#ParsedReport #CompletenessLow
24-01-2025
Tangerine Turkey mines cryptocurrency in global campaign
https://redcanary.com/blog/threat-intelligence/tangerine-turkey
Report completeness: Low
Actors/Campaigns:
Universal_mining
Threats:
Universal_miner
Dll_sideloading_technique
Xmrig_miner
Dll_hijacking_technique
Zephyrus
Dllsearchorder_hijacking_technique
Geo:
Azerbaijan, Turkey
ChatGPT TTPs:
T1027, T1091, T1036, T1574.002
IOCs:
File: 3
Command: 1
Path: 2
Domain: 1
Soft:
PostgreSQL
Languages:
visual_basic, powershell
Links:
24-01-2025
Tangerine Turkey mines cryptocurrency in global campaign
https://redcanary.com/blog/threat-intelligence/tangerine-turkey
Report completeness: Low
Actors/Campaigns:
Universal_mining
Threats:
Universal_miner
Dll_sideloading_technique
Xmrig_miner
Dll_hijacking_technique
Zephyrus
Dllsearchorder_hijacking_technique
Geo:
Azerbaijan, Turkey
ChatGPT TTPs:
do not use without manual checkT1027, T1091, T1036, T1574.002
IOCs:
File: 3
Command: 1
Path: 2
Domain: 1
Soft:
PostgreSQL
Languages:
visual_basic, powershell
Links:
https://github.com/ZephyrProtocol/Zephyrhttps://github.com/BushidoUK/MITRE-Mappings/blob/main/UniversalMiner.mdRed Canary
Tangerine Turkey mines cryptocurrency in global campaign | Red Canary
Named by Red Canary, Tangerine Turkey is a VBscript worm delivered via USB that ultimately drops a cryptomining payload
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Tangerine Turkey mines cryptocurrency in global campaign https://redcanary.com/blog/threat-intelligence/tangerine-turkey Report completeness: Low Actors/Campaigns: Universal_mining Threats: Universal_miner Dl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Tangerine Turkey - это червь VBS, который распространяется через USB-накопители, сбрасывает полезную нагрузку для криптомайнинга и связан с глобальной кампанией по добыче криптовалюты, потенциально пересекающейся с операцией Universal Mining. Вредоносная программа использует тактику обмана, перемещения файлов и стороннюю загрузку библиотек DLL, что подчеркивает важность упреждающих стратегий обнаружения угроз и смягчения их последствий.
-----
Tangerine Turkey - это VBS-червь, который распространяется через USB-накопители и сбрасывает полезную информацию для криптомайнинга.
Вредоносная программа использует файлы VBS и BAT с определенными соглашениями об именовании, выполняемые через дочерние процессы CMD.
Он создает обманчивую папку в вредоносном каталоге System32 для дополнительной загрузки библиотеки DLL.
Индейка-мандаринка была впервые обнаружена в ноябре 2024 года и заняла 8-е место в рейтинге угроз в декабре 2024 года по версии Red Canary.
Это связано с глобальной кампанией по добыче криптовалют, которая потенциально может быть связана с Универсальной операцией по добыче полезных ископаемых.
Анализ на VirusTotal показал корреляцию с правилами XMRig, что позволяет предположить цели майнинга.
В ходе расследования printui.в библиотеке dll были обнаружены подключения к сетевым соединениям, доменам и IP-адресам, связанным с Universal Mining.
Azerbaijan CERT сообщил, что к октябрю 2024 года Universal Mining заразил более 270 000 компьютеров в 135 странах.
Исследователь безопасности Уилл Томас разработал правила для "UniversalMiner", которые помогают идентифицировать образцы вредоносных программ.
Red Canary разработала методы обнаружения таких угроз, как Tangerine Turkey, использующих уязвимые библиотеки DLL для вредоносных действий.
Стратегии проактивного обнаружения угроз и смягчения их последствий имеют решающее значение для защиты от новых хакерских атак, исходящих от Tangerine Turkey.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Tangerine Turkey - это червь VBS, который распространяется через USB-накопители, сбрасывает полезную нагрузку для криптомайнинга и связан с глобальной кампанией по добыче криптовалюты, потенциально пересекающейся с операцией Universal Mining. Вредоносная программа использует тактику обмана, перемещения файлов и стороннюю загрузку библиотек DLL, что подчеркивает важность упреждающих стратегий обнаружения угроз и смягчения их последствий.
-----
Tangerine Turkey - это VBS-червь, который распространяется через USB-накопители и сбрасывает полезную информацию для криптомайнинга.
Вредоносная программа использует файлы VBS и BAT с определенными соглашениями об именовании, выполняемые через дочерние процессы CMD.
Он создает обманчивую папку в вредоносном каталоге System32 для дополнительной загрузки библиотеки DLL.
Индейка-мандаринка была впервые обнаружена в ноябре 2024 года и заняла 8-е место в рейтинге угроз в декабре 2024 года по версии Red Canary.
Это связано с глобальной кампанией по добыче криптовалют, которая потенциально может быть связана с Универсальной операцией по добыче полезных ископаемых.
Анализ на VirusTotal показал корреляцию с правилами XMRig, что позволяет предположить цели майнинга.
В ходе расследования printui.в библиотеке dll были обнаружены подключения к сетевым соединениям, доменам и IP-адресам, связанным с Universal Mining.
Azerbaijan CERT сообщил, что к октябрю 2024 года Universal Mining заразил более 270 000 компьютеров в 135 странах.
Исследователь безопасности Уилл Томас разработал правила для "UniversalMiner", которые помогают идентифицировать образцы вредоносных программ.
Red Canary разработала методы обнаружения таких угроз, как Tangerine Turkey, использующих уязвимые библиотеки DLL для вредоносных действий.
Стратегии проактивного обнаружения угроз и смягчения их последствий имеют решающее значение для защиты от новых хакерских атак, исходящих от Tangerine Turkey.
#ParsedReport #CompletenessMedium
24-01-2025
Operation "Universal Mining" - Leading crypto miner in government agencies
https://mrl.cert.gov.az/upload/Files/articles/op_universal_mining/op_um_10D8BFD4C8EEAEF2F977138DF437BA3B1C9F9622.pdf
Report completeness: Medium
Actors/Campaigns:
Universal_mining
Threats:
Dll_sideloading_technique
Xmrig_miner
Victims:
State institutions, Government institutions
Industry:
Telco, Government
Geo:
Afghanistan, Guatemala, Norway, Albania, India, Belarus, Spain, Venezuela, Tanzania, Somalia, Iraq, Chile, Congo, Colombia, El salvador, Bolivia, Netherlands, Uzbekistan, Switzerland, Qatar, Azerbaijan, Nigeria, Togo, Armenia, United kingdom, Macedonia, Sri lanka, Indonesia, China, Benin, Romania, Philippines, Senegal, Thailand, Argentina, Ecuador, Lebanon, France, Arab emirates, Algeria, Slovakia, Georgia, Jordan, Tajikistan, Ukraine, Belgium, Ethiopia, Honduras, Korea, Burundi, Kyrgyzstan, Singapore, Mongolia, Myanmar, Denmark, Mexico, Libya, Hong kong, Sweden, Malta, Brazil, Bangladesh, Australia, Cambodia, Maldives, Malawi, Peru, Mozambique, Gabon, Japan, Saudi arabia, Czech, Latvia, Israel, South africa, Guam, Canada, Sudan, Costa rica, Egypt, Ireland, Nepal, Palestine, Malaysia, Finland, Dominican republic, Serbia, Viet nam, Uganda, Cyprus, America, Slovenia, Kazakhstan, Moldova, Zimbabwe, Kuwait, Germany, Russian federation, Barbados, Bulgaria, Turkey, Lithuania, Poland, Bosnia and herzegovina, Taiwan, Kenya, Yemen, Bahrain, Pakistan, Asia, Rwanda, Ghana, Guinea, Austria, Hungary, Mauritania, Portugal, New zealand, Italy, Montenegro, Tunisia, Oman, Morocco, Croatia, United arab emirates, Estonia, Uruguay, Chad, Greece
ChatGPT TTPs:
T1073, T1059.001, T1027, T1055, T1562.001, T1105, T1543.003
IOCs:
File: 42
Domain: 3
Hash: 19
Path: 7
Command: 4
Registry: 3
Soft:
Windows Service, PostgreSQL, Windows Registry, Windows Defender, Windows PowerShell, OpenSSL, cURL, asını, sından
Algorithms:
sha1, base64, gzip, xor, aes
Win API:
NtCreateFile, NtWriteFile, NtClose, NtCreateUserProcess, NtWaitForSingleObject, NtDelayExecution, LdrLoadDll, RtlAllocateHeap, RtlFreeHeap, RtlCreateProcessParametersEx, have more...
Languages:
powershell, python
Platforms:
amd64
24-01-2025
Operation "Universal Mining" - Leading crypto miner in government agencies
https://mrl.cert.gov.az/upload/Files/articles/op_universal_mining/op_um_10D8BFD4C8EEAEF2F977138DF437BA3B1C9F9622.pdf
Report completeness: Medium
Actors/Campaigns:
Universal_mining
Threats:
Dll_sideloading_technique
Xmrig_miner
Victims:
State institutions, Government institutions
Industry:
Telco, Government
Geo:
Afghanistan, Guatemala, Norway, Albania, India, Belarus, Spain, Venezuela, Tanzania, Somalia, Iraq, Chile, Congo, Colombia, El salvador, Bolivia, Netherlands, Uzbekistan, Switzerland, Qatar, Azerbaijan, Nigeria, Togo, Armenia, United kingdom, Macedonia, Sri lanka, Indonesia, China, Benin, Romania, Philippines, Senegal, Thailand, Argentina, Ecuador, Lebanon, France, Arab emirates, Algeria, Slovakia, Georgia, Jordan, Tajikistan, Ukraine, Belgium, Ethiopia, Honduras, Korea, Burundi, Kyrgyzstan, Singapore, Mongolia, Myanmar, Denmark, Mexico, Libya, Hong kong, Sweden, Malta, Brazil, Bangladesh, Australia, Cambodia, Maldives, Malawi, Peru, Mozambique, Gabon, Japan, Saudi arabia, Czech, Latvia, Israel, South africa, Guam, Canada, Sudan, Costa rica, Egypt, Ireland, Nepal, Palestine, Malaysia, Finland, Dominican republic, Serbia, Viet nam, Uganda, Cyprus, America, Slovenia, Kazakhstan, Moldova, Zimbabwe, Kuwait, Germany, Russian federation, Barbados, Bulgaria, Turkey, Lithuania, Poland, Bosnia and herzegovina, Taiwan, Kenya, Yemen, Bahrain, Pakistan, Asia, Rwanda, Ghana, Guinea, Austria, Hungary, Mauritania, Portugal, New zealand, Italy, Montenegro, Tunisia, Oman, Morocco, Croatia, United arab emirates, Estonia, Uruguay, Chad, Greece
ChatGPT TTPs:
do not use without manual checkT1073, T1059.001, T1027, T1055, T1562.001, T1105, T1543.003
IOCs:
File: 42
Domain: 3
Hash: 19
Path: 7
Command: 4
Registry: 3
Soft:
Windows Service, PostgreSQL, Windows Registry, Windows Defender, Windows PowerShell, OpenSSL, cURL, asını, sından
Algorithms:
sha1, base64, gzip, xor, aes
Win API:
NtCreateFile, NtWriteFile, NtClose, NtCreateUserProcess, NtWaitForSingleObject, NtDelayExecution, LdrLoadDll, RtlAllocateHeap, RtlFreeHeap, RtlCreateProcessParametersEx, have more...
Languages:
powershell, python
Platforms:
amd64
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 Operation "Universal Mining" - Leading crypto miner in government agencies https://mrl.cert.gov.az/upload/Files/articles/op_universal_mining/op_um_10D8BFD4C8EEAEF2F977138DF437BA3B1C9F9622.pdf Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является подробный анализ, проведенный Центром реагирования на компьютерные инциденты Государственной службы специальной связи и информационной безопасности Азербайджанской Республики в связи с инцидентом с вредоносным ПО, связанным с вредоносным файлом под названием "crypti.exe", который заразил многочисленные правительственные учреждения. Анализ выявил сложные методы распространения, тактику уклонения и обширное глобальное влияние вредоносного ПО, что привело к принятию контрмер для предотвращения его распространения и защиты конфиденциальной информации.
-----
В тексте описывается подробный анализ, проведенный Центром реагирования на компьютерные инциденты Государственной службы специальной связи и информационной безопасности Азербайджанской Республики в связи с инцидентом с вредоносным ПО, связанным с вредоносным файлом под названием "crypti.exe", который заразил многочисленные правительственные учреждения. MAS (Централизованная антивирусная система) обнаружила аномалии, что привело к открытию запроса в системе управления "MR-Lab" для дальнейшего расследования.
Первоначальные результаты показали, что "crypti.exe" не проявлял вредоносного поведения, поскольку генерировал криптографическую информацию на основе имени окна родительского процесса. Однако связанная копия "crypti.exe" заразила несколько государственных учреждений, занимающихся криптодобычей. В ходе расследования была обнаружена база данных вредоносного ПО, содержащая критически важную информацию, что привело к очистке и деактивации вредоносного ПО государственными учреждениями на основании запросов.
Дальнейший анализ выявил сложные методы распространения вредоносного ПО, включая стороннюю загрузку DLL, при которой для заражения систем использовалась вредоносная библиотека с именем "printui.dll". Вредоносная библиотека DLL, замаскированная под обычный системный файл, загружалась с помощью "printui.exe" в память, шифруя важные данные. Вредоносное ПО использовало тактику, усложняющую обнаружение и анализ, например, искусственно увеличивало размер библиотеки DLL за счет ненужных байт и использовало метод DSC для обхода систем "песочницы".
Кроме того, для продолжения своей работы вредоносное ПО использовало скрипты PowerShell и легальные библиотеки, такие как libpq.dll. Детальное изучение выявило стратегии вредоносного ПО, позволяющие оставаться незамеченным, включая методы обхода, нацеленные на защитник Windows. Анализ выявил, что вредоносная программа использовала базы данных PostgreSQL для хранения и настройки данных, что способствовало получению критически важной информации.
Вредоносная программа успешно заразила значительное число компьютеров по всему миру, в результате чего в Азербайджанской Республике было выявлено 2485 случаев заражения в различных государственных учреждениях. Заражение охватило 135 стран и затронуло в общей сложности 118 079 компьютеров. Список зараженных стран включает в себя широкий спектр стран на разных континентах, что свидетельствует о широком распространении вредоносного ПО.
Для предотвращения распространения вредоносного ПО были приняты контрмеры, включая очистку зараженных систем, обмен информацией с сертификационными центрами во многих странах и введение ограничений на адреса подключений, связанные с вредоносным ПО. В докладе подчеркивается важность принятия необходимых мер кибербезопасности для предотвращения будущих инцидентов и защиты конфиденциальной информации в государственных учреждениях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является подробный анализ, проведенный Центром реагирования на компьютерные инциденты Государственной службы специальной связи и информационной безопасности Азербайджанской Республики в связи с инцидентом с вредоносным ПО, связанным с вредоносным файлом под названием "crypti.exe", который заразил многочисленные правительственные учреждения. Анализ выявил сложные методы распространения, тактику уклонения и обширное глобальное влияние вредоносного ПО, что привело к принятию контрмер для предотвращения его распространения и защиты конфиденциальной информации.
-----
В тексте описывается подробный анализ, проведенный Центром реагирования на компьютерные инциденты Государственной службы специальной связи и информационной безопасности Азербайджанской Республики в связи с инцидентом с вредоносным ПО, связанным с вредоносным файлом под названием "crypti.exe", который заразил многочисленные правительственные учреждения. MAS (Централизованная антивирусная система) обнаружила аномалии, что привело к открытию запроса в системе управления "MR-Lab" для дальнейшего расследования.
Первоначальные результаты показали, что "crypti.exe" не проявлял вредоносного поведения, поскольку генерировал криптографическую информацию на основе имени окна родительского процесса. Однако связанная копия "crypti.exe" заразила несколько государственных учреждений, занимающихся криптодобычей. В ходе расследования была обнаружена база данных вредоносного ПО, содержащая критически важную информацию, что привело к очистке и деактивации вредоносного ПО государственными учреждениями на основании запросов.
Дальнейший анализ выявил сложные методы распространения вредоносного ПО, включая стороннюю загрузку DLL, при которой для заражения систем использовалась вредоносная библиотека с именем "printui.dll". Вредоносная библиотека DLL, замаскированная под обычный системный файл, загружалась с помощью "printui.exe" в память, шифруя важные данные. Вредоносное ПО использовало тактику, усложняющую обнаружение и анализ, например, искусственно увеличивало размер библиотеки DLL за счет ненужных байт и использовало метод DSC для обхода систем "песочницы".
Кроме того, для продолжения своей работы вредоносное ПО использовало скрипты PowerShell и легальные библиотеки, такие как libpq.dll. Детальное изучение выявило стратегии вредоносного ПО, позволяющие оставаться незамеченным, включая методы обхода, нацеленные на защитник Windows. Анализ выявил, что вредоносная программа использовала базы данных PostgreSQL для хранения и настройки данных, что способствовало получению критически важной информации.
Вредоносная программа успешно заразила значительное число компьютеров по всему миру, в результате чего в Азербайджанской Республике было выявлено 2485 случаев заражения в различных государственных учреждениях. Заражение охватило 135 стран и затронуло в общей сложности 118 079 компьютеров. Список зараженных стран включает в себя широкий спектр стран на разных континентах, что свидетельствует о широком распространении вредоносного ПО.
Для предотвращения распространения вредоносного ПО были приняты контрмеры, включая очистку зараженных систем, обмен информацией с сертификационными центрами во многих странах и введение ограничений на адреса подключений, связанные с вредоносным ПО. В докладе подчеркивается важность принятия необходимых мер кибербезопасности для предотвращения будущих инцидентов и защиты конфиденциальной информации в государственных учреждениях.
👍1
#ParsedReport #CompletenessLow
26-01-2025
Malware Redirects WordPress Traffic to Harmful Sites
https://blog.sucuri.net/2025/01/malware-redirects-wordpress-traffic-to-harmful-sites.html
Report completeness: Low
Victims:
Multiple websites
ChatGPT TTPs:
T1505, T1222, T1176, T1036, T1070
IOCs:
File: 1
Url: 2
Domain: 1
Soft:
WordPress
Functions:
init
Languages:
javascript, php
26-01-2025
Malware Redirects WordPress Traffic to Harmful Sites
https://blog.sucuri.net/2025/01/malware-redirects-wordpress-traffic-to-harmful-sites.html
Report completeness: Low
Victims:
Multiple websites
ChatGPT TTPs:
do not use without manual checkT1505, T1222, T1176, T1036, T1070
IOCs:
File: 1
Url: 2
Domain: 1
Soft:
WordPress
Functions:
init
Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 26-01-2025 Malware Redirects WordPress Traffic to Harmful Sites https://blog.sucuri.net/2025/01/malware-redirects-wordpress-traffic-to-harmful-sites.html Report completeness: Low Victims: Multiple websites ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста — это исследование случая заражения нескольких веб-сайтов вредоносным кодом, который перенаправляет посетителей на внешние вредоносные домены. Вредоносное ПО было обнаружено и проанализировано, что показало, как злоумышленники использовали различные методы, чтобы избежать обнаружения и потенциально установить бэкдоры для постоянного доступа. В тексте также подчеркиваются распространенные уязвимости, которые используют злоумышленники, риски, создаваемые такими атаками, включая ущерб репутации и угрозу для пользователей, и даются рекомендации по повышению безопасности веб-сайта для снижения этих рисков. Кроме того, в нем подчеркивается важность проактивных мер безопасности и экспертных знаний в области исследования вредоносного ПО для защиты веб-сайтов от хакеров.
-----
Это исследование случая заражения нескольких веб-сайтов вредоносным кодом, который перенаправляет посетителей на внешние вредоносные домены. Хотя основная функция этого вредоносного ПО заключалась в перенаправлении пользователей, существовала вероятность того, что злоумышленники могли установить скрытые бэкдоры для постоянного доступа. Это могло привести к раскрытию конфиденциальных данных, таких как учетные данные администратора, что потенциально способствовало дальнейшей эксплуатации сайта. Внедрение вредоносного контента через JavaScript могло использоваться для распространения спама, программ-вымогателей или фишинговых кампаний. Нацеливаясь на ботов, вошедших в систему пользователей и администраторов, скрипт стремился оставаться незамеченным, постоянно направляя посетителей на внешние вредоносные домены.
Перенаправления веб-сайта вели на hxxps://cdn1. massearchtraffic. top/sockets. В ходе расследования было обнаружено, что сайт был заражен формой вредоносного кода, вызывающего эти перенаправления. На момент написания статьи было обнаружено 9 веб-сайтов, зараженных этим конкретным вредоносным перенаправлением. Вредоносный код был внедрен в файл темы functions.php. Обнаружение вредоносного ПО было выполнено с помощью SiteCheck, который идентифицировал его как Известное вредоносное ПО JavaScript: redirect?fake_click.1.
Чтобы избежать обнаружения антивирусными инструментами, код злоумышленника был разработан так, чтобы не запускаться повторно в одном сеансе. Это было достигнуто путем проверки наличия определенного файла cookie. Кроме того, скрипт был запрограммирован на обход выполнения для вошедших в систему пользователей WordPress, вероятно, в попытке не вызывать подозрений у администраторов сайта. Вредоносное ПО использовало сложные регулярные выражения для фильтрации запросов на основе пользовательских агентов, таких как поисковые роботы, а также блокировало запросы, содержащие определенные шаблоны URL, такие как /wp-login.php и /wp-json. Посетители перенаправлялись на вредоносный домен hxxps://streamain.top/api.php, что потенциально ставило под угрозу их устройства. Впоследствии в браузер посетителя был внедрен скрипт для извлечения и выполнения дополнительных вредоносных полезных нагрузок.
Распространенные уязвимости, используемые злоумышленниками, включают устаревшие или обнуленные плагины и темы, плохо спроектированный пользовательский код, уже существующие бэкдоры и скомпрометированные учетные записи пользователей. Эти факторы могут позволить злоумышленникам внедрить вредоносные скрипты, поставить под угрозу безопасность и нанести ущерб репутации затронутого веб-сайта. Перенаправление посетителей на подозрительные домены может подорвать доверие к сайту и может привести к штрафам со стороны поисковых систем, что повлияет на его видимость. Кроме того, злоумышленники могут использовать трафик на свои домены для получения финансовой выгоды или для распространения дальнейших вредоносных действий, таких как спам или внедрение вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста — это исследование случая заражения нескольких веб-сайтов вредоносным кодом, который перенаправляет посетителей на внешние вредоносные домены. Вредоносное ПО было обнаружено и проанализировано, что показало, как злоумышленники использовали различные методы, чтобы избежать обнаружения и потенциально установить бэкдоры для постоянного доступа. В тексте также подчеркиваются распространенные уязвимости, которые используют злоумышленники, риски, создаваемые такими атаками, включая ущерб репутации и угрозу для пользователей, и даются рекомендации по повышению безопасности веб-сайта для снижения этих рисков. Кроме того, в нем подчеркивается важность проактивных мер безопасности и экспертных знаний в области исследования вредоносного ПО для защиты веб-сайтов от хакеров.
-----
Это исследование случая заражения нескольких веб-сайтов вредоносным кодом, который перенаправляет посетителей на внешние вредоносные домены. Хотя основная функция этого вредоносного ПО заключалась в перенаправлении пользователей, существовала вероятность того, что злоумышленники могли установить скрытые бэкдоры для постоянного доступа. Это могло привести к раскрытию конфиденциальных данных, таких как учетные данные администратора, что потенциально способствовало дальнейшей эксплуатации сайта. Внедрение вредоносного контента через JavaScript могло использоваться для распространения спама, программ-вымогателей или фишинговых кампаний. Нацеливаясь на ботов, вошедших в систему пользователей и администраторов, скрипт стремился оставаться незамеченным, постоянно направляя посетителей на внешние вредоносные домены.
Перенаправления веб-сайта вели на hxxps://cdn1. massearchtraffic. top/sockets. В ходе расследования было обнаружено, что сайт был заражен формой вредоносного кода, вызывающего эти перенаправления. На момент написания статьи было обнаружено 9 веб-сайтов, зараженных этим конкретным вредоносным перенаправлением. Вредоносный код был внедрен в файл темы functions.php. Обнаружение вредоносного ПО было выполнено с помощью SiteCheck, который идентифицировал его как Известное вредоносное ПО JavaScript: redirect?fake_click.1.
Чтобы избежать обнаружения антивирусными инструментами, код злоумышленника был разработан так, чтобы не запускаться повторно в одном сеансе. Это было достигнуто путем проверки наличия определенного файла cookie. Кроме того, скрипт был запрограммирован на обход выполнения для вошедших в систему пользователей WordPress, вероятно, в попытке не вызывать подозрений у администраторов сайта. Вредоносное ПО использовало сложные регулярные выражения для фильтрации запросов на основе пользовательских агентов, таких как поисковые роботы, а также блокировало запросы, содержащие определенные шаблоны URL, такие как /wp-login.php и /wp-json. Посетители перенаправлялись на вредоносный домен hxxps://streamain.top/api.php, что потенциально ставило под угрозу их устройства. Впоследствии в браузер посетителя был внедрен скрипт для извлечения и выполнения дополнительных вредоносных полезных нагрузок.
Распространенные уязвимости, используемые злоумышленниками, включают устаревшие или обнуленные плагины и темы, плохо спроектированный пользовательский код, уже существующие бэкдоры и скомпрометированные учетные записи пользователей. Эти факторы могут позволить злоумышленникам внедрить вредоносные скрипты, поставить под угрозу безопасность и нанести ущерб репутации затронутого веб-сайта. Перенаправление посетителей на подозрительные домены может подорвать доверие к сайту и может привести к штрафам со стороны поисковых систем, что повлияет на его видимость. Кроме того, злоумышленники могут использовать трафик на свои домены для получения финансовой выгоды или для распространения дальнейших вредоносных действий, таких как спам или внедрение вредоносного ПО.
#ParsedReport #CompletenessLow
26-01-2025
Telegram captcha tricks you into running malicious PowerShell scripts
https://www.bleepingcomputer.com/news/security/telegram-captcha-tricks-you-into-running-malicious-powershell-scripts
Report completeness: Low
Threats:
Clickfix_technique
Cobalt_strike
ChatGPT TTPs:
T1059.001, T1105
IOCs:
Url: 1
File: 1
Soft:
Telegram
Algorithms:
zip
Languages:
powershell
26-01-2025
Telegram captcha tricks you into running malicious PowerShell scripts
https://www.bleepingcomputer.com/news/security/telegram-captcha-tricks-you-into-running-malicious-powershell-scripts
Report completeness: Low
Threats:
Clickfix_technique
Cobalt_strike
ChatGPT TTPs:
do not use without manual checkT1059.001, T1105
IOCs:
Url: 1
File: 1
Soft:
Telegram
Algorithms:
zip
Languages:
powershell
BleepingComputer
Telegram captcha tricks you into running malicious PowerShell scripts
Threat actors on X are exploiting the news around Ross Ulbricht to direct unsuspecting users to a Telegram channel that tricks them into executing PowerShell code that infects them with malware.
CTT Report Hub
#ParsedReport #CompletenessLow 26-01-2025 Telegram captcha tricks you into running malicious PowerShell scripts https://www.bleepingcomputer.com/news/security/telegram-captcha-tricks-you-into-running-malicious-powershell-scripts Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакеры используют новости о Россе Ульбрихте, чтобы обманом заставить пользователей на платформе X запустить вредоносный код PowerShell, инициируя заражение вредоносным ПО с помощью метода, известного как тактика «Click-Fix». Эта схема включает в себя поддельные учетные записи Ульбрихта, ведущие пользователей на вредоносные каналы Telegram для проверки личности, в конечном итоге выполняя команду PowerShell, которая загружает потенциально опасный ZIP-файл, содержащий загрузчик Cobalt Strike. Эта атака подчеркивает опасность взаимодействия с незнакомым онлайн-контентом и важность бдительности пользователя, чтобы не стать жертвой подобных хакеров. Telegram отметил свои проактивные усилия по мониторингу контента для поддержания безопасной среды для пользователей.
-----
Хакеры используют последние новости о Россе Ульбрихте, чтобы начать атаку на пользователей платформы, называемой X. Эта атака заключается в перенаправлении ничего не подозревающих людей на канал Telegram, где их принуждают запустить код PowerShell, который в конечном итоге заражает их системы вредоносным ПО. Эта вредоносная активность была выявлена vx-underground и представляет собой новую итерацию тактики «Click-Fix», метода, который все чаще используется хакерами для распространения вредоносного ПО в течение последнего года. Ранее исследователи Guardio Labs и Infoblox раскрыли кампанию, которая использовала страницы проверки CAPTCHA, чтобы побудить пользователей выполнять команды PowerShell для подтверждения своего человеческого статуса.
Используя эту предыдущую тактику, хакеры создали поддельные, но проверенные учетные записи Росса Ульбрихта на платформе X, чтобы побудить пользователей посещать вредоносные каналы Telegram, маскирующиеся под официальные порталы Ульбрихта. В этих каналах Telegram пользователи сталкиваются с запросом на проверку личности, получившим название «Safeguard», который проводит их через фиктивную процедуру проверки. После завершения пользователям предоставляется мини-приложение Telegram, которое демонстрирует поддельный диалог проверки. Это мини-приложение автоматически копирует команду PowerShell в буфер обмена пользователя, а затем дает им указание вставить и выполнить ее в диалоговом окне «Выполнить» Windows. Выполненный код инициирует загрузку и выполнение скрипта PowerShell, который в конечном итоге извлекает ZIP-файл с http://openline.cyou. Внутри этого ZIP-файла находятся различные файлы, один из которых идентифицирован как identity-helper.exe на VirusTotal, с комментариями, предполагающими, что он может функционировать как загрузчик Cobalt Strike.
Cobalt Strike — широко используемый хакерами инструмент тестирования на проникновение для установления удаленного доступа к скомпрометированным системам и сетям, к которым они подключены. Такие заражения обычно являются предшественниками последующих атак с использованием программ-вымогателей или утечек данных, что подчеркивает серьезность угрозы. Пользователям настоятельно рекомендуется не запускать какой-либо контент, скопированный из онлайн-источников, в диалоговом окне «Выполнить» Windows или терминале PowerShell, если они не обладают полным пониманием последствий. Кроме того, важно проявлять осторожность при взаимодействии с неизвестным контентом в Интернете, чтобы свести к минимуму риск стать жертвой таких вредоносных схем.
Более того, обновление от 23 января показывает заявление представителя Telegram, предоставленное BleepingComputer. Представитель подчеркнул проактивный мониторинг Telegram публичных платформ, включая ботов и мини-приложения, и их приверженность оперативному удалению вредоносного контента при его обнаружении. Они отметили, что модераторы Telegram ежедневно удаляют миллионы фрагментов контента, которые нарушают условия обслуживания платформы, что подчеркивает их приверженность поддержанию безопасной среды для пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакеры используют новости о Россе Ульбрихте, чтобы обманом заставить пользователей на платформе X запустить вредоносный код PowerShell, инициируя заражение вредоносным ПО с помощью метода, известного как тактика «Click-Fix». Эта схема включает в себя поддельные учетные записи Ульбрихта, ведущие пользователей на вредоносные каналы Telegram для проверки личности, в конечном итоге выполняя команду PowerShell, которая загружает потенциально опасный ZIP-файл, содержащий загрузчик Cobalt Strike. Эта атака подчеркивает опасность взаимодействия с незнакомым онлайн-контентом и важность бдительности пользователя, чтобы не стать жертвой подобных хакеров. Telegram отметил свои проактивные усилия по мониторингу контента для поддержания безопасной среды для пользователей.
-----
Хакеры используют последние новости о Россе Ульбрихте, чтобы начать атаку на пользователей платформы, называемой X. Эта атака заключается в перенаправлении ничего не подозревающих людей на канал Telegram, где их принуждают запустить код PowerShell, который в конечном итоге заражает их системы вредоносным ПО. Эта вредоносная активность была выявлена vx-underground и представляет собой новую итерацию тактики «Click-Fix», метода, который все чаще используется хакерами для распространения вредоносного ПО в течение последнего года. Ранее исследователи Guardio Labs и Infoblox раскрыли кампанию, которая использовала страницы проверки CAPTCHA, чтобы побудить пользователей выполнять команды PowerShell для подтверждения своего человеческого статуса.
Используя эту предыдущую тактику, хакеры создали поддельные, но проверенные учетные записи Росса Ульбрихта на платформе X, чтобы побудить пользователей посещать вредоносные каналы Telegram, маскирующиеся под официальные порталы Ульбрихта. В этих каналах Telegram пользователи сталкиваются с запросом на проверку личности, получившим название «Safeguard», который проводит их через фиктивную процедуру проверки. После завершения пользователям предоставляется мини-приложение Telegram, которое демонстрирует поддельный диалог проверки. Это мини-приложение автоматически копирует команду PowerShell в буфер обмена пользователя, а затем дает им указание вставить и выполнить ее в диалоговом окне «Выполнить» Windows. Выполненный код инициирует загрузку и выполнение скрипта PowerShell, который в конечном итоге извлекает ZIP-файл с http://openline.cyou. Внутри этого ZIP-файла находятся различные файлы, один из которых идентифицирован как identity-helper.exe на VirusTotal, с комментариями, предполагающими, что он может функционировать как загрузчик Cobalt Strike.
Cobalt Strike — широко используемый хакерами инструмент тестирования на проникновение для установления удаленного доступа к скомпрометированным системам и сетям, к которым они подключены. Такие заражения обычно являются предшественниками последующих атак с использованием программ-вымогателей или утечек данных, что подчеркивает серьезность угрозы. Пользователям настоятельно рекомендуется не запускать какой-либо контент, скопированный из онлайн-источников, в диалоговом окне «Выполнить» Windows или терминале PowerShell, если они не обладают полным пониманием последствий. Кроме того, важно проявлять осторожность при взаимодействии с неизвестным контентом в Интернете, чтобы свести к минимуму риск стать жертвой таких вредоносных схем.
Более того, обновление от 23 января показывает заявление представителя Telegram, предоставленное BleepingComputer. Представитель подчеркнул проактивный мониторинг Telegram публичных платформ, включая ботов и мини-приложения, и их приверженность оперативному удалению вредоносного контента при его обнаружении. Они отметили, что модераторы Telegram ежедневно удаляют миллионы фрагментов контента, которые нарушают условия обслуживания платформы, что подчеркивает их приверженность поддержанию безопасной среды для пользователей.
#technique
Go ransomware leveraging ChaCha20 and ECIES encryption with a web-based control panel.
https://github.com/EvilBytecode/EByte-Ransomware
Go ransomware leveraging ChaCha20 and ECIES encryption with a web-based control panel.
https://github.com/EvilBytecode/EByte-Ransomware
GitHub
GitHub - KiExitDispatcher/EByte-Ransomware: Go ransomware leveraging ChaCha20 and ECIES encryption with a web-based control panel.
Go ransomware leveraging ChaCha20 and ECIES encryption with a web-based control panel. - KiExitDispatcher/EByte-Ransomware
👍1
#ParsedReport #CompletenessLow
27-01-2025
Exploring PowerShell Reflective Loading in Lumma Stealer
https://medium.com/@andrew.petrus/exploring-powershell-reflective-loading-in-lumma-stealer-8de0e6c04131
Report completeness: Low
Threats:
Lumma_stealer
Industry:
Media
ChatGPT TTPs:
T1620, T1140, T1036
IOCs:
Hash: 1
File: 1
Domain: 9
Algorithms:
chacha20, sha256, base64
Languages:
powershell
Links:
27-01-2025
Exploring PowerShell Reflective Loading in Lumma Stealer
https://medium.com/@andrew.petrus/exploring-powershell-reflective-loading-in-lumma-stealer-8de0e6c04131
Report completeness: Low
Threats:
Lumma_stealer
Industry:
Media
ChatGPT TTPs:
do not use without manual checkT1620, T1140, T1036
IOCs:
Hash: 1
File: 1
Domain: 9
Algorithms:
chacha20, sha256, base64
Languages:
powershell
Links:
https://github.com/RussianPanda95/Configuration\_extractors/tree/main/LummaC2Medium
Exploring PowerShell Reflective Loading in Lumma Stealer
One of the most common techniques I’ve seen used by threat actors to deliver Lumma Stealer payloads to victims is Reflective Loading…
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 Exploring PowerShell Reflective Loading in Lumma Stealer https://medium.com/@andrew.petrus/exploring-powershell-reflective-loading-in-lumma-stealer-8de0e6c04131 Report completeness: Low Threats: Lumma_stealer …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакеры используют Reflective Loading для доставки полезных данных Lumma Stealer жертвам, обходя меры безопасности, загружая вредоносный код непосредственно в память. В анализе рассматривается сценарий PowerShell, помеченный как Lumma Stealer, как были восстановлены полезные данные в кодировке Base64 и как вредоносная полезная нагрузка была выполнена в памяти под видом законной утилиты. Кроме того, в нем рассказывается об инструментах и методах, используемых хакерами для распространения вредоносного ПО Lumma Stealer, а также о важности специальных средств извлечения для эффективного обнаружения вредоносных программ.
-----
Хакеры часто используют Reflective Loading, метод, основанный на использовании библиотеки .NET, для доставки полезных данных Lumma Stealer своим жертвам. Этот метод позволяет загружать вредоносный исполняемый код непосредственно в память, минуя необходимость записи на диск. Выполняя сценарии из памяти, хакеры могут обойти меры безопасности, которые эффективно отслеживают записи в файловой системе.
В ходе специального анализа был изучен скрипт PowerShell, помеченный как Lumma Stealer, образец которого был загружен в Malware Bazaar пользователем по имени JAMESWT_MHT. Переменные скрипта были переименованы, чтобы лучше отражать их функции. В скрипте были определены две полезные нагрузки в кодировке Base64, хотя и с отсутствующими начальными символами "TV". Чтобы восстановить полные строки в Base64, недостающая часть была деобфускирована с помощью метода ".replace()", а затем добавлена к полезным нагрузкам.
Скрипт использовал отраженную загрузку для выполнения вредоносной полезной нагрузки в памяти, при этом динамический анализ подтвердил, что полезная нагрузка выполнялась под видом законной утилиты RegSvcs.exe. Полезная нагрузка была идентифицирована как Lumma Stealer, замаскированная под RegSvcs.exe. Для извлечения конфигурации был использован Lumma Stealer configuration extractor, разработанный RussianPanda и поддерживающий последние версии Lumma Stealer, использующий ChaCha20 для шифрования C2.
Этот анализ проливает свет на методы и инструменты, используемые хакерами для распространения вредоносного ПО Lumma Stealer, демонстрируя тактику уклонения, применяемую с помощью отражающей загрузки, и полезность специальных инструментов извлечения для эффективного анализа вредоносной полезной нагрузки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакеры используют Reflective Loading для доставки полезных данных Lumma Stealer жертвам, обходя меры безопасности, загружая вредоносный код непосредственно в память. В анализе рассматривается сценарий PowerShell, помеченный как Lumma Stealer, как были восстановлены полезные данные в кодировке Base64 и как вредоносная полезная нагрузка была выполнена в памяти под видом законной утилиты. Кроме того, в нем рассказывается об инструментах и методах, используемых хакерами для распространения вредоносного ПО Lumma Stealer, а также о важности специальных средств извлечения для эффективного обнаружения вредоносных программ.
-----
Хакеры часто используют Reflective Loading, метод, основанный на использовании библиотеки .NET, для доставки полезных данных Lumma Stealer своим жертвам. Этот метод позволяет загружать вредоносный исполняемый код непосредственно в память, минуя необходимость записи на диск. Выполняя сценарии из памяти, хакеры могут обойти меры безопасности, которые эффективно отслеживают записи в файловой системе.
В ходе специального анализа был изучен скрипт PowerShell, помеченный как Lumma Stealer, образец которого был загружен в Malware Bazaar пользователем по имени JAMESWT_MHT. Переменные скрипта были переименованы, чтобы лучше отражать их функции. В скрипте были определены две полезные нагрузки в кодировке Base64, хотя и с отсутствующими начальными символами "TV". Чтобы восстановить полные строки в Base64, недостающая часть была деобфускирована с помощью метода ".replace()", а затем добавлена к полезным нагрузкам.
Скрипт использовал отраженную загрузку для выполнения вредоносной полезной нагрузки в памяти, при этом динамический анализ подтвердил, что полезная нагрузка выполнялась под видом законной утилиты RegSvcs.exe. Полезная нагрузка была идентифицирована как Lumma Stealer, замаскированная под RegSvcs.exe. Для извлечения конфигурации был использован Lumma Stealer configuration extractor, разработанный RussianPanda и поддерживающий последние версии Lumma Stealer, использующий ChaCha20 для шифрования C2.
Этот анализ проливает свет на методы и инструменты, используемые хакерами для распространения вредоносного ПО Lumma Stealer, демонстрируя тактику уклонения, применяемую с помощью отражающей загрузки, и полезность специальных инструментов извлечения для эффективного анализа вредоносной полезной нагрузки.
#ParsedReport #CompletenessLow
27-01-2025
A New Amazonian? Data-Leak Site Emerges for New Extortion Group GD LockerSec
https://www.cyjax.com/resources/blog/data-leak-site-emerges-for-new-extortion-group-gd-lockersec
Report completeness: Low
Actors/Campaigns:
Gd_lockersec (motivation: hacktivism, cyber_criminal, financially_motivated)
Threats:
Gd_lockersec
Victims:
Shih ka plastic boxes, River basin development authority, Sidi mohamed ben abdellah university, Amazon web services
Industry:
Education
Geo:
Morocco, China, North korea, Hong kong, Nigeria
ChatGPT TTPs:
T1486, T1010, T1530, T1490, T1599, T1588.002
27-01-2025
A New Amazonian? Data-Leak Site Emerges for New Extortion Group GD LockerSec
https://www.cyjax.com/resources/blog/data-leak-site-emerges-for-new-extortion-group-gd-lockersec
Report completeness: Low
Actors/Campaigns:
Gd_lockersec (motivation: hacktivism, cyber_criminal, financially_motivated)
Threats:
Gd_lockersec
Victims:
Shih ka plastic boxes, River basin development authority, Sidi mohamed ben abdellah university, Amazon web services
Industry:
Education
Geo:
Morocco, China, North korea, Hong kong, Nigeria
ChatGPT TTPs:
do not use without manual checkT1486, T1010, T1530, T1490, T1599, T1588.002
CYJAX
A New Amazonian? Data-Leak Site Emerges for New Extortion Group GD LockerSec
Discover the emerging DLS for GD LockerSec, a new extortion outfit. Find out about their claimed attacks and the alleged data leaks.
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 A New Amazonian? Data-Leak Site Emerges for New Extortion Group GD LockerSec https://www.cyjax.com/resources/blog/data-leak-site-emerges-for-new-extortion-group-gd-lockersec Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о новой группе вымогателей под названием GD LockerSec, которая появилась в январе 2025 года. Группа заявляет об атаках на четыре организации в разных странах и предлагает украденные данные для скачивания на сайте утечки данных, размещенном на Tor. Существует неопределенность в отношении технических возможностей группы, и есть предположения, что они могут действовать как организация, предоставляющая программы-вымогатели в качестве услуги. Методы работы группы включают в себя угрозы жертвам заплатить выкуп, а их сайт по утечке данных предоставляет информацию о целевых организациях, украденных данных и контактной информации потенциальных партнеров.
-----
GD LockerSec - это новая группа вымогателей, которая появилась в январе 2025 года благодаря размещенному на Tor сайту утечки данных (DLS). Группа заявляет об атаках на четыре организации, расположенные в Гонконге, Нигерии, Марокко и США, и делится ссылками на скачивание данных, предположительно украденных у двух из них. Существует некоторая неопределенность в отношении того, сталкивалась ли одна из целевых организаций с предыдущей утечкой данных в 2024 году, что вызывает вопросы о намерениях группы взять на себя ответственность за эти инциденты.
Разведывательная компания Cyjax не смогла определить конкретную тактику, методы или процедуры (TTP), используемые GD LockerSec, что приводит к неопределенности в отношении технических возможностей группы. Предполагается, что группа, возможно, действует как организация, предоставляющая программы-вымогатели как услугу, основываясь на формулировках, приведенных в их DLS, хотя конкретных доказательств в поддержку этого утверждения нет. Методы работы группы, по-видимому, соответствуют стандартному групповому подходу к вымогательству, включающему в себя несколько этапов запугивания жертв с целью получения выкупа.
DLS GD LockerSec состоит из трех основных страниц: целевой страницы с перечнем целевых организаций, сообщений отдельных жертв с подробной информацией о похищенных данных и ссылками на скачивание, а также других страниц, таких как "О себе" и "Контакты", содержащих манифест группы, правила и контактную информацию для платформы зашифрованных сообщений Tox. В DLS также упоминается потенциальная схема "Программа-вымогатель как услуга", предлагающая аффилированным лицам получать 90% от суммы выкупа, выплачиваемого жертвами.
На популярном форуме киберпреступников в январе 2025 года была создана учетная запись, предположительно связанная с GD LockerSec, но на тот момент она не вносила никаких взносов. Группа заявила о нападениях на четырех жертв, в том числе на предприятия в различных секторах, расположенных в разных странах. Некоторые данные, предположительно украденные у этих жертв, доступны для загрузки в DLS, а таймеры указывают ожидаемые даты публикации остальных данных. Несмотря на заявления GD LockerSec, ни одна из организаций, подвергшихся атаке, публично не признала факт атак и не сообщила о каких-либо недавних кибератаках.
Страница "О группе" дает представление о составе ее членов, мотивах и предпочтениях в отношении целей. В ней указаны ограничения на нападения на определенные организации и страны, при этом финансовая выгода является основной мотивацией для их деятельности. Ссылка на "дешифратор" в DLS предполагает возможность атак на основе шифрования, когда группа предлагает помощь жертвам, которые платят выкуп, но не получают ключи для дешифрования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о новой группе вымогателей под названием GD LockerSec, которая появилась в январе 2025 года. Группа заявляет об атаках на четыре организации в разных странах и предлагает украденные данные для скачивания на сайте утечки данных, размещенном на Tor. Существует неопределенность в отношении технических возможностей группы, и есть предположения, что они могут действовать как организация, предоставляющая программы-вымогатели в качестве услуги. Методы работы группы включают в себя угрозы жертвам заплатить выкуп, а их сайт по утечке данных предоставляет информацию о целевых организациях, украденных данных и контактной информации потенциальных партнеров.
-----
GD LockerSec - это новая группа вымогателей, которая появилась в январе 2025 года благодаря размещенному на Tor сайту утечки данных (DLS). Группа заявляет об атаках на четыре организации, расположенные в Гонконге, Нигерии, Марокко и США, и делится ссылками на скачивание данных, предположительно украденных у двух из них. Существует некоторая неопределенность в отношении того, сталкивалась ли одна из целевых организаций с предыдущей утечкой данных в 2024 году, что вызывает вопросы о намерениях группы взять на себя ответственность за эти инциденты.
Разведывательная компания Cyjax не смогла определить конкретную тактику, методы или процедуры (TTP), используемые GD LockerSec, что приводит к неопределенности в отношении технических возможностей группы. Предполагается, что группа, возможно, действует как организация, предоставляющая программы-вымогатели как услугу, основываясь на формулировках, приведенных в их DLS, хотя конкретных доказательств в поддержку этого утверждения нет. Методы работы группы, по-видимому, соответствуют стандартному групповому подходу к вымогательству, включающему в себя несколько этапов запугивания жертв с целью получения выкупа.
DLS GD LockerSec состоит из трех основных страниц: целевой страницы с перечнем целевых организаций, сообщений отдельных жертв с подробной информацией о похищенных данных и ссылками на скачивание, а также других страниц, таких как "О себе" и "Контакты", содержащих манифест группы, правила и контактную информацию для платформы зашифрованных сообщений Tox. В DLS также упоминается потенциальная схема "Программа-вымогатель как услуга", предлагающая аффилированным лицам получать 90% от суммы выкупа, выплачиваемого жертвами.
На популярном форуме киберпреступников в январе 2025 года была создана учетная запись, предположительно связанная с GD LockerSec, но на тот момент она не вносила никаких взносов. Группа заявила о нападениях на четырех жертв, в том числе на предприятия в различных секторах, расположенных в разных странах. Некоторые данные, предположительно украденные у этих жертв, доступны для загрузки в DLS, а таймеры указывают ожидаемые даты публикации остальных данных. Несмотря на заявления GD LockerSec, ни одна из организаций, подвергшихся атаке, публично не признала факт атак и не сообщила о каких-либо недавних кибератаках.
Страница "О группе" дает представление о составе ее членов, мотивах и предпочтениях в отношении целей. В ней указаны ограничения на нападения на определенные организации и страны, при этом финансовая выгода является основной мотивацией для их деятельности. Ссылка на "дешифратор" в DLS предполагает возможность атак на основе шифрования, когда группа предлагает помощь жертвам, которые платят выкуп, но не получают ключи для дешифрования.