CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2024 Unraveling SloppyLemming s Operations Across South Asia https://blog.cloudflare.com/unraveling-sloppylemming-operations Report completeness: High Actors/Campaigns: Sloppylemming (motivation: cyber_espionage) Flyingyeti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Cloudforce One провела расследование в отношении группы SloppyLemming, который использует нескольких поставщиков облачных услуг для осуществления вредоносных действий, нацеленных на страны Южной и Восточной Азии, в частности на государственные учреждения в Пакистане, Бангладеш, Шри-Ланке, Непале и Китае. В SloppyLemming используются различные тактики, такие как сбор учетных данных, рассылка вредоносных программ и фишинг с использованием таких инструментов, как CloudPhish, и фреймворков для эмуляции злоумышленников, таких как Cobalt Strike и Havoc.
-----

Cloudforce One провела расследование в отношении злоумышленника SloppyLemming, который использует нескольких поставщиков облачных услуг для выполнения различных вредоносных действий, включая сбор учетных данных, доставку вредоносных программ и операции командования и контроля. Проект ориентирован на страны Южной и Восточной Азии, такие как Пакистан, Шри-Ланка, Бангладеш и Китай, уделяя особое внимание таким отраслям, как государственное управление, правоохранительные органы, энергетика, телекоммуникации и технологии.

SloppyLemming, также известный как OUTRIDER TIGER от CrowdStrike, в значительной степени опирается на платформы для эмуляции противника с открытым исходным кодом, такие как Cobalt Strike и Havoc. Злоумышленник в основном нацелен на правительственные учреждения в Пакистане, а также на Бангладеш, Шри-Ланку, Непал и Китай. Злоумышленник проводит масштабные операции по сбору учетных данных, чтобы получить доступ к целевым учетным записям электронной почты в представляющих интерес организациях, особенно в Пакистане.

Злоумышленник использует специальный инструмент CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и эксфильтрации учетных данных жертв. Операторы неаккуратной рассылки создают специальные фишинговые электронные письма, чтобы повысить вероятность успеха в обмане целевых пользователей и заставить их перейти по вредоносным ссылкам. Как только субъект получает учетные данные для входа, он собирает интересующие его электронные письма со скомпрометированных аккаунтов.

Кроме того, Cloudforce One обнаружил, что SloppyLemming занимается сбором токенов Google OAuth, используя вредоносные URL-адреса, которые перенаправляют пользователей на использование уязвимости WinRAR для загрузки и выполнения вредоносных DLL-файлов. Участник отправляет собранные данные, включая токены OAuth, на свой сервер через Discord.

Чтобы нарушить работу SloppyLemming, Cloudforce One разработала новые средства обнаружения на платформе Cloudflare и устранила 13 злоумышленников. Организация также сотрудничала с такими отраслевыми партнерами, как GitHub, Dropbox и Discord, для предоставления расширенных предупреждений и защиты от злоумышленников. Cloudforce One предоставила аналитическую информацию об угрозах таким партнерам, как CrowdStrike, Mandiant/Google Threat Intelligence и Microsoft Threat Intelligence.

Cloudforce One рекомендует несколько методов обнаружения неаккуратных действий в среде, включая использование сценариев PowerShell для выявления признаков эксплойта WinRAR и развертывание правил аналитики Microsoft Sentinel. Сценарии Splunk также могут быть запущены для обнаружения потенциальных атак, связанных с этим субъектом угрозы.

Cloudforce One подчеркивает важность защиты от таких угроз, как неаккуратное подключение, для поддержания доверия и безопасности в Интернете. Используя свой обширный доступ к глобальной сети Cloudflare, команда стремится предоставить специалистам по безопасности важнейшую информацию об угрозах для принятия обоснованных решений и эффективной борьбы с киберугрозами.
#ParsedReport #CompletenessLow
25-09-2024

LummaC2: Obfuscation Through Indirect Control Flow

https://cloud.google.com/blog/topics/threat-intelligence/lummac2-obfuscation-through-indirect-control-flow

Report completeness: Low

Threats:
Lumma_stealer
Code_virtualizer_tool
Ollvm_tool
Vmprotect_tool

ChatGPT TTPs:
do not use without manual check
T1027, T1106, T1055.001

IOCs:
Hash: 3

Algorithms:
xor, exhibit, md5

Functions:
LummaC2-specific

Win API:
ExitProcess

Links:
https://github.com/JonathanSalwan/Triton/blob/master/src/examples/python/backward\_slicing.py
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 LummaC2: Obfuscation Through Indirect Control Flow https://cloud.google.com/blog/topics/threat-intelligence/lummac2-obfuscation-through-indirect-control-flow Report completeness: Low Threats: Lumma_stealer Cod…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что в сообщении в блоге обсуждается метод запутывания потока управления, используемый в последних образцах LummaC2 stealer, с акцентом на специальный метод косвенного управления потоком управления, используемый для создания помех инструментам бинарного анализа. В этом посте рассказывается о тонкостях техники обфускации, ключевых характеристиках схемы защиты и разработке инструмента для деобфускации с использованием таких методов, как обратная нарезка и символьное выполнение. В нем подчеркивается важность обратной нарезки как мощного метода бинарного анализа для аналитиков в области обратного проектирования и анализа вредоносных программ.
-----

В сообщении в блоге анализируется метод обфускации потока управления, используемый в последних образцах LummaC2 (LUMMAC.V2) stealer. В дополнение к традиционному упрощению потока управления, вредоносная программа теперь использует индивидуальное косвенное управление потоком для манипулирования его выполнением, что затрудняет работу инструментов бинарного анализа, таких как IDA Pro и Ghidra. Обфускирующие компиляторы, подобные тому, который используется в LummaC2, отличаются от упаковщиков и относятся к более широкой категории программных средств защиты, которые обеспечивают комплексное преобразование кода и механизмы защиты.

В методе обфускации оригинальный код, сгенерированный компилятором, смешивается с кодом, введенным с помощью обфускатора, что усложняет анализ и требует тщательного процесса деобфускации аналитиками. В сообщении в блоге основное внимание уделяется недавно представленной схеме защиты потока управления в обфускаторе LummaC2, что указывает на то, что авторы хорошо разбираются в перехватчике. Анализ конкретного примера LummaC2 с хэшем MD5 205e45e123aea66d444feaba9a846748 показывает, что наиболее распространенная схема диспетчера включает блоки на основе регистров общим количеством 1981 из 2009 обработанных блоков диспетчера.

В сообщении в блоге подробно описываются ключевые характеристики схемы защиты, включая использование условной логики, циклической логики и логики системного вызова. Обфускатор учитывает общие условия условного перехода, кодируя их в виде инструкций setcc, в то время как управление бесконечными циклами осуществляется через диспетчерские блоки, связанные с блоками инициализации, обновления и проверки выхода. Логика системного вызова, специфичная для компонентов LummaC2, включает проверку возвращаемых значений системного вызова с использованием отрицаний и проверку значений знака для определения успеха или неудачи.

Далее в анализе рассматривается разработка средства деобфускации для этой версии LummaC2 с использованием таких методов, как обратная нарезка и символьное выполнение, для выявления и устранения инструкций, добавленных с помощью обфускатора. Рассматриваются стратегии деобфускации, включая восстановление исходной функции на основе восстановленного потока управления и решение проблем с перемещением. В статье подчеркивается важность обратной нарезки как мощного метода бинарного анализа, который не ограничивается деобфускацией LummaC2 и предоставляет ценную информацию аналитикам в области обратного проектирования и анализа вредоносных программ.
#ParsedReport #CompletenessLow
25-09-2024

How to Intercept Data Exfiltrated by Malware via Telegram and Discord

https://any.run/cybersecurity-blog/intercept-stolen-data-in-telegram

Report completeness: Low

Threats:
Mitm_technique

ChatGPT TTPs:
do not use without manual check
T1071.001, T1041, T1056.004

IOCs:
File: 5
Hash: 11

Soft:
Telegram, Discord, egram.org, UNIX

Algorithms:
md5, sha256

Languages:
javascript, python

Links:
https://github.com/anyrun/blog-scripts/blob/main/Scripts/TelegramAPI/prepare\_bot.py
https://github.com/anyrun/blog-scripts/blob/main/Scripts/TelegramAPI/forward\_messages.py
https://github.com/anyrun/blog-scripts/blob/main/Scripts/TelegramAPI/forward\_message.py
https://github.com/anyrun/blog-scripts
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 How to Intercept Data Exfiltrated by Malware via Telegram and Discord https://any.run/cybersecurity-blog/intercept-stolen-data-in-telegram Report completeness: Low Threats: Mitm_technique ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье рассказывается об использовании скриптов на Python и инструментов, таких как ANY.RUN, для анализа чатов Telegram, извлечения ценной информации из образцов вредоносных программ и выявления действий злоумышленников для расширения возможностей анализа киберугроз.
-----

В статье рассматривается использование скриптов на Python для анализа чатов Telegram в контексте анализа активности вредоносных программ и поведения участников угроз. Вредоносные программы часто используют такие платформы, как Telegram и Discord, для фильтрации данных из-за их простоты и отсутствия требований к созданию сложных серверных архитектур. Однако такая простота использования также сопряжена с недостатками, которые могут быть использованы для анализа угроз.

Для сбора информации о действиях злоумышленников с использованием Telegram API аналитикам рекомендуется идентифицировать соответствующие образцы вредоносных программ с помощью запросов Threat Intelligence. Включив функцию MITM Proxy и проанализировав вредоносное ПО в среде sandbox, аналитики могут извлекать из вредоносных сообщений важные данные, такие как идентификаторы сообщений. Затем используются скрипты на Python, которые копируют все разговоры в чате для дальнейшего анализа.

Процесс включает в себя повторное включение MITM Proxy для получения данных о веб-подключениях, связанных с вредоносным ПО, включая такие детали, как имя и идентификатор канала. Дополнительные скрипты, созданные на Python, доступны в репозитории GitHub для тиражирования этих методов. Для вредоносных программ на основе Discord обычно используются веб-перехватчики, и аналитики могут извлекать информацию о веб-перехватчиках и запросах, выполняемых вредоносным ПО, из конфигураций памяти.

В случае вредоносных программ, связанных с Discord, информация о запросах и их результатах обычно хранится в памяти. Важными данными для действий Telegram являются идентификатор чата и токен, чтобы просмотреть текст сообщений, отправляемых вредоносной программой.
#ParsedReport #CompletenessHigh
26-09-2024

Nexe Backdoor Unleashed: Patchwork APT Group s Sophisticated Evasion of Defenses

https://cyble.com/blog/nexe-backdoor-unleashed-patchwork-apt-groups-sophisticated-evasion-of-defenses

Report completeness: High

Actors/Campaigns:
Dropping_elephant (motivation: cyber_espionage)

Threats:
Nexe_backdoor
Dll_sideloading_technique
Process_injection_technique

Victims:
Commercial aircraft corporation of china, Adaptation fund board

Industry:
Aerospace, Government

Geo:
China, Chinese, Asia, Bhutan, India

TTPs:
Tactics: 7
Technics: 7

IOCs:
Hash: 7
Url: 2
Domain: 3
File: 5

Soft:
Task Scheduler

Algorithms:
base64, salsa20, sha256

Win API:
AMSIscanBuffer, AmsiScanString, EtwEventWrite, LoadLibraryW, GetAdaptersInfo, GetHostName, WriteProcessMemory, VirtualAllocEx

Languages:
powershell

YARA: Found
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2024 Nexe Backdoor Unleashed: Patchwork APT Group s Sophisticated Evasion of Defenses https://cyble.com/blog/nexe-backdoor-unleashed-patchwork-apt-groups-sophisticated-evasion-of-defenses Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Кампания Patchwork APT, проводимая группой Dropping Elephant, использует сложные методы, такие как дополнительная загрузка DLL, исправление API и шифрование, для осуществления кибершпионажа, в первую очередь нацеленного на высокопоставленные организации в Южной и Юго-Восточной Азии. В рамках кампании используется новый бэкдор под названием "Nexe", позволяющий обходить меры безопасности и красть конфиденциальную информацию из скомпрометированных систем, демонстрируя гибкость группы в развитии возможностей вредоносного ПО, что создает серьезные проблемы для защищаемых организаций.
-----

Кампания Patchwork APT, обнаруженная Cyble Research and Intelligence Labs (CRIL), использует новый бэкдор, использующий исправления API, чтобы избежать обнаружения и скрытно осуществлять вредоносные действия.

Кампания нацелена на китайские компании, в качестве исходного источника заражения которых используется вредоносный файл LNK, распространяемый по фишинговым электронным письмам.

Файл LNK запускает сценарий PowerShell для загрузки доброкачественного PDF-файла и вредоносной библиотеки DLL, которая использует дополнительную загрузку библиотеки DLL с помощью "WerFaultSecure.exe" для вредоносных действий.

Загруженная библиотека DLL манипулирует API-интерфейсами, чтобы обойти обнаружение, и расшифровывает конечную полезную нагрузку для кражи информации.

Группа Patchwork APT, также известная как Dropping Elephant, действующая с 2009 года, занимается кибершпионажем, нацеленным на высокопоставленные организации в Южной и Юго-Восточной Азии, которые, как полагают, базируются в Индии.

Кампании были нацелены на организации в Бутане и Китае с тематическими PDF-файлами-приманками.

Вредоносная программа с бэкдором "Nexe" взаимодействует с C&C серверами с именами серверов, ориентированными на китайский язык, собирает системную информацию и скрытно выполняет вредоносные действия.

Patchwork APT group демонстрирует расширяющиеся возможности вредоносного ПО, демонстрируя свою гибкость в обходе мер безопасности.

В Campaign используются сложные технологии, включая дополнительную загрузку библиотек DLL, внесение исправлений в API и шифрование, что подчеркивает сложность их работы.

Способность бэкдора выполнять вредоносные программы в памяти без запуска предупреждений системы безопасности представляет серьезную проблему для организаций.
#ParsedReport #CompletenessHigh
26-09-2024

Inside the Dragon: DragonForce Ransomware Group

https://www.group-ib.com/blog/dragonforce-ransomware

Report completeness: High

Actors/Campaigns:
Dragonforce (motivation: financially_motivated, cyber_criminal)

Threats:
Lockbit
Conti
Systembc
Byovd_technique
Cobalt_strike
Credential_harvesting_technique
Mimikatz_tool
Credential_dumping_technique
Adfind_tool
Disabling_antivirus_technique
Babuk
Advobfuscator_tool
Shadow_copies_delete_technique
Blackmatter

Industry:
Critical_infrastructure, Transport

Geo:
Australia, Russian, United kingdom

TTPs:
Tactics: 10
Technics: 15

IOCs:
Path: 6
File: 5
Url: 2
IP: 5
Hash: 7
Registry: 1
Command: 2

Soft:
SoftPerfect Network Scanner, ESXi, Windows Service, Windows Defender, Active Directory

Algorithms:
rsa-1024, base32, salsa20, md5

Win API:
DeviceIoControl, arc

Win Services:
db2

Languages:
powershell

Links:
https://github.com/gharty03/Conti-Ransomware/
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2024 Inside the Dragon: DragonForce Ransomware Group https://www.group-ib.com/blog/dragonforce-ransomware Report completeness: High Actors/Campaigns: Dragonforce (motivation: financially_motivated, cyber_criminal)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа программ-вымогателей DragonForce представляет собой серьезную угрозу, используя расширенные возможности, тактику двойного вымогательства и партнерскую программу для таких отраслей, как производство, недвижимость и транспорт. Они используют сложные методы, такие как SystemBC malware, Mimikatz и Cobalt Strike, для сбора учетных данных, а также настраиваемые параметры шифрования и персонализированные уведомления о требовании выкупа. Их стратегии включают в себя удаление конфиденциальных данных, угрозы утечки и требования выкупа в обмен на ключи дешифрования.
-----

Группа программ-вымогателей DragonForce стала серьезной угрозой благодаря двум вариантам - форку LockBit и настраиваемому форку Conti с расширенными функциями, включая вредоносное ПО SystemBC. Эта группа управляет партнерской программой Ransomware-as-a-Service (RaaS), предлагая партнерам инструменты для управления атаками и автоматизации, а также 80% от суммы выкупа. Их программа-вымогатель использует тактику двойного вымогательства, шифруя данные и угрожая утечкой, если выкуп не будет выплачен.

DragonForce нацелена на такие отрасли, как производство, недвижимость и транспорт, используя передовые методы шифрования и средства противодействия анализу в своих программах-вымогателях. Они используют такую тактику, как "Приведите свой собственный уязвимый драйвер", чтобы отключить процессы безопасности и избежать обнаружения, а также очищают журналы событий Windows после шифрования, чтобы помешать судебно-медицинским расследованиям.

Группа использует такие инструменты, как SystemBC backdoor для сохранения данных, Mimikatz и Cobalt Strike для сбора учетных данных, а также инструменты сетевого сканирования, такие как SoftPerfect Network Scanner для сетевой разведки. Партнерская программа DragonForce, запущенная в июне 2024 года, позволяет настраивать образцы программ-вымогателей, выбирать параметры шифрования, отключать функции безопасности и персонализировать уведомления о требовании выкупа.

Стратегии DragonForce включают изменение расширений имен зашифрованных файлов, завершение определенных процессов и служб, а также извлечение конфиденциальных данных жертв в дополнение к их шифрованию. Они размещают список жертв на специальном сайте утечек и требуют выкуп в обмен на ключи расшифровки и обещание не публиковать украденные данные публично.

Группа рекламировала свои RAAS на темных веб-форумах и внедрила правила и процедуры для аффилированных лиц, включая ограничения для целевых отраслей, процедуры оплаты, протоколы связи с жертвами и механизмы распределения платежей. Конструктор программ-вымогателей DragonForce предлагает опции для шифрования определенных папок или целых корпоративных сетей, завершения процессов EDR/XDR и настройки уведомлений о требовании выкупа и расширений файлов.

DragonForce использует сложные методы, унаследованные от программ-вымогателей Conti, такие как запутывание строк, распознавание API по хэшу, защита от перехвата и удаление теневых копий. Они используют схему шифрования Conti с возможностью настройки, создания запланированных задач с помощью COM-объектов и подробного ведения журнала для отслеживания выполненных конфигураций и типов шифрования для каждого файла.

Вариант LockBit, используемый DragonForce, является вариантом LockBit 3.0 (LockBit Black), который имеет сходство с программой-вымогателем BlackMatter. В будущем группа может расширить параметры конфигурации и расширить функциональные возможности на основе структуры файла конфигурации LockBit 3.0 в формате JSON.
#ParsedReport #CompletenessMedium
26-09-2024

BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell

https://www.gdatasoftware.com/blog/2024/09/38039-bbtok-deobfuscating-net-loader

Report completeness: Medium

Threats:
Bbtok
Confuserex_tool
Uac_bypass_technique

Victims:
Brazilian entities

Industry:
Financial

Geo:
Brazilian, Brazil, Portuguese

ChatGPT TTPs:
do not use without manual check
T1204.002, T1566.001, T1608.003, T1105, T1547.001, T1083, T1082, T1057, T1127.001, T1140, have more...

IOCs:
File: 23
Path: 5
Hash: 17
Url: 3

Soft:
Microsoft Edge

Algorithms:
zip

Functions:
InitializeNewDomain

Languages:
powershell, delphi, python, php

Links:
https://github.com/yck1509/ConfuserEx
https://github.com/wickyhu/simple-assembly-explorer/releases
https://github.com/ViRb3/de4dot-cex
https://github.com/0xd4d/dnlib
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell https://www.gdatasoftware.com/blog/2024/09/38039-bbtok-deobfuscating-net-loader Report completeness: Medium Threats: Bbtok Confuserex_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте представлен подробный анализ угрозы BBTok, нацеленной на Бразилию, с описанием цепочки заражения и процесса деобфускации библиотеки DLL-загрузчика Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте среди бразильских организаций с использованием различных типов файлов, таких как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Вредоносная программа использует обманные методы, такие как маскировка LNK-файлов под PDF-файлы, чтобы обманом заставить жертв приступить к выполнению, и использует подписанный Microsoft Build Engine для компиляции вредоносного кода на C# для выполнения. Описаны инструкции по деобфускации вредоносного ПО, а также использование таких инструментов, как NoFuserEx и de4dot-cex. Кроме того, вредоносная программа использует тактику уклонения, такую как внедрение диспетчера доменов приложений и проверки окружающей среды, чтобы избежать обнаружения системами "песочницы", демонстрируя свою сложность.
-----

В тексте содержится подробный анализ угрозы, нацеленной на Бразилию, известной как BBTok, с акцентом на цепочку заражения и процесс деобфускации библиотеки DLL-загрузчика с именем Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте и предназначенными для бразильских организаций. Эти ISO-файлы содержат такие файлы, как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Файлы LNK, замаскированные под PDF-файлы, предназначены для привлечения жертв к их выполнению. Исполняемый файл DANFE10103128566164.exe представляет собой подписанный модуль сборки Microsoft, используемый для компиляции вредоносного кода на C#, встроенного в XML-файлы на зараженном компьютере. Скомпилированная библиотека DLL выполняется во временной папке, отображая ложный счет в формате PDF, после чего извлекаются и запускаются дополнительные вредоносные компоненты с использованием таких методов, как обход UAC.

Вредоносная программа использует внедрение AppDomain Manager, объявляя SacApp.SacApp в качестве AppDomainManager, что приводит к выполнению вредоносного кода в переопределенном методе InitializeNewDomain(). The Trammy.библиотека dll запутывается с помощью ConfuserEx, что препятствует автоматическому поиску строк. Такие инструменты, как NoFuserEx и de4dot-cex, могут помочь в деобфускации, но для извлечения декодированных строк требуются ручные действия. Используя dnlib и Python, аналитики могут извлекать ключи из библиотеки DLL для динамического декодирования строк. Для облегчения этого процесса предоставляются сценарии PowerShell и код на Python, позволяющие аналитикам восстанавливать запутанные строки для дальнейшего анализа.

Вредоносная программа включает в себя проверки, позволяющие убедиться, что она работает в определенной среде, такие как проверка отсутствия определенного файла и подтверждение того, что IP-адрес указан как бразильский. Создавая файлы журналов и проверяя такие показатели, как серийные номера виртуальных машин и антивирусные программы, вредоносная программа пытается избежать обнаружения автоматическими системами безопасности. В тексте также упоминается подделка explorer.exe Полезная нагрузка Delphi, связанная с определенным URL-адресом, еще раз иллюстрирует изощренность и сложность угрозы.
#ParsedReport #CompletenessMedium
26-09-2024

WalletConnect Scam: A Case Study in Crypto Drainer Tactics

https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics

Report completeness: Medium

Actors/Campaigns:
Walletconnect_scam (motivation: cyber_criminal)

Threats:
Antidebugging_technique

Victims:
Mobile device users

Industry:
Financial

Geo:
Russian federation, Spanish, French

ChatGPT TTPs:
do not use without manual check
T1071, T1562.003, T1090, T1078, T1190, T1105

IOCs:
Url: 6
File: 3
Domain: 4
Coin: 3
Hash: 3

Soft:
android, Chrome

Wallets:
metamask, coinbase, harmony_wallet

Crypto:
ethereum, arbitrum, binance

Algorithms:
sha256, base64

Functions:
function

Win API:
Polygon

Languages:
javascript

Links:
https://github.com/ben-sb/obfuscator-io-deobfuscator
https://github.com/WalletConnect/walletconnect-monorepo/issues/2622
https://github.com/Rakesh9100/CalcDiverse