CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
30-09-2024

Watch out! Mobidash Android adware spread through phishing and online links

https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links

Report completeness: Low

Threats:
Mobidash

Victims:
Android users

Industry:
Software_development

ChatGPT TTPs:
do not use without manual check
T1566, T1407, T1036.005

IOCs:
Domain: 6

Soft:
Android
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Watch out! Mobidash Android adware spread through phishing and online links https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в выявлении и анализе новой рекламной кампании для Android с участием MobiDash, обсуждении ее тактики, характеристик и настойчивости в распространении вредоносного программного обеспечения на устройствах Android. В нем рассказывается о названии обнаруживаемой угрозы, способе распространения, поведении и роли поставщиков средств безопасности, таких как ThreatDown и Malwarebytes, в устранении угрозы и защите пользователей.
-----

Компания ThreatDown выявила новую рекламную кампанию для Android с участием MobiDash, подчеркнув, что усилия по распространению вредоносного программного обеспечения на устройствах Android продолжаются. Кампания использует различные тактики, такие как фишинговые электронные письма, ссылки в социальных сетях, которыми делятся обычные пользователи или боты, и даже порнографический веб-сайт (xnxxvideosporn . net) для распространения рекламного ПО MobiDash для Android. Конкретное название этой угрозы, используемой Malwarebytes для обнаружения, - Android/Adware.MobiDash, которая действует с 2015 года и остается распространенной на протяжении многих лет. MobiDash работает как adware SDK, пакет инструментов, который может быть легко интегрирован в пакеты приложений Android (APK) для мобильных устройств. Злоумышленники часто используют законные APK-файлы и встраивают в них рекламные SDK, такие как MobiDash, заставляя ничего не подозревающих пользователей устанавливать не только предполагаемое приложение, но и рекламное ПО и, возможно, другие вредоносные программы.

Примечательной особенностью MobiDash является его функция отложенной активации, при которой оно может оставаться недоступным на устройстве до трех дней, прежде чем начать показ рекламы. После активации рекламное ПО будет продолжать показывать рекламу до тех пор, пока зараженное приложение не будет удалено. Такое поведение может озадачить пользователей, поскольку легальный APK-файл работает нормально, в то время как рекламное ПО работает в фоновом режиме, что приводит к путанице в отношении источника навязчивой рекламы. ThreatDown и Malwarebytes играют решающую роль в устранении этой угрозы, перехватывая цепочку перенаправлений, которая запускает рекламное ПО, и предоставляя возможности для обнаружения и удаления MobiDash с зараженных устройств. Предотвращая полное развертывание рекламного ПО и предлагая решения для его удаления, эти поставщики систем безопасности вносят свой вклад в защиту пользователей Android от подобных вредоносных кампаний.
#ParsedReport #CompletenessLow
30-09-2024

Breaking Boundaries: Investigating Vulnerable Drivers and Mitigating Risks

https://research.checkpoint.com/2024/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks

Report completeness: Low

Threats:
Byovd_technique
Dll_sideloading_technique

CVEs:
CVE-2024-21338 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...

ChatGPT TTPs:
do not use without manual check
T1014, T1562.001, T1070.004, T1574.002

IOCs:
File: 8
Hash: 8

Soft:
Windows security, Windows kernel

Win API:
MmMapIoSpace, MmMapIoSpaceEx, IoCreateDevice, IoCreateDeviceSecure, ZwOpenProcess, ZwOpenThread, ZwOpenProcessTokenEx, IoCreateSymbolicLink, QueryDosDeviceA

Platforms:
x64

Links:
https://github.com/magicsword-io/LOLDrivers
https://github.com/magicsword-io/LOLDrivers/blob/main/detections/hashes/samples\_vulnerable.sha256
https://github.com/VirusTotal/yara
https://github.com/magicsword-io/LOLDrivers/blob/main/detections/hashes/LoadsDespiteHVCI.samples\_vulnerable.sha256
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Breaking Boundaries: Investigating Vulnerable Drivers and Mitigating Risks https://research.checkpoint.com/2024/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущем беспокойстве по поводу использования уязвимых драйверов вредоносными программами, также известными как "Создайте свой собственный уязвимый драйвер" (BYOVD). В тексте подчеркивается необходимость комплексных решений и мер по предотвращению использования драйверов и усилению защиты от потенциальных рисков.
-----

В тексте обсуждается растущая обеспокоенность по поводу уязвимых драйверов и того, как они могут быть использованы вредоносным ПО для выполнения вредоносных операций, также известных как "Создайте свой собственный уязвимый драйвер" (BYOVD). Растущее число обнаруживаемых уязвимостей в драйверах является серьезной проблемой, и компания Check Point Research проводит углубленный анализ для выявления основных причин уязвимости.

Руткиты обычно используются для сокрытия вредоносных программ в скомпрометированных системах, в то время как драйверы минифильтров перехватывают операции ввода-вывода, как активно изменяя, так и пассивно отслеживая действия системы. Злоумышленники могут использовать уязвимые драйверы для повышения привилегий и обхода границ безопасности, потенциально выводя из строя системы обнаружения конечных точек и реагирования на них (EDR).

Исследования, посвященные уязвимым драйверам Windows, в основном носят образовательный характер и направлены на реинжиниринг и анализ уязвимостей. Несмотря на усилия по обеспечению безопасности драйверов во время установки или настройки, драйверы все еще могут быть использованы с использованием методов BYOVD. В тексте рассказывается об использовании таких инструментов, как Sigcheck и SignTool, для выявления уязвимых драйверов и реализации правил YARA для выявления возможностей доступа и злоупотреблений в драйверах.

Дальнейшее расследование выявило уязвимости, связанные с боковой загрузкой библиотек DLL в компонентах Dr.Web, позволяющие обходить проверки цифровой подписи и, как следствие, средства защиты. Несмотря на попытки устранить уязвимости драйверов, необходимы более комплексные решения для устранения сохраняющихся рисков, связанных с уязвимыми драйверами.

В тексте подчеркивается важность предотвращения загрузки драйверов, подписанных с отозванными сертификатами или с истекшим сроком действия, и использования списка заблокированных уязвимых драйверов Microsoft в качестве более эффективных мер защиты от использования драйверов. В целом, для усиления защиты от уязвимых драйверов и их потенциального использования необходим комплексный подход.
#ParsedReport #CompletenessMedium
30-09-2024

Hadooken and K4Spreader: The 8220 Gangs Latest Arsenal. Hadooken and K4Spreader: The 8220 Gang s Latest Arsenal

https://blog.sekoia.io/hadooken-and-k4spreader-the-8220-gangs-latest-arsenal

Report completeness: Medium

Actors/Campaigns:
8220_gang (motivation: financially_motivated)

Threats:
Hadooken
K4spreader
Tsunami_botnet
Pwnrig_botnet
Kaiten
Xmrig_miner

Geo:
Brazil, China, American, Brazilian, America, Asia, Chinese, Portuguese

CVEs:
CVE-2017-10271 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0, 12.2.1.2.0)

CVE-2020-14883 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1059.001, T1059.004, T1059.006, T1083, T1070.004, T1110.001, T1210, T1036.005, T1070.004, have more...

IOCs:
IP: 14
File: 4
Url: 9
Coin: 1
Domain: 6
Hash: 9

Soft:
WebLogic, Oracle WebLogic Server, curl, crontab, systemd, Drupal, Apache Struts

Crypto:
monero

Algorithms:
3des, base64

Languages:
python, powershell

Links:
https://github.com/Chainski/AES-Encoder
https://github.com/Snipa22/xmr-node-proxy/blob/master/Dockerfile
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/8220Gang/8220\_Gang\_iocs\_20242409.csv
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2024 Hadooken and K4Spreader: The 8220 Gangs Latest Arsenal. Hadooken and K4Spreader: The 8220 Gang s Latest Arsenal https://blog.sekoia.io/hadooken-and-k4spreader-the-8220-gangs-latest-arsenal Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении кампании кибератак, нацеленных как на системы Windows, так и на Linux с использованием уязвимостей WebLogic, что привело к развертыванию различных вредоносных программ, таких как K4Spreader, Hadooken и Tsunami, хакерской группой 8220 Gang, предположительно базирующейся в Китае, для майнинга криптовалюты Monero и проведения DDoS-атак. В атаках, которые наблюдала команда Sekoia по TDR, использовались сложные методы и связи с конкретными доменами, IP-адресами и кошельками, связанными с бандой 8220, с акцентом на жертв в Азии и, в частности, в Южной Америке, в частности в Бразилии.
-----

17 сентября 2024 года команда Sekoia по обнаружению и исследованию угроз (TDR) обнаружила значительную цепочку заражения, нацеленную как на системы Windows, так и на Linux, с помощью своего Oracle WebLogic honeypot. Злоумышленник воспользовался уязвимостями WebLogic CVE-2017-10271 и CVE-2020-14883 для развертывания скриптов на Python и Bash, что привело к запуску вредоносного ПО K4Spreader, которое затем предоставило бэкдор Tsunami и криптоминер. Специально для систем Windows злоумышленник попытался выполнить сценарий PowerShell с использованием загрузчика на базе .NET для установки криптоминера.

Ранее AquaSec сообщала, что вредоносная программа Hadooken лежала в основе атаки, нацеленной на серверы WebLogic, в ходе которой были развернуты cryptominer и вредоносное ПО Tsunami. Это нападение имеет сходство со взломом магазина Sekoia honeypot, что позволяет сделать вывод о том, что за обоими инцидентами стояла банда 8220. Банда 8220, предположительно базирующаяся в Китае, использует уязвимые облачные среды для развертывания вредоносного ПО для криптомайнинга с целью добычи криптовалюты Monero.

Вторжения, обнаруженные honeypot от Sekoia, были связаны с развертыванием различных вредоносных программ, включая K4Spreader и Hadooken, которые обеспечивают устойчивость зараженных систем. Вредоносное ПО использует различные методы, такие как обход AMSI в системах Windows и выполнение вредоносных скриптов для загрузки и запуска дополнительной полезной нагрузки. Вредоносное ПО Tsunami, в основном DDoS-бот, используется для крупномасштабных DDoS-атак и предоставления возможностей удаленного управления.

Цепочка заражения также включает в себя развертывание PwnRig, варианта XMRig, для майнинга Monero через частный пул майнинга через прокси. Использование определенных доменов, IP-адресов и кошельков в операциях вредоносного ПО связывает их с бандой 8220. Вредоносная программа использует IRC-каналы для управления (C2), с отдельными серверами C2, настроенными для обмена данными.

Отслеживая IRC-канал Tsunami, Sekoia обнаружила колебания в количестве взломанных компьютеров, в основном связанных с облачными сервисами хостинга. Жертвы, на которые нацелилась банда 8220, сосредоточены в Азии, особенно в Южной Америке, с заметным влиянием на Бразилию. Есть признаки того, что к операциям банды 8220 может быть причастен южноамериканский оператор, возможно, бразилец. Тактика, методы, процедуры, полезная нагрузка и признаки компрометации, выявленные при вторжении в honeypot, убедительно свидетельствуют о причастности банды 8220.
#ParsedReport #CompletenessLow
01-10-2024

Cyble Honeypot Sensors Detect WordPress Plugin Attack, New Banking Trojan

https://cyble.com/blog/cyble-honeypot-sensors-detect-wordpress-plugin-attack-new-banking-trojan

Report completeness: Low

Threats:
Exobot
Exobotcompact

Industry:
Government, Financial, Transport

Geo:
Bulgaria, Turkey, Russia, China

CVEs:
CVE-2024-36401 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geoserver (<2.23.6, <2.24.4, <2.25.2)
- geotools (<29.6, <30.4, <31.2)

CVE-2024-27956 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)

CVE-2024-7029 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- avtech avm1203 firmware (lefullimg-1023-1007-1011-1009)

CVE-2024-7954 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


IOCs:
Hash: 3
Email: 6

Soft:
WordPress, Google Chrome

Languages:
php
#ParsedReport #CompletenessLow
01-10-2024

Dark Web Profile: UserSec

https://socradar.io/dark-web-profile-usersec

Report completeness: Low

Actors/Campaigns:
Usersec (motivation: hacktivism, financially_motivated, cyber_criminal, politically_motivated)
Ddos-for-hire
Noname057

Threats:
Spear-phishing_technique
Process_injection_technique
Credential_dumping_technique

Victims:
Western governments, Nato, Supporters of ukraine, Government agencies, Military and defense contractors, Critical infrastructure

Industry:
Military, Critical_infrastructure, Government, Telco, Energy

Geo:
Poland, Canadian, Germany, Ukraine, Russian, Russia, France, Spain, United kingdom

TTPs:
Tactics: 8
Technics: 8

Soft:
Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 Dark Web Profile: UserSec https://socradar.io/dark-web-profile-usersec Report completeness: Low Actors/Campaigns: Usersec (motivation: hacktivism, financially_motivated, cyber_criminal, politically_motivated) Ddos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - о UserSec, пророссийской группе хактивистов, которая появилась в 2023 году и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Освещаются мотивы, тактика, операции и кампании по набору персонала этой группировки, подчеркивается ее растущая угроза западным странам, особенно членам НАТО, и важность принятия организациями упреждающих мер кибербезопасности для смягчения этой угрозы.
-----

UserSec - это пророссийская хакерская группа, которая появилась в начале 2023 года и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Действуя в основном через Telegram, группа координирует атаки и вербует хакеров для участия в их деятельности. Несмотря на отсутствие подтвержденных связей с российским правительством, цели UserSec тесно совпадают с геополитическими интересами России, направленными на дестабилизацию западных стран и поддержку пророссийских настроений. В 2024 году группа запустила кампанию по набору персонала "Высшее общество", направленную на привлечение киберпреступников и сочувствующих им групп для повышения их оперативного потенциала.

Мотивы группы продиктованы пророссийской идеологией, в частности, они выступают против участия Запада в конфликте на Украине. Их тактика включает в себя подрывные и деструктивные методы, такие как распределенные атаки типа "Отказ в обслуживании" (DDoS), утечки данных, нацеленные на правительственные базы данных, кампании по фишингу и порче веб-сайтов. UserSec в первую очередь нацелен на правительственные учреждения, военных и оборонных подрядчиков, а также объекты критически важной инфраструктуры, уделяя особое внимание правительственным учреждениям, военному и оборонно-промышленному секторам, энергетике и телекоммуникациям в странах-членах НАТО, таких как Соединенные Штаты, Великобритания, Германия, Франция и Польша.

С течением времени операции UserSec активизировались, что привело к заметному увеличению числа атак на критически важную инфраструктуру и системы обороны, направленных на срыв операций и раскрытие конфиденциальной информации. Вербовка группы в "Высшем обществе" позволила им проводить более изощренные и скоординированные атаки в различных секторах. Известные ассоциированные группы, такие как NoName(057)16 и Кибер-армия России, также объединили усилия с UserSec, что свидетельствует о растущих коллективных усилиях в области кибервойн.

Чтобы противостоять угрозе, исходящей от UserSec и аналогичных группировок хакеров, организациям рекомендуется регулярно устранять уязвимости, внедрять многофакторную аутентификацию (MFA), отслеживать сетевую активность на предмет аномалий, развертывать службы защиты от DDoS-атак, шифровать конфиденциальные данные и разрабатывать надежные планы реагирования на инциденты. Ориентация UserSec на пророссийские настроения и их растущее внимание к критически важной инфраструктуре позволяют предположить, что угроза, которую представляет эта группировка для западных стран, особенно для членов НАТО, вероятно, возрастет в будущем.
#ParsedReport #CompletenessMedium
01-10-2024

Meow, Meow Leaks, and the Chaos of Ransomware Attribution

https://www.bitdefender.com/blog/businessinsights/meow-meow-leaks-and-the-chaos-of-ransomware-attribution

Report completeness: Medium

Actors/Campaigns:
Meow (motivation: information_theft, financially_motivated)
Putin_team

Threats:
Chaos_ransomware
Conti
Bluesky_ransomware
Scarecrow
Meow_ransomware
Netscan_tool
Megasync_tool

Victims:
Government, Healthcare, Education, Technology, Finance

Industry:
Healthcare, E-commerce, Retail, Government, Education, Financial

Geo:
Americas, Nigeria, United kingdom, Italy, Japan, Germany

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 5
IP: 1
Hash: 8

Soft:
Telegram, Jabber

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 01-10-2024 Meow, Meow Leaks, and the Chaos of Ransomware Attribution https://www.bitdefender.com/blog/businessinsights/meow-meow-leaks-and-the-chaos-of-ransomware-attribution Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении и деятельности хакерской группировки Meow и ее разновидности Meow Leaks, включая их операции по вымогательству, тактику утечки данных, нацеливание на конкретные страны и секторы, сотрудничество с другими группами, операционные модели и изощренные методы, используемые для кибератак.
-----

В 2024 году Meow стала серьезной киберугрозой, привлекшей внимание специалистов по кибербезопасности и анализу угроз из-за ее неопределенного профиля, растущего числа жертв и уникальной операционной модели. Эта группа относится к категории программ-вымогателей, и различные фирмы, занимающиеся кибербезопасностью, считают ее заметным участником рынка угроз с момента ее появления в 2022 году. Meow ассоциируется с такими псевдонимами, как Meow Leaks, что вызвало споры о том, являются ли они одной и той же организацией, действующей под разными названиями, или отдельными группами с разными операционными стратегиями.

Программа-вымогатель Meow в первую очередь нацелена на такие страны, как Соединенные Штаты, Великобритания, Нигерия и Италия, заражая системы с помощью уязвимостей и эксплойтов нулевого дня. После шифрования программа-вымогатель добавляет к файлам расширение .meow и предоставляет жертвам инструкции по переписке через электронную почту или платформы обмена сообщениями, такие как Telegram, для оплаты. Meow классифицируется как разновидность семейства вредоносных программ Conti и работает по модели "Программа-вымогатель как услуга" (RaaS), сотрудничая с такими группами, как BlueSky, ScareCrow и Putin Team. В марте 2023 года был выпущен дешифратор, который повлиял на работу Meow. Meow Leaks, с другой стороны, начал свою работу в 2023 году и характеризуется скорее утечкой данных, чем традиционным методом шифрования и вымогательства, который используется в Meow.

Жертвы утечек данных Meow находятся в таких странах, как Соединенные Штаты, Великобритания, Германия и Япония, в различных секторах, таких как государственное управление, здравоохранение, образование, технологии и финансы. В 2024 году деятельность группы активизировалась, возможно, из-за завышенной оценки жертв или обмена данными с аффилированными группами. Эволюция программ-вымогателей от действий, основанных только на шифровании, к деятельности, ориентированной на эксфильтрацию, отражает меняющиеся тенденции в области киберугроз. Meow Leaks отрицает свою причастность к Conti и Meow Corp., подчеркивая, что их основной тактикой является утечка данных. Рынок Meow Leaks служит торговой площадкой группы для продажи данных жертв, доступных через сеть Tor.

Meow Leaks отличается тем, что не требует оплаты за предотвращение утечки данных или восстановление доступа к системе, сосредоточившись на продаже утечек данных нескольким сторонам. Торговая площадка не указывает, какие именно утечки данных оплачиваются, а взаимодействие ограничивается просмотром данных и снижением цен. Влияние и ресурсы группы сложно оценить, учитывая неоднозначность в отношении источника утечек данных, которыми торгуют на Market Meow Leaks. Несмотря на ссылки на веб-сайт о пострадавших секторах и кодекс этики, точная взаимосвязь между Market Meow Leaks и meowleaks.org остается неясной.

Анализ, проведенный SOC-командой Bitdefender, выявил тактику Meow Leaks, включающую фишинговые электронные письма, вредоносную рекламу, настраиваемые скрипты для разведки и сохранения данных, использование программ-шифровальщиков-вымогателей и внедрение таких инструментов, как MegaSync, для утечки данных. Такие ресурсы, как PowerTool32.exe и PowerTool64.exe, используются для проникновения и модификации процессов, в то время как Spoolsv.exe и truenight.sys участвуют в вредоносных действиях и обходе мер безопасности. Адаптивность группы и использование различных инструментов указывают на сложную и меняющуюся картину угроз, создаваемых утечками Meow.
#ParsedReport #CompletenessLow
01-10-2024

Netskope Threat Labs Uncovers New XWorm s Stealthy Techniques

https://www.netskope.com/blog/netskope-threat-labs-uncovers-new-xworms-stealthy-techniques

Report completeness: Low

Actors/Campaigns:
Nullbulge
Ta558
Xyzcrypter

Threats:
Xworm_rat
Newpe2
Jalapeno

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1059.005, T1027, T1053.005, T1620, T1055.001, T1560.001, T1071.001, T1112, have more...

IOCs:
File: 6

Soft:
Telegram

Algorithms:
aes, md5, base64

Functions:
RemovePlugins

Languages:
powershell

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/XWorm