CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 01-10-2024 Detailed analysis of the latest attack samples of the Kongfuzi APT organization https://www.ctfiot.com/207219.html Report completeness: Medium Actors/Campaigns: Apt59 Dropping_elephant Threats: Junk_code_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте рассказывается о деятельности Confucius APT group, хакерской группировки, базирующейся в Индии и нацеленной на ключевые сектора инфраструктуры в таких странах, как Китай и Пакистан. Группа использует различные методы атаки, такие как фишинговые веб-сайты, троянские вложения и вредоносные модули, для кражи данных и их загрузки на удаленные серверы. Это подчеркивает повсеместный характер вредоносных атак по всему миру, подчеркивая необходимость того, чтобы организации и частные лица были в курсе событий и принимали надежные меры кибербезопасности для предотвращения киберугроз.
-----

Анализ глобального вредоносного ПО выявил присутствие Confucius APT group, которая имеет корни в Индии. Несмотря на сходство с Patchwork group в плане вредоносного кода и инфраструктуры, Confucius фокусируется на различных целях. Эта группа, действующая с 2013 года, также известна местным поставщикам систем безопасности как Moroki или Confucius. Как и другие группы APT в Южной Азии, Confucius в первую очередь нацелена на ключевые секторы инфраструктуры в таких странах, как Китай и Пакистан, включая правительственные учреждения, военные предприятия и ядерную промышленность.

Confucius использует различные методы атаки, такие как фишинговые веб-сайты в сочетании с электронной почтой, троянские вложения в электронных письмах и разовая рассылка троянских программ. Помимо использования пользовательских троянских программ, группа подозревается в использовании коммерческих троянских программ с открытым исходным кодом. Как правило, доставляемые образцы сжимаются с использованием файлов формата rar или zip. Вредоносный скрипт, выполняемый Confucius, создает вредоносный модуль в указанном каталоге, который представляет собой программу .NET. Этот скрипт также создает поддельный PDF-документ и загружает вредоносный модуль с помощью комбинации белого и черного методов.

Вредоносный модуль загружается с удаленных серверов, при этом скрипт выполняет функцию в модуле, помеченном как Bsdfwiyersdkfh. Этот загруженный модуль, аналогично программе .NET, содержит посторонние элементы кода, которые могут быть удалены вручную для облегчения статического анализа. Он предназначен для получения метки тома жесткого диска и загрузки указанных файлов и данных на удаленный сервер хакера. Чтобы предотвратить повторную загрузку, троянец передает значение MD5 файлов на сервер управления (C2), сверяясь со списком MD5, чтобы избежать дублирования.

В тексте подчеркивается повсеместный характер атак вредоносных программ хакерскими группами по всему миру, что подчеркивает сложность защиты от таких угроз. Заражение систем различными типами вредоносных программ является обычным явлением и происходит ежедневно по всему миру, поскольку хакерские группы постоянно совершенствуют свои методы атаки. Компании остаются главными мишенями для этих активных хакерских группировок, которые постоянно занимаются вредоносными действиями. Эволюционирующий ландшафт вредоносных программ включает в себя постоянное появление новых угроз и непрерывное обновление существующих вредоносных программ.

В таких условиях поддержание постоянной бдительности имеет решающее значение для снижения риска непреднамеренной установки вредоносного программного обеспечения. Организации и частные лица должны быть в курсе последних тенденций в области угроз и принимать надежные меры кибербезопасности для защиты от потенциальных кибератак.
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 Weekly Phishing Email Distribution Cases (2024/09/15\~2024/09/21) https://asec.ahnlab.com/ko/83426 Report completeness: Low Industry: Financial, Transport ChatGPT TTPs: do not use without manual check T1566.001…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждаются многочисленные случаи фишинговых атак на электронную почту, которые произошли в течение определенной недели, а также тактика, применяемая злоумышленниками, такая как использование различных методов распространения, поддельных страниц входа в систему, различных типов вредоносных программ и выборочный таргетинг электронных писем с вложениями. Злоумышленники использовали сложный и многоцелевой подход для проникновения в системы и компрометации данных, подчеркивая необходимость постоянного мониторинга, анализа и надежных мер кибербезопасности для защиты от возникающих киберугроз. Понимание этих тактик и методов становится необходимым для специалистов по кибербезопасности для усиления защиты и обеспечения сохранности конфиденциальной информации.
-----

В течение недели с 15 по 21 сентября 2024 года были подтверждены многочисленные случаи фишинговых атак на электронную почту. Для атак использовались различные методы рассылки, включая заголовки электронных писем, вложения и URL-адреса. Эта информация служит важным источником информации для аналитиков по анализу киберугроз, помогая им понять тактику, применяемую участниками угроз в этот период.

В фишинговых электронных письмах были представлены различные типы поддельных страниц для входа в систему, обычно называемых поддельными страницами, которые использовались для обмана получателей с целью предоставления конфиденциальной информации, такой как учетные данные для входа. Кроме того, эти атаки также были связаны с распространением различных типов вредоносных программ, в том числе программ для кражи информации, загрузчиков, использования уязвимостей и бэкдоров. Такое разнообразие типов вредоносных программ свидетельствует об изощренности и многостороннем подходе злоумышленников к проникновению в системы и компрометации данных.

Одним из примечательных аспектов этих фишинговых атак на электронную почту является то, что они нацелены исключительно на электронные письма с вложениями. Эта стратегия выборочного таргетинга предполагает, что злоумышленники, возможно, определили вложения как эффективный способ доставки вредоносной информации и привлечения жертв к взаимодействию с вредоносным контентом. Сосредоточившись на электронных письмах с вложениями, злоумышленники стремятся увеличить шансы на успешное заражение и утечку данных.

Заголовки электронных писем и названия вложений, обнаруженные в ходе фишинговой кампании, содержали уникальные идентификаторы, которые обычно варьировались в зависимости от получателя электронного письма. Такая динамичная природа идентификаторов указывает на уровень настройки и персонализации атак, что потенциально делает их более убедительными для ничего не подозревающих пользователей. Адаптируя контент к конкретным получателям, злоумышленники стремятся повысить эффективность своей тактики социальной инженерии и увеличить вероятность успешного компрометирования.

Случаи распространения фишинговых атак по электронной почте, имевшие место на этой неделе, проливают свет на меняющийся ландшафт киберугроз и подчеркивают важность постоянного мониторинга и анализа для выявления и смягчения последствий таких атак. Наличие различных типов поддельных страниц и разновидностей вредоносных программ подчеркивает необходимость принятия надежных мер кибербезопасности для защиты от сложных и постоянных угроз.

Поскольку организации стремятся обезопасить свои цифровые активы и конфиденциальную информацию, понимание тактики и методов, используемых злоумышленниками в фишинговых кампаниях, становится необходимым. Будучи в курсе методов распространения и характеристик фишинговых атак, специалисты по кибербезопасности могут заблаговременно усилить свою защиту и обезопасить себя от потенциальных взломов и потери данных.
#ParsedReport #CompletenessMedium
01-10-2024

Silent Intrusion: Unraveling the Sophisticated Attack Leveraging VS Code for Unauthorized Access

https://cyble.com/blog/silent-intrusion-unraveling-the-sophisticated-attack-leveraging-vs-code-for-unauthorized-access

Report completeness: Medium

Actors/Campaigns:
Red_delta (motivation: cyber_espionage)

Threats:
Mimikatz_tool
Lazagne_tool
Tscan_tool

Geo:
Chinese, Asia

TTPs:
Tactics: 8
Technics: 6

IOCs:
File: 7
Url: 4
Coin: 1
Path: 1
Hash: 2

Soft:
VSCode, Visual Studio, Visual Studio Code, curl, task scheduler

Algorithms:
base64, zip, sha256

Languages:
python

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 01-10-2024 Silent Intrusion: Unraveling the Sophisticated Attack Leveraging VS Code for Unauthorized Access https://cyble.com/blog/silent-intrusion-unraveling-the-sophisticated-attack-leveraging-vs-code-for-unauthorized…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в изощренной кибератаке, обнаруженной Cyble Research и Intelligence Labs, с использованием легальных инструментов, таких как Visual Studio Code и GitHub, для установления несанкционированного удаленного доступа к системам жертв. Злоумышленник использует такие методы, как развертывание вредоносных скриптов на Python, создание запланированных задач для сохранения и использование VSCode для удаленного туннелирования. Атака демонстрирует расширенные возможности злоумышленников по обходу мер обнаружения и подчеркивает важность принятия организациями упреждающих мер безопасности для защиты от возникающих киберугроз.
-----

Cyble Research and Intelligence Labs (CRIL) обнаружила кибератаку с использованием легальных инструментов, таких как Visual Studio (VS) Code и GitHub.

Атака начинается с .LNK-файла, замаскированного под установочный файл, который при выполнении загружает вредоносный скрипт на Python.

Злоумышленник устанавливает несанкционированный удаленный доступ к системе жертвы, используя VSCode для создания удаленного туннеля.

TA поддерживает постоянство, создавая запланированную задачу, которая выполняет вредоносный скрипт на Python с системными привилегиями.

Аналогичная тактика была применена в кампании, связанной с китайской APT-группой Stately Taurus, нацеленной на организации в Европе и Азии.

Другая кампания была связана с подозрительным файлом .Файл LNK содержит поддельное китайское сообщение и использует curl для загрузки дополнительных компонентов.

TA во второй кампании устанавливает постоянство с помощью запланированной задачи, проверяет наличие VSCode и создает удаленный туннель для несанкционированного доступа.

TA собирает системную информацию и отправляет ее на сервер управления (C&C) для дальнейшей эксплуатации.

Злоумышленник имеет возможность просматривать файлы, выполнять команды, устанавливать вредоносное ПО, извлекать конфиденциальную информацию и изменять системные настройки.

Для совершения вредоносных действий служба технической поддержки использует различные инструменты, такие как mimikatz, LaZagne, In-Swor и Tscan.

Организациям рекомендуется усилить меры безопасности, сохранять бдительность и быть в курсе новых киберугроз, чтобы защититься от подобных атак.
#ParsedReport #CompletenessHigh
01-10-2024

Nitrogen Campaign Drops Sliver and Ends With BlackCat Ransomware

https://thedfirreport.com/2024/09/30/nitrogen-campaign-drops-sliver-and-ends-with-blackcat-ransomware

Report completeness: High

Threats:
Nitrogen
Sliver_c2_tool
Blackcat
Cobalt_strike
Powersploit
Bloodhound_tool
Impacket_tool
Restic_tool
Py-fuscate_tool
Nltest_tool
Wmiexec_tool
Metasploit_tool
Opendir
Putty_tool
Dll_sideloading_technique
Redguard_tool
Process_injection_technique
Credential_dumping_technique
Powerview_tool
Passthehash_technique
Shadow_copies_delete_technique
Ligolo

Industry:
Retail, Telco

Geo:
Bulgaria, Netherlands

TTPs:
Tactics: 11
Technics: 34

IOCs:
File: 12
IP: 37
Hash: 19
Command: 12
Path: 4
Registry: 2

Soft:
PsExec, Active Directory, curl, Winlogon, Mac OS, Microsoft Edge, bcdedit, Sysinternals, WhatsApp

Algorithms:
aes, base64, zip

Functions:
IsHooked

Win API:
CreateThread, SetThreadContext, NtQueueApcThread-s, LoadLibraryA, CreateRemoteThread, RtlCreateUserThread, NtMapViewOfSection

Win Services:
Webclient, Eventlog

Languages:
powershell, golang, python

Platforms:
intel

YARA: Found
SIGMA: Found

Links:
https://github.com/TheWover/donut/blob/master/loader/bypass.c
https://github.com/wikiZ/RedGuard
https://github.com/RtlDallas/KrakenMask
https://github.com/NtRaiseHardError/Antimalware-Research/tree/master/Generic/Userland%20Hooking/AntiHook
https://github.com/ditekshen/detection/blob/master/yara/malware.yar#L9267-L9289
https://github.com/Sl-Sanda-Ru/Py-Fuscate
https://github.com/RussianPanda95/Yara-Rules/blob/main/Nitrogen/nitrogen\_python311.yar
https://gist.github.com/odzhan/9d249047cb89c716c64068c29e5be0b3
https://github.com/naksyn/Pyramid
https://github.com/RussianPanda95/Yara-Rules/blob/main/Nitrogen/mal\_nitrogen.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Hacktool\_COFFLoader.yar
https://github.com/naksyn/Pyramid/blob/main/Server/Dependencies/pythonmemorymodule/pythonmemorymodule.zip
CTT Report Hub
#ParsedReport #CompletenessHigh 01-10-2024 Nitrogen Campaign Drops Sliver and Ends With BlackCat Ransomware https://thedfirreport.com/2024/09/30/nitrogen-campaign-drops-sliver-and-ends-with-blackcat-ransomware Report completeness: High Threats: Nitrogen…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что аналитик по анализу киберугроз выявляет и анализирует сложную кибератаку, в которой задействованы программы-вымогатели BlackCat, вредоносные программы Nitrogen, Cobalt Strike, маяки Sliver и различные другие инструменты, используемые злоумышленниками для проникновения, перемещения вбок, эксфильтрации данных, развертывания программ-вымогателей и уклонения от обнаружения по всему миру. сеть. Атака началась с того, что пользователь загрузил вредоносную версию Advanced IP Scanner, что привело к серии событий, включающих несколько этапов компрометации и использования злоумышленником, который демонстрировал сложные методы и поведение на протяжении всего периода инцидента. Анализ также выявил подробную информацию об инфраструктуре и тактике злоумышленника, использованной во время атаки.
-----

Аналитик по анализу киберугроз выявил вторжение программы-вымогателя BlackCat, инициированное вредоносной программой Nitrogen, размещенной на веб-сайте, выдающем себя за Advanced IP Scanner.

Злоумышленник использовал маяки Sliver и Cobalt Strike на хосте beachhead для развертывания скриптов Python, загруженных в память, а также PowerSploit, SharpHound и Impacket для перечисления скомпрометированной сети и сбора учетных данных домена.

Restic, инструмент резервного копирования с открытым исходным кодом, был развернут для передачи данных на удаленный сервер, а пароль привилегированного пользователя был изменен перед развертыванием программы-вымогателя BlackCat с использованием PsExec и пакетных сценариев.

Инцидент начался с того, что пользователь по незнанию загрузил вредоносную версию Advanced IP Scanner, которая запустила кампанию Nitrogen, с кодом, запутанным с помощью Py-Fuscate.

Злоумышленник осуществлял боковые перемещения, попытки повышения привилегий и очистку журналов событий, чтобы избежать обнаружения, используя такие методы, как блокирование восстановления системы и обеспечение сохраняемости с помощью изменений ключа реестра.

Атака продолжалась более восьми дней, при этом злоумышленник постепенно работал над внедрением программы-вымогателя BlackCat, изменяя системные настройки и запуская двоичные файлы программы-вымогателя, что приводило к шифрованию файлов и получению уведомлений о требовании выкупа в затронутых системах.

Анализ выявил подробности об инфраструктуре злоумышленника, включая серверы командования и контроля в Болгарии и Нидерландах, связанные с деятельностью Cobalt Strike, использование сильно запутанных скриптов на Python и таких инструментов, как PowerView и BloodHound, для обнаружения и разведки.
#ParsedReport #CompletenessHigh
01-10-2024

Chaos in Cyberspace: Groups Experiment with Tools

https://bi.zone/expertise/blog/khaos-v-kiberprostranstve-gruppirovki-eksperimentiruyut-s-instrumentami/

Report completeness: High

Actors/Campaigns:
Mysterious_werewolf

Threats:
Havoc
Cobalt_strike
Metasploit_tool
Sliver_c2_tool
Mythic_c2
Spear-phishing_technique
Smuggling_technique

Industry:
Healthcare

CVEs:
CVE-2024-7965 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<128.0.6613.84)


TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 16
IP: 5
Path: 2
Domain: 1
Hash: 21
Url: 1

Soft:
cURL, Microsoft OneDrive

Algorithms:
sha1, sha256, md5, base64, xor

Win API:
VirtualAllocExNuma, VirtualProtect, CreateThread

Languages:
javascript, powershell

Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 01-10-2024 Chaos in Cyberspace: Groups Experiment with Tools https://bi.zone/expertise/blog/khaos-v-kiberprostranstve-gruppirovki-eksperimentiruyut-s-instrumentami/ Report completeness: High Actors/Campaigns: Mysterious_werewolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте подчеркивается появление платформы Havoc post-exploitation framework как инструмента, который все чаще используется злоумышленниками для уклонения от обнаружения, особенно с помощью тактики фишинга, демонстрируя важность понимания современных методов злоумышленников и использования упреждающих мер кибербезопасности для защиты от развивающихся киберугроз.
-----

Злоумышленники все чаще используют фреймворк Havoc post-exploitation, чтобы избежать обнаружения системами кибербезопасности, поскольку он менее известен по сравнению с такими инструментами, как Cobalt Strike или Metasploit.

Фишинг остается распространенной тактикой киберпреступников, которые отправляют ложные электронные письма, выдавая себя за авторитетные организации, чтобы заманить жертв открыть вложения или перейти по ссылкам для первоначального доступа.

Платформа Havoc используется злоумышленниками, которые реализуют различные функции WinAPI в своем загрузчике для выполнения вредоносных полезных данных, зашифрованных с помощью алгоритмов XOR и IPv6-адресов, запуская динамически подключаемую библиотеку в рамках платформы.

Злоумышленники используют сложные методы, такие как использование отвлекающих документов и закодированных полезных данных в ссылках на веб-сайты, для компрометации систем и выполнения вредоносного кода, такого как Demon implant в платформе Havoc Framework.

Специалисты BI.ZONE рекомендуют проявлять бдительность в отношении попыток фишинга и подчеркивают важность таких сервисов фильтрации электронной почты, как BI.ZONE CESP, а также мониторинга порталов анализа угроз для проактивной защиты от меняющихся кампаний и тактик атак.
#ParsedReport #CompletenessMedium
01-10-2024

Key Group: another ransomware group using leaked builders

https://securelist.com/key-group-ransomware-samples-and-telegram-schemes/114025

Report completeness: Medium

Actors/Campaigns:
Keygroup (motivation: financially_motivated, hacktivism)
Huis

Threats:
Chaos_ransomware
Xorist
Chaos_builder_tool
Njrat
Annabelle
Mbr_locker
Shadow_copies_delete_technique
Vssadmin_tool
Slam
Ruransom
Uxcryptor
Hakuna_matata
Nocry
Iloveyou_ransomware
Xworm_rat

Victims:
Russian users

Geo:
Russia, Russian, American

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1486, T1027, T1204, T1547, T1059.001, T1036, T1071.001, T1102, T1560

IOCs:
Hash: 52
Command: 1
File: 10
Url: 10
Domain: 1

Soft:
Telegram, Windows Firewall, Windows Defender, Winlogon

Crypto:
bitcoin

Algorithms:
base64, md5, aes-cbc, aes-256-cbc

Win Services:
WebClient

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 01-10-2024 Key Group: another ransomware group using leaked builders https://securelist.com/key-group-ransomware-samples-and-telegram-schemes/114025 Report completeness: Medium Actors/Campaigns: Keygroup (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном описании Key Group, финансово мотивированной группы программ-вымогателей, нацеленной на российских пользователей, ее эволюции в тактике и методах, участии в различных видах программ-вымогателей, механизмах сохранения, участии в форумах и мероприятиях в темном Интернете, методах общения с жертвами и связях с другими группами кибер-хакеров. Кроме того, в нем подчеркивается тенденция группы использовать утечку программ-вымогателей и общедоступные исходные коды для своих вредоносных действий, что указывает на потенциальный рост числа подобных групп в будущем.
-----

Key Group, также известная как keygroup777, - это финансово мотивированная группа программ-вымогателей, нацеленная преимущественно на российских пользователей. Группа привлекла к себе внимание в 2023 году после того, как во время атаки на российского пользователя оставила идеологическую записку, в которой не просила денег. Несмотря на это, они постоянно требовали выплаты в биткоинах от жертв до и после этого инцидента. Деятельность Key Group была отслежена вплоть до 2022 года, и было замечено, что они использовали различные программы-вымогатели, не ограничиваясь Chaos.

В апреле 2022 года Key Group начала разработку программ-вымогателей, основанных на исходном коде Xorist, а позже, в августе 2022 года, включила Chaos builder в свой инструментарий. Они использовали программу-вымогательницу Chaos с расширением .huis_bn для шифрования файлов и общались с жертвами через Telegram. В январе 2023 года были обнаружены изменения в содержании записки с требованием выкупа в последующих выборках ключевых групп, основанных на Chaos. Группа также активно участвовала в форуме DarkStore в даркнете, проводила спам-рейды в Telegram-каналах и тестировала возможности njRAT RAT.

В ходе дальнейших атак была выявлена ключевая группа, использующая различные виды программ-вымогателей, такие как Annabelle, Slam, wipers на базе RuRansom, Hakuna Matata, и в конечном итоге перешедшая на программу-вымогатель Judge/NoCry в марте 2024 года. Они использовали многоступенчатые загрузчики для доставки жертвам программ-вымогателей, таких как Chaos и Xorist, часто используя для распространения вредоносных программ такие методы, как фишинговые электронные письма и запутанные команды PowerShell.

Механизмы сохранения, используемые программой-вымогателем Key Group, включают добавление разделов реестра, изменение расширений файлов и создание загрузочных записей для обеспечения непрерывной работы зараженных систем. Группа в первую очередь нацелена на русскоязычных пользователей, о чем свидетельствует содержание их уведомлений о требовании выкупа.

Есть признаки того, что Key Group может быть связана с русскоязычной закрытой группой под названием "huis", известной своими спам-рейдами по Telegram-каналам. Группа демонстрирует признаки бездействия и ребрендинга, имея очевидные связи с различными теневыми фигурами сообщества, репозиториями на GitHub и Telegram-каналами для общения с жертвами.

Зависимость Key Group от разработчиков программ-вымогателей с утечкой информации и использование GitHub в качестве основного канала C2 для распространения вредоносных программ указывают на тенденцию, при которой участники киберугроз все чаще используют общедоступные исходные коды программ-вымогателей. Эта тенденция указывает на потенциальный рост числа групп, использующих утечку компонентов или исходных кодов для своих вредоносных действий в будущем.
#ParsedReport #CompletenessLow
01-10-2024

The Dark Knight Returns: Joker malware analysis

https://cert.pl/en/posts/2024/10/analiza-joker

Report completeness: Low

Threats:
Joker

Industry:
Financial

Geo:
Polish

ChatGPT TTPs:
do not use without manual check
T1090.001, T1036.005, T1005, T1059.007, T1071.001, T1572, T1406, T1512

IOCs:
File: 9

Soft:
Android

Algorithms:
xor

Functions:
onCreate, exe, transformUrl, buildPostForm, onSuccess, handleBody, open, init

Win API:
loadLibrary

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 The Dark Knight Returns: Joker malware analysis https://cert.pl/en/posts/2024/10/analiza-joker Report completeness: Low Threats: Joker Industry: Financial Geo: Polish ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что CERT Polska обнаружила в магазине Google Play новые образцы мобильной вредоносной программы "Joker", нацеленной на польских пользователей, которая работает как приложение для камеры красоты, но на самом деле выполняет мошеннические действия по подписке в фоновом режиме, подвергая риску безопасность, конфиденциальность и финансы пользователей.
-----

CERT Polska обнаружил новые образцы мобильной вредоносной программы "Joker", нацеленной, в частности, на польских пользователей. Вредоносная программа замаскирована под приложение для камеры красоты, доступное в Google Play Store с более чем 100 000 загрузок и последним обновлением от 17.09.2024. После установки приложение работает нормально, но тайно выполняет вредоносные действия в фоновом режиме.

Вредоносная программа способна выполнять мошеннические действия с подпиской без согласия пользователя. Сначала она определяет страну и мобильную сеть пользователя, используя коды MCC и MNC, полученные с помощью класса TelephonyManager. Она отключает Wi-Fi на устройствах Android 9 различными способами, обеспечивая доступ к сети через мобильные данные. Затем приложение загружает список веб-сайтов с премиальными сервисами и тайно инициирует подписку.

Вредоносная программа расшифровывает зашифрованную строку, полученную из URL-адреса, который содержит информацию, необходимую для мошенничества с подпиской. Она использует JavaScript в WebView для автоматизации взаимодействия со страницами подписки и перехвата SMS-сообщений, что позволяет подписываться на услуги, не обнаруженные пользователями.

Заключительный этап включает отправку запросов на транзакцию с использованием пользовательских данных, полученных ранее, включая MSISDN, для подтверждения подписки и получения Pin-кодов. Этот сложный процесс включает в себя зашифрованные сообщения, запутанный код и манипулирование конфиденциальными пользовательскими данными для облегчения мошеннических действий.

Благодаря детальному анализу поведения приложения становится очевидным, что вредоносная программа Joker представляет серьезную угрозу безопасности, конфиденциальности и финансам пользователей. Пользователям рекомендуется соблюдать осторожность при загрузке приложений, особенно с подозрительным поведением или запросами на несанкционированный доступ.