CTT Report Hub
3.43K subscribers
9.93K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 28-01-2025 New TorNet backdoor seen in widespread campaign https://blog.talosintelligence.com/new-tornet-backdoor-campaign Report completeness: High Threats: Tornet Agent_tesla Snake_keylogger Purecryptor Dotnet_reactor_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Cisco Talos раскрыла финансово мотивированную вредоносную кампанию, нацеленную на пользователей в Польше и Германии с июля 2024 года. Хакер использует различные вредоносные программы, такие как Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор TorNet, распространяемый PureCrypter, для проведения сложных атак с помощью фишинговых электронных писем и методов уклонения, позволяющих избежать обнаружения облачными решениями по защите от вредоносных программ. Кампания направлена на доставку вредоносных исполняемых файлов с помощью фишинговых электронных писем с вложениями, сжатыми в GZIP, и использование скрытого вредоносного ПО для обеспечения сохраняемости, уклонения от обнаружения и подключения компьютеров-жертв к сети TOR для скрытных операций командования и контроля.
-----

Cisco Talos раскрыла продолжающуюся с июля 2024 года вредоносную кампанию, направленную против пользователей в Польше и Германии, организованную финансово мотивированным хакером с использованием нескольких полезных программ, включая Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор под названием TorNet.

Хакер использует фишинговые электронные письма, выдавая себя за финансовые учреждения и производственные/логистические компании, для доставки вредоносной информации, в основном написанной на польском и немецком языках, с файловыми вложениями с использованием сжатия GZIP и расширением ".tgz".

Вредоносная программа PureCrypter используется для установки и запуска бэкдора TorNet, установления соединений с сетью TOR для скрытных операций командования и контроля и обхода механизмов обнаружения путем отключения компьютеров-жертв от сети.

Как PureCrypter, так и TorNet используют методы обхода, проверки с помощью отладчика и антианализа, изменяют настройки защитника Windows, обеспечивают постоянство с помощью записей реестра и запланированных задач, а также внедряются в процессы компьютеров-жертв, чтобы избежать обнаружения.
#ParsedReport #CompletenessLow
29-01-2025

Unmasking FleshStealer: A New Infostealer Threat in 2025

https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025

Report completeness: Low

Threats:
Fleshstealer

Industry:
E-commerce

TTPs:
Tactics: 6
Technics: 8

Soft:
Chromium, Discord, Chrome, Firefox, Microsoft Edge, Opera

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2025 Unmasking FleshStealer: A New Infostealer Threat in 2025 https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025 Report completeness: Low Threats: Fleshstealer Industry: E-commerce TTPs: Tactics: 6 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что FleshStealer - это очень сложная и опасная вредоносная программа для кражи информации, которая нацелена на организации путем кражи конфиденциальных данных с помощью веб-операций, скрытных методов, таргетинга на браузер, повышения привилегий, тактики обмана, мониторинга системы, сбора данных и эксфильтрации. Вредоносная программа представляет серьезную угрозу из-за своих возможностей обхода и нацелена на обход мер безопасности, поэтому организациям крайне важно быть в курсе событий и быть готовыми к защите от нее. Аналитики Flashpoint предоставили аналитические данные об угрозах, которые помогут эффективно бороться с FleshStealer.
-----

FleshStealer - это недавно выявленная разновидность вредоносного ПО для кражи информации, представляющая серьезную угрозу для организаций. Это вредоносное ПО предназначено для кражи конфиденциальных данных, таких как учетные данные для входа в систему, финансовая информация и информация, позволяющая установить личность (PII), с зараженных устройств. Впервые он появился в сентябре 2024 года и привлек к себе внимание благодаря своим передовым методам уклонения от ответственности и агрессивным возможностям сбора данных.

Ключевые особенности FleshStealer:.

Веб-панель: FleshStealer работает через веб-панель, что облегчает хакерам управление вредоносным ПО и контроль над ним.

Скрытная работа: Вредоносная программа предназначена для скрытой работы и может завершить свою работу при обнаружении отладки. Она также эффективна для обнаружения сред виртуальных машин (ВМ), что позволяет избежать анализа.

Таргетинг на браузеры: FleshStealer нацелен на веб-браузеры, основанные на движках Chromium и Mozilla, извлекая информацию примерно из 70 различных расширений crypto и 2FA для браузеров, а также из сеансов Discord.

Повышение привилегий: Программа использует утилиту Windows с повышенными привилегиями для обхода контроля учетных записей пользователей (UAC) и получения административных привилегий, что позволяет ей выполнять дополнительные команды без вмешательства пользователя.

Методы обмана: FleshStealer включает в себя программу дешифрования, которая маскирует свои операции, используя запутанные строки и операции с реестром, чтобы избежать обнаружения с помощью мер безопасности.

Мониторинг системы: Вредоносная программа сканирует среду хоста в поисках подробной системной информации, чтобы определить, запущена ли она на виртуальной машине или в изолированной среде, и останавливает операции при обнаружении средств защиты.

Сбор и эксфильтрация данных:.

FleshStealer нацелен на процессы браузера для сбора конфиденциальных пользовательских данных, таких как учетные данные и история посещенных страниц.

Он сканирует файлы высокой ценности, сжимает их в архивы и систематически передает на сервер управления, чтобы минимизировать нагрузку на сеть и избежать обнаружения.

Вредоносная программа устанавливает соединение с сервером C2 для сбора данных в режиме реального времени и удаленного доступа, используя зашифрованную связь для обхода мер сетевой безопасности.

Картина будущих угроз:.

Поскольку организации продолжают сталкиваться с новыми хакерами, FleshStealer представляет постоянную опасность из-за своих возможностей уклонения и сосредоточенности на перехвате сеансов и обходе 2FA. Ожидается, что разработка и обновления будут продолжаться, что создаст проблемы для защитников в обнаружении и устранении этой угрозы. Для организаций, стремящихся защититься от этого сложного вредоносного ПО, крайне важно быть в курсе последних тенденций в области инфокрадов.

Роль Flashpoint:.

Аналитики Flashpoint внимательно изучили методы работы FleshStealer и предоставили информацию, позволяющую лучше понять эту угрозу и бороться с ней. Flashpoint предлагает комплексную аналитику и наглядное представление об угрозах, предоставляя командам безопасности полезные данные для усиления их защиты от вредоносных программ, похищающих информацию, таких как FleshStealer.
#ParsedReport #CompletenessLow
29-01-2025

CAPTCHA Chaos: From X Threads to Telegram

https://www.morphisec.com/blog/captcha-chaos-lumma-stealer

Report completeness: Low

Threats:
Lumma_stealer
Hijackloader
Emmenhtal
Amos_stealer
Junk_code_technique

Victims:
Cryptocurrency communities

CVEs:
CVE-2025-21357 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2019, 2021, 2024)
- microsoft outlook (2016)


ChatGPT TTPs:
do not use without manual check
T1204, T1203, T1140, T1027

IOCs:
File: 1
Domain: 11
Hash: 7

Soft:
Telegram, Twitter, outlook

Algorithms:
zip

Languages:
php, powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2025 CAPTCHA Chaos: From X Threads to Telegram https://www.morphisec.com/blog/captcha-chaos-lumma-stealer Report completeness: Low Threats: Lumma_stealer Hijackloader Emmenhtal Amos_stealer Junk_code_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют поддельные системы проверки с помощью CAPTCHA в сложной кампании на базе Telegram, нацеленной на сообщества криптовалют, внедряя вредоносное ПО Lumma Stealer с помощью различных загрузчиков. Механизм проактивной защиты от Morphisec предотвращает эти атаки, перестраивая память приложений для нейтрализации угроз на ранней стадии.
-----

Киберпреступники продолжают совершенствовать свою тактику, теперь используя поддельные системы проверки с помощью CAPTCHA для доставки вредоносных данных в рамках сложной кампании на базе Telegram, нацеленной на сообщества, работающие с криптовалютами. Эта новая тактика представляет собой усовершенствование предыдущих атак, в которых использовались обычные поддельные URL-адреса, основанные на CAPTCHA. Злоумышленники запускают цепочку заражения на платформе X (ранее Twitter), где они проникают в легальные темы и обманом заставляют пользователей присоединиться к каналам Telegram под видом полезных обсуждений.

Попав в эти каналы, жертвам предлагается выполнить проверку с помощью CAPTCHA с помощью бота, который имитирует "Safeguard", популярного Telegram-бота для проверки пользователей. Этот процесс приводит к развертыванию вредоносной программы Lumma Stealer с помощью нескольких загрузчиков, таких как IDAT Loader и Emmenthal Loader. хакеры используют проверенные аккаунты или создают ложные учетные записи, чтобы отвечать на популярные посты законных крипто-авторитетов, побуждая пользователей переходить по ссылкам, ведущим на вредоносные группы и каналы Telegram.

При переходе по ссылке в Telegram жертвы перенаправляются на сообщение, требующее подтверждения личности с помощью поддельного бота Safeguard. Поддельный бот похож на законные варианты, но распространяет другое вредоносное ПО, основанное на операционной системе жертвы - Atomic Stealer для компьютеров Mac и вредоносный процесс копирования команд для Windows. Выполняется сценарий PowerShell второго этапа, загружаемый с сервера управления (C2) злоумышленника, загружая загрузчик перехвата, который затем загружает конечную полезную нагрузку Lumma Stealer. Загрузчик Emmenthal использует mshta.exe для извлечения и выполнения HTA-файла с сервера C2, выполняя запутанные сценарии PowerShell в памяти для доставки Lumma Stealer.

Технология Morphisec Automated Moving Target Defense (AMTD) предотвращает атаки, рандомизируя область атаки для изменения формы памяти приложений, предотвращая воздействие таких угроз, как Lumma Stealer и других загрузчиков. Этот проактивный защитный механизм нейтрализует атаки на ранней стадии, защищая среду от хакеров.
#ParsedReport #CompletenessHigh
29-01-2025

Phorpiex - Downloader Delivering Ransomware

https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader

Report completeness: High

Threats:
Phorpiex
Lockbit
Twizt_botnet
Gandcrab
Spear-phishing_technique

Industry:
Energy, Retail, Transport, Financial, Logistic, Aerospace

TTPs:
Tactics: 5
Technics: 11

IOCs:
File: 19
Email: 2
Domain: 2
Url: 3
IP: 1
Registry: 2
Path: 1
Hash: 6

Soft:
Microsoft Word, Windows Service, Windows Defender, Microsoft Defender

Algorithms:
sha256, zip

Win API:
DeleteUrlCacheEntryW, LoadLibraryA, GetProcAddress, ShellExecuteA, CreateMutexA, CopyFileW, CreateProcessW, ShellExecuteW, CreateToolhelp32Snapshot, Process32First, have more...

Win Services:
tpautoconnsvc

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 Phorpiex - Downloader Delivering Ransomware https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader Report completeness: High Threats: Phorpiex Lockbit Twizt_botnet Gandcrab Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в связи между группой программ-вымогателей LockBit и ботнетом Phorpiex в их развивающихся стратегиях атак, каналах распространения и совместных усилиях по распространению программ-вымогателей, в частности, с помощью наблюдаемых загрузчиков и потоков заражения. Кроме того, в нем освещаются ключевые характеристики и постоянная угроза, исходящая от LockBit, русскоязычной киберпреступной организации, работающей по модели "Программа-вымогатель как услуга" (RaaS) с возможностями быстрого шифрования и методами двойного вымогательства.
-----

Инциденты с программами-вымогателями LockBit связаны с использованием Phorpiex для развертывания и выполнения, что свидетельствует о переходе к автоматическим атакам.

Ботнет Phorpiex, также известный как Trik, существует с 2010 года и вовлечен в различные вредоносные действия, такие как спам-кампании, майнинг криптовалют и распространение вредоносных программ.

Phorpiex распространяется через фишинговые электронные письма с вредоносными вложениями или ссылками, используя обычные типы файлов, такие как документы Word, PDF-файлы или исполняемые файлы, а также взломанные веб-сайты.

Русскоязычная киберпреступная организация LockBit ransomware group получила известность благодаря своей модели "Программы-вымогатели как услуга", возможностям быстрого шифрования, широкому отраслевому охвату и практике двойного вымогательства.

Связь между Phorpiex и LockBit включает в себя общие каналы распространения и меняющиеся стратегии атак, при этом Phorpiex используется для распространения программ-вымогателей LockBit.

Заслуживающие внимания данные о наблюдаемых загрузчиках Phorpiex включают наличие вариантов LockBit downloader и TWIZT downloader, каждый из которых имеет специфический поток заражения и характеристики поведения.

Сравнительный анализ показывает различные закономерности между вариантами загрузчиков LockBit, GandCrab и Phorpiex TWIZT с точки зрения потока заражения, методов обфускации и механизмов сохранения, используемых для успешного выполнения операций и уклонения от обнаружения.
#ParsedReport #CompletenessMedium
29-01-2025

Active Exploitation: New Aquabot Variant Phones Home

https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones

Report completeness: Medium

Threats:
Aquabot
Mirai

Victims:
Mitel sip phones

Industry:
Iot, Healthcare

CVEs:
CVE-2018-10562 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2018-17532 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- teltonika rut900 firmware (<00.04.233)

CVE-2022-31137 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roxy-wi (<6.1.1.0)

CVE-2024-41710 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2023-26801 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- lb-link bl-lte300 firmware (1.0.8)

CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1210, T1059.004, T1105, T1071.001, T1036.004

IOCs:
File: 5
IP: 11
Url: 2
Domain: 8
Hash: 6

Soft:
curl, Hadoop, Telegram

Algorithms:
exhibit, sha256

Functions:
handle_signal, report_kill

Platforms:
arm, x86, m68k, mips, mpsl

YARA: Found

Links:
https://github.com/kwburns/CVE/blob/main/Mitel/6.3.0.1020/README.md
CTT Report Hub
#ParsedReport #CompletenessMedium 29-01-2025 Active Exploitation: New Aquabot Variant Phones Home https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте рассказывается об обнаружении и анализе нового варианта вредоносного ПО на базе Mirai, известного как Aquabotv3, которое нацелено на SIP-телефоны Mitel с помощью специфической уязвимости (CVE-2024-41710). Уникальное поведение Aquabotv3, например, отправка обратной связи на сервер C2 при обнаружении сигнала уничтожения на зараженных устройствах, отличает его от предыдущих вариантов Mirai. В тексте подчеркивается эволюционирующий характер Aquabot и важность устранения уязвимостей в устройствах Интернета вещей для снижения рисков, связанных со сложными вредоносными программами, такими как Aquabotv3.
-----

Akamai SIRT обнаружила новый вариант вредоносного ПО на базе Mirai под названием Aquabotv3, активно использующий уязвимость CVE-2024-41710, связанную с внедрением команд в SIP-телефонах Mitel.

Aquabotv3 демонстрирует уникальное поведение с функцией "report_kill", сигнализирующей C2 при обнаружении сигнала уничтожения на зараженном устройстве.

Ботнет Aquabot, созданный на базе Mirai, специализируется на DDoS-атаках и претерпел множество изменений, в частности, в Aquabotv3 появились новые функциональные возможности и система связи C2.

Уязвимость CVE-2024-41710 затрагивает SIP-телефоны Mitel серий 6800, 6900 и 6900w, предоставляя злоумышленникам root-доступ и позволяя выполнять вредоносные команды.

В начале января 2025 года были обнаружены эксплойты, нацеленные на CVE-2024-41710, с полезной нагрузкой, аналогичной PoC, размещенной на GitHub, для установки вредоносного ПО Aquabot на базе Mirai.

Aquabotv3 устанавливает связь C2 при обнаружении сигнала отключения, что не наблюдалось в предыдущих версиях Mirai, что указывает на потенциальные изменения в стратегиях мониторинга ботнета и управления им.

В дополнение к уязвимости Mitel, Aquabot нацелен на другие уязвимости, такие как Hadoop YARN и CVE-2018-17532, демонстрируя адаптивность и распространение по различным направлениям атаки.

хакеры, стоящие за Aquabot, продвигают его как DDoS-атаку как услугу на таких платформах, как Telegram, несмотря на более глубокий анализ, выявивший его использование для проведения DDoS-атак и других вредоносных действий.

Упреждающие меры, такие как изменение паролей по умолчанию и мониторинг несанкционированных устройств Интернета вещей, имеют решающее значение для снижения рисков, связанных с ботнетами, ориентированными на Интернет Вещей.

Akamai SIRT активно отслеживает такие угрозы, как CVE-2024-41710, и постоянно обновляет их, чтобы повысить безопасность организации от новых угроз, таких как Aquabotv3.
#ParsedReport #CompletenessMedium
29-01-2025

How NGC4020 Disables Your Security Using DameWare Mini Remote Control Vulnerability

https://rt-solar.ru/solar-4rays/blog/5202

Report completeness: Medium

Actors/Campaigns:
Ngc4020

Threats:
Dameware_tool
Quasar_rat
Powershell_shell_tool
Donutloader

Geo:
Russian federation

CVEs:
CVE-2023-36802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.4851)
- microsoft windows 10 21h2 (<10.0.19044.3448)
- microsoft windows 10 22h2 (<10.0.19045.3448)
- microsoft windows 11 21h2 (<10.0.22000.2416)
- microsoft windows 11 22h2 (<10.0.22621.2275)
have more...
CVE-2019-3980 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- solarwinds dameware mini remote control (12.1.0.89)


ChatGPT TTPs:
do not use without manual check
T1068, T1036, T1547.001, T1574.002, T1071.001, T1219, T1063

IOCs:
File: 18
Path: 10
IP: 2
Url: 1
Hash: 9

Soft:
Windows kernel, Windows Defender

Algorithms:
base64, sha256, sha1, zip, md5, aes-256

Functions:
Windows, detect

Win API:
AllocateAndInitializeSid, CheckTokenMembership, SeLoadDriverPrivilege, PsSetCreateProcessNotifyRoutine, PsLookupProcessByProcessId, NtReadFile, FindResourceExA, LoadResource, ZwReadFile

Languages:
java

Platforms:
x86, intel, cross-platform

Links:
https://github.com/microsoft/Detours
https://github.com/ivan-sincek/java-reverse-tcp/blob/main/src/Reverse%20Shell/src/reverse/shell/ReverseShell.java
https://github.com/quasar/Quasar
have more...
CTT Report Hub
#ParsedReport #CompletenessMedium 29-01-2025 How NGC4020 Disables Your Security Using DameWare Mini Remote Control Vulnerability https://rt-solar.ru/solar-4rays/blog/5202 Report completeness: Medium Actors/Campaigns: Ngc4020 Threats: Dameware_tool Quasar_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в кибератаке на компанию промышленного сектора, осуществляемой путем использования уязвимостей в программном обеспечении и использования различных вредоносных программных средств для отключения механизмов безопасности и уклонения от обнаружения. Злоумышленники использовали такие методы, как создание вредоносного драйвера, использование уязвимостей RCE, манипулирование уязвимостями системы и использование таких инструментов, как QuasarRAT, для удаленного администрирования. В ответ "Лаборатория Касперского" обновила механизмы обнаружения и подчеркнула важность инструментов киберразведки и многоуровневого подхода к обеспечению безопасности для защиты от целенаправленных атак.
-----

В марте 2024 года команда Solar 4RAYS расследовала атаку на компанию в промышленном секторе. Злоумышленники воспользовались уязвимостью в продукте DameWare Mini Remote Control для загрузки вредоносного ПО и внедрения вредоносного драйвера в пространство ядра. Этот драйвер обошел средства защиты и отключил компоненты самозащиты антивирусного решения в ИТ-инфраструктуре целевой компании. Злоумышленники использовали уязвимость RCE CVE-2019-3980 для проникновения в инфраструктуру и загрузили имплантат в системы жертв, чтобы отключить механизмы безопасности. В одном случае их атаке помешала ошибка при создании задачи.

Дальнейшее расследование выявило вредоносные файлы "scvrc.exe" и "dwDrvInst.exe", связанные с уязвимостью RCE в программном обеспечении DameWare Mini Remote Control. "scvrc.exe" был обратной оболочкой на Java, а "dwDrvInst.exe" содержал законные файлы Java наряду с вредоносным ПО. Перенаправленный порт DameWare позволил злоумышленникам получить доступ к другой системе, где были обнаружены дополнительные вредоносные программы, в том числе QuasarRAT и klcsdb.exe. Злоумышленники попытались закрепиться с помощью QuasarRAT и klcsdb.exe отключить компоненты безопасности антивирусного решения.

Злоумышленники также воспользовались уязвимостью Microsoft Kernel Streaming Server CVE-2023-36802, чтобы повысить свои права. Они обошли решения по обеспечению безопасности, создав и зарегистрировав свой собственный мини-фильтр, блокирующий мониторинг событий файловой системы компонентами безопасности. Вредоносный драйвер отключил обратные вызовы ядра, связанные с системными действиями, не позволяя поставщикам услуг безопасности обнаруживать вредоносные процессы. Злоумышленники модифицировали компоненты решения для обеспечения безопасности, чтобы скрыть свои действия и избежать обнаружения.

Вредоносная программа klcsdb.exe перехватила файл NtReadFile и внесла исправления в библиотеки поставщиков решений для обеспечения безопасности, чтобы скрыть вредоносные действия, изменить параметры безопасности и предотвратить сканирование файлов антивирусным ядром. Злоумышленники использовали QuasarRAT в качестве инструмента администрирования и контроля зараженной системы. Дроппер QuasarRAT содержал DonutLoader для выполнения QuasarRAT в памяти. Злоумышленники также использовали Java-оболочку reverse для удаленного управления из-за ее низкой скорости обнаружения среди антивирусных решений.

"Лаборатория Касперского" отреагировала на угрозу, обновив свои механизмы обнаружения и самозащиты для борьбы с подобными инструментами. Они призвали пользователей регулярно обновлять свое программное обеспечение, правильно включать компоненты защиты и создавать многоуровневую систему безопасности. "Лаборатория Касперского" подчеркнула важность инструментов киберразведки, мониторинга угроз и механизмов реагирования для надежной защиты от целенаправленных атак.
#ParsedReport #CompletenessMedium
30-01-2025

North Korean APT Lazarus Targets Developers with Malicious npm Package

https://socket.dev/blog/north-korean-apt-lazarus-targets-developers-with-malicious-npm-package

Report completeness: Medium

Actors/Campaigns:
Lazarus
Yolorabbit

Threats:
Beavertail
Supply_chain_technique
Invisibleferret

Geo:
North korean

TTPs:

IOCs:
File: 16
Url: 3
Email: 1

Soft:
macOS, Linux, cURL, Google Chrome, Firefox

Wallets:
metamask, coinbase

Crypto:
binance, solana

Algorithms:
zip

Functions:
to, setInterval

Languages:
javascript, python