CTT Report Hub
3.37K subscribers
9.2K photos
6 videos
67 files
12.9K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2024 Banking Trojans: Mekotio Looks to Expand Targets, BBTok Abuses Utility Command. Evolving lures https://www.trendmicro.com/en_us/research/24/i/banking-trojans-mekotio-looks-to-expand-targets--bbtok-abuses-ut.html…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что участники киберугроз Mekotio и BBTok нацелены на латиноамериканских пользователей с помощью передовых методов фишинга и распространения вредоносных программ, что создает значительные риски для кибербезопасности в регионе. Эти злоумышленники используют сложные методы, чтобы избежать обнаружения, расширить свою виктимологию и нацелиться на такие отрасли, как производство, розничная торговля, технологии и финансовые услуги. Организациям и пользователям рекомендуется сохранять бдительность в отношении этих развивающихся угроз и применять надежные меры кибербезопасности.
-----

Небезызвестные Mekotio и BBTok - это участники киберугроз, нацеленных на латиноамериканских пользователей, которые демонстрируют признаки возрождения, используя новые тактики, позволяющие избежать обнаружения и расширить свою виктимологию. Эти участники используют фишинг-атаки для заманивания жертв, в основном фокусируясь на деловых и судебных транзакциях. Фишинговые электронные письма содержат вредоносные вложения или ссылки, ведущие на поддельные веб-сайты, с которых жертвы неосознанно загружают вредоносное ПО в свои системы.

Mekotio, первоначально ориентированный на бразильских пользователей и банки, расширил свои цели, включив в них другие испаноязычные страны Латинской Америки и Южной Европы. Отмечается, что банда, стоящая за Mekotio, расширяет географию своего присутствия. С другой стороны, BBTok, обнаруженный в 2020 году, концентрируется на финансовом секторе Латинской Америки и имеет общие целевые страны с Mekotio. Оба семейства вредоносных программ используют сложные методы, такие как обфускация сценариев PowerShell и внедрение вредоносной полезной нагрузки в файлы, чтобы избежать обнаружения и выполнения вредоносных действий.

Эти киберпреступники распространяют банковские трояны, такие как Mekotio, BBTok и Grandoreiro, с помощью различных фишинговых схем, нацеленных на такие отрасли, как производство, розничная торговля, технологии и финансовые услуги. Целью атак является кража конфиденциальных банковских данных и проведение несанкционированных транзакций. Последние кампании Mekotio и BBTok включают в себя многоэтапные атаки, в ходе которых жертв обманом заставляют загружать вредоносные файлы, которые запускают дальнейшие процессы заражения.

В последнем варианте Mekotio используются скрипты PowerShell для загрузки дополнительных вредоносных программ после предварительной проверки. В отличие от предыдущих версий, этот вариант не ограничивает свою деятельность конкретными странами, что потенциально указывает на расширенную стратегию таргетинга. Между тем, BBTok использует MSBuild.exe для выполнения вредоносного кода, скрытого в ISO-файлах, что позволяет злоумышленникам избегать обнаружения и сохранять контроль над скомпрометированными системами.

Эти участники киберугроз демонстрируют расширенные возможности по доставке и выполнению вредоносных программ, что создает значительные риски для кибербезопасности в Латиноамериканском регионе. Организациям и пользователям необходимо проявлять бдительность в отношении фишинговых атак и применять надежные меры кибербезопасности, чтобы не стать жертвами этих развивающихся угроз.
👍1
Forwarded from Just Security
This media is not supported in your browser
VIEW IN TELEGRAM
Опубликовали видеоролик о том, как прошла ежегодная независимая премия Pentest award 2024!

Радостные лица, толпа заряженных специалистов, и, конечно, счастливые победители с наградами в руках — настоящий праздник этичного хакинга.

Здорово было встретится в офлайне со старыми друзьями и коллегами, познакомиться с новыми людьми, обменяться знаниями и идеями, поговорить о важном, профессиональном, наболевшем.

До встречи в 2025 году 👋

Отдельная благодарность партнерам проекта: BI.ZONE Bug Bounty, VK Bug Bounty, OFFZONE и CyberED.

📺 Полное видео
🔗 Pentest award (архив)
@justsecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1😱1
#ParsedReport #CompletenessLow
09-09-2024

Understanding the Voldemort Malware Campaign: A New Cybersecurity Threat Using Google Sheets. Overview of the Voldemort Malware Campaign

https://medium.com/@peris.ai/understanding-the-voldemort-malware-campaign-a-new-cybersecurity-threat-using-google-sheets-c2e46d18e355

Report completeness: Low

Threats:
Voldemort

Industry:
Aerospace, Education, Transport

ChatGPT TTPs:
do not use without manual check
T1071.001, T1105, T1078, T1204.002, T1059.006, T1547.001

Languages:
python, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 09-09-2024 Understanding the Voldemort Malware Campaign: A New Cybersecurity Threat Using Google Sheets. Overview of the Voldemort Malware Campaign https://medium.com/@peris.ai/understanding-the-voldemort-malware-campaign-a…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте обсуждается глобальная вредоносная кампания под названием "Voldemort", которая использует Google Sheets в качестве командного сервера для проведения кибератак, в первую очередь направленных на кибершпионаж путем рассылки фишинговых электронных писем, нацеленных на различные сектора. В нем освещаются уникальные аспекты Voldemort, такие как использование Google Sheets для операций C2, а также даются рекомендации организациям по стратегиям защиты от этой и подобных киберугроз, подчеркивается важность осведомленности и обучения в области кибербезопасности.
-----

В тексте описывается глобальная вредоносная кампания, известная как "Voldemort", которая использует Google Sheets в качестве сервера управления (C2) для проведения кибератак и кражи данных. Вредоносная кампания была запущена 5 августа 2024 года и привела к рассылке более 20 000 фишинговых электронных писем, нацеленных на такие секторы, как страхование, аэрокосмическая промышленность, транспорт и образование. Считается, что основной целью Волдеморта был кибершпионаж, хотя точные личности и мотивы нападавших неясны.

Злоумышленники используют метод олицетворения, отправляя фишинговые электронные письма, которые выдают себя за налоговые органы, чтобы заставить получателей перейти по вредоносным ссылкам. Эти ссылки ведут жертв по нескольким URL-адресам, запуская вредоносный скрипт на Python, который активирует вредоносную программу Voldemort. Как вредоносная программа на базе C, Voldemort может извлекать конфиденциальные данные, развертывать дополнительные вредоносные программы, выполнять удаленные команды и многое другое.

Одним из уникальных аспектов Voldemort является использование Google Sheets для операций C2, что позволяет ему хранить украденные данные и выполнять команды на взломанных компьютерах. Вредоносная программа взаимодействует со своим сервером C2 с помощью различных команд, таких как ping, dir, загрузка/выгрузка, exec, sleep и exit. Взаимодействуя с Google Таблицами через API Google, Voldemort может поддерживать связь и скрывать свои действия в рамках законного трафика, тем самым снижая риски обнаружения.

Для защиты от вредоносного ПО Voldemort и аналогичных киберугроз организациям рекомендуется отслеживать выполнение PowerShell на предмет аномалий, отслеживать сетевые взаимодействия с Google Таблицами, проводить обучение сотрудников защите от фишинга, чтобы распознавать подозрительные электронные письма, особенно те, которые выдают себя за электронные письма налоговых органов, и проводить регулярные тренинги по кибербезопасности, чтобы повысить способность сотрудников выявлять подозрительные электронные письма и реагировать на них. к фишинговым атакам.

В тексте подчеркивается растущая сложность киберугроз, таких как Voldemort, которые используют широко используемые бизнес-инструменты в вредоносных целях. Внедряя надежные меры кибербезопасности и информируя сотрудников о новейших тактиках фишинга, организации могут усилить свою защиту от современных киберугроз.
#ParsedReport #CompletenessMedium
08-09-2024

Year-Long Campaign of Malicious npm Packages Targeting Roblox Users

https://checkmarx.com/blog/year-long-campaign-of-malicious-npm-packages-targeting-roblox-users

Report completeness: Medium

Threats:
Supply_chain_technique
Quasar_rat
Combosquatting_technique
Starjacking_technique
Typosquatting_technique

Victims:
Roblox developers

Geo:
Chinese

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1105, T1562.001, T1059.007, T1071.001, T1204.002

IOCs:
File: 4
Registry: 1
Url: 3

Soft:
Roblox, Discord, Windows registry, Windows Defender, Windows security

Algorithms:
base64

Links:
https://github.com/aspdasdksa2/callback/
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2024 Year-Long Campaign of Malicious npm Packages Targeting Roblox Users https://checkmarx.com/blog/year-long-campaign-of-malicious-npm-packages-targeting-roblox-users Report completeness: Medium Threats: Supply…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Более года продолжается постоянная вредоносная кампания, нацеленная на разработчиков Roblox с помощью вредоносных пакетов NPM, имитирующих библиотеку "noblox.js". Злоумышленники используют обманную тактику, такую как брендджекинг и комбо-сквоттинг, чтобы обманом заставить разработчиков установить вредоносное ПО, которое может красть конфиденциальные данные, компрометировать системы и обходить меры безопасности. Вредоносная программа использует постинсталляционный механизм NPM и манипулирует ключами реестра Windows для обеспечения сохраняемости, а также подрывает программное обеспечение безопасности, такое как Malwarebytes и Windows Defender. Злоумышленники используют веб-интерфейс Discord для фильтрации данных и развертывают QuasarRAT для удаленного доступа и контроля. Разработчиков предупреждают о необходимости тщательной проверки пакетов и мониторинга деятельности экосистемы с открытым исходным кодом для защиты от атак в цепочке поставок.
-----

Вредоносная кампания, нацеленная на разработчиков Roblox с помощью вредоносных пакетов NPM, имитирующих библиотеку "noblox.js", продолжается уже более года.

Злоумышленники используют такие тактики, как брендджекинг, комбо-сквоттинг и старджекинг, чтобы вредоносные пакеты выглядели законными и заслуживающими доверия.

Возможности вредоносного ПО включают кражу токенов Discord, сбор системной информации, обеспечение постоянства и развертывание дополнительных полезных функций, таких как Quasar RAT.

Вредоносные пакеты используют функцию автоматического запуска NPM после установки и манипулируют разделами реестра Windows для получения долгосрочного доступа.

Вредоносная программа подрывает работу программного обеспечения безопасности и загружает дополнительные исполняемые файлы из репозитория злоумышленника на GitHub.

Злоумышленники используют веб-узел Discord для отправки собранной конфиденциальной информации на сервер управления.

QuasarRAT развертывается на завершающей стадии, обеспечивая удаленный доступ и широкий контроль над зараженными системами.

Вредоносные пакеты исходят из активного репозитория GitHub, принадлежащего пользователю "aspdasdksa2", и размещаются в таких репозиториях, как "noblox-spoof"..

Разработчикам рекомендуется тщательно проверять пакеты, отслеживать подозрительные действия и уделять приоритетное внимание обеспечению безопасности для защиты от атак в цепочке поставок.
#ParsedReport #CompletenessHigh
09-09-2024

Russian Military Cyber Actors Target U.S. and Global Critical Infrastructure

https://media.defense.gov/2024/Sep/05/2003537870/-1/-1/0/CSA-Russian-Military-Cyber-Target-US-Global-CI.PDF

Report completeness: High

Actors/Campaigns:
Cadet_blizzard
Ruinous_ursa
Ember_bear
Unc2589
Emissary_panda

Threats:
Whispergate
Acunetix_tool
Nmap_tool
Droopescan_tool
Joomscan_tool
Masscan_tool
Netcat_tool
Wpscan_tool
Impacket_tool
Raspberry_robin
Saintbot
Passthehash_technique
Proxychains_tool
Bloodhound_tool
Crackmapexec_tool
Linpeas_tool
Password_spray_technique
Dns_tunneling_technique
Credential_dumping_technique
Meterpreter_tool
Supply_chain_technique
Eazfuscator_tool
Advancedrun_tool
Whisperkill
Upas

Industry:
Critical_infrastructure, Healthcare, Transport, Government, Iot, Education, Military, Energy, Software_development

Geo:
Australian, Latvian, Asian, America, Asia, Canada, German, United kingdom, Ukrainian, American, Russian, Latin america, Netherlands, Ukraine, Canadian, Czech

CVEs:
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit project polkit (<121)

CVE-2022-27666 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux kernel (<5.17)

CVE-2022-26134 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)
- atlassian confluence server (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)

CVE-2021-26084 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
- atlassian confluence server (<6.13.23, <7.4.11, <7.11.6, <7.12.5)

CVE-2022-26138 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian questions for confluence (2.7.34, 2.7.35, 3.0.2)

CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx firmware (<2.820.0000000.5.r.210705)

CVE-2021-33045 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx firmware (<2.820.0000000.5.r.210705)

CVE-2021-3156 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sudo project sudo (<1.8.32, <1.9.5)

CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 1903 (*)
- microsoft windows server 1909 (*)
- microsoft windows server 2004 (-)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (-, r2)
have more...

TTPs:
Tactics: 11
Technics: 30

IOCs:
File: 22
Hash: 179
Domain: 2
Url: 7
Path: 4
Command: 1
IP: 24

Soft:
Scripting Engine, Active Directory, Confluence, SSHPass, MySQL, psexec, Microsoft Outlook, Local Security Authority, Discord, Microsoft Word, have more...

Crypto:
bitcoin

Algorithms:
rc4, md5, xor, zip, sha256, gzip, base64

Win API:
ARC

Win Services:
WebClient

Languages:
visual_basic, perl, php, java, powershell

Links:
https://github.com/jbaines-r7/through\_the\_wire
https://github.com/OWASP/joomscan
https://github.com/owasp-amass/amass
https://github.com/cisagov/Decider/
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2024 Russian Military Cyber Actors Target U.S. and Global Critical Infrastructure https://media.defense.gov/2024/Sep/05/2003537870/-1/-1/0/CSA-Russian-Military-Cyber-Target-US-Global-CI.PDF Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в деятельности подразделения 29155 ГРУ, российской кибергруппы, которая с 2020 года нацелена на глобальные организации, занимающиеся вредоносной кибердеятельностью, с недавним акцентом на Украину в 2022 году. В рекомендациях предлагаются меры безопасности для смягчения этих киберугроз, подробно описываются тактика, инструменты и методы участников, особое внимание уделяется вредоносному ПО WhisperGate и его операционной инфраструктуре через учетные записи Discord. В тексте подчеркивается важность исправления уязвимостей, сегментации сети, защиты учетных данных, мониторинга системы и тестирования средств защиты для противодействия этим угрозам. Кроме того, в нем рассматриваются функциональные возможности вредоносного ПО, логика расшифровки и разрушительные возможности, включая информацию о действиях злоумышленников, использующих промежуточные хосты и законные службы для несанкционированного доступа.
-----

Подразделение 29155 ГРУ, российская кибергруппа, с 2020 года осуществляет вредоносную кибератаку, направленную против глобальных организаций с целью шпионажа, саботажа и нанесения ущерба репутации.

Вредоносная программа WhisperGate была развернута против нескольких украинских организаций начиная с 13 января 2022 года.

Участники подразделения 29155 нападали на членов НАТО и продавали или разглашали полученные данные о жертвах.

Они нацелены на такие важные секторы, как государственное управление, финансы, транспорт, энергетика и здравоохранение во многих регионах.

Участники используют общепринятые методы объединения в красную команду и общедоступные инструменты, чтобы избежать рисков присвоения авторства.

Они используют уязвимости в системах, подключенных к Интернету, и используют сети конфиденциальности для обеспечения анонимности.

Организациям рекомендуется устранять известные уязвимости, проводить сканирование уязвимостей и внедрять сегментацию сети для противодействия этим угрозам.

Вредоносная программа WhisperGate распространяется через учетные записи Discord и включает в себя двухэтапный процесс.

Образцы вредоносных программ, таких как stage2.exe и Tbopbh.jpg, анализируются, выявляя логику шифрования и разрушительные возможности.

Злоумышленники используют jump-хосты для несанкционированного доступа в защищенных сетях и используют законные сервисы, такие как ngrok, для вредоносных целей.
#ParsedReport #CompletenessMedium
09-09-2024

Loki: a new private agent for the popular Mythic framework

https://securelist.com/loki-agent-for-mythic/113596

Report completeness: Medium

Threats:
Mythic_c2
Loki_backdoor
Loki_bot
Loki_locker
Backdoor.win64.mloki
Apfell_tool
Havoc
Gtunnel_tool

Victims:
Russian companies

Industry:
Healthcare

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1071, T1090, T1566, T1027

IOCs:
Url: 4
File: 7
Hash: 18

Soft:
macOS

Algorithms:
base64, sha1, sha256, md5, aes

Platforms:
cross-platform, x64
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2024 Loki: a new private agent for the popular Mythic framework https://securelist.com/loki-agent-for-mythic/113596 Report completeness: Medium Threats: Mythic_c2 Loki_backdoor Loki_bot Loki_locker Backdoor.win64.mloki…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе бэкдора Loki, новой угрозы, которая использует фреймворк Havoc и использует методы обфускации для сокрытия своего вредоносного поведения. Loki делится на загрузчик и библиотеку DLL, основные функциональные возможности которой находятся в компоненте DLL. Вредоносная программа взаимодействует с сервером управления, использует алгоритм хэширования djb2 и не обладает возможностями туннелирования трафика, что требует от злоумышленников использования сторонних утилит для доступа к частным сетям. Злоумышленники, стоящие за Loki, нацелены на российские компании в различных секторах, адаптируют свои подходы к каждой цели, чтобы избежать обнаружения, и демонстрируют явное намерение избежать установления авторства. В тексте также затрагиваются проблемы, связанные с растущим использованием платформ постэксплуатации с открытым исходным кодом, таких как Mythic, в сфере кибербезопасности.
-----

В июле 2024 года была обнаружена новая угроза под названием Loki backdoor, идентифицированная как частная версия агента для платформы Mythic с открытым исходным кодом.

Бэкдор Loki классифицируется как Backdoor.Win64.MLoki, чтобы отличать его от других разновидностей вредоносных программ, таких как Loki Bot и Loki Locker.

Агент Loki представляет собой модифицированную версию платформы Havoc framework и включает в себя методы обфускации, такие как шифрование изображений в памяти и использование хэшированных функций API для сокрытия информации.

Бэкдор Loki состоит из загрузчика и библиотеки DLL, причем основные вредоносные функции находятся в компоненте DLL.

Загрузчик Loki взаимодействует с сервером управления (C2), чтобы получить DLL-файл для дальнейшего взаимодействия с сервером.

В мае и июле были обнаружены различные версии загрузчика Loki, каждая из которых имела уникальный UUID для идентификации.

В Loki agent отсутствуют возможности туннелирования трафика, и злоумышленники используют сторонние утилиты, такие как ngrok и gTunnel, для доступа к сегментам частной сети.

gTunnel был модифицирован с использованием goReflect для выполнения в памяти, что позволило избежать дисковых механизмов обнаружения.

Более десятка российских компаний стали мишенями Loki, в основном проникая в системы с помощью вложений электронной почты.

Идентификация Loki остается сложной задачей, поскольку злоумышленники адаптируют свои подходы к каждой цели, используя общедоступные утилиты для туннелирования трафика и модификации, такие как goReflect, чтобы избежать обнаружения и идентификации.
#ParsedReport #CompletenessMedium
09-09-2024

Threat Intelligence \| "Border Water Past" in Cyberspace? Analysis of APT-K-UN3 Activities Targeting Chinese Black Market and Users

https://www.ctfiot.com/204392.html

Report completeness: Medium

Actors/Campaigns:
Apt-k-un3
Golden_eyed_dog
Silver_fox

Threats:
Gh0st_rat
Watering_hole_technique
Todesk_tool
Andromeda
Mgh0st
Mimikatz_tool

Victims:
Chinese-speaking users, Gambling practitioners, Fraud practitioners, Black and gray industry personnel

Industry:
Media

Geo:
Myanmar, Chinese

ChatGPT TTPs:
do not use without manual check
T1036, T1078, T1080, T1190, T1203

IOCs:
File: 10
Hash: 4
Domain: 3
IP: 4

Soft:
Chrome, LetsVPN, Sogou, WeChat

Algorithms:
xor

Win API:
CheckTokenMembership
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2024 Threat Intelligence \| "Border Water Past" in Cyberspace? Analysis of APT-K-UN3 Activities Targeting Chinese Black Market and Users https://www.ctfiot.com/204392.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что команда Knowsec 404 Advanced Threat Intelligence обнаружила целенаправленную кампанию кибератак, приписываемую группе APT-K-UN3, которая была направлена против лиц, говорящих на китайском языке, вовлеченных в азартные игры и мошенничество. Злоумышленники использовали сложные методы, такие как атаки на водопои, фишинговые кампании и распространение в социальных сетях, для распространения своей вредоносной информации, включая модифицированную версию gh0st RAT. APT-K-UN3 продемонстрировал высокий уровень владения китайским языком и использовал различные методы, чтобы избежать обнаружения, включая использование домена законной отечественной технологической компании для вредоносных действий и шифрование шелл-кода для загрузки полезных данных.
-----

Команда Knowsec 404 Advanced Threat Intelligence обнаружила целенаправленные атаки на китайскоязычных пользователей с использованием модифицированной версии gh0st RAT.

Первоначально его приписывали группе APT GoldenEyeDog/Dragon Death, но дальнейший анализ выявил нового участника угроз под названием APT-K-UN3 с уникальными характеристиками и стратегиями.

APT-K-UN3 был нацелен на лиц, вовлеченных в азартные игры и мошенничество в китайскоязычном сообществе, уделяя особое внимание профессионалам низкого уровня в этих отраслях.

Злоумышленники использовали VPN-сервис KuaiLian для атак, нацеленных в первую очередь на китайских пользователей, а также такие инструменты, как toDesk, SunloginClient и sogoupinyin.

APT-K-UN3 продемонстрировал владение китайским языком и знакомство с целевым сообществом, главным образом с теми, кто занимается незаконными азартными играми и мошенничеством.

Используемые методы распространения информации включали в себя подпольные атаки, фишинговые кампании и распространение в социальных сетях, при этом злоумышленники использовали по меньшей мере 50 различных троянских файлов.

Последней полезной нагрузкой был модифицированный троянец gh0st, обладающий продвинутыми навыками кодирования и такими возможностями, как ведение кейлогга и функции дистанционного управления.

Вариант Mgh0st предназначался для установления связи с сервером управления, при этом выбор сервера C2 был указан в главном программном файле.

APT-K-UN3 использовал домен, зарегистрированный на законную отечественную технологическую компанию, для осуществления вредоносных действий, хранил полезную информацию в облачной инфраструктуре компании, чтобы избежать обнаружения, и использовал зашифрованный шеллкод для загрузки полезной информации.

Чтобы повысить видимость в поисковых системах, злоумышленники выдавали себя за VPN-сервис KuaiLian на веб-сайтах, где можно было отдохнуть.