CTT Report Hub
3.43K subscribers
9.93K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 09-01-2025 Recruitment Phishing Scam Imitates CrowdStrike Hiring Process https://www.crowdstrike.com/en-us/blog/recruitment-phishing-scam-imitates-crowdstrike-hiring-process Report completeness: Medium Threats: Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - фишинговая кампания, использующая бренд CrowdStrike recruitment для распространения поддельного CRM-приложения для сотрудников, которое служит загрузчиком для криптомайнера XMRig. Кампания подчеркивает важность сохранения бдительности в отношении фишинговых атак, особенно тех, которые нацелены на лиц, ищущих работу, и содержит рекомендации для частных лиц и организаций по снижению риска таких атак.
-----

7 января 2025 года CrowdStrike выявила фишинговую кампанию, использующую бренд CrowdStrike для привлечения персонала. Атака включает в себя рассылку фишинговых электронных писем под видом CrowdStrike recruitment, которые приводят получателей на вредоносный веб-сайт, где им предлагается загрузить поддельное "приложение CRM для сотрудников". Загруженное приложение служит загрузчиком для криптомайнера XMRig.

Фишинговое электронное письмо заманивает жертв, утверждая, что оно связано с процессом подбора персонала, и направляет их на вредоносный веб-сайт, предлагающий варианты загрузки как для Windows, так и для macOS. Однако, независимо от сделанного выбора, загружается исполняемый файл Windows, написанный на Rust. Этот исполняемый файл служит загрузчиком для XMRig и содержит конфигурации для XMRig в виде аргументов командной строки.

Загруженный исполняемый файл проверяет выполнение определенных условий, позволяющих избежать обнаружения, включая обнаружение отладчиков, обеспечение минимального количества активных процессов, проверку как минимум двух ядер процессора и поиск распространенных программных средств анализа вредоносных программ или виртуализации. Если эти условия соблюдены, вредоносная программа загружает XMRig с GitHub, извлекает его содержимое в определенный каталог и запускает XMRig miner с предоставленными аргументами командной строки.

Эта кампания подчеркивает важность проявления бдительности в отношении фишинговых рассылок, особенно тех, которые нацелены на лиц, ищущих работу. Лицам, участвующим в процессе подбора персонала, крайне важно проверять законность сообщений от таких компаний, как CrowdStrike, и избегать загрузки нежелательных файлов. Организации могут снизить риск подобных атак, обучая сотрудников тактике фишинга, отслеживая подозрительную сетевую активность и используя решения endpoint protection для выявления и блокирования вредоносного поведения.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 APT PROFILE - TA397 https://www.cyfirma.com/research/apt-profile-ta397 Report completeness: Low Actors/Campaigns: Bitter (motivation: cyber_espionage, information_theft) Threats: Spear-phishing_technique Wmrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что хакер TA397, известный как Bitter, является изощренной группой кибершпионажа, базирующейся в Южной Азии, которая нацелена на организации в регионах EMEA и APAC, используя передовые методы, такие как фишинговые кампании, для проникновения в сети, развертывания троянских программ удаленного доступа, создания механизмов сохранения и поддержания работоспособности. коммуникация осуществляется с помощью тщательно спланированной инфраструктуры.
-----

хакер TA397, также известный как Bitter, - это группа кибершпионажа, базирующаяся в основном в Южной Азии и нацеленная на широкий круг организаций в регионах EMEA (Европа, Ближний Восток и Африка) и APAC (Азиатско-Тихоокеанский регион). Среди их целей - государственные учреждения, энергетические компании, телекоммуникационные фирмы, оборонные организации и инжиниринговые компании. Методы работы группы, как правило, включают в себя запуск сложных фишинговых кампаний с целью проникновения в сети своих целей и кражи конфиденциальной информации и интеллектуальной собственности.

В ходе одной из недавних атак TA397 был нацелен на турецкую оборонную организацию, отправив фишинговые электронные письма, замаскированные под сообщения о проектах государственной инфраструктуры на Мадагаскаре. Эти вводящие в заблуждение электронные письма содержали вредоносные вложения, предназначенные для использования уязвимостей в системах цели. Группа продемонстрировала высокий уровень изощренности в своей работе, используя передовые технологии для успешной доставки и выполнения полезной нагрузки вредоносных программ.

Было замечено, что TA397 использует архивы RAR с альтернативными потоками данных (ADS) для доставки вредоносной полезной нагрузки своим целям. Эти архивы часто содержат поддельные PDF-файлы, чтобы обманом заставить пользователей открыть их, а также вредоносные LNK-файлы, которые выполняют код PowerShell для загрузки дополнительной полезной информации с удаленных серверов. Используя эту тактику, хакеры могут избежать обнаружения с помощью традиционных мер безопасности и закрепиться в сети цели.

Известно, что в своей деятельности группа использует два основных типа троянских программ удаленного доступа (RATs): WmRAT и MiyaRAT. WmRAT - это более старый инструмент, который используется для сбора базовых данных и фильтрации файлов. Напротив, MiyaRAT - это более сложный и продвинутый инструмент, оснащенный возможностями шифрования и функциями обратной оболочки, позволяющий злоумышленникам сохранять постоянный доступ к скомпрометированным системам и тайно извлекать конфиденциальные данные.

Чтобы обеспечить долгосрочный доступ к скомпрометированным системам, TA397 часто устанавливает запланированные задачи в среде жертвы, обеспечивая регулярную связь с ее серверами управления (C2). Этот постоянный механизм позволяет хакерам регулярно извлекать данные и развертывать дополнительную полезную нагрузку или осуществлять дальнейшие вредоносные действия в скомпрометированной сети.

Инфраструктура, используемая TA397, тщательно спланирована и структурирована для поддержки их операций по кибершпионажу. Группа поддерживает промежуточные домены, такие как jacknwoods.com для начальной доставки полезной нагрузки и academymusica.com для связи со своими серверами C2. Используя различные домены для различных этапов своих атак, TA397 стремится разделить и замаскировать свои вредоносные действия, затрудняя защитникам эффективное выявление и срыв их операций.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 Phish-free PayPal Phishing https://www.fortinet.com/blog/threat-research/phish-free-paypal-phishing Report completeness: Low ChatGPT TTPs: do not use without manual check T1566 IOCs: Email: 2
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте освещается изощренная попытка фишинга, нацеленная на CISO, подчеркивается важность проявления бдительности в отношении таких угроз и необходимость осознания и осторожности со стороны людей для борьбы с продвинутыми атаками. В нем обсуждается тактика социальной инженерии, используемая при атаке, и продвигается идея "человеческого брандмауэра" посредством обучения сотрудников для повышения устойчивости к кибербезопасности.
-----

В тексте содержится подробная информация о недавней попытке фишинга, с которой столкнулся CISO, и подчеркивается изощренный характер атаки. CISO получил подозрительное электронное письмо, предположительно, от PayPal, на свой корпоративный адрес электронной почты, который они не используют для PayPal. Электронное письмо пришло с чужого адреса"Billingdepartments1@gkjyryfjy876.onmicrosoft.com, что вызвало дополнительные подозрения.

Несмотря на то, что CISO распознал явные признаки фишинга, они сочли атаку интригующей и подумали о том, как могли бы отреагировать в подобной ситуации их менее подкованные в вопросах безопасности родственники. В тексте подчеркивается важность бдительности в отношении попыток фишинга и предлагается более внимательно изучить потенциальные последствия такого рода мошенничества.

Описанная фишинговая атака использует тактику социальной инженерии, при которой жертву обманом заставляют войти в свою учетную запись PayPal, воспользовавшись тем, что электронное письмо вызвало у нее ощущение срочности. Как только жертва входит в систему, учетная запись мошенника становится связанной с ее учетной записью, что позволяет мошеннику получить контроль над учетной записью PayPal жертвы. Этот метод обходит традиционные механизмы обнаружения фишинга, создавая серьезную угрозу для частных лиц и организаций.

В тексте подчеркивается важность осознанности и осторожности человека в борьбе с такими продвинутыми атаками. Предлагается концепция "человеческого брандмауэра" - людей, которые обучены распознавать подозрительные электронные письма и соответствующим образом реагировать на них, даже если они кажутся подлинными. Эта стратегия подчеркивает роль обучения сотрудников в повышении устойчивости к кибербезопасности в организациях, тем самым защищая их от появления новых хакеров.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 APT Attack Trend Report (Domestic) December 2024 https://asec.ahnlab.com/ko/85589 Report completeness: Low Threats: Spear-phishing_technique Xenorat Rokrat Geo: Japanese, Japan, Russian, Korean ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что компания AhnLab, занимающаяся кибербезопасностью, проанализировала атаки APT, нацеленные на внутренние организации в декабре 2024 года. В отчете рассказывается о распространенности фишинговых атак Spear и методах, используемых при этих атаках, а также о другом варианте APT-атаки, связанном с развертыванием вредоносных троянских программ с удаленным доступом.
-----

Компания AhnLab, занимающаяся кибербезопасностью, активно отслеживает и анализирует APT-атаки, нацеленные на внутренние организации, использующие их собственную инфраструктуру. В отчете, охватывающем декабрь 2024 года, AhnLab подробно описывает классификацию и статистику APT-атак на внутренние объекты и знакомит с функциями, связанными с различными типами атак.

В декабре 2024 года большинство APT-атак, выявленных в Корее, были отнесены к категории точечных фишинговых атак. Точечный фишинг - это сложный тип фишинговой атаки, который нацелен на конкретных лиц или группы после проведения тщательной разведки для сбора информации о цели. Используя эту собранную информацию, злоумышленники создают убедительные фишинговые электронные письма, которые кажутся адресатам заслуживающими доверия. В ходе таких фишинговых атак часто используются такие методы, как подделка электронной почты, для манипулирования информацией об отправителе и включения вредоносных вложений или ссылок, которые побуждают пользователей переходить по ним.

Одним из распространенных методов, наблюдаемых при этих атаках, является распространение файла, идентифицированного как LNK, который содержит вредоносную команду PowerShell. При выполнении этой команды извлекается CAB-файл, встроенный в файл LNK, который, в свою очередь, содержит множество вредоносных скриптов, сжатых для утечки информации и загрузки дополнительного вредоносного ПО в систему пользователя. Выполняемые файлы скриптов, которые могут быть в различных форматах, таких как .bat, .ps1 или .vbs, выполняют вредоносные действия, такие как извлечение информации о компьютере пользователя и загрузка других вредоносных файлов.

Другой вариант APT-атаки, о котором говорится в отчете, связан с развертыванием троянской программы удаленного доступа (RAT). Этот тип атаки в основном распространяется вместе с обычными файлами в сжатых форматах, при этом выявленные в этих случаях вредоносные файлы LNK содержат команды PowerShell, предназначенные для загрузки вредоносного ПО. Злоумышленники могут использовать такие сервисы, как DropBox API или Google Drive, для извлечения вредоносного ПО или создания дополнительных файлов сценариев на компьютере пользователя, причем часто используются такие адреса, как "%PUBLIC%". После запуска вредоносная программа RAT, которая может быть представлена в таких вариантах, как XenoRAT и RoKRAT, выполняет команды злоумышленников, позволяя выполнять такие вредоносные действия, как кейлоггинг и захват экрана.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 AutoIt. Increase in distribution of AutoIt compilation malware via phishing emails https://asec.ahnlab.com/ko/85601 Report completeness: Low Threats: Formbook Snake_keylogger Redline_stealer Agent_tesla Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в значительном сдвиге в распространении вредоносных программ от традиционного вредоносного ПО ".NET" к вредоносному ПО AutoIt, причем AutoIt приобретает все большую популярность благодаря своей простоте компиляции, уменьшению зависимостей и более активному использованию хакерами. Этот сдвиг ставит перед специалистами в области кибербезопасности сложные задачи, подчеркивая важность понимания и разработки эффективных стратегий защиты от меняющегося ландшафта угроз.
-----

В последние месяцы произошел значительный сдвиг в распространении вредоносных программ, при этом заметно увеличилось количество вредоносных программ, скомпилированных с помощью AutoIt, по сравнению с традиционными вредоносными программами ".NET". Эта тенденция начала набирать обороты в августе 2024 года, и к декабрю того же года объем распространения вредоносного ПО AutoIt почти сравнялся с объемом распространения вредоносного ПО ".NET".

AutoIt - это язык сценариев, предназначенный для автоматизации задач в операционной системе Windows, позволяющий легко выполнять компиляцию в исполняемые файлы (EXE). В отличие от других языков, AutoIt требует меньше настроек и имеет минимальные зависимости, что устраняет необходимость в установке отдельных библиотек. Такая простота в производстве может быть одной из причин быстрого роста распространения вредоносных программ AutoIt.

Ранее распространением исполняемых файлов в основном занимались вредоносные программы ".NET". Однако ситуация изменилась, и вредоносные программы, скомпилированные с использованием AutoIt, набирают популярность. Примечательно, что XLoader, похититель информации, был самой распространенной вредоносной программой AutoIt, наряду с другими угрозами, такими как SnakeKeylogger, RedLine, AgentTesla и RemcosRAT.

Ежемесячные данные о распространении вредоносных программ ".NET" указывают на устойчивое снижение их распространения, в то время как масштабы распространения вредоносных программ AutoIt растут. Простота компиляции сценариев AutoIt в сочетании с уменьшением их зависимостей, по-видимому, способствовали увеличению их использования хакерами.

Переход к распространению вредоносных программ AutoIt создает проблемы для специалистов в области кибербезопасности, поскольку это означает изменение тактики, используемой злоумышленниками. Понимание структуры и нюансов вредоносных программ AutoIt имеет решающее значение для разработки эффективных стратегий защиты от этого меняющегося ландшафта угроз.

Более того, хотя причины резкого распространения вредоносного ПО AutoIt могут быть разными, основными факторами могут быть относительно более простой процесс компиляции и меньшая зависимость по сравнению с ".NET". Сокращение объема распространения обоих типов вредоносных программ, наблюдавшееся в декабре, может указывать на временные колебания в структуре угроз.

Этот отчет проливает свет на появление вредоносного ПО AutoIt и дает представление о конкретных случаях распространения, подчеркивая необходимость постоянного мониторинга и анализа появляющихся хакеров. Аналитикам hacker intelligence рекомендуется быть в курсе меняющихся тенденций в распространении вредоносного ПО и соответствующим образом адаптировать свои механизмы защиты для эффективной борьбы с возникающими угрозами.
#ParsedReport #CompletenessMedium
10-01-2025

FunkSec - Alleged Top Ransomware Group Powered by AI

https://research.checkpoint.com/2025/funksec-alleged-top-ransomware-group-powered-by-ai

Report completeness: Medium

Actors/Campaigns:
Scorpion
El_farado
Bjorka (motivation: hacktivism)
Ghost_algeria
Blako
Cyb3r_fl00d (motivation: hacktivism)

Threats:
Funcksec
Funklocker
Fddos_tool
Udpflood_technique
Jqraxy_hvnc_tool
Hvnc_tool
Wevtutil_tool
Shadow_copies_delete_technique

Geo:
India, Brazil, Palestine, Algeria, Indonesian, Israeli, Russia

ChatGPT TTPs:
do not use without manual check
T1486, T1218, T1036, T1489

IOCs:
Hash: 9
File: 12
Path: 1
Command: 1

Soft:
Telegram, ChatGPT, Windows Defender, discord, steam

Wallets:
harmony_wallet

Algorithms:
chacha20, aes

Functions:
again, Set-MpPreference, Set-ExecutionPolicy

Win API:
WriteFileEx, CryptGenRandom

Win Services:
bits, wuauserv, AppIDSvc, eventlog, WinDefend

Languages:
powershell, python, rust

Links:
https://github.com/orion-rs/orion
CTT Report Hub
#ParsedReport #CompletenessMedium 10-01-2025 FunkSec - Alleged Top Ransomware Group Powered by AI https://research.checkpoint.com/2025/funksec-alleged-top-ransomware-group-powered-by-ai Report completeness: Medium Actors/Campaigns: Scorpion El_farado Bjorka…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа вымогателей FunkSec приобрела дурную славу благодаря своей деятельности в сфере киберпреступности, используя технологии искусственного интеллекта в своих операциях с программами-вымогателями. Они действуют как группа "Программы-вымогатели как услуга" (RaaS), используя тактику двойного вымогательства и предлагая различные инструменты, связанные с деятельностью хакеров. Деятельность FunkSec стирает грань между хактивизмом и киберпреступностью, что вызывает опасения по поводу достоверности предоставляемой ими информации. Использование группой технологий искусственного интеллекта при разработке вредоносных программ и расширении своих возможностей отражает меняющийся ландшафт хакеров.
-----

Группа программ-вымогателей FunkSec появилась в конце 2024 года и в декабре того же года имела более 85 жертв, превзойдя по количеству жертв другие группы программ-вымогателей.

Группа использует технологию разработки вредоносных программ с помощью искусственного интеллекта, что делает сложные инструменты доступными даже для неопытных пользователей.

FunkSec работает как программа-вымогатель как услуга (RaaS), используя тактику двойного вымогательства, сочетая кражу данных с шифрованием, чтобы принудить жертв к выплате выкупа.

Их программа-вымогатель идентифицируется по расширению ".funksec" и написана на Rust, скомпилирована в среде C:\Users\Abdellah\, причем версии загружены в основном из Алжира.

Деятельность группы привлекла внимание на форумах по борьбе с киберпреступностью, что способствовало ее растущей известности.

FunkSec предлагает различные инструменты, связанные с активностью хакеров, такие как инструмент для DDoS-атак, серверная и клиентская программа HVNC, а также инструмент для генерации паролей и их удаления.

Группа активно использует искусственный интеллект для расширения своих возможностей, включая разработку вредоносного ПО и чат-бота с искусственным интеллектом на основе мини-приложений.

Ключевые лица, связанные с FunkSec, включают Scorpion, DesertStorm, El Farado, XTN и Bjorka, которые играют различную роль в продвижении FunkSec и участии в мероприятиях, связанных с хактивизмом.
#ParsedReport #CompletenessLow
12-01-2025

Wiz Research Identifies Exploitation in the Wild of Aviatrix Controller RCE (CVE-2024-50603). What is CVE-2024-50603?

https://www.wiz.io/blog/wiz-research-identifies-exploitation-in-the-wild-of-aviatrix-cve-2024-50603

Report completeness: Low

Threats:
Xmrig_miner
Sliver_c2_tool

Victims:
Aviatrix controller

CVEs:
CVE-2024-50603 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2021-40870 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- aviatrix controller (<6.2.2043, <6.3.2490, <6.4.2838, <6.5.1922)


ChatGPT TTPs:
do not use without manual check
T1059, T1190, T1078

IOCs:
IP: 2
Hash: 6

Algorithms:
sha1, zip

Languages:
php

Links:
https://github.com/newlinesec/CVE-2024-50603/blob/main/CVE-2024-50603.yaml
https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2024/CVE-2024-50603.yaml
CTT Report Hub
#ParsedReport #CompletenessLow 12-01-2025 Wiz Research Identifies Exploitation in the Wild of Aviatrix Controller RCE (CVE-2024-50603). What is CVE-2024-50603? https://www.wiz.io/blog/wiz-research-identifies-exploitation-in-the-wild-of-aviatrix-cve-2024…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и использовании критической уязвимости при выполнении кода (CVE-2024-50603) в API контроллера Aviatrix, которая позволяет злоумышленникам выполнять вредоносные команды с потенциальными последствиями, такими как майнинг криптовалюты и использование бэкдоров для обеспечения сохраняемости. В тексте подчеркивается важность исправления уязвимой системы, проведения криминалистического анализа и принятия мер безопасности для предотвращения несанкционированного доступа и дальнейшей эксплуатации.
-----

Уязвимость, обнаруженная в API Aviatrix Controller, связана с неправильной обработкой параметров, предоставленных пользователем, в частности, в конечных точках API list_flightpath_destination_instances и flightpath_connection_test. Эта уязвимость позволяет злоумышленникам внедрять вредоносные команды операционной системы, что приводит к выполнению произвольных команд на контроллере пользователем, не прошедшим проверку подлинности. Уязвимость, в частности, связана с включением таких параметров, как cloud_type и src_cloud_type, в командные строки без соответствующей очистки.

Основываясь на наблюдениях, все скомпрометированные машины были обнародованы и подтверждены как уязвимые для CVE-2024-50603, но не подверженные CVE-2021-40870, предыдущей уязвимости RCE в контроллере Aviatrix. Это говорит о том, что злоумышленники, скорее всего, получили доступ, воспользовавшись недавним RCE. Вредоносное ПО, развернутое в период с 7 по 10 января 2025 года, используется хакерами для майнинга криптовалюты с помощью XMRig и развертывания бэкдоров Sliver для сохранения доступа даже после применения исправлений.

CVE-2024-50603 - это критическая уязвимость при выполнении кода с оценкой CVSS 10,0, влияющая на Aviatrix Controller. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, удаленно выполнять произвольные команды в системе. Уязвимость возникает из-за того, что не удалось должным образом обработать вводимые пользователем данные. Для решения этой проблемы были выпущены исправленные версии 7.1.4191 и 7.2.4996. В средах AWS Aviatrix Controller по умолчанию разрешает повышение привилегий, что повышает риск, связанный с использованием этой уязвимости.

Чтобы снизить риск, связанный с этой уязвимостью, настоятельно рекомендуется обновить Aviatrix Controller до исправленных версий, провести криминалистический анализ устройств и отслеживать любые попытки бокового перемещения к плоскости управления облаком. Кроме того, организациям настоятельно рекомендуется провести тщательные расследования, чтобы выявить любые признаки предшествующей компрометации, устранить потенциальные бэкдоры и предотвратить несанкционированный доступ к облачной системе управления. Рекомендации включают проверку страницы угроз на наличие угроз, связанных с размещением Aviatrix Controller, использование таких инструментов, как Security Graph и Cloud Events Explorer, для обнаружения вредоносных программ, сетевых IOCs, предупреждений о безопасности от облачных провайдеров, ненормальных запросов DNS и подозрительных исходящих подключений с устройств Aviatrix Controller.
#ParsedReport #CompletenessLow
12-01-2025

Information Stealer Masquerades as LDAPNightmare (CVE-2024-49113) PoC Exploit. Conclusion

https://www.trendmicro.com/en_us/research/25/a/information-stealer-masquerades-as-ldapnightmare-poc-exploit.html

Report completeness: Low

Threats:
Ldapnightmare_vuln
Upx_tool

CVEs:
CVE-2024-49113 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-49112 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1059.001, T1204.002, T1071.001, T1027

IOCs:
File: 1
Hash: 2
Url: 3

Algorithms:
zip

Languages:
python, powershell