness: Low
Threats:
Deerstealer
Geo:
Russian
ChatGPT TTPs:
T1071.001, T1566.002
IOCs:
Domain: 4
File: 2
Hash: 1
Links:
30-07-2024
Threat actor impersonates Google via fake ad for Authenticator
https://www.malwarebytes.com/blog/cybercrime/2024/07/threat-actor-impersonates-google-via-fake-ad-for-authenticator
Report completeness: Low
Threats:
Deerstealer
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1071.001, T1566.002
IOCs:
Domain: 4
File: 2
Hash: 1
Links:
https://github.com/authe-gogle/Malwarebytes
Threat actor impersonates Google via fake ad for Authenticator | Malwarebytes
Only trust official sources they say, but what happens when a Google vetted ad is for a Google product?
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 Threat actor impersonates Google via fake ad for Authenticator https://www.malwarebytes.com/blog/cybercrime/2024/07/threat-actor-impersonates-google-via-fake-ad-for-authenticator Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в проблеме кибербезопасности, связанной с выдачей себя за бренд и распространением вредоносного ПО, нацеленного на пользователей Google Authenticator, злоумышленниками, использующими поддельные версии приложения, размещенные на таких платформах, как GitHub, для кражи персональных данных. В тексте подчеркивается необходимость проводить различие между подлинными и поддельными источниками, чтобы не стать жертвой подобных вредоносных схем, и подчеркивается обеспокоенность по поводу снижения доверия к авторитетным брендам, таким как Google, из-за подобной тактики олицетворения.
-----
Краткое содержание:.
В тексте освещается проблема кибербезопасности, связанная с выдачей себя за бренд и распространением вредоносных программ, нацеленных на пользователей Google Authenticator. В нем описывается, как злоумышленники используют результаты поиска Google, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение, выдавая себя за законных поставщиков. В данном конкретном случае злоумышленник создал репозиторий на GitHub под именем пользователя "authe-gogle" для размещения поддельной версии Google Authenticator с именем Authenticator.exe. Вредоносная программа, известная как DeerStealer, предназначена для кражи персональных данных и связи с вредоносным веб-сайтом, размещенным по адресу vaniloin.fun.
Стратегия использования надежных платформ, таких как GitHub, для распространения вредоносных программ позволяет злоумышленникам более эффективно избегать обнаружения. В тексте подчеркивается важность различения подлинных и поддельных рекламодателей, чтобы не стать жертвами таких вредоносных схем. Это также вызывает опасения по поводу снижения доверия к таким авторитетным брендам, как Google, из-за подобной тактики олицетворения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в проблеме кибербезопасности, связанной с выдачей себя за бренд и распространением вредоносного ПО, нацеленного на пользователей Google Authenticator, злоумышленниками, использующими поддельные версии приложения, размещенные на таких платформах, как GitHub, для кражи персональных данных. В тексте подчеркивается необходимость проводить различие между подлинными и поддельными источниками, чтобы не стать жертвой подобных вредоносных схем, и подчеркивается обеспокоенность по поводу снижения доверия к авторитетным брендам, таким как Google, из-за подобной тактики олицетворения.
-----
Краткое содержание:.
В тексте освещается проблема кибербезопасности, связанная с выдачей себя за бренд и распространением вредоносных программ, нацеленных на пользователей Google Authenticator. В нем описывается, как злоумышленники используют результаты поиска Google, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение, выдавая себя за законных поставщиков. В данном конкретном случае злоумышленник создал репозиторий на GitHub под именем пользователя "authe-gogle" для размещения поддельной версии Google Authenticator с именем Authenticator.exe. Вредоносная программа, известная как DeerStealer, предназначена для кражи персональных данных и связи с вредоносным веб-сайтом, размещенным по адресу vaniloin.fun.
Стратегия использования надежных платформ, таких как GitHub, для распространения вредоносных программ позволяет злоумышленникам более эффективно избегать обнаружения. В тексте подчеркивается важность различения подлинных и поддельных рекламодателей, чтобы не стать жертвами таких вредоносных схем. Это также вызывает опасения по поводу снижения доверия к таким авторитетным брендам, как Google, из-за подобной тактики олицетворения.
#ParsedReport #CompletenessLow
30-07-2024
Attacks by XDSpy group using new downloader XDSpy.DSDownloader detected
https://habr.com/ru/companies/f_a_c_c_t/news/831420
Report completeness: Low
Actors/Campaigns:
Xdspy (motivation: cyber_espionage)
Victims:
Russian it company, Organization from moldova
Geo:
Russian, Moldova
ChatGPT TTPs:
T1574.002
IOCs:
File: 7
Domain: 6
IP: 5
Hash: 16
Path: 5
Registry: 1
Algorithms:
sha256, sha1, md5
30-07-2024
Attacks by XDSpy group using new downloader XDSpy.DSDownloader detected
https://habr.com/ru/companies/f_a_c_c_t/news/831420
Report completeness: Low
Actors/Campaigns:
Xdspy (motivation: cyber_espionage)
Victims:
Russian it company, Organization from moldova
Geo:
Russian, Moldova
ChatGPT TTPs:
do not use without manual checkT1574.002
IOCs:
File: 7
Domain: 6
IP: 5
Hash: 16
Path: 5
Registry: 1
Algorithms:
sha256, sha1, md5
Хабр
Обнаружены атаки группы XDSpy с использованием нового загрузчика XDSpy.DSDownloader
Специалисты F.A.C.C.T. Threat Intelligence зафиксировали в июле 2024 новые атаки кибершпионской группировки XDSpy, направленные на российские компании. Так, например, XDSpy рассылает фишинговые...
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 Attacks by XDSpy group using new downloader XDSpy.DSDownloader detected https://habr.com/ru/companies/f_a_c_c_t/news/831420 Report completeness: Low Actors/Campaigns: Xdspy (motivation: cyber_espionage) Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Вредоносная кампания XDSpy была нацелена на российскую IT-компанию, специализирующуюся на программном обеспечении для кассовых аппаратов, и, возможно, на организацию в Молдове. Злоумышленники использовали методы подмены в фишинговых электронных письмах для распространения вредоносного ПО, при этом в легальном исполняемом файле была обнаружена вредоносная библиотека динамических ссылок.
-----
Недавно вредоносная кампания XDSpy была направлена против российской IT-компании, специализирующейся на программном обеспечении для кассовых аппаратов. Кроме того, данные свидетельствуют о том, что организация в Молдове, в частности в Тирасполе, Приднестровье, также могла стать мишенью из-за загрузки RAR-архива, связанного с кампанией на VirusTotal, из этого местоположения.
Злоумышленники использовали методы подмены, чтобы скрыть реальный адрес электронной почты отправителя в фишинговых письмах. Был предоставлен пример электронного письма, в котором темой были "Соглашения от имени начальника", а отправителем была указана Ева Полетаева из компании himinfo@agbis.ru, которая была подделана под ООО "АГБИС Компани". Однако фактический IP-адрес отправителя был указан как 48.69.114.89.rev.vodafone.pt (89.114.69.48).
Предыдущие действия XDSpy group свидетельствуют о том, что встроенная ссылка в электронном письме могла привести к загрузке RAR-архива, содержащего вредоносную программу XDSpy.DSDownloader. К сожалению, в ходе расследования архивы RAR, на которые были даны ссылки в электронных письмах, были недоступны.
В результате анализа было обнаружено pdf_20240615_00003645.exe (также известное как pismo-22-07-2024_0001.exe ) как законный исполняемый файл с хэшем SHA256 b77a9c7250397242df5956213a17ec0149ba836d64640e7b2a0068a2e6b2cf9e. Этот файл идентифицирован как IntegratedOffice.exe приложение версии 16.0.17328.20124 с действительной цифровой подписью. Однако было отмечено наличие вредоносной библиотеки динамических ссылок msi.dll, которая загружается при запуске вышеупомянутого исполняемого файла.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Вредоносная кампания XDSpy была нацелена на российскую IT-компанию, специализирующуюся на программном обеспечении для кассовых аппаратов, и, возможно, на организацию в Молдове. Злоумышленники использовали методы подмены в фишинговых электронных письмах для распространения вредоносного ПО, при этом в легальном исполняемом файле была обнаружена вредоносная библиотека динамических ссылок.
-----
Недавно вредоносная кампания XDSpy была направлена против российской IT-компании, специализирующейся на программном обеспечении для кассовых аппаратов. Кроме того, данные свидетельствуют о том, что организация в Молдове, в частности в Тирасполе, Приднестровье, также могла стать мишенью из-за загрузки RAR-архива, связанного с кампанией на VirusTotal, из этого местоположения.
Злоумышленники использовали методы подмены, чтобы скрыть реальный адрес электронной почты отправителя в фишинговых письмах. Был предоставлен пример электронного письма, в котором темой были "Соглашения от имени начальника", а отправителем была указана Ева Полетаева из компании himinfo@agbis.ru, которая была подделана под ООО "АГБИС Компани". Однако фактический IP-адрес отправителя был указан как 48.69.114.89.rev.vodafone.pt (89.114.69.48).
Предыдущие действия XDSpy group свидетельствуют о том, что встроенная ссылка в электронном письме могла привести к загрузке RAR-архива, содержащего вредоносную программу XDSpy.DSDownloader. К сожалению, в ходе расследования архивы RAR, на которые были даны ссылки в электронных письмах, были недоступны.
В результате анализа было обнаружено pdf_20240615_00003645.exe (также известное как pismo-22-07-2024_0001.exe ) как законный исполняемый файл с хэшем SHA256 b77a9c7250397242df5956213a17ec0149ba836d64640e7b2a0068a2e6b2cf9e. Этот файл идентифицирован как IntegratedOffice.exe приложение версии 16.0.17328.20124 с действительной цифровой подписью. Однако было отмечено наличие вредоносной библиотеки динамических ссылок msi.dll, которая загружается при запуске вышеупомянутого исполняемого файла.