CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 12-01-2025 How Cracks and Installers Bring Malware to Your Device https://www.trendmicro.com/en_us/research/25/a/how-cracks-and-installers-bring-malware-to-your-device.html Report completeness: Medium Threats: Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
хакеры используют популярные платформы, такие как YouTube и социальные сети, для распространения поддельных установщиков, которые приводят пользователей на вредоносные веб-сайты. Эти поддельные загрузки часто защищены паролем и закодированы, что затрудняет их обнаружение. После заражения вредоносная программа собирает конфиденциальные данные для совершения кражи личных данных. Рост числа поддельных инсталляторов в комплекте с инфокрадами представляет серьезную угрозу, что подчеркивает необходимость осторожности пользователей. Инфокрады маскируются под законное программное обеспечение, создавая угрозу личной безопасности. Киберпреступники используют тактику обмана для заманивания жертв, затрагивая как отдельных пользователей, так и организации. Организации должны быть в курсе появления новых хакеров и применять многоуровневые стратегии защиты. Trend Micro предлагает такие ресурсы, как аналитические отчеты, которые помогают клиентам эффективно защищаться от хакеров.
-----

хакеры используют популярные платформы, такие как YouTube и социальные сети, для распространения поддельных установщиков, ведущих к вредоносным веб-сайтам, используя доверие пользователей.

Они используют авторитетные файлообменные сервисы, чтобы скрыть источник своего вредоносного ПО, что затрудняет его обнаружение и удаление.

Поддельные загрузки часто защищены паролем и закодированы, что затрудняет анализ в условиях безопасности.

Вредоносное ПО от поддельных установщиков нацелено на конфиденциальные данные из веб-браузеров, чтобы облегчить кражу личных данных.

Рост числа поддельных установщиков в комплекте с похитителями информации представляет растущую угрозу для пользователей, стремящихся к несанкционированной загрузке программного обеспечения.

Управляемый сервис XDR от Trend Micro наблюдал за Lumma stealer как за важным примером этой тенденции.

Похитители информации маскируются под законные приложения для извлечения конфиденциальной информации из зараженных систем.

Киберпреступники манипулируют пользователями на таких платформах, как YouTube, направляя их по вредоносным ссылкам.

хакеры используют различные тактики, чтобы обойти средства защиты, такие как zip-файлы, защищенные паролем, дополнительная загрузка библиотек DLL и внедрение процессов.

Организациям необходимо повысить видимость сети и внедрить многоуровневые стратегии защиты для эффективной борьбы с появляющимися хакерами.

Trend Micro предлагает аналитические отчеты и информацию об угрозах, которые помогают клиентам опережать хакеров, предоставляя ценную информацию о хакерах и тактике принятия упреждающих мер защиты.
#ParsedReport #CompletenessHigh
12-01-2025

The Hunt for RedCurl

https://www.huntress.com/blog/the-hunt-for-redcurl-2

Report completeness: High

Actors/Campaigns:
Red_wolf (motivation: cyber_espionage)

Threats:
Lolbin_technique
Rpivot_tool
Redloader
Blacksuit_ransomware

Victims:
Organizations, Large wholesale retailers, Companies

Industry:
Retail, Government, Financial

Geo:
Australian, Canada

TTPs:
Tactics: 4
Technics: 12

IOCs:
File: 13
Path: 19
IP: 11
Domain: 5
Hash: 13

Soft:
Task Scheduler

Algorithms:
7zip, sha256, xor, aes, zip

Functions:
TaskName, Get-ScheduledTask

Win API:
GetProcAddress

Languages:
python, powershell

Links:
https://github.com/SigmaHQ/sigma/blob/5550ccd280217d9f49190cb8c3815436c2497e0f/rules/windows/builtin/taskscheduler/win\_taskscheduler\_lolbin\_execution\_via\_task\_scheduler.yml#L15
https://github.com/SigmaHQ/sigma/blob/6312dd1d44d309608552105c334948f793e89f48/rules/windows/process\_creation/proc\_creation\_win\_lolbin\_pcalua.yml
https://github.com/klsecservices/rpivot/blob/master/client.py
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 12-01-2025 The Hunt for RedCurl https://www.huntress.com/blog/the-hunt-for-redcurl-2 Report completeness: High Actors/Campaigns: Red_wolf (motivation: cyber_espionage) Threats: Lolbin_technique Rpivot_tool Redloader Bl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что хакерская разведывательная компания Huntress обнаружила и проанализировала подозрительную деятельность, проводимую APT-группой RedCurl в канадских организациях, сосредоточив внимание на их изощренных методах кибершпионажа, включая использование уникальных и эволюционирующих методов, позволяющих избежать обнаружения, тактику "жизни вне земли" (LOTL), а также важность мониторинга конкретных инструментов и методов, таких как PowerShell, 7zip и скрипты на Python, для обнаружения и смягчения последствий.
-----

В середине-конце 2024 года Huntress выявила подозрительную активность в нескольких канадских организациях, связанных с APT-группой RedCurl, известной своим кибершпионажем. Эта деятельность началась в ноябре 2023 года и включала в себя доступ к данным и их извлечение без требования выкупа. RedCurl был нацелен на различные отрасли, включая розничную торговлю, финансы, туризм и консалтинг, с упором на то, чтобы оставаться незамеченным в течение длительного времени.

В одном случае, о котором сообщила Huntress, был обнаружен двоичный файл 7zip, запущенный из подозрительного местоположения, что вызвало предупреждение в Huntress agent. Дальнейшее расследование выявило запланированные задачи, в которых использовался помощник по совместимости программ Windows и скрипты Python для установления соединений в целях управления. Сбор, архивирование и передача данных в облачное хранилище также наблюдались на нескольких хостах в разных организациях Канады. Методы, используемые RedCurl, были признаны уникальными и постоянно совершенствующимися, чтобы избежать обнаружения.

Цепочка заражения RedCurl включала использование PowerShell для загрузки файлов из определенных доменов, их извлечения с помощью 7zip и выполнения для извлечения данных. Группа также использовала вредоносную программу под названием RedLoader с возможностями бэкдора, используя методы обфускации, чтобы избежать обнаружения. В частности, группа использовала LOLBin pcalua.exe для выполнения вредоносных команд и использования Python для создания обратных прокси-серверов.

Проведенный анализ выявил важность использования методов LOTL, при этом RedCurl использует собственные двоичные файлы Windows и законные инструменты для проведения атак. Использование pcalua.exe в запланированных задачах для запуска вредоносных скриптов было заметным аспектом их тактики. Связь группы с конкретными доменами и облачными хранилищами для эксфильтрации еще раз указывает на их сложные методы работы.

Рекомендации по обнаружению и устранению методов, подобных RedCurl, включали мониторинг запланированных задач с использованием pcalua.exe, анализ PowerShell, пакетных файлов и сценариев Python, а также тщательную проверку сетевых подключений, создаваемых исполняемыми файлами Python. Высокая степень использования 7zip для архивирования и эксфильтрации данных подчеркнула важность мониторинга процессов, связанных с использованием этой утилиты.
#ParsedReport #CompletenessMedium
12-01-2025

Formbook Phishing Campaign with old Payloads

https://www.seqrite.com/blog/formbook-phishing-campaign-analysis

Report completeness: Medium

Threats:
Formbook
Steganography_technique
Spear-phishing_technique
Process_hollowing_technique
Process_injection_technique

TTPs:
Tactics: 5
Technics: 9

IOCs:
File: 12
Hash: 5

Algorithms:
zip, base64, xor

Functions:
InvokeMember, ukHjJHqoK1, bLmuzQDIA5, je3uFjEe5y

Win API:
CreateProcessA, WriteProcessMemory

Languages:
powershell, dotnet
CTT Report Hub
#ParsedReport #CompletenessMedium 12-01-2025 Formbook Phishing Campaign with old Payloads https://www.seqrite.com/blog/formbook-phishing-campaign-analysis Report completeness: Medium Threats: Formbook Steganography_technique Spear-phishing_technique P…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Seqrite Lab обнаружила фишинговую кампанию, направленную на то, чтобы похитить Formbook с помощью вложений электронной почты. Formbook, вредоносное ПО как услуга, с 2016 года развивается с использованием методов обхода и скрытых функций. В рамках кампании было распространено несколько вариантов Formbook, во всех из которых использовалась схожая тактика обхода, при этом вредоносная программа скрывала stage 2 и stage 3 в ресурсах PE-файла с именем PurchaseOrder.exe. Вредоносная программа использует различные методы обхода, чтобы избежать обнаружения и сохранить устойчивость, постоянно совершенствуясь, чтобы избежать обнаружения антивирусом. Пользователям рекомендуется с осторожностью относиться к подозрительным электронным письмам с вложениями, чтобы не стать жертвами подобных фишинговых кампаний.
-----

Лаборатория Seqrite недавно обнаружила фишинговую кампанию, в ходе которой злоумышленники похищали Formbook с помощью вложений электронной почты. Formbook, предлагающий вредоносное ПО как услугу, с 2016 года развивается, предлагая различные методы обхода и функции, предназначенные для скрытности. В ходе кампании было обнаружено множество вариантов распространения формуляров, во всех из которых использовалась схожая тактика уклонения.

Фишинговые электронные письма в рамках этой кампании обычно содержат вложение в виде заказа на покупку, обычно в виде zip-файла. При извлечении из вложения обнаруживается один PE-файл с именем PurchaseOrder.exe, который представляет собой двоичный файл, скомпилированный dotnet. Этот вариант Formbook скрывает вредоносное ПО 2-й и 3-й стадий в ресурсах PurchaseOrder.exe. Двоичный файл стадии 3, помеченный как "Hkyl", скрыт внутри ресурса.

Сначала вредоносная программа находится в спящем режиме в течение девяти секунд, прежде чем приступить к расшифровке полезной нагрузки stage 2. Она извлекает зашифрованные данные stage 2 из ресурса приложения внутри PurchaseOrder.exe и сохраняет их в массиве байт. Кроме того, сохраняется ключ расшифровки для полезной нагрузки stage 2. После расшифровки вредоносная программа проверяет наличие флага мьютекса и создает новый мьютекс, если он включен, чтобы избежать запуска нескольких экземпляров вредоносной программы.

Затем вредоносная программа проверяет наличие флага "Спящий режим"; если он включен, она задерживает выполнение, чтобы избежать обнаружения изолированными программами. Дальнейшие проверки проводятся на предмет путей исключения и загрузки дополнительных полезных данных или выполнения команд с сервера C2. Вредоносная программа может добавлять пути исключения, скрывать свое поведение с помощью PowerShell в скрытом окне и самостоятельно копировать родительский файл со скрытыми атрибутами, чтобы избежать обнаружения.

Вредоносная программа расшифровывает данные, закодированные в base64, и генерирует XML-файл, содержащий информацию, связанную с задачей. Этот XML-файл создается в папке %temp% и обновляется с требуемыми значениями для сохранения. Запланированные задачи создаются со скрытыми атрибутами, чтобы запутать поведение вредоносной программы. Как только окончательная полезная нагрузка расшифрована, вредоносная программа выбирает целевой процесс для удаления данных на основе предопределенных значений, предоставленных хакером.

Formbook постоянно обновляется, чтобы избежать обнаружения антивирусом, с помощью различных методов доставки, включая фишинговые электронные письма. Вредоносная программа использует методы обхода для сохранения постоянства, такие как скрытие атрибутов файлов и создание мьютексов, предотвращающих запуск нескольких экземпляров.

Пользователям рекомендуется с осторожностью относиться к подозрительным электронным письмам, особенно с вложениями, чтобы не стать жертвами подобных фишинговых кампаний.
#ParsedReport #CompletenessLow
12-01-2025

The State of Magecart: A Persistent Threat to E-Commerce Security

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-state-of-magecart-a-persistent-threat-to-e-commerce-security

Report completeness: Low

Actors/Campaigns:
Magecart (motivation: cyber_criminal, information_theft)

Threats:
Cosmicsting_vuln

Industry:
E-commerce

CVEs:
CVE-2024-34102 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.2, 2.4.3, 2.4.4, 2.4.5, 2.4.6)
- adobe commerce webhooks (<1.5.0)
- adobe magento (2.4.4, 2.4.5, 2.4.6, 2.4.7)

CVE-2024-2961 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-20720 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.4, 2.4.5, 2.4.6)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1078, T1078, T1059, T1071

Soft:
Twitter

Algorithms:
base64

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 12-01-2025 The State of Magecart: A Persistent Threat to E-Commerce Security https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-state-of-magecart-a-persistent-threat-to-e-commerce-security Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что атаки Magecart, нацеленные на сайты электронной коммерции с целью кражи данных о владельцах карт и их личных данных, остаются распространенными и с годами усиливаются. Злоумышленники используют уязвимости в платформе электронной коммерции Magento и сторонних сервисах для получения несанкционированного доступа к веб-сайтам. Пандемия COVID-19 еще больше активизировала их деятельность в связи с ростом онлайн-покупок. В блоге обсуждаются недавние наблюдения, тактика, используемая при атаках, и текущая ситуация с угрозами Magecart. Кроме того, в нем рассказывается о том, как злоумышленники внедряют скиммер-коды для сбора конфиденциальных данных и используют различные методы для извлечения украденной информации. Trustwave упоминается как лидер в области кибербезопасности, который помогает организациям защищаться от появляющихся хакеров.
-----

Атаки на Magecart были впервые выявлены Trustwave SpiderLabs в 2019 году и продолжают оставаться распространенной угрозой, нацеленной на веб-сайты электронной коммерции с целью кражи данных о владельцах карт и персональных данных.

Успех атак Magecart объясняется широким распространением платформы Magento среди интернет-магазинов по всему миру, а киберпреступники активизируют свои усилия, особенно в преддверии праздников.

Злоумышленники используют уязвимости в платформах электронной коммерции, инфраструктуре и скомпрометированных сторонних сервисах для получения несанкционированного доступа к веб-сайтам и проведения структурированных атак.

Злоумышленники Magecart используют известные уязвимости, такие как CVE-2024-20720 и CosmicSting (CVE-2024-34102 и CVE-2024-2961), для компрометации платформ Adobe Magento и проведения атак.

Злоумышленники внедряют скиммер-коды для сбора конфиденциальной информации, которые часто вводятся непосредственно на страницы оформления заказа или рассредоточиваются по нескольким разделам веб-сайта с целью мониторинга страниц, связанных с платежами.

Злоумышленники используют такие методы, как встраивание украденной информации в HTTP-запросы GET или использование подключений WebSocket для передачи на назначенные серверы управления.

Trustwave предлагает комплексные наступательные и оборонительные решения в области кибербезопасности для обнаружения изощренных хакеров и реагирования на них, повышая уровень безопасности организаций перед лицом меняющихся вызовов.
#ParsedReport #CompletenessMedium
14-01-2025

DigitalPulse Proxyware being distributed through advertising pages

https://asec.ahnlab.com/ko/85702

Report completeness: Medium

Threats:
Digitalpulse
Proxyjacking_technique
Autoclicker_tool
Iproyal_pawns_tool
Peer2profit_tool
Traffmonetizer_tool
Proxyrack_tool
Packetstream_tool
Lumma_stealer
Trojan/win.proxyware.r645077
Trojan/win.fsautcik.r684719
Dropper/win.proxyware.c5701827
Dropper/win.proxyware.c5701832
Dropper/win.proxyware.c5715070

ChatGPT TTPs:
do not use without manual check
T1071, T1059.001, T1105, T1036, T1140, T1564, T1553.002

IOCs:
File: 17
Hash: 5
Url: 5

Soft:
Hyper-V, VirtualBox, Chromium, Firefox(5.5MB 이상, Internet Explorer, Mozilla Firefox, task scheduler

Algorithms:
md5

Functions:
wine_get_unix_file_name

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 DigitalPulse Proxyware being distributed through advertising pages https://asec.ahnlab.com/ko/85702 Report completeness: Medium Threats: Digitalpulse Proxyjacking_technique Autoclicker_tool Iproyal_pawns_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
Центр экстренного реагирования AhnLab Security (ASEC) выявил кампанию прокси-атак, которая включает распространение вредоносного программного обеспечения через бесплатные сайты и нацелена на использование пропускной способности сети пользователей с целью получения прибыли. Атака связана с предыдущими случаями взлома прокси-серверов и использует замаскированные программы, методы антианализа и вредоносные скрипты для установки прокси-программ на зараженные системы. Пользователям рекомендуется соблюдать осторожность при загрузке исполняемых файлов из подозрительных источников и применять меры безопасности для предотвращения заражения вредоносными программами.
-----

Центр экстренного реагирования AhnLab Security (ASEC) выявил кампанию прокси-атак, направленную на пользователей через сайт бесплатного программного обеспечения. Распространяемое прокси-по подписано сертификатом Netlink Connect и связано с предыдущими атаками на прокси-сервер с использованием DigitalPulse. В ходе этой атаки пользователи невольно устанавливают программу под названием AutoClicker наряду с законной программой, которая затем перехватывает пропускную способность их сети с помощью установленного прокси-ПО. Прокси-хакинг - это метод, при котором злоумышленники извлекают выгоду из использования интернет-трафика зараженной системы без согласия пользователя, а пользователи получают оплату в обмен на то, что они делятся своей пропускной способностью. Пропускная способность зараженной системы используется извне, и злоумышленники извлекают выгоду из этой эксплуатации.

DigitalPulse, наряду с другими вариантами прокси-программ, такими как IPRoyal, Peer2Profit, Traffmonetizer, Proxyrack и PacketStream, ранее использовался в атаках на прокси-серверы. В 2023 году LevelBlue запустила кампанию, в ходе которой DigitalPulse заразил более 400 000 систем Windows. Недавняя атака с использованием прокси-программы, подписанной Netlink Connect, отражает прошлые инциденты, когда вредоносное ПО распространялось через домашнюю страницу специальной бесплатной программы YouTube downloader. Пользователи, заходящие на страницу загрузки, попадают на различные вредоносные сайты, в том числе распространяющие LummaC2 - фишинговый метод, использующий команды загрузки вредоносных программ.

В ходе атаки используется замаскированная программа AutoClicker, которая на самом деле является вредоносным ПО-загрузчику, облегчающим установку прокси-программ. AutoClicker использует методы антианализа, в том числе проверяет размер файла истории веб-браузера, чтобы избежать обнаружения. После установки AutoClicker запускает скрипт PowerShell, который устанавливает NodeJS, загружает вредоносный JavaScript и настраивает его в планировщике задач для дальнейшего выполнения вредоносных команд. Этот JavaScript подключается к серверу управления для получения инструкций и, в конечном счете, устанавливает прокси-ПО, причем DigitalPulse является особым вариантом в этой кампании.

Пользователям рекомендуется соблюдать осторожность при установке исполняемых файлов из подозрительных источников, таких как рекламные объявления и всплывающие окна. Компания AhnLab рекомендует использовать продукты версии 3 на уже зараженных системах для предотвращения дальнейшего заражения вредоносными программами. DigitalPulse и аналогичные прокси-программы потенциально могут скомпрометировать системные ресурсы с целью получения финансовой выгоды, подобно майнерам монет. Связь между атаками с использованием прокси-серверов и распространением прокси-программ через сайты с бесплатным программным обеспечением подчеркивает важность сохранения бдительности и использования мер безопасности для защиты от таких угроз.
#ParsedReport #CompletenessMedium
14-01-2025

CERT-AGID Computer Emergency Response TeamAGID. Analysis of a Lumma Stealer Campaign with Fake CAPTCHA Conducted Through Compromised Italian Dominoes

https://cert-agid.gov.it/news/analisi-di-una-campagna-lumma-stealer-con-falso-captcha-condotta-attraverso-domino-italiano-compromesso

Report completeness: Medium

Threats:
Lumma_stealer

Geo:
Italian, Italy

ChatGPT TTPs:
do not use without manual check
T1204, T1059.001, T1027, T1562.001, T1105, T1567

IOCs:
File: 5
Path: 1
Hash: 6
Domain: 6
Url: 15

Soft:
WordPress, steam

Algorithms:
xor, base64

Functions:
Set-Content

Languages:
powershell, python, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 CERT-AGID Computer Emergency Response TeamAGID. Analysis of a Lumma Stealer Campaign with Fake CAPTCHA Conducted Through Compromised Italian Dominoes https://cert-agid.gov.it/news/analisi-di-una-campagna-lumma…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
аналитики hacker intelligence обнаружили, что вредоносная программа Lumma Stealer использует поддельные капчи для обмана жертв и распространения своей вредоносной информации. Вредоносная программа распространялась через взломанные домены и нацеливалась на пользователей в системах MS Windows, заставляя их выполнять сценарий PowerShell. Несмотря на сложность скрипта и способность обходить механизмы обнаружения, аналитики смогли расшифровать его с помощью ключа XOR и фрагмента кода на Python, в конечном итоге обнаружив, что исполняемый файл представляет собой саму вредоносную программу Lumma Stealer. Кроме того, вредоносная программа использует профили сообщества Steam для доменов серверов управления, что позволяет осуществлять фильтрацию конфиденциальной информации и облегчает общение со злоумышленниками для обновления кодов и загрузки файлов.
-----

Злоумышленник Lumma Stealer недавно применил новую тактику, используя поддельные капчи, чтобы обмануть ничего не подозревающих жертв и распространить свое вредоносное ПО. В ходе кампании, за которой CERT-AGID следил в октябре 2024 года, отдельным лицам рассылались ложные предупреждения об уязвимостях безопасности в их репозиториях на GitHub. Затем они были перенаправлены на сомнительную ссылку, при нажатии на которую им предоставлялась сфабрикованная капча с инструкцией скопировать и запустить скрипт PowerShell с помощью функции WIN+R (Выполнить). Это действие привело к проникновению вредоносной программы Lumma Stealer в системы жертв.

Недавно CERT-AGID выявил итальянский домен, использующий устаревшую версию CMS WordPress, который был взломан с целью распространения вредоносной программы Lumma Stealer. Изучив исходный код взломанного домена, аналитики обнаружили скрытно внедренный JavaScript-скрипт в кодировке Base64. Этот скрипт был разработан для генерации вводящей в заблуждение CAPTCHA, специально предназначенной для пользователей, работающих в системах MS Windows. Следуя инструкциям, содержащимся в CAPTCHA, жертвы непреднамеренно запускали скрипт PowerShell, отвечающий за загрузку и выполнение удаленного файла. Этот скрипт PowerShell, получивший название filesh, представлял собой скрипт размером 10 МБ, содержащий около 22 000 строк кода.

Несмотря на то, что были предприняты попытки проанализировать скрипт filesh онлайн в среде "песочницы", результаты оказались неубедительными из-за способности скрипта обходить механизмы обнаружения и потребовали ручной проверки. Ключевой ключ XOR ($GdFsODSAO), связанный с переменной$GdFsODSAO, был получен в результате переназначения переменных в сегменте кода длиной 18 000 строк. Этот ключ исключения, называемый AMSI_RESULT_NOT_DETECTED, указывает на то, что содержимое не было помечено антивирусным программным обеспечением как вредоносное или подозрительное через интерфейс AMSI.

Для декодирования содержимого с помощью ключа XOR был разработан фрагмент кода на Python, позволяющий выполнять расшифровку внутри функции (fdsjnh). Выполнение этой функции вернуло другой скрипт PowerShell объемом 2 МБ, содержащий строку в кодировке Base64, присвоенную переменной ($a). При расшифровке этой строки был обнаружен исполняемый файл (EXE), который оказался самой вредоносной программой Lumma Stealer.

Кроме того, вредоносная программа Lumma Stealer продолжает использовать профиль сообщества Steam в рамках своей деятельности. В профиле указаны серверные домены с кодировкой ROT15 (C2), которые используются вредоносной программой для утечки таких данных, как учетные данные, финансовая информация и личные данные. Более того, эти серверы C2 служат точками связи для получения обновлений о новых кодах для выполнения и дополнительных файлах для загрузки злоумышленниками, стоящими за Lumma Stealer. Наличие зашифрованных данных C2 в профиле сообщества Steam иллюстрирует многогранный подход, применяемый Lumma Stealer для поддержания своей вредоносной активности и обхода механизмов обнаружения.