CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 LummaC2: Obfuscation Through Indirect Control Flow https://cloud.google.com/blog/topics/threat-intelligence/lummac2-obfuscation-through-indirect-control-flow Report completeness: Low Threats: Lumma_stealer Cod…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в сообщении в блоге обсуждается метод запутывания потока управления, используемый в последних образцах LummaC2 stealer, с акцентом на специальный метод косвенного управления потоком управления, используемый для создания помех инструментам бинарного анализа. В этом посте рассказывается о тонкостях техники обфускации, ключевых характеристиках схемы защиты и разработке инструмента для деобфускации с использованием таких методов, как обратная нарезка и символьное выполнение. В нем подчеркивается важность обратной нарезки как мощного метода бинарного анализа для аналитиков в области обратного проектирования и анализа вредоносных программ.
-----
В сообщении в блоге анализируется метод обфускации потока управления, используемый в последних образцах LummaC2 (LUMMAC.V2) stealer. В дополнение к традиционному упрощению потока управления, вредоносная программа теперь использует индивидуальное косвенное управление потоком для манипулирования его выполнением, что затрудняет работу инструментов бинарного анализа, таких как IDA Pro и Ghidra. Обфускирующие компиляторы, подобные тому, который используется в LummaC2, отличаются от упаковщиков и относятся к более широкой категории программных средств защиты, которые обеспечивают комплексное преобразование кода и механизмы защиты.
В методе обфускации оригинальный код, сгенерированный компилятором, смешивается с кодом, введенным с помощью обфускатора, что усложняет анализ и требует тщательного процесса деобфускации аналитиками. В сообщении в блоге основное внимание уделяется недавно представленной схеме защиты потока управления в обфускаторе LummaC2, что указывает на то, что авторы хорошо разбираются в перехватчике. Анализ конкретного примера LummaC2 с хэшем MD5 205e45e123aea66d444feaba9a846748 показывает, что наиболее распространенная схема диспетчера включает блоки на основе регистров общим количеством 1981 из 2009 обработанных блоков диспетчера.
В сообщении в блоге подробно описываются ключевые характеристики схемы защиты, включая использование условной логики, циклической логики и логики системного вызова. Обфускатор учитывает общие условия условного перехода, кодируя их в виде инструкций setcc, в то время как управление бесконечными циклами осуществляется через диспетчерские блоки, связанные с блоками инициализации, обновления и проверки выхода. Логика системного вызова, специфичная для компонентов LummaC2, включает проверку возвращаемых значений системного вызова с использованием отрицаний и проверку значений знака для определения успеха или неудачи.
Далее в анализе рассматривается разработка средства деобфускации для этой версии LummaC2 с использованием таких методов, как обратная нарезка и символьное выполнение, для выявления и устранения инструкций, добавленных с помощью обфускатора. Рассматриваются стратегии деобфускации, включая восстановление исходной функции на основе восстановленного потока управления и решение проблем с перемещением. В статье подчеркивается важность обратной нарезки как мощного метода бинарного анализа, который не ограничивается деобфускацией LummaC2 и предоставляет ценную информацию аналитикам в области обратного проектирования и анализа вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в сообщении в блоге обсуждается метод запутывания потока управления, используемый в последних образцах LummaC2 stealer, с акцентом на специальный метод косвенного управления потоком управления, используемый для создания помех инструментам бинарного анализа. В этом посте рассказывается о тонкостях техники обфускации, ключевых характеристиках схемы защиты и разработке инструмента для деобфускации с использованием таких методов, как обратная нарезка и символьное выполнение. В нем подчеркивается важность обратной нарезки как мощного метода бинарного анализа для аналитиков в области обратного проектирования и анализа вредоносных программ.
-----
В сообщении в блоге анализируется метод обфускации потока управления, используемый в последних образцах LummaC2 (LUMMAC.V2) stealer. В дополнение к традиционному упрощению потока управления, вредоносная программа теперь использует индивидуальное косвенное управление потоком для манипулирования его выполнением, что затрудняет работу инструментов бинарного анализа, таких как IDA Pro и Ghidra. Обфускирующие компиляторы, подобные тому, который используется в LummaC2, отличаются от упаковщиков и относятся к более широкой категории программных средств защиты, которые обеспечивают комплексное преобразование кода и механизмы защиты.
В методе обфускации оригинальный код, сгенерированный компилятором, смешивается с кодом, введенным с помощью обфускатора, что усложняет анализ и требует тщательного процесса деобфускации аналитиками. В сообщении в блоге основное внимание уделяется недавно представленной схеме защиты потока управления в обфускаторе LummaC2, что указывает на то, что авторы хорошо разбираются в перехватчике. Анализ конкретного примера LummaC2 с хэшем MD5 205e45e123aea66d444feaba9a846748 показывает, что наиболее распространенная схема диспетчера включает блоки на основе регистров общим количеством 1981 из 2009 обработанных блоков диспетчера.
В сообщении в блоге подробно описываются ключевые характеристики схемы защиты, включая использование условной логики, циклической логики и логики системного вызова. Обфускатор учитывает общие условия условного перехода, кодируя их в виде инструкций setcc, в то время как управление бесконечными циклами осуществляется через диспетчерские блоки, связанные с блоками инициализации, обновления и проверки выхода. Логика системного вызова, специфичная для компонентов LummaC2, включает проверку возвращаемых значений системного вызова с использованием отрицаний и проверку значений знака для определения успеха или неудачи.
Далее в анализе рассматривается разработка средства деобфускации для этой версии LummaC2 с использованием таких методов, как обратная нарезка и символьное выполнение, для выявления и устранения инструкций, добавленных с помощью обфускатора. Рассматриваются стратегии деобфускации, включая восстановление исходной функции на основе восстановленного потока управления и решение проблем с перемещением. В статье подчеркивается важность обратной нарезки как мощного метода бинарного анализа, который не ограничивается деобфускацией LummaC2 и предоставляет ценную информацию аналитикам в области обратного проектирования и анализа вредоносных программ.
#ParsedReport #CompletenessLow
25-09-2024
How to Intercept Data Exfiltrated by Malware via Telegram and Discord
https://any.run/cybersecurity-blog/intercept-stolen-data-in-telegram
Report completeness: Low
Threats:
Mitm_technique
ChatGPT TTPs:
T1071.001, T1041, T1056.004
IOCs:
File: 5
Hash: 11
Soft:
Telegram, Discord, egram.org, UNIX
Algorithms:
md5, sha256
Languages:
javascript, python
Links:
25-09-2024
How to Intercept Data Exfiltrated by Malware via Telegram and Discord
https://any.run/cybersecurity-blog/intercept-stolen-data-in-telegram
Report completeness: Low
Threats:
Mitm_technique
ChatGPT TTPs:
do not use without manual checkT1071.001, T1041, T1056.004
IOCs:
File: 5
Hash: 11
Soft:
Telegram, Discord, egram.org, UNIX
Algorithms:
md5, sha256
Languages:
javascript, python
Links:
https://github.com/anyrun/blog-scripts/blob/main/Scripts/TelegramAPI/prepare\_bot.pyhttps://github.com/anyrun/blog-scripts/blob/main/Scripts/TelegramAPI/forward\_messages.pyhttps://github.com/anyrun/blog-scripts/blob/main/Scripts/TelegramAPI/forward\_message.pyhttps://github.com/anyrun/blog-scriptsany.run
How to Intercept Data Stolen by Malware via Telegram and Discord
See how you can obtain data collected by threat actors from infected systems and exfiltrated to Telegram or Discord.
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 How to Intercept Data Exfiltrated by Malware via Telegram and Discord https://any.run/cybersecurity-blog/intercept-stolen-data-in-telegram Report completeness: Low Threats: Mitm_technique ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье рассказывается об использовании скриптов на Python и инструментов, таких как ANY.RUN, для анализа чатов Telegram, извлечения ценной информации из образцов вредоносных программ и выявления действий злоумышленников для расширения возможностей анализа киберугроз.
-----
В статье рассматривается использование скриптов на Python для анализа чатов Telegram в контексте анализа активности вредоносных программ и поведения участников угроз. Вредоносные программы часто используют такие платформы, как Telegram и Discord, для фильтрации данных из-за их простоты и отсутствия требований к созданию сложных серверных архитектур. Однако такая простота использования также сопряжена с недостатками, которые могут быть использованы для анализа угроз.
Для сбора информации о действиях злоумышленников с использованием Telegram API аналитикам рекомендуется идентифицировать соответствующие образцы вредоносных программ с помощью запросов Threat Intelligence. Включив функцию MITM Proxy и проанализировав вредоносное ПО в среде sandbox, аналитики могут извлекать из вредоносных сообщений важные данные, такие как идентификаторы сообщений. Затем используются скрипты на Python, которые копируют все разговоры в чате для дальнейшего анализа.
Процесс включает в себя повторное включение MITM Proxy для получения данных о веб-подключениях, связанных с вредоносным ПО, включая такие детали, как имя и идентификатор канала. Дополнительные скрипты, созданные на Python, доступны в репозитории GitHub для тиражирования этих методов. Для вредоносных программ на основе Discord обычно используются веб-перехватчики, и аналитики могут извлекать информацию о веб-перехватчиках и запросах, выполняемых вредоносным ПО, из конфигураций памяти.
В случае вредоносных программ, связанных с Discord, информация о запросах и их результатах обычно хранится в памяти. Важными данными для действий Telegram являются идентификатор чата и токен, чтобы просмотреть текст сообщений, отправляемых вредоносной программой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье рассказывается об использовании скриптов на Python и инструментов, таких как ANY.RUN, для анализа чатов Telegram, извлечения ценной информации из образцов вредоносных программ и выявления действий злоумышленников для расширения возможностей анализа киберугроз.
-----
В статье рассматривается использование скриптов на Python для анализа чатов Telegram в контексте анализа активности вредоносных программ и поведения участников угроз. Вредоносные программы часто используют такие платформы, как Telegram и Discord, для фильтрации данных из-за их простоты и отсутствия требований к созданию сложных серверных архитектур. Однако такая простота использования также сопряжена с недостатками, которые могут быть использованы для анализа угроз.
Для сбора информации о действиях злоумышленников с использованием Telegram API аналитикам рекомендуется идентифицировать соответствующие образцы вредоносных программ с помощью запросов Threat Intelligence. Включив функцию MITM Proxy и проанализировав вредоносное ПО в среде sandbox, аналитики могут извлекать из вредоносных сообщений важные данные, такие как идентификаторы сообщений. Затем используются скрипты на Python, которые копируют все разговоры в чате для дальнейшего анализа.
Процесс включает в себя повторное включение MITM Proxy для получения данных о веб-подключениях, связанных с вредоносным ПО, включая такие детали, как имя и идентификатор канала. Дополнительные скрипты, созданные на Python, доступны в репозитории GitHub для тиражирования этих методов. Для вредоносных программ на основе Discord обычно используются веб-перехватчики, и аналитики могут извлекать информацию о веб-перехватчиках и запросах, выполняемых вредоносным ПО, из конфигураций памяти.
В случае вредоносных программ, связанных с Discord, информация о запросах и их результатах обычно хранится в памяти. Важными данными для действий Telegram являются идентификатор чата и токен, чтобы просмотреть текст сообщений, отправляемых вредоносной программой.
#ParsedReport #CompletenessHigh
26-09-2024
Nexe Backdoor Unleashed: Patchwork APT Group s Sophisticated Evasion of Defenses
https://cyble.com/blog/nexe-backdoor-unleashed-patchwork-apt-groups-sophisticated-evasion-of-defenses
Report completeness: High
Actors/Campaigns:
Dropping_elephant (motivation: cyber_espionage)
Threats:
Nexe_backdoor
Dll_sideloading_technique
Process_injection_technique
Victims:
Commercial aircraft corporation of china, Adaptation fund board
Industry:
Aerospace, Government
Geo:
China, Chinese, Asia, Bhutan, India
TTPs:
Tactics: 7
Technics: 7
IOCs:
Hash: 7
Url: 2
Domain: 3
File: 5
Soft:
Task Scheduler
Algorithms:
base64, salsa20, sha256
Win API:
AMSIscanBuffer, AmsiScanString, EtwEventWrite, LoadLibraryW, GetAdaptersInfo, GetHostName, WriteProcessMemory, VirtualAllocEx
Languages:
powershell
YARA: Found
26-09-2024
Nexe Backdoor Unleashed: Patchwork APT Group s Sophisticated Evasion of Defenses
https://cyble.com/blog/nexe-backdoor-unleashed-patchwork-apt-groups-sophisticated-evasion-of-defenses
Report completeness: High
Actors/Campaigns:
Dropping_elephant (motivation: cyber_espionage)
Threats:
Nexe_backdoor
Dll_sideloading_technique
Process_injection_technique
Victims:
Commercial aircraft corporation of china, Adaptation fund board
Industry:
Aerospace, Government
Geo:
China, Chinese, Asia, Bhutan, India
TTPs:
Tactics: 7
Technics: 7
IOCs:
Hash: 7
Url: 2
Domain: 3
File: 5
Soft:
Task Scheduler
Algorithms:
base64, salsa20, sha256
Win API:
AMSIscanBuffer, AmsiScanString, EtwEventWrite, LoadLibraryW, GetAdaptersInfo, GetHostName, WriteProcessMemory, VirtualAllocEx
Languages:
powershell
YARA: Found
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2024 Nexe Backdoor Unleashed: Patchwork APT Group s Sophisticated Evasion of Defenses https://cyble.com/blog/nexe-backdoor-unleashed-patchwork-apt-groups-sophisticated-evasion-of-defenses Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Кампания Patchwork APT, проводимая группой Dropping Elephant, использует сложные методы, такие как дополнительная загрузка DLL, исправление API и шифрование, для осуществления кибершпионажа, в первую очередь нацеленного на высокопоставленные организации в Южной и Юго-Восточной Азии. В рамках кампании используется новый бэкдор под названием "Nexe", позволяющий обходить меры безопасности и красть конфиденциальную информацию из скомпрометированных систем, демонстрируя гибкость группы в развитии возможностей вредоносного ПО, что создает серьезные проблемы для защищаемых организаций.
-----
Кампания Patchwork APT, обнаруженная Cyble Research and Intelligence Labs (CRIL), использует новый бэкдор, использующий исправления API, чтобы избежать обнаружения и скрытно осуществлять вредоносные действия.
Кампания нацелена на китайские компании, в качестве исходного источника заражения которых используется вредоносный файл LNK, распространяемый по фишинговым электронным письмам.
Файл LNK запускает сценарий PowerShell для загрузки доброкачественного PDF-файла и вредоносной библиотеки DLL, которая использует дополнительную загрузку библиотеки DLL с помощью "WerFaultSecure.exe" для вредоносных действий.
Загруженная библиотека DLL манипулирует API-интерфейсами, чтобы обойти обнаружение, и расшифровывает конечную полезную нагрузку для кражи информации.
Группа Patchwork APT, также известная как Dropping Elephant, действующая с 2009 года, занимается кибершпионажем, нацеленным на высокопоставленные организации в Южной и Юго-Восточной Азии, которые, как полагают, базируются в Индии.
Кампании были нацелены на организации в Бутане и Китае с тематическими PDF-файлами-приманками.
Вредоносная программа с бэкдором "Nexe" взаимодействует с C&C серверами с именами серверов, ориентированными на китайский язык, собирает системную информацию и скрытно выполняет вредоносные действия.
Patchwork APT group демонстрирует расширяющиеся возможности вредоносного ПО, демонстрируя свою гибкость в обходе мер безопасности.
В Campaign используются сложные технологии, включая дополнительную загрузку библиотек DLL, внесение исправлений в API и шифрование, что подчеркивает сложность их работы.
Способность бэкдора выполнять вредоносные программы в памяти без запуска предупреждений системы безопасности представляет серьезную проблему для организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Кампания Patchwork APT, проводимая группой Dropping Elephant, использует сложные методы, такие как дополнительная загрузка DLL, исправление API и шифрование, для осуществления кибершпионажа, в первую очередь нацеленного на высокопоставленные организации в Южной и Юго-Восточной Азии. В рамках кампании используется новый бэкдор под названием "Nexe", позволяющий обходить меры безопасности и красть конфиденциальную информацию из скомпрометированных систем, демонстрируя гибкость группы в развитии возможностей вредоносного ПО, что создает серьезные проблемы для защищаемых организаций.
-----
Кампания Patchwork APT, обнаруженная Cyble Research and Intelligence Labs (CRIL), использует новый бэкдор, использующий исправления API, чтобы избежать обнаружения и скрытно осуществлять вредоносные действия.
Кампания нацелена на китайские компании, в качестве исходного источника заражения которых используется вредоносный файл LNK, распространяемый по фишинговым электронным письмам.
Файл LNK запускает сценарий PowerShell для загрузки доброкачественного PDF-файла и вредоносной библиотеки DLL, которая использует дополнительную загрузку библиотеки DLL с помощью "WerFaultSecure.exe" для вредоносных действий.
Загруженная библиотека DLL манипулирует API-интерфейсами, чтобы обойти обнаружение, и расшифровывает конечную полезную нагрузку для кражи информации.
Группа Patchwork APT, также известная как Dropping Elephant, действующая с 2009 года, занимается кибершпионажем, нацеленным на высокопоставленные организации в Южной и Юго-Восточной Азии, которые, как полагают, базируются в Индии.
Кампании были нацелены на организации в Бутане и Китае с тематическими PDF-файлами-приманками.
Вредоносная программа с бэкдором "Nexe" взаимодействует с C&C серверами с именами серверов, ориентированными на китайский язык, собирает системную информацию и скрытно выполняет вредоносные действия.
Patchwork APT group демонстрирует расширяющиеся возможности вредоносного ПО, демонстрируя свою гибкость в обходе мер безопасности.
В Campaign используются сложные технологии, включая дополнительную загрузку библиотек DLL, внесение исправлений в API и шифрование, что подчеркивает сложность их работы.
Способность бэкдора выполнять вредоносные программы в памяти без запуска предупреждений системы безопасности представляет серьезную проблему для организаций.
#ParsedReport #CompletenessHigh
26-09-2024
Inside the Dragon: DragonForce Ransomware Group
https://www.group-ib.com/blog/dragonforce-ransomware
Report completeness: High
Actors/Campaigns:
Dragonforce (motivation: financially_motivated, cyber_criminal)
Threats:
Lockbit
Conti
Systembc
Byovd_technique
Cobalt_strike
Credential_harvesting_technique
Mimikatz_tool
Credential_dumping_technique
Adfind_tool
Disabling_antivirus_technique
Babuk
Advobfuscator_tool
Shadow_copies_delete_technique
Blackmatter
Industry:
Critical_infrastructure, Transport
Geo:
Australia, Russian, United kingdom
TTPs:
Tactics: 10
Technics: 15
IOCs:
Path: 6
File: 5
Url: 2
IP: 5
Hash: 7
Registry: 1
Command: 2
Soft:
SoftPerfect Network Scanner, ESXi, Windows Service, Windows Defender, Active Directory
Algorithms:
rsa-1024, base32, salsa20, md5
Win API:
DeviceIoControl, arc
Win Services:
db2
Languages:
powershell
Links:
26-09-2024
Inside the Dragon: DragonForce Ransomware Group
https://www.group-ib.com/blog/dragonforce-ransomware
Report completeness: High
Actors/Campaigns:
Dragonforce (motivation: financially_motivated, cyber_criminal)
Threats:
Lockbit
Conti
Systembc
Byovd_technique
Cobalt_strike
Credential_harvesting_technique
Mimikatz_tool
Credential_dumping_technique
Adfind_tool
Disabling_antivirus_technique
Babuk
Advobfuscator_tool
Shadow_copies_delete_technique
Blackmatter
Industry:
Critical_infrastructure, Transport
Geo:
Australia, Russian, United kingdom
TTPs:
Tactics: 10
Technics: 15
IOCs:
Path: 6
File: 5
Url: 2
IP: 5
Hash: 7
Registry: 1
Command: 2
Soft:
SoftPerfect Network Scanner, ESXi, Windows Service, Windows Defender, Active Directory
Algorithms:
rsa-1024, base32, salsa20, md5
Win API:
DeviceIoControl, arc
Win Services:
db2
Languages:
powershell
Links:
https://github.com/gharty03/Conti-Ransomware/Group-IB
DragonForce Ransomware Group | Group-IB Blog
In this blog, we look at the DragonForce ransomware group, which poses a severe threat with two variants—a LockBit fork and a customized Conti fork with advanced features and SystemBC malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2024 Inside the Dragon: DragonForce Ransomware Group https://www.group-ib.com/blog/dragonforce-ransomware Report completeness: High Actors/Campaigns: Dragonforce (motivation: financially_motivated, cyber_criminal)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей DragonForce представляет собой серьезную угрозу, используя расширенные возможности, тактику двойного вымогательства и партнерскую программу для таких отраслей, как производство, недвижимость и транспорт. Они используют сложные методы, такие как SystemBC malware, Mimikatz и Cobalt Strike, для сбора учетных данных, а также настраиваемые параметры шифрования и персонализированные уведомления о требовании выкупа. Их стратегии включают в себя удаление конфиденциальных данных, угрозы утечки и требования выкупа в обмен на ключи дешифрования.
-----
Группа программ-вымогателей DragonForce стала серьезной угрозой благодаря двум вариантам - форку LockBit и настраиваемому форку Conti с расширенными функциями, включая вредоносное ПО SystemBC. Эта группа управляет партнерской программой Ransomware-as-a-Service (RaaS), предлагая партнерам инструменты для управления атаками и автоматизации, а также 80% от суммы выкупа. Их программа-вымогатель использует тактику двойного вымогательства, шифруя данные и угрожая утечкой, если выкуп не будет выплачен.
DragonForce нацелена на такие отрасли, как производство, недвижимость и транспорт, используя передовые методы шифрования и средства противодействия анализу в своих программах-вымогателях. Они используют такую тактику, как "Приведите свой собственный уязвимый драйвер", чтобы отключить процессы безопасности и избежать обнаружения, а также очищают журналы событий Windows после шифрования, чтобы помешать судебно-медицинским расследованиям.
Группа использует такие инструменты, как SystemBC backdoor для сохранения данных, Mimikatz и Cobalt Strike для сбора учетных данных, а также инструменты сетевого сканирования, такие как SoftPerfect Network Scanner для сетевой разведки. Партнерская программа DragonForce, запущенная в июне 2024 года, позволяет настраивать образцы программ-вымогателей, выбирать параметры шифрования, отключать функции безопасности и персонализировать уведомления о требовании выкупа.
Стратегии DragonForce включают изменение расширений имен зашифрованных файлов, завершение определенных процессов и служб, а также извлечение конфиденциальных данных жертв в дополнение к их шифрованию. Они размещают список жертв на специальном сайте утечек и требуют выкуп в обмен на ключи расшифровки и обещание не публиковать украденные данные публично.
Группа рекламировала свои RAAS на темных веб-форумах и внедрила правила и процедуры для аффилированных лиц, включая ограничения для целевых отраслей, процедуры оплаты, протоколы связи с жертвами и механизмы распределения платежей. Конструктор программ-вымогателей DragonForce предлагает опции для шифрования определенных папок или целых корпоративных сетей, завершения процессов EDR/XDR и настройки уведомлений о требовании выкупа и расширений файлов.
DragonForce использует сложные методы, унаследованные от программ-вымогателей Conti, такие как запутывание строк, распознавание API по хэшу, защита от перехвата и удаление теневых копий. Они используют схему шифрования Conti с возможностью настройки, создания запланированных задач с помощью COM-объектов и подробного ведения журнала для отслеживания выполненных конфигураций и типов шифрования для каждого файла.
Вариант LockBit, используемый DragonForce, является вариантом LockBit 3.0 (LockBit Black), который имеет сходство с программой-вымогателем BlackMatter. В будущем группа может расширить параметры конфигурации и расширить функциональные возможности на основе структуры файла конфигурации LockBit 3.0 в формате JSON.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей DragonForce представляет собой серьезную угрозу, используя расширенные возможности, тактику двойного вымогательства и партнерскую программу для таких отраслей, как производство, недвижимость и транспорт. Они используют сложные методы, такие как SystemBC malware, Mimikatz и Cobalt Strike, для сбора учетных данных, а также настраиваемые параметры шифрования и персонализированные уведомления о требовании выкупа. Их стратегии включают в себя удаление конфиденциальных данных, угрозы утечки и требования выкупа в обмен на ключи дешифрования.
-----
Группа программ-вымогателей DragonForce стала серьезной угрозой благодаря двум вариантам - форку LockBit и настраиваемому форку Conti с расширенными функциями, включая вредоносное ПО SystemBC. Эта группа управляет партнерской программой Ransomware-as-a-Service (RaaS), предлагая партнерам инструменты для управления атаками и автоматизации, а также 80% от суммы выкупа. Их программа-вымогатель использует тактику двойного вымогательства, шифруя данные и угрожая утечкой, если выкуп не будет выплачен.
DragonForce нацелена на такие отрасли, как производство, недвижимость и транспорт, используя передовые методы шифрования и средства противодействия анализу в своих программах-вымогателях. Они используют такую тактику, как "Приведите свой собственный уязвимый драйвер", чтобы отключить процессы безопасности и избежать обнаружения, а также очищают журналы событий Windows после шифрования, чтобы помешать судебно-медицинским расследованиям.
Группа использует такие инструменты, как SystemBC backdoor для сохранения данных, Mimikatz и Cobalt Strike для сбора учетных данных, а также инструменты сетевого сканирования, такие как SoftPerfect Network Scanner для сетевой разведки. Партнерская программа DragonForce, запущенная в июне 2024 года, позволяет настраивать образцы программ-вымогателей, выбирать параметры шифрования, отключать функции безопасности и персонализировать уведомления о требовании выкупа.
Стратегии DragonForce включают изменение расширений имен зашифрованных файлов, завершение определенных процессов и служб, а также извлечение конфиденциальных данных жертв в дополнение к их шифрованию. Они размещают список жертв на специальном сайте утечек и требуют выкуп в обмен на ключи расшифровки и обещание не публиковать украденные данные публично.
Группа рекламировала свои RAAS на темных веб-форумах и внедрила правила и процедуры для аффилированных лиц, включая ограничения для целевых отраслей, процедуры оплаты, протоколы связи с жертвами и механизмы распределения платежей. Конструктор программ-вымогателей DragonForce предлагает опции для шифрования определенных папок или целых корпоративных сетей, завершения процессов EDR/XDR и настройки уведомлений о требовании выкупа и расширений файлов.
DragonForce использует сложные методы, унаследованные от программ-вымогателей Conti, такие как запутывание строк, распознавание API по хэшу, защита от перехвата и удаление теневых копий. Они используют схему шифрования Conti с возможностью настройки, создания запланированных задач с помощью COM-объектов и подробного ведения журнала для отслеживания выполненных конфигураций и типов шифрования для каждого файла.
Вариант LockBit, используемый DragonForce, является вариантом LockBit 3.0 (LockBit Black), который имеет сходство с программой-вымогателем BlackMatter. В будущем группа может расширить параметры конфигурации и расширить функциональные возможности на основе структуры файла конфигурации LockBit 3.0 в формате JSON.
#ParsedReport #CompletenessMedium
26-09-2024
BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell
https://www.gdatasoftware.com/blog/2024/09/38039-bbtok-deobfuscating-net-loader
Report completeness: Medium
Threats:
Bbtok
Confuserex_tool
Uac_bypass_technique
Victims:
Brazilian entities
Industry:
Financial
Geo:
Brazilian, Brazil, Portuguese
ChatGPT TTPs:
T1204.002, T1566.001, T1608.003, T1105, T1547.001, T1083, T1082, T1057, T1127.001, T1140, have more...
IOCs:
File: 23
Path: 5
Hash: 17
Url: 3
Soft:
Microsoft Edge
Algorithms:
zip
Functions:
InitializeNewDomain
Languages:
powershell, delphi, python, php
Links:
26-09-2024
BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell
https://www.gdatasoftware.com/blog/2024/09/38039-bbtok-deobfuscating-net-loader
Report completeness: Medium
Threats:
Bbtok
Confuserex_tool
Uac_bypass_technique
Victims:
Brazilian entities
Industry:
Financial
Geo:
Brazilian, Brazil, Portuguese
ChatGPT TTPs:
do not use without manual checkT1204.002, T1566.001, T1608.003, T1105, T1547.001, T1083, T1082, T1057, T1127.001, T1140, have more...
IOCs:
File: 23
Path: 5
Hash: 17
Url: 3
Soft:
Microsoft Edge
Algorithms:
zip
Functions:
InitializeNewDomain
Languages:
powershell, delphi, python, php
Links:
https://github.com/yck1509/ConfuserExhttps://github.com/wickyhu/simple-assembly-explorer/releaseshttps://github.com/ViRb3/de4dot-cexhttps://github.com/0xd4d/dnlibGdatasoftware
BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell
A complex infection chain and a targeted approach make BBTok a very challenging piece of malware to examine. Analysts Marius Benthin and Karsten Hahn were able to examine a critical part of the infection chain and describe its inner workings in this latest…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell https://www.gdatasoftware.com/blog/2024/09/38039-bbtok-deobfuscating-net-loader Report completeness: Medium Threats: Bbtok Confuserex_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте представлен подробный анализ угрозы BBTok, нацеленной на Бразилию, с описанием цепочки заражения и процесса деобфускации библиотеки DLL-загрузчика Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте среди бразильских организаций с использованием различных типов файлов, таких как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Вредоносная программа использует обманные методы, такие как маскировка LNK-файлов под PDF-файлы, чтобы обманом заставить жертв приступить к выполнению, и использует подписанный Microsoft Build Engine для компиляции вредоносного кода на C# для выполнения. Описаны инструкции по деобфускации вредоносного ПО, а также использование таких инструментов, как NoFuserEx и de4dot-cex. Кроме того, вредоносная программа использует тактику уклонения, такую как внедрение диспетчера доменов приложений и проверки окружающей среды, чтобы избежать обнаружения системами "песочницы", демонстрируя свою сложность.
-----
В тексте содержится подробный анализ угрозы, нацеленной на Бразилию, известной как BBTok, с акцентом на цепочку заражения и процесс деобфускации библиотеки DLL-загрузчика с именем Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте и предназначенными для бразильских организаций. Эти ISO-файлы содержат такие файлы, как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Файлы LNK, замаскированные под PDF-файлы, предназначены для привлечения жертв к их выполнению. Исполняемый файл DANFE10103128566164.exe представляет собой подписанный модуль сборки Microsoft, используемый для компиляции вредоносного кода на C#, встроенного в XML-файлы на зараженном компьютере. Скомпилированная библиотека DLL выполняется во временной папке, отображая ложный счет в формате PDF, после чего извлекаются и запускаются дополнительные вредоносные компоненты с использованием таких методов, как обход UAC.
Вредоносная программа использует внедрение AppDomain Manager, объявляя SacApp.SacApp в качестве AppDomainManager, что приводит к выполнению вредоносного кода в переопределенном методе InitializeNewDomain(). The Trammy.библиотека dll запутывается с помощью ConfuserEx, что препятствует автоматическому поиску строк. Такие инструменты, как NoFuserEx и de4dot-cex, могут помочь в деобфускации, но для извлечения декодированных строк требуются ручные действия. Используя dnlib и Python, аналитики могут извлекать ключи из библиотеки DLL для динамического декодирования строк. Для облегчения этого процесса предоставляются сценарии PowerShell и код на Python, позволяющие аналитикам восстанавливать запутанные строки для дальнейшего анализа.
Вредоносная программа включает в себя проверки, позволяющие убедиться, что она работает в определенной среде, такие как проверка отсутствия определенного файла и подтверждение того, что IP-адрес указан как бразильский. Создавая файлы журналов и проверяя такие показатели, как серийные номера виртуальных машин и антивирусные программы, вредоносная программа пытается избежать обнаружения автоматическими системами безопасности. В тексте также упоминается подделка explorer.exe Полезная нагрузка Delphi, связанная с определенным URL-адресом, еще раз иллюстрирует изощренность и сложность угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте представлен подробный анализ угрозы BBTok, нацеленной на Бразилию, с описанием цепочки заражения и процесса деобфускации библиотеки DLL-загрузчика Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте среди бразильских организаций с использованием различных типов файлов, таких как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Вредоносная программа использует обманные методы, такие как маскировка LNK-файлов под PDF-файлы, чтобы обманом заставить жертв приступить к выполнению, и использует подписанный Microsoft Build Engine для компиляции вредоносного кода на C# для выполнения. Описаны инструкции по деобфускации вредоносного ПО, а также использование таких инструментов, как NoFuserEx и de4dot-cex. Кроме того, вредоносная программа использует тактику уклонения, такую как внедрение диспетчера доменов приложений и проверки окружающей среды, чтобы избежать обнаружения системами "песочницы", демонстрируя свою сложность.
-----
В тексте содержится подробный анализ угрозы, нацеленной на Бразилию, известной как BBTok, с акцентом на цепочку заражения и процесс деобфускации библиотеки DLL-загрузчика с именем Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте и предназначенными для бразильских организаций. Эти ISO-файлы содержат такие файлы, как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Файлы LNK, замаскированные под PDF-файлы, предназначены для привлечения жертв к их выполнению. Исполняемый файл DANFE10103128566164.exe представляет собой подписанный модуль сборки Microsoft, используемый для компиляции вредоносного кода на C#, встроенного в XML-файлы на зараженном компьютере. Скомпилированная библиотека DLL выполняется во временной папке, отображая ложный счет в формате PDF, после чего извлекаются и запускаются дополнительные вредоносные компоненты с использованием таких методов, как обход UAC.
Вредоносная программа использует внедрение AppDomain Manager, объявляя SacApp.SacApp в качестве AppDomainManager, что приводит к выполнению вредоносного кода в переопределенном методе InitializeNewDomain(). The Trammy.библиотека dll запутывается с помощью ConfuserEx, что препятствует автоматическому поиску строк. Такие инструменты, как NoFuserEx и de4dot-cex, могут помочь в деобфускации, но для извлечения декодированных строк требуются ручные действия. Используя dnlib и Python, аналитики могут извлекать ключи из библиотеки DLL для динамического декодирования строк. Для облегчения этого процесса предоставляются сценарии PowerShell и код на Python, позволяющие аналитикам восстанавливать запутанные строки для дальнейшего анализа.
Вредоносная программа включает в себя проверки, позволяющие убедиться, что она работает в определенной среде, такие как проверка отсутствия определенного файла и подтверждение того, что IP-адрес указан как бразильский. Создавая файлы журналов и проверяя такие показатели, как серийные номера виртуальных машин и антивирусные программы, вредоносная программа пытается избежать обнаружения автоматическими системами безопасности. В тексте также упоминается подделка explorer.exe Полезная нагрузка Delphi, связанная с определенным URL-адресом, еще раз иллюстрирует изощренность и сложность угрозы.
#ParsedReport #CompletenessMedium
26-09-2024
WalletConnect Scam: A Case Study in Crypto Drainer Tactics
https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics
Report completeness: Medium
Actors/Campaigns:
Walletconnect_scam (motivation: cyber_criminal)
Threats:
Antidebugging_technique
Victims:
Mobile device users
Industry:
Financial
Geo:
Russian federation, Spanish, French
ChatGPT TTPs:
T1071, T1562.003, T1090, T1078, T1190, T1105
IOCs:
Url: 6
File: 3
Domain: 4
Coin: 3
Hash: 3
Soft:
android, Chrome
Wallets:
metamask, coinbase, harmony_wallet
Crypto:
ethereum, arbitrum, binance
Algorithms:
sha256, base64
Functions:
function
Win API:
Polygon
Languages:
javascript
Links:
26-09-2024
WalletConnect Scam: A Case Study in Crypto Drainer Tactics
https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics
Report completeness: Medium
Actors/Campaigns:
Walletconnect_scam (motivation: cyber_criminal)
Threats:
Antidebugging_technique
Victims:
Mobile device users
Industry:
Financial
Geo:
Russian federation, Spanish, French
ChatGPT TTPs:
do not use without manual checkT1071, T1562.003, T1090, T1078, T1190, T1105
IOCs:
Url: 6
File: 3
Domain: 4
Coin: 3
Hash: 3
Soft:
android, Chrome
Wallets:
metamask, coinbase, harmony_wallet
Crypto:
ethereum, arbitrum, binance
Algorithms:
sha256, base64
Functions:
function
Win API:
Polygon
Languages:
javascript
Links:
https://github.com/ben-sb/obfuscator-io-deobfuscatorhttps://github.com/WalletConnect/walletconnect-monorepo/issues/2622https://github.com/Rakesh9100/CalcDiverse
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 WalletConnect Scam: A Case Study in Crypto Drainer Tactics https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics Report completeness: Medium Actors/Campaigns: Walletconnect_scam…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники все чаще атакуют пользователей мобильных устройств с помощью сложного вредоносного ПО, такого как вредоносное приложение WalletConnect, обнаруженное Check Point Research, которое похищало криптовалюту у ничего не подозревающих жертв с помощью тактики обмана и методов уклонения. Этот инцидент подчеркивает важность осведомленности пользователей, процессов проверки в App Store.
-----
Недавно компания Check Point Research (CPR) обнаружила в Google Play вредоносное приложение, предназначенное для кражи криптовалюты, что стало первым случаем утечки, нацеленной исключительно на пользователей мобильных устройств. Приложение использовало методы уклонения, чтобы избежать обнаружения, выдавало себя за законный инструмент для Web3 apps, используя доверенное имя протокола WalletConnect, и собрало более 10 000 загрузок с поддельными отзывами, прежде чем было удалено, в результате чего было украдено около 70 000 долларов в криптовалюте.
Криптодрейнеры - это вредоносные инструменты, которые крадут цифровые активы из криптовалютных кошельков, часто используя методы фишинга и смарт-контракты для максимального воздействия. Теперь эти злоумышленники переключили свое внимание на мобильные устройства, и CPR обнаружила вредоносное приложение WalletConnect, которое оставалось незамеченным более пяти месяцев, прежде чем стало жертвой около 150 пользователей. Приложение злоупотребляло протоколом WalletConnect, который служит связующим звеном между децентрализованными приложениями и крипто-кошельками, вводя пользователей в заблуждение с помощью передовых методов уклонения и тактики социальной инженерии.
Вредоносное приложение WalletConnect, замаскированное под крипто-кошелек, было создано с использованием сервиса median.co, функционирующего как веб-браузер, открывающий указанный сайт, чтобы избежать обнаружения. Несмотря на то, что он выглядел как приложение-калькулятор, встроенный в приложение скрипт выполнял вредоносные действия за пределами приложения, что затрудняло его обнаружение, поскольку его действия контролировались внешними ресурсами. Инструментарий MS Drainer, указанный в приложении, представляет собой сложный инструмент, поддерживающий различные блокчейны EVM и обнаружение активов, позволяющий автоматически выводить ценные активы с кошельков пользователей.
После запуска пользователям обманчивого приложения WalletConnect было предложено подключить свой кошелек, неосознанно отправляя зашифрованные сообщения на сервер управления (C&C), собирая информацию об активах жертвы и совершая мошеннические транзакции. Злоумышленники использовали публичный смарт-контракт с различными функциями для вывода активов, включая собственные криптовалюты и токены, путем обмана пользователей, заставляя их подписывать транзакции, дающие разрешение на перевод средств, что приводило к продолжающимся кражам, если жертвы не отзывали разрешения.
Вредоносная программа взаимодействовала с C&C-сервером через выделенный хост для шифрования и дешифрования данных и вывода вредоносных активов, подчеркивая сложность операций злоумышленников и необходимость бдительности пользователей. Несмотря на то, что более 150 жертв потеряли средства в результате атаки, многие из них могут так и не узнать о краже, что свидетельствует о манипулировании разработчиками отзывами жертв для поддержания видимости легитимности приложения.
Этот инцидент подчеркивает эволюцию тактики киберпреступников, нацеленных на мобильных пользователей с помощью мошеннических приложений, а также важность информированности пользователей и процессов проверки в App Store для борьбы с подобными угрозами. Появление таких продвинутых разработчиков, как MS Drainer, подчеркивает необходимость постоянного обучения пользователей угрозам безопасности Web3 и осторожного использования приложений для снижения финансовых потерь.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники все чаще атакуют пользователей мобильных устройств с помощью сложного вредоносного ПО, такого как вредоносное приложение WalletConnect, обнаруженное Check Point Research, которое похищало криптовалюту у ничего не подозревающих жертв с помощью тактики обмана и методов уклонения. Этот инцидент подчеркивает важность осведомленности пользователей, процессов проверки в App Store.
-----
Недавно компания Check Point Research (CPR) обнаружила в Google Play вредоносное приложение, предназначенное для кражи криптовалюты, что стало первым случаем утечки, нацеленной исключительно на пользователей мобильных устройств. Приложение использовало методы уклонения, чтобы избежать обнаружения, выдавало себя за законный инструмент для Web3 apps, используя доверенное имя протокола WalletConnect, и собрало более 10 000 загрузок с поддельными отзывами, прежде чем было удалено, в результате чего было украдено около 70 000 долларов в криптовалюте.
Криптодрейнеры - это вредоносные инструменты, которые крадут цифровые активы из криптовалютных кошельков, часто используя методы фишинга и смарт-контракты для максимального воздействия. Теперь эти злоумышленники переключили свое внимание на мобильные устройства, и CPR обнаружила вредоносное приложение WalletConnect, которое оставалось незамеченным более пяти месяцев, прежде чем стало жертвой около 150 пользователей. Приложение злоупотребляло протоколом WalletConnect, который служит связующим звеном между децентрализованными приложениями и крипто-кошельками, вводя пользователей в заблуждение с помощью передовых методов уклонения и тактики социальной инженерии.
Вредоносное приложение WalletConnect, замаскированное под крипто-кошелек, было создано с использованием сервиса median.co, функционирующего как веб-браузер, открывающий указанный сайт, чтобы избежать обнаружения. Несмотря на то, что он выглядел как приложение-калькулятор, встроенный в приложение скрипт выполнял вредоносные действия за пределами приложения, что затрудняло его обнаружение, поскольку его действия контролировались внешними ресурсами. Инструментарий MS Drainer, указанный в приложении, представляет собой сложный инструмент, поддерживающий различные блокчейны EVM и обнаружение активов, позволяющий автоматически выводить ценные активы с кошельков пользователей.
После запуска пользователям обманчивого приложения WalletConnect было предложено подключить свой кошелек, неосознанно отправляя зашифрованные сообщения на сервер управления (C&C), собирая информацию об активах жертвы и совершая мошеннические транзакции. Злоумышленники использовали публичный смарт-контракт с различными функциями для вывода активов, включая собственные криптовалюты и токены, путем обмана пользователей, заставляя их подписывать транзакции, дающие разрешение на перевод средств, что приводило к продолжающимся кражам, если жертвы не отзывали разрешения.
Вредоносная программа взаимодействовала с C&C-сервером через выделенный хост для шифрования и дешифрования данных и вывода вредоносных активов, подчеркивая сложность операций злоумышленников и необходимость бдительности пользователей. Несмотря на то, что более 150 жертв потеряли средства в результате атаки, многие из них могут так и не узнать о краже, что свидетельствует о манипулировании разработчиками отзывами жертв для поддержания видимости легитимности приложения.
Этот инцидент подчеркивает эволюцию тактики киберпреступников, нацеленных на мобильных пользователей с помощью мошеннических приложений, а также важность информированности пользователей и процессов проверки в App Store для борьбы с подобными угрозами. Появление таких продвинутых разработчиков, как MS Drainer, подчеркивает необходимость постоянного обучения пользователей угрозам безопасности Web3 и осторожного использования приложений для снижения финансовых потерь.
#ParsedReport #CompletenessMedium
26-09-2024
Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf
https://habr.com/ru/companies/f_a_c_c_t/news/845766
Report completeness: Medium
Actors/Campaigns:
Sticky_werewolf (motivation: cyber_espionage)
Mimistick (motivation: cyber_espionage)
Threats:
Sliver_c2_tool
Quasar_rat
Victims:
Directors of defense industry enterprises
Geo:
Russian
ChatGPT TTPs:
T1204.002, T1574.002, T1071.001, T1059.001
IOCs:
File: 7
Path: 2
Domain: 8
Hash: 7
IP: 2
Url: 1
Algorithms:
md5, sha1, base64, sha256
Languages:
autoit
26-09-2024
Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf
https://habr.com/ru/companies/f_a_c_c_t/news/845766
Report completeness: Medium
Actors/Campaigns:
Sticky_werewolf (motivation: cyber_espionage)
Mimistick (motivation: cyber_espionage)
Threats:
Sliver_c2_tool
Quasar_rat
Victims:
Directors of defense industry enterprises
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1204.002, T1574.002, T1071.001, T1059.001
IOCs:
File: 7
Path: 2
Domain: 8
Hash: 7
IP: 2
Url: 1
Algorithms:
md5, sha1, base64, sha256
Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf https://habr.com/ru/companies/f_a_c_c_t/news/845766 Report completeness: Medium Actors/Campaigns: Sticky_werewolf (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Специалисты F.A.C.C.T. по анализу угроз обнаружили сложную кампанию кибератак на предприятия оборонной промышленности, первоначально приписываемую группе Sticky Werewolf, но позже идентифицированную как новый злоумышленник по имени MimiStick. Злоумышленники использовали обманчивые документы-приманки и продвинутые вредоносные программы-имплантаты, демонстрируя их адаптацию и эволюцию в киберугрозах.
-----
20 сентября специалисты F.A.C.C.T. по анализу угроз сообщили об обнаружении вредоносного файла с именем "17_09_2024.msc". В этом файле содержался документ-приманка, который якобы представлял собой письмо Министерства труда России руководителям оборонной промышленности. Первоначально атака была приписана кибершпионской группе Sticky Werewolf на основании сходства с предыдущей атакой, совершенной ими ранее в этом году. Однако дальнейший анализ тактики, методов и процедур (TTP) и инфраструктуры привел к выявлению нового злоумышленника по имени MimiStick, отличного от Sticky Werewolf.
Артем Грищенко, ведущий специалист по анализу вредоносных программ, и Алена Шандер, аналитик из группы исследования комплексных угроз в F.A.C.C.T., поделились подробностями о деятельности MimiStick. Документ-приманка, похожий на те, что использовались Sticky Werewolf, содержал зашифрованный шеллкод, который выполнял полезную нагрузку, ответственную за загрузку и запуск имплантата второго этапа под названием Sliver с подключением C2 к techitzone.ru:443. Были идентифицированы дополнительные домены, связанные со злоумышленником, такие как min-trud-gov.ru, что указывает на потенциальные будущие фишинговые кампании. В архиве содержался файл с именем 25-09-2024.msc, который распаковывал многоуровневую цепочку, ведущую к установке финальной полезной нагрузки Quasar RAT с C2 в 193.124.33.141:4782, ранее связанную с атаками Sticky Werewolf.
Дальнейший анализ выявил цепочку атак с участием 7z, MMC, CERTUTIL, NSIS EXE, BAT, AutoIt script и RegAsm, которые привели к развертыванию Quasar RAT. Эта цепочка очень напоминала предыдущие атаки Sticky Werewolf, но с добавлением имплантата Sliver. В конечном счете, улики указывали на участие Липкого оборотня в кампании MimiStick, демонстрирующей использование ими новой цепочки убийств, включающей в себя как имплантат Sliver, так и Квазарную КРЫСУ.
Таким образом, аналитики F.A.C.C.T. раскрыли изощренную кампанию атак группы Sticky Werewolf, переименованной в MimiStick, направленную против предприятий оборонной промышленности с использованием поддельных документов-приманки и продвинутых вредоносных программных имплантатов. Злоумышленники продемонстрировали адаптацию, расширив свой арсенал новыми инструментами, сохранив при этом старые, такие как Quasar RAT, что подчеркивает эволюционирующий характер киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Специалисты F.A.C.C.T. по анализу угроз обнаружили сложную кампанию кибератак на предприятия оборонной промышленности, первоначально приписываемую группе Sticky Werewolf, но позже идентифицированную как новый злоумышленник по имени MimiStick. Злоумышленники использовали обманчивые документы-приманки и продвинутые вредоносные программы-имплантаты, демонстрируя их адаптацию и эволюцию в киберугрозах.
-----
20 сентября специалисты F.A.C.C.T. по анализу угроз сообщили об обнаружении вредоносного файла с именем "17_09_2024.msc". В этом файле содержался документ-приманка, который якобы представлял собой письмо Министерства труда России руководителям оборонной промышленности. Первоначально атака была приписана кибершпионской группе Sticky Werewolf на основании сходства с предыдущей атакой, совершенной ими ранее в этом году. Однако дальнейший анализ тактики, методов и процедур (TTP) и инфраструктуры привел к выявлению нового злоумышленника по имени MimiStick, отличного от Sticky Werewolf.
Артем Грищенко, ведущий специалист по анализу вредоносных программ, и Алена Шандер, аналитик из группы исследования комплексных угроз в F.A.C.C.T., поделились подробностями о деятельности MimiStick. Документ-приманка, похожий на те, что использовались Sticky Werewolf, содержал зашифрованный шеллкод, который выполнял полезную нагрузку, ответственную за загрузку и запуск имплантата второго этапа под названием Sliver с подключением C2 к techitzone.ru:443. Были идентифицированы дополнительные домены, связанные со злоумышленником, такие как min-trud-gov.ru, что указывает на потенциальные будущие фишинговые кампании. В архиве содержался файл с именем 25-09-2024.msc, который распаковывал многоуровневую цепочку, ведущую к установке финальной полезной нагрузки Quasar RAT с C2 в 193.124.33.141:4782, ранее связанную с атаками Sticky Werewolf.
Дальнейший анализ выявил цепочку атак с участием 7z, MMC, CERTUTIL, NSIS EXE, BAT, AutoIt script и RegAsm, которые привели к развертыванию Quasar RAT. Эта цепочка очень напоминала предыдущие атаки Sticky Werewolf, но с добавлением имплантата Sliver. В конечном счете, улики указывали на участие Липкого оборотня в кампании MimiStick, демонстрирующей использование ими новой цепочки убийств, включающей в себя как имплантат Sliver, так и Квазарную КРЫСУ.
Таким образом, аналитики F.A.C.C.T. раскрыли изощренную кампанию атак группы Sticky Werewolf, переименованной в MimiStick, направленную против предприятий оборонной промышленности с использованием поддельных документов-приманки и продвинутых вредоносных программных имплантатов. Злоумышленники продемонстрировали адаптацию, расширив свой арсенал новыми инструментами, сохранив при этом старые, такие как Quasar RAT, что подчеркивает эволюционирующий характер киберугроз.