CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 Attacks by XDSpy group using new downloader XDSpy.DSDownloader detected https://habr.com/ru/companies/f_a_c_c_t/news/831420 Report completeness: Low Actors/Campaigns: Xdspy (motivation: cyber_espionage) Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Вредоносная кампания XDSpy была нацелена на российскую IT-компанию, специализирующуюся на программном обеспечении для кассовых аппаратов, и, возможно, на организацию в Молдове. Злоумышленники использовали методы подмены в фишинговых электронных письмах для распространения вредоносного ПО, при этом в легальном исполняемом файле была обнаружена вредоносная библиотека динамических ссылок.
-----
Недавно вредоносная кампания XDSpy была направлена против российской IT-компании, специализирующейся на программном обеспечении для кассовых аппаратов. Кроме того, данные свидетельствуют о том, что организация в Молдове, в частности в Тирасполе, Приднестровье, также могла стать мишенью из-за загрузки RAR-архива, связанного с кампанией на VirusTotal, из этого местоположения.
Злоумышленники использовали методы подмены, чтобы скрыть реальный адрес электронной почты отправителя в фишинговых письмах. Был предоставлен пример электронного письма, в котором темой были "Соглашения от имени начальника", а отправителем была указана Ева Полетаева из компании himinfo@agbis.ru, которая была подделана под ООО "АГБИС Компани". Однако фактический IP-адрес отправителя был указан как 48.69.114.89.rev.vodafone.pt (89.114.69.48).
Предыдущие действия XDSpy group свидетельствуют о том, что встроенная ссылка в электронном письме могла привести к загрузке RAR-архива, содержащего вредоносную программу XDSpy.DSDownloader. К сожалению, в ходе расследования архивы RAR, на которые были даны ссылки в электронных письмах, были недоступны.
В результате анализа было обнаружено pdf_20240615_00003645.exe (также известное как pismo-22-07-2024_0001.exe ) как законный исполняемый файл с хэшем SHA256 b77a9c7250397242df5956213a17ec0149ba836d64640e7b2a0068a2e6b2cf9e. Этот файл идентифицирован как IntegratedOffice.exe приложение версии 16.0.17328.20124 с действительной цифровой подписью. Однако было отмечено наличие вредоносной библиотеки динамических ссылок msi.dll, которая загружается при запуске вышеупомянутого исполняемого файла.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Вредоносная кампания XDSpy была нацелена на российскую IT-компанию, специализирующуюся на программном обеспечении для кассовых аппаратов, и, возможно, на организацию в Молдове. Злоумышленники использовали методы подмены в фишинговых электронных письмах для распространения вредоносного ПО, при этом в легальном исполняемом файле была обнаружена вредоносная библиотека динамических ссылок.
-----
Недавно вредоносная кампания XDSpy была направлена против российской IT-компании, специализирующейся на программном обеспечении для кассовых аппаратов. Кроме того, данные свидетельствуют о том, что организация в Молдове, в частности в Тирасполе, Приднестровье, также могла стать мишенью из-за загрузки RAR-архива, связанного с кампанией на VirusTotal, из этого местоположения.
Злоумышленники использовали методы подмены, чтобы скрыть реальный адрес электронной почты отправителя в фишинговых письмах. Был предоставлен пример электронного письма, в котором темой были "Соглашения от имени начальника", а отправителем была указана Ева Полетаева из компании himinfo@agbis.ru, которая была подделана под ООО "АГБИС Компани". Однако фактический IP-адрес отправителя был указан как 48.69.114.89.rev.vodafone.pt (89.114.69.48).
Предыдущие действия XDSpy group свидетельствуют о том, что встроенная ссылка в электронном письме могла привести к загрузке RAR-архива, содержащего вредоносную программу XDSpy.DSDownloader. К сожалению, в ходе расследования архивы RAR, на которые были даны ссылки в электронных письмах, были недоступны.
В результате анализа было обнаружено pdf_20240615_00003645.exe (также известное как pismo-22-07-2024_0001.exe ) как законный исполняемый файл с хэшем SHA256 b77a9c7250397242df5956213a17ec0149ba836d64640e7b2a0068a2e6b2cf9e. Этот файл идентифицирован как IntegratedOffice.exe приложение версии 16.0.17328.20124 с действительной цифровой подписью. Однако было отмечено наличие вредоносной библиотеки динамических ссылок msi.dll, которая загружается при запуске вышеупомянутого исполняемого файла.
Всем привет.
Как-то я пропустил вышедшие в мае 2024 отчеты SANS
- SANS 2024 Threat Hunting Survey: Hunting for Normal Within Chaos
- SANS CTI Survey 2024: Managing the Evolving Threat Landscape
Посмотрел на них в разрезе открытых источников CTI и вот краткие выводы:
- Объем ресурсов, выделяемых на CTI плавно растет. Это не удивительно, т.к. ключевое в CTI — это высококвалифицированные специалисты, которых надо еще найти на рынке.
- Чаще всего CTI используется в процессе Threat Hunting и Incident response.
- Как и в прошлые года, в Топ-5 входят открытые источники CTI. По сравнению с 2023 годом интерес к ним вырос на 16 п.п.
- Для формирования гипотез и общего обзора ландшафта киберугроз в процессе Threat Hunting большинством опрошенных также используются открытые источники.
Как-то я пропустил вышедшие в мае 2024 отчеты SANS
- SANS 2024 Threat Hunting Survey: Hunting for Normal Within Chaos
- SANS CTI Survey 2024: Managing the Evolving Threat Landscape
Посмотрел на них в разрезе открытых источников CTI и вот краткие выводы:
- Объем ресурсов, выделяемых на CTI плавно растет. Это не удивительно, т.к. ключевое в CTI — это высококвалифицированные специалисты, которых надо еще найти на рынке.
- Чаще всего CTI используется в процессе Threat Hunting и Incident response.
- Как и в прошлые года, в Топ-5 входят открытые источники CTI. По сравнению с 2023 годом интерес к ним вырос на 16 п.п.
- Для формирования гипотез и общего обзора ландшафта киберугроз в процессе Threat Hunting большинством опрошенных также используются открытые источники.
#cyberthreattech
CTT Threat Feed и CTT Report Hub - это как раз наши сервисы по аккумуляции и варки фидов и отчетов из открытых источников :)
CTT Threat Feed и CTT Report Hub - это как раз наши сервисы по аккумуляции и варки фидов и отчетов из открытых источников :)
#ParsedReport #CompletenessLow
31-07-2024
BingoMod: The new android RAT that steals money and wipes data
https://www.cleafy.com/cleafy-labs/bingomod-the-new-android-rat-that-steals-money-and-wipes-data
Report completeness: Low
Threats:
Bingomod
Anatsa
Copybara
Bratarat
Sharkbot
Gustuff
Hiddenvnc_tool
Industry:
Retail, Financial
Geo:
Romanian, Italian
IOCs:
Hash: 21
IP: 2
Soft:
android, Chrome
31-07-2024
BingoMod: The new android RAT that steals money and wipes data
https://www.cleafy.com/cleafy-labs/bingomod-the-new-android-rat-that-steals-money-and-wipes-data
Report completeness: Low
Threats:
Bingomod
Anatsa
Copybara
Bratarat
Sharkbot
Gustuff
Hiddenvnc_tool
Industry:
Retail, Financial
Geo:
Romanian, Italian
IOCs:
Hash: 21
IP: 2
Soft:
android, Chrome
Cleafy
BingoMod: The new android RAT that steals money and wipes data | Cleafy Labs
Discover the new android RAT BingoMod, identified by the Cleafy TIR team in May 2024. BingoMod targets money transfers via Account Takeover and On-Device Fraud, bypassing bank security measures. It exploits permissions to steal credentials, conduct overlay…
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 BingoMod: The new android RAT that steals money and wipes data https://www.cleafy.com/cleafy-labs/bingomod-the-new-android-rat-that-steals-money-and-wipes-data Report completeness: Low Threats: Bingomod Anatsa…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является подробный анализ недавно обнаруженного троянца для удаленного доступа к Android (RAT) под названием BingoMod, который предназначен для облегчения денежных переводов посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF). Вредоносная программа обходит меры безопасности банка, крадет конфиденциальную информацию, реализует возможности оверлейной атаки, функции удаленного доступа и механизм стирания следов своей деятельности. BingoMod использует современный подход к генерации RAT, проводит ATO непосредственно с зараженных устройств и распространяется с помощью smishing-атак. Разработчики сосредотачиваются на методах обфускации, позволяющих избежать обнаружения и снизить уровень раскрываемости. Кроме того, есть предположения о разработчиках, стоящих за BingoMod, потенциальной эволюции в команде разработчиков и усилиях по снижению показателей, которые могут привести к определенным областям расследования.
-----
BingoMod - это недавно обнаруженный троян для удаленного доступа к Android (RAT), нацеленный на устройства на английском, румынском и итальянском языках.
Вредоносная программа облегчает денежные переводы со скомпрометированных устройств посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF).
Он обходит банковские меры безопасности, крадет конфиденциальную информацию, такую как учетные данные, SMS-сообщения и остатки на счетах, и использует возможности оверлейной атаки.
BingoMod реализует функции удаленного доступа, аналогичные VNC, механизм очистки для удаления следов своей деятельности и механизм самоуничтожения, аналогичный вредоносному ПО Brata.
Вредоносное приложение распространяется с помощью smishing-атак, маскируясь под законное антивирусное приложение.
Разработчики BingoMod сосредоточены на внедрении методов обфускации, позволяющих избежать обнаружения, а не на добавлении расширенных возможностей.
Недавние загрузки кампаний на VirusTotal с IP-адресов в румынском регионе вызвали подозрения в отношении активных кампаний и возможного географического происхождения злоумышленников, стоящих за BingoMod.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является подробный анализ недавно обнаруженного троянца для удаленного доступа к Android (RAT) под названием BingoMod, который предназначен для облегчения денежных переводов посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF). Вредоносная программа обходит меры безопасности банка, крадет конфиденциальную информацию, реализует возможности оверлейной атаки, функции удаленного доступа и механизм стирания следов своей деятельности. BingoMod использует современный подход к генерации RAT, проводит ATO непосредственно с зараженных устройств и распространяется с помощью smishing-атак. Разработчики сосредотачиваются на методах обфускации, позволяющих избежать обнаружения и снизить уровень раскрываемости. Кроме того, есть предположения о разработчиках, стоящих за BingoMod, потенциальной эволюции в команде разработчиков и усилиях по снижению показателей, которые могут привести к определенным областям расследования.
-----
BingoMod - это недавно обнаруженный троян для удаленного доступа к Android (RAT), нацеленный на устройства на английском, румынском и итальянском языках.
Вредоносная программа облегчает денежные переводы со скомпрометированных устройств посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF).
Он обходит банковские меры безопасности, крадет конфиденциальную информацию, такую как учетные данные, SMS-сообщения и остатки на счетах, и использует возможности оверлейной атаки.
BingoMod реализует функции удаленного доступа, аналогичные VNC, механизм очистки для удаления следов своей деятельности и механизм самоуничтожения, аналогичный вредоносному ПО Brata.
Вредоносное приложение распространяется с помощью smishing-атак, маскируясь под законное антивирусное приложение.
Разработчики BingoMod сосредоточены на внедрении методов обфускации, позволяющих избежать обнаружения, а не на добавлении расширенных возможностей.
Недавние загрузки кампаний на VirusTotal с IP-адресов в румынском регионе вызвали подозрения в отношении активных кампаний и возможного географического происхождения злоумышленников, стоящих за BingoMod.
#ParsedReport #CompletenessHigh
31-07-2024
Analysis of Kony APT campaign using AutoIt defense evasion tactics
https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: High
Actors/Campaigns:
Scarcruft
Ra-group
Kimsuky
Threats:
Spear-phishing_technique
Lilith_rat
Trurat
Process_hollowing_technique
Asyncrat
Rftrat
Vmprotect_tool
Victims:
North korean trade sector workers, Individual traders of virtual assets, Non-profit foundation
Industry:
Government
Geo:
Russia, North korea, Usa, Korea, Russian, North korean, Gyeonggi-do, Korean
ChatGPT TTPs:
T1566.001, T1204.002, T1059.001, T1053.005, T1036.005, T1105, T1057
IOCs:
File: 27
IP: 9
Domain: 18
Path: 1
Registry: 3
Hash: 17
Soft:
task scheduler, Slack, Instagram, WordPress, curl
Crypto:
bitcoin
Algorithms:
aes-256, md5, base64, rc4, zip
Win API:
PeekNamedPipe, ReadFile, GetLastError, CryptCreateHash, CryptHashData, CryptDeriveKey, CryptDecrypt, CryptDestroyHash, CryptDestroyKey, CryptReleaseContext, have more...
Languages:
powershell, php, autoit
Links:
31-07-2024
Analysis of Kony APT campaign using AutoIt defense evasion tactics
https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: High
Actors/Campaigns:
Scarcruft
Ra-group
Kimsuky
Threats:
Spear-phishing_technique
Lilith_rat
Trurat
Process_hollowing_technique
Asyncrat
Rftrat
Vmprotect_tool
Victims:
North korean trade sector workers, Individual traders of virtual assets, Non-profit foundation
Industry:
Government
Geo:
Russia, North korea, Usa, Korea, Russian, North korean, Gyeonggi-do, Korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1059.001, T1053.005, T1036.005, T1105, T1057
IOCs:
File: 27
IP: 9
Domain: 18
Path: 1
Registry: 3
Hash: 17
Soft:
task scheduler, Slack, Instagram, WordPress, curl
Crypto:
bitcoin
Algorithms:
aes-256, md5, base64, rc4, zip
Win API:
PeekNamedPipe, ReadFile, GetLastError, CryptCreateHash, CryptHashData, CryptDeriveKey, CryptDecrypt, CryptDestroyHash, CryptDestroyKey, CryptReleaseContext, have more...
Languages:
powershell, php, autoit
Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/cmdRedirect.cpphttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/ustayready/tradecraft/blob/master/offensive-security/code-injection-process-injection/process-hollowing-and-pe-image-relocations.mdhttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/nazywam/AutoIt-Ripperhttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharp/releaseshttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/general.cppwww-genians-co-kr.translate.goog
AutoIt 활용 방어 회피 전술의 코니 APT 캠페인 분석
정부기관을 사칭해 접근하는 오토잇을 통한 APT 공격이 이어지고 있습니다. EDR을 통한 조기 탐지 및 능동적 대응이 필요합니다.
CTT Report Hub
#ParsedReport #CompletenessHigh 31-07-2024 Analysis of Kony APT campaign using AutoIt defense evasion tactics https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование сценариев AutoIt для вредоносных действий, включая методы скрытого фишинга, уклонение от обнаружения антивирусом, использование человеческой психологии и рекомендации по превентивным мерам защиты.
-----
В тексте содержится подробный анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование скриптов AutoIt для вредоносных действий. Злоумышленники использовали методы скрытого фишинга, чтобы выдать себя за корейское правительственное учреждение и заставить людей загружать вредоносные файлы, используя провокационные формулировки, связанные с уклонением от уплаты налогов. Злоумышленники использовали файл под названием "zXLGKyU.au3" со структурой скрипта AutoIt, которую можно было изменять с течением времени, чтобы избежать обнаружения. Используя AutoIt-Ripper, можно было декомпилировать скрипт для доступа к вредоносным командам.
Кампания включала подключение к серверам управления (C2), настройку триггеров в планировщике заданий для повторного запуска скрипта и установку дополнительных бэкдоров на зараженных системах для утечки данных. Злоумышленники пытались избежать обнаружения антивирусом, используя скомпилированные сценарии AutoIt, и, как было обнаружено, скрывали вредоносные скрипты рядом с законными файлами, такими как "Hancom Document Finder".
Были выявлены различные тематические атаки, нацеленные на отдельных лиц в северокорейском торговом секторе и тех, кто имеет дело с виртуальными активами, такими как биткоин. Злоумышленники маскировали свои вредоносные действия под финансовые доходы и информацию о налоговых проверках, наживаясь на беспокойстве жертв, чтобы повысить вероятность успеха своих атак. Продолжающиеся атаки были связаны с вредоносными файлами LNK во вложениях ZIP, при этом злоумышленники выдавали себя за законные организации, такие как Национальная налоговая служба.
Использование сценариев AutoIt и ярлыков lnk оставалось эффективным и в третьем квартале, при этом злоумышленники постоянно совершенствовали свою тактику, чтобы избежать обнаружения. Центр безопасности Genian (GSC) провел исследования и моделирование для проверки возможностей реагирования на угрозы, рекомендовав раннее обнаружение и активное реагирование с помощью решений для обнаружения и реагирования на конечные точки (EDR). Анализ показал важность мониторинга истории подключений C2 IP, выполнения файлов и ненормального поведения терминалов в организациях.
Было установлено, что злоумышленники создавали скрытые папки, использовали команды PowerShell для скрытия файлов, получали доступ к серверам C2 и поддерживали постоянство работы с помощью триггеров планировщика задач и ярлыков запуска. Некоторые атаки включали внедрение вредоносного кода в законные приложения и использование инструментов RAT, таких как "AsyncRAT". Зашифрованные настройки C2 были расшифрованы для установления соединений с определенными IP-адресами и портами для выполнения команд и фильтрации данных.
В тексте подчеркивалась важность упреждающих мер защиты от угроз с использованием сценариев AutoIt, включая внедрение EDR-решений для раннего обнаружения угроз и реагирования на них. Атаки кампании Konni не ограничивались Северной Кореей, и подозревались в связях с спонсируемыми государством группами угроз, такими как Kimsuky. Организациям были рекомендованы многоуровневые стратегии безопасности, включая EDR-агенты, для эффективной борьбы с появляющимися киберугрозами и обеспечения безопасности их сетевых сред.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование сценариев AutoIt для вредоносных действий, включая методы скрытого фишинга, уклонение от обнаружения антивирусом, использование человеческой психологии и рекомендации по превентивным мерам защиты.
-----
В тексте содержится подробный анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование скриптов AutoIt для вредоносных действий. Злоумышленники использовали методы скрытого фишинга, чтобы выдать себя за корейское правительственное учреждение и заставить людей загружать вредоносные файлы, используя провокационные формулировки, связанные с уклонением от уплаты налогов. Злоумышленники использовали файл под названием "zXLGKyU.au3" со структурой скрипта AutoIt, которую можно было изменять с течением времени, чтобы избежать обнаружения. Используя AutoIt-Ripper, можно было декомпилировать скрипт для доступа к вредоносным командам.
Кампания включала подключение к серверам управления (C2), настройку триггеров в планировщике заданий для повторного запуска скрипта и установку дополнительных бэкдоров на зараженных системах для утечки данных. Злоумышленники пытались избежать обнаружения антивирусом, используя скомпилированные сценарии AutoIt, и, как было обнаружено, скрывали вредоносные скрипты рядом с законными файлами, такими как "Hancom Document Finder".
Были выявлены различные тематические атаки, нацеленные на отдельных лиц в северокорейском торговом секторе и тех, кто имеет дело с виртуальными активами, такими как биткоин. Злоумышленники маскировали свои вредоносные действия под финансовые доходы и информацию о налоговых проверках, наживаясь на беспокойстве жертв, чтобы повысить вероятность успеха своих атак. Продолжающиеся атаки были связаны с вредоносными файлами LNK во вложениях ZIP, при этом злоумышленники выдавали себя за законные организации, такие как Национальная налоговая служба.
Использование сценариев AutoIt и ярлыков lnk оставалось эффективным и в третьем квартале, при этом злоумышленники постоянно совершенствовали свою тактику, чтобы избежать обнаружения. Центр безопасности Genian (GSC) провел исследования и моделирование для проверки возможностей реагирования на угрозы, рекомендовав раннее обнаружение и активное реагирование с помощью решений для обнаружения и реагирования на конечные точки (EDR). Анализ показал важность мониторинга истории подключений C2 IP, выполнения файлов и ненормального поведения терминалов в организациях.
Было установлено, что злоумышленники создавали скрытые папки, использовали команды PowerShell для скрытия файлов, получали доступ к серверам C2 и поддерживали постоянство работы с помощью триггеров планировщика задач и ярлыков запуска. Некоторые атаки включали внедрение вредоносного кода в законные приложения и использование инструментов RAT, таких как "AsyncRAT". Зашифрованные настройки C2 были расшифрованы для установления соединений с определенными IP-адресами и портами для выполнения команд и фильтрации данных.
В тексте подчеркивалась важность упреждающих мер защиты от угроз с использованием сценариев AutoIt, включая внедрение EDR-решений для раннего обнаружения угроз и реагирования на них. Атаки кампании Konni не ограничивались Северной Кореей, и подозревались в связях с спонсируемыми государством группами угроз, такими как Kimsuky. Организациям были рекомендованы многоуровневые стратегии безопасности, включая EDR-агенты, для эффективной борьбы с появляющимися киберугрозами и обеспечения безопасности их сетевых сред.
#ParsedReport #CompletenessLow
31-07-2024
Beware the RAT: Android Remote Access malware strikes in Malaysia
https://www.group-ib.com/blog/craxs-rat-malaysia
Report completeness: Low
Threats:
Craxsrat
Victims:
Financial organization
Industry:
Foodtech, Financial, Logistic, Retail
Geo:
Malaysia, Asia-pacific, Singapore
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1056.001, T1071.001, T1027, T1505.003
IOCs:
IP: 2
Hash: 213
Soft:
Android
Platforms:
apple
31-07-2024
Beware the RAT: Android Remote Access malware strikes in Malaysia
https://www.group-ib.com/blog/craxs-rat-malaysia
Report completeness: Low
Threats:
Craxsrat
Victims:
Financial organization
Industry:
Foodtech, Financial, Logistic, Retail
Geo:
Malaysia, Asia-pacific, Singapore
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.001, T1071.001, T1027, T1505.003
IOCs:
IP: 2
Hash: 213
Soft:
Android
Platforms:
apple
Group-IB
Android Remote Access malware strikes in Malaysia | Group-IB Blog
Group-IB's investigation on a malware sample targeting a Malaysia-based financial organization's clients in the Asia-Pacific region.