CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 Analyzing a Fully Undetectable (FUD) macOS Backdoor https://denwp.com/fully-undetectable-fud-macos-backdoor Report completeness: Low Threats: Tiny_fud CVEs: CVE-2022-26712 [Vulners] CVSS V3.1: 5.5, Vulners:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Tiny FUD - это скрытный троян для macOS, который использует такие тактические приемы, как подмена имени процесса и внедрение DYLD, чтобы избежать обнаружения при взаимодействии со своим сервером управления (C2). Он использует уязвимости, в частности CVE-2022-26712, и работает через порт 9999 для выполнения таких функций, как захват скриншотов и анализ данных, а также включает механизмы самоочистки и запутывания сетевого трафика, чтобы избежать мер безопасности. Кроме того, вредоносная программа привязана к известному вредоносному IP-адресу, связанному с другими киберкампаниями, что указывает на более широкий спектр угроз, нацеленных на системы macOS.
-----

Tiny FUD - это троян, нацеленный на macOS и предназначенный для скрытного использования. Он использует методы подмены имени процесса и внедрения DYLD, чтобы избежать обнаружения. Вредоносная программа меняет название своего процесса на имя законных служб Apple, чтобы обойти средства мониторинга. Он использует "osascript" для манипулирования именами процессов и использует уязвимость CVE-2022-26712. Tiny FUD создан с использованием современных инструментов разработки для macOS, вероятно, в Xcode, и имеет действительную сигнатуру кода для обхода Gatekeeper и SIP. У него есть жестко заданный IP-адрес C2, работающий на порту 9999 для удаленного выполнения команд. Троянец каждые пять минут делает снимки экрана и отправляет их на сервер C2. Он включает в себя механизм "heartbeat" для регулярных проверок C2 и команду "exit" для завершения работы. Связь с сервером C2 осуществляется с помощью функции `send_stealth_beacon()`, которая скрывает взаимодействия, генерируя уникальные идентификаторы UUID и используя рандомизированные строки пользовательского агента. В ней используется фрагментированное кодирование передачи и вводятся задержки, чтобы избежать обнаружения. Для самоочистки он использует "_cleanup_and_exit()", который удаляет следы активности и удаляет внедренные динамические библиотеки. Жестко запрограммированный IP-адрес C2 распознан как вредоносный и связан с другими киберкампаниями.
#ParsedReport #CompletenessHigh
03-02-2025

XE Group: From Credit Card Skimming to Exploiting Zero-Days

https://intezer.com/blog/research/xe-group-exploiting-zero-days/

Report completeness: High

Actors/Campaigns:
Xegroup (motivation: cyber_criminal, information_theft)
Magecart

Threats:
Meterpreter_tool
Supply_chain_technique
Aspxspy_shell
Snipr_tool
Netstat_tool

Industry:
Government

Geo:
Vietnamese, Israel

CVEs:
CVE-2024-57968 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui for asp.net ajax (le2020.1.114)

CVE-2017-9248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress sitefinity (<10.0.6412.0)
- telerik ui for asp.net ajax (le2017.2.503)

CVE-2025-25181 [Vulners]
CVSS V3.1: 5.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 1
Technics: 4

IOCs:
Domain: 6
Email: 3
IP: 6
File: 15
Hash: 8
Url: 1
Path: 6

Soft:
ASP.NET, Speakeasy

Algorithms:
sha1, base64, sha256, md5

Functions:
Windows

Win API:
VirtualAlloc, VirtualProtect, CreateThread, WaitForSingleObject

Languages:
powershell, autoit, javascript

Platforms:
intel

YARA: Found

Links:
https://github.com/mandiant/speakeasy
https://github.com/tennc/webshell/blob/master/net-friend/aspx/aspxspy.aspx
https://github.com/alpha1e0/pentestdb/blob/master/webshell/asp%20asp.net/aspxspy\_asp\_c.aspx
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 03-02-2025 XE Group: From Credit Card Skimming to Exploiting Zero-Days https://intezer.com/blog/research/xe-group-exploiting-zero-days/ Report completeness: High Actors/Campaigns: Xegroup (motivation: cyber_criminal, in…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступная организация XE Group переключила свое внимание со скимминга кредитных карт на кражу информации, используя уязвимости нулевого дня, такие как CVE-2024-57968 и CVE-2025-25181 в программном обеспечении VeraCore, для развертывания веб-оболочек ASPX для постоянного доступа. Они демонстрируют адаптивность, используя ранее неизвестные уязвимости, сохраняют долгосрочный доступ к скомпрометированным системам и усовершенствовали свою тактику, включив атаки на цепочки поставок и сложные действия после эксплуатации, такие как эксфильтрация и удаленный доступ с помощью запутанных методов. Их настраиваемые веб-оболочки ASPXSpy демонстрируют усовершенствованные функциональные возможности, подчеркивая постоянную угрозу, исходящую от XE Group, и необходимость усиления организациями своей защиты в области кибербезопасности.
-----

XE Group, изощренная киберпреступная организация, действующая по меньшей мере с 2013 года, значительно изменила направление своей деятельности - от первоначального скимминга кредитных карт и кражи паролей до целенаправленной кражи информации. Недавние исследования, в частности, проведенные Solis Security, показали, что они широко используют уязвимости нулевого дня, в частности CVE-2024-57968 и CVE-2025-25181, которые связаны с использованием программного обеспечения VeraCore, обычно используемого в логистическом менеджменте. Примечательно, что CVE-2024-57968, характеризующаяся как уязвимость для проверки загрузки с оценкой CVSS 9,9, и CVE-2025-25181, уязвимость для внедрения SQL с оценкой CVSS 5,8, позволили им развертывать веб-оболочки ASPX и поддерживать постоянный доступ к скомпрометированным системам в течение длительного времени.

Исторически сложилось так, что XE Group продемонстрировала высокий уровень адаптивности, перейдя от использования известных уязвимостей к более сложным, ранее недокументированным. Примером их стойкости является способность сохранять доступ к целевой организации в течение более четырех лет и повторно использовать ранее внедренное вредоносное ПО. Веб-оболочки, используемые XE group, обеспечивают широкий спектр функциональных возможностей, включая исследование файловой системы, фильтрацию конфиденциальных файлов конфигурации и выполнение команд с помощью запутанных сценариев PowerShell.

Группа значительно усовершенствовала свою тактику, включая недавний инцидент, когда они запустили постэксплуатационную активность на скомпрометированном сервере IIS, используя такие методы, как эксфильтрация по альтернативным протоколам и запуск трояна удаленного доступа (RAT) с помощью отражающей загрузки кода. В настоящее время их деятельность распространяется на использование цепочек поставок в производственном и дистрибьюторском секторах, что свидетельствует о стратегической направленности на достижение целей с высокой отдачей.

Веб-приложения XE Group, в частности их индивидуальные варианты ASPXSpy, сыграли важную роль в обеспечении долговременного несанкционированного доступа. Эти веб-оболочки были усовершенствованы с момента их первоначального развертывания, демонстрируя как методы обфускации, так и эволюцию функциональных возможностей, таких как улучшенные возможности сканирования сети и возможность загрузки дополнительных вредоносных утилит.

Анализ последних действий свидетельствует о сохраняющейся угрозе кибербезопасности со стороны XE Group, а их способность использовать как известные, так и новые уязвимости свидетельствует об их изощренности. Понимая операционные методы XE Group и то, как они используют конкретные уязвимости, организации могут лучше подготовить средства защиты от таких APT, что подчеркивает необходимость упреждающего анализа угроз и надежных мер безопасности для снижения рисков. Появление уязвимостей, отслеживаемых как CVE-2024-57968 и CVE-2025-25181, подчеркивает настоятельную необходимость в последовательном мониторинге и протоколах быстрого реагирования для минимизации потенциального воздействия меняющихся стратегий XE Group.
#ParsedReport #CompletenessLow
04-02-2025

GreenSpot APT Targets 163.com Users with Fake Download Pages & Spoofed Domains

https://hunt.io/blog/greenspot-apt-targets-163com-fake-downloads-spoofing

Report completeness: Low

Actors/Campaigns:
Greenspot

Victims:
163.com

Industry:
Maritime

Geo:
Singapore

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566

IOCs:
IP: 4
Domain: 7
File: 3

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 GreenSpot APT Targets 163.com Users with Fake Download Pages & Spoofed Domains https://hunt.io/blog/greenspot-apt-targets-163com-fake-downloads-spoofing Report completeness: Low Actors/Campaigns: Greenspot Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GreenSpot, меткому группы, целевые показатели 163.com пользователи с помощью мошеннических страниц, загрузки и поддельных доменов с использованием JavaScript и полезной нагрузки для кражи учетных данных на фишинговую страницу. Инфраструктура атаки включает в себя быстро регистрируемые домены, которые преобразуются в IP-адреса в сети Akamai, отображая нестандартный код состояния HTTP, предполагающий пользовательскую конфигурацию. Кампания подчеркивает важность многофакторной аутентификации и мониторинга сети для защиты от изощренной тактики кражи учетных данных.
-----

Было замечено, что GreenSpot, группа APT, нацелена на пользователей сайта 163.com посредством использования мошеннических страниц загрузки и поддельных доменов. Исследование началось с выявления двух доменов, быстро зарегистрированных через реселлера SugarHosts, что наводит на мысль о попытке скрыть личность хакера и создать вредоносную инфраструктуру. Оба домена преобразуются в IP-адрес (139.162.62.21), размещенный в облачной сети Akamai Connected Cloud в Сингапуре, где открыты порты 22 и 80. Примечательно, что порт 80 возвращает нестандартный код состояния HTTP, равный 588, который, хотя и не распознан IANA, используется Alibaba Cloud для указания ошибок "Превышено допустимое значение". Этот необычный ответ может указывать на пользовательскую конфигурацию сервера.

Операционный механизм атаки включает в себя полезную нагрузку JavaScript, выполняемую при вводе учетных данных пользователя на определенной фишинговой странице (163nailaiba.php). Этот скрипт предназначен для динамического создания ссылок-перенаправлений на основе домена запрашивающего URL-адреса и впоследствии отображает страницу с ошибкой 404, что еще больше скрывает злоумышленный замысел. Кампания разработана специально для целевой аудитории 163.com но при этом учитывает более широкий спектр угроз, которые могут затрагивать различные службы и регионы.

Методы GreenSpot отражают сложный подход к краже учетных данных, основанный на использовании доменов-обманщиков, поддельных сертификатов TLS и поддельных интерфейсов для сбора конфиденциальной информации. Это подчеркивает уязвимость, присутствующую в таких сервисах, как платформы бесплатной электронной почты, где пользователи должны активно использовать многофакторную аутентификацию и другие механизмы безопасности для защиты своих данных. Отсутствие таких средств защиты повышает риск кражи учетных данных, подвергая коммуникации и личную информацию пользователей потенциальной угрозе.

Чтобы противостоять угрозам, исходящим от таких групп, как GreenSpot, усилия по обнаружению должны быть сосредоточены на выявлении неправильных регистраций доменов, аномалий в сертификатах SSL/TLS и необычных ответов о состоянии HTTP. Организациям и частным лицам настоятельно рекомендуется применять многофакторную аутентификацию, совершенствовать методы мониторинга сети и поддерживать обновленную информацию об угрозах, чтобы снизить риски, связанные с продвинутыми киберпреступниками.
#ParsedReport #CompletenessHigh
04-02-2025

The Anatomy of Abyss Locker Ransomware Attack

https://www.sygnia.co/blog/abyss-locker-ransomware-attack-analysis

Report completeness: High

Actors/Campaigns:
Matrix

Threats:
Abyss_locker
Credential_harvesting_technique
Chisel_tool
Remcom_tool
Rclone_tool
Byovd_technique
Zemana_tool
Impacket_tool
Smbexec_tool
Atexec_tool
Shadow_copies_delete_technique
Credential_dumping_technique

Industry:
Critical_infrastructure

CVEs:
CVE-2021-20038 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma 200 firmware (10.2.0.8-37sv, 10.2.1.1-19sv, 10.2.1.2-24sv)


TTPs:
Tactics: 11
Technics: 21

IOCs:
Path: 14
File: 8
Hash: 10
IP: 7
Registry: 1

Soft:
Windows SSH, ESXi, Linux, Windows Security, Windows Defender, Process Explorer, Windows service, PsExec

Algorithms:
sha1, aes-256, sha256

Languages:
powershell, swift

Links:
https://github.com/jpillora/chisel
https://github.com/sadshade/veeam-creds
https://github.com/sadshade/veeam-creds/blob/main/Veeam-Get-Creds.ps1
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 04-02-2025 The Anatomy of Abyss Locker Ransomware Attack https://www.sygnia.co/blog/abyss-locker-ransomware-attack-analysis Report completeness: High Actors/Campaigns: Matrix Threats: Abyss_locker Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Abyss Locker, группа программ-вымогателей, появившаяся в 2023 году, нацелена на критически важные сетевые устройства, используя непатченные устройства VPN, такие как SonicWall, и часто фокусируется на системах резервного копирования, используя модифицированные инструменты PowerShell для сбора учетных данных. Они используют различные тактики настойчивости и уклонения, такие как отключение функций безопасности и использование обратного SSH-туннелирования для передачи команд и контроля. Группа проводит эксфильтрацию данных с помощью таких инструментов, как Rclone, прежде чем внедрять программы-вымогатели для шифрования файлов и прерывания процесса восстановления, что требует надежных стратегий защиты, включая своевременное внесение исправлений и мониторинг сетевого трафика.
-----

Abyss Locker - это группа хакеров-вымогателей, которая нацелена на критически важные сетевые устройства, используя незащищенные устройства VPN, в частности уязвимости в продуктах SonicWall, для первоначального доступа к сети. Они нацелены на устройства резервного копирования с высокоприоритетными учетными записями служб и используют модифицированные инструменты PowerShell с открытым исходным кодом для сбора учетных данных и управления системами резервного копирования Veeam. Скрипт veeam11.ps1 имеет сходство со средством сбора учетных данных Veeam-Get-Creds.ps1.

Чтобы сохранить работоспособность, они отключают защитник Windows и агенты endpoint security agents с помощью изменений в реестре или уязвимых драйверов. Они устанавливают командно-контрольную связь (C2) с помощью таких инструментов, как Chisel и стандартные двоичные файлы SSH, используя для доступа обратное туннелирование SSH.

Abyss Locker ориентирован на устройства VMware ESXi, которые работают с сетевыми подключениями и предоставляют доступ по SSH, что позволяет выполнять расширенное сканирование сети. Они предназначены для устройств хранения данных, подключенных к сети (NAS), и создают бэкдорные учетные записи для обеспечения доступа. Для горизонтального перемещения они используют такие инструменты, как скрипты PsExec и Impacket, оставляя идентифицируемые файлы, связанные с их операциями.

Фильтрация данных осуществляется с помощью Rclone, переименованного во избежание обнаружения, и позволяет передавать конфиденциальную информацию в облачные сервисы, такие как AWS. Они внедряют программы-вымогатели в системах Windows и на хостах ESXi, шифруя файлы и оставляя уведомления о требовании, озаглавленные "WhatHappened.txt". Их действия в качестве программ-вымогателей включают удаление теневых копий томов, чтобы предотвратить восстановление данных.

Меры противодействия Abyss Locker включают защиту периферийных устройств и брандмауэров, реализацию сегментации сети, защиту учетных данных с помощью управления привилегированным доступом и обеспечение надежной защиты резервных копий. Постоянный мониторинг сетевого трафика, особенно SSH и туннелирования, наряду с управлением исправлениями и сканированием уязвимостей, имеет важное значение для устранения этих угроз.
#ParsedReport #CompletenessMedium
04-02-2025

RansomHub Ransomware: Darktraces Investigation of the Newest Tool in ShadowSyndicate's Arsenal

https://darktrace.com/blog/ransomhub-ransomware-darktraces-investigation-of-the-newest-tool-in-shadowsyndicates-arsenal

Report completeness: Medium

Actors/Campaigns:
Shadowsyndicate (motivation: financially_motivated)
Lockbit

Threats:
Ransomhub
Maze
Lolbin_technique
Quantum_locker
Nokoyawa
Blackcat
Cobalt_strike
Matanbuchus_maas
Sliver_c2_tool
Icedid
Lockbit
Splashtop_tool
Rclone_tool
Passthehash_technique

Victims:
Darktrace customers

Industry:
Energy, Education, Critical_infrastructure

Geo:
Japan, Singapore

TTPs:
Tactics: 2
Technics: 25

IOCs:
IP: 10
File: 5
Domain: 1

Soft:
WinSCP, Microsoft Defender

Languages:
swift
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 RansomHub Ransomware: Darktraces Investigation of the Newest Tool in ShadowSyndicate's Arsenal https://darktrace.com/blog/ransomhub-ransomware-darktraces-investigation-of-the-newest-tool-in-shadowsyndicates-arsenal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В период с сентября по октябрь 2024 года сети подверглись атакам RansomHub, связанным с группой ShadowSyndicate, известной использованием таких инструментов, как Cobalt Strike и IcedID. Злоумышленники использовали тактику двойного вымогательства, выводя данные через SSH и используя облачные сервисы, одновременно осуществляя агрессивную вербовку и предлагая партнерам необычно высокий процент выкупа. Показатели обнаружения включали использование специальных сценариев для уклонения от атаки, а также методологию атаки, которая включала сканирование портов, обмен данными C2 и боковые перемещения по сетям, что позволило выявить значительные уязвимости в защите клиентов.
-----

В период с сентября по октябрь 2024 года несколько клиентских сетей стали жертвами атак RansomHub, которые были связаны с хакерской группой ShadowSyndicate, также известной как Infra Storm. Компания ShadowSyndicate, действующая с июля 2022 года, сотрудничает с различными компаниями-вымогателями, включая Quantum и ALPHV, используя такие инструменты, как Cobalt Strike, IcedID и вредоносное ПО Matanbuchus. Они используют один и тот же отпечаток SSH на нескольких серверах — по состоянию на сентябрь 2023 года было идентифицировано 85 серверов, по меньшей мере 52 из которых подключены к инфраструктуре командования и контроля Cobalt Strike (C2).

RansomHub стал важным игроком на рынке программ-вымогателей после ликвидации ALPHV ФБР в декабре 2023 года, быстро набрав партнеров из несуществующей LockBit group после прекращения их деятельности в феврале 2024 года. Аналитики отметили агрессивную тактику вербовки RansomHub на подпольных форумах, кульминацией которой стало около 500 сообщений о жертвах с февраля 2024 года, в первую очередь из—за привлекательной модели распределения выкупа, предлагающей аффилированным лицам 90% от суммы выкупа, что превышает обычные 70-80%.

Во время атак RansomHub хакеры использовали тактику двойного вымогательства; они угрожали утечкой конфиденциальных данных, если выкуп не будет выплачен, часто используя уведомления о выкупе, структурированные в формате "README_a-zA-Z0-9{6}.txt". Передача данных обычно происходила по SSH на конечные точки, связанные с ShadowSyndicate, и включала использование облачных сервисов, таких как MEGA, через HTTP. хакеры использовали WinSCP для безопасной передачи файлов, при этом значительная часть данных передавалась на идентифицированные вредоносные IP-адреса.

Методология атаки включала первоначальную разведку путем сканирования открытых портов — в число наиболее часто используемых портов входили 22, 445 и 3389 — с последующим установлением связи C2, что приводило к боковому перемещению по сетям. Заметные показатели обнаружения были связаны с активностью по написанию скриптов, таких как "Defeat-Defender2.bat", чтобы избежать обнаружения программами безопасности. Затем было выполнено шифрование файлов с изменением имен файлов в соответствии с определенным форматом регулярных выражений, и последовательные шаблоны в документации к записке о выкупе указывали на развертывание программы-вымогателя RansomHub.

Расследование Darktrace выявило достоверные признаки компрометации в различных секторах, при этом многочисленные инциденты отражали различные этапы цепочки кибератак. Последующие наблюдаемые действия включали попытки взлома внутреннего трафика с использованием средств удаленного доступа к рабочему столу, прежде чем установить связь с внешними вредоносными серверами. Отсутствие проактивных средств защиты, таких как возможность автономного реагирования Darktrace во время атак, выявило уязвимости в сетях клиентов, хотя анализ после инцидента позволил получить информацию для устранения неполадок.

По мере развития ситуации рост числа программ-вымогателей как услуг (RaaS) усугубил трудности, с которыми сталкиваются службы безопасности при защите от всплеска оппортунистических атак, что требует своевременного реагирования и систем обнаружения аномалий для смягчения последствий.
#ParsedReport #CompletenessMedium
04-02-2025

"LegionLoader" exposed !

https://tehtris.com/en/blog/legionloader-exposed

Report completeness: Medium

Threats:
Legionloader
Process_hollowing_technique

Geo:
Brazil

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1189, T1574.001, T1055.012, T1105, T1027

IOCs:
File: 10
Hash: 45
Url: 24

Soft:
BinDiff

Algorithms:
sha512, md5, xor, zip, 7zip, sha256

Functions:
CreateProcessInternalA, GetModuleFileName

Win API:
decompress, VirtualAlloc, getprocaddress, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, ZwQueryInformationProcess, NtResumeThread, WinHttpSendRequest, Wow64DisableWow64FsRedirection, have more...

Languages:
python, php

Platforms:
x64, intel

YARA: Found

Links:
https://github.com/google/bindiff
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 "LegionLoader" exposed ! https://tehtris.com/en/blog/legionloader-exposed Report completeness: Medium Threats: Legionloader Process_hollowing_technique Geo: Brazil TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LegionLoader, признанный активным загрузчиком вредоносных программ, использует метод "быстрой загрузки", используя опасные веб-сайты для распространения своей полезной нагрузки. Атака использует защищенный паролем архив 7zip, который запускает вредоносную библиотеку DLL, содержащую шелл-код, который использует удаление процесса для запуска вторичных полезных загрузок. Основные методы включают установление связи с сервером управления для загрузки дополнительного шеллкода, при этом в ходе кампании быстро появляется множество вредоносных сайтов.
-----

LegionLoader, также известный как Satacom, CurlyGate и RobotDropper, функционирует как активный загрузчик вредоносных программ, набирая популярность благодаря обнаружению более 2000 образцов за короткий период. Кампания, связанная с LegionLoader, началась 19 декабря 2024 года и была нацелена на компании по всему миру, особенно сильно пострадала Бразилия, на долю которой приходится около 10% всех обнаруженных образцов.

Основной способ доставки LegionLoader включает в себя метод "быстрой загрузки", использующий опасные веб-сайты, такие как нелегальные платформы для загрузки, которые перенаправляют ничего не подозревающих пользователей на вредоносные страницы. Как правило, эти вредоносные сайты работают всего несколько часов и побуждают пользователей загружать zip-файл с таких сервисов, как mega.io. Zip-файл содержит защищенный паролем архив 7zip, предназначенный для предотвращения анализа вредоносных программ, поскольку требует ввода пароля, который встроен в сопроводительный файл с изображением.

После извлечения MSI-файл инициирует выполнение obsffmpegmux.exe, которое загружает вредоносную библиотеку DLL с именем obs.dll. Анализ этой библиотеки DLL показывает, что она содержит в основном пустые файлы экспорта, и только четыре идентифицируемые функции отображают содержимое, которое, по-видимому, создано для того, чтобы ввести аналитиков в заблуждение. Сравнительный анализ различных obs.образцы библиотек dll выявили идентичные структуры функций, отличающиеся только полезной нагрузкой этапа 2 и атрибутами компиляции.

Вредоносная программа использует буфер, который после расшифровки открывает шеллкод. Этот шеллкод впоследствии запускается explorer.exe и использует методы "опустошения" процесса для запуска второго этапа, вызывая ряд функций Windows API, включая CreateProcessInternalA и VirtualAllocEx. Важно отметить, что stage 2 по своей сути не является частью LegionLoader, а представляет собой полезную нагрузку, которую может доставить механизм dropper.

На втором этапе вредоносная программа устанавливает связь с сервером управления (C2), который был неактивен во время анализа, что ограничивает дальнейшее изучение этого компонента. Домен сервера C2 жестко закодирован в исполняемом файле, а строка пользовательского агента скрыта с помощью операции XOR, что усложняет анализ. Вредоносная программа генерирует случайный параметр из 10 символов для передачи на сервер C2 и пытается установить соединение с помощью WinHttpSendRequest.

После успешного подключения к C2 вредоносная программа отключает перенаправление файловой системы и загружает дополнительный шеллкод, сохраняя его в виде файла .dat. Этот шеллкод расшифровывается с помощью алгоритма XTEA и выполняется в памяти. Далее вредоносная программа извлекает другой файл из C2, используя URLDownloadToFileA, который она переименовывает как "svchost" в произвольно выбранный каталог во временной папке и в конечном итоге запускается через ShellExecuteA. Учитывая стратегию выполнения с использованием rundll32, весьма вероятно, что конечная полезная нагрузка будет в формате DLL.

Было обнаружено значительное количество вредоносных URL-адресов, связанных с этой кампанией, и каждые 12 часов появлялись сообщения о появлении до 30 новых вредоносных сайтов, что свидетельствует о постоянной эволюции и стойкости этой угрозы.
#ParsedReport #CompletenessLow
05-02-2025

Fake SBI Reward APK Targets Victims with Trojan via WhatsApp

https://malwr-analysis.com/2025/01/20/fake-sbi-reward-apk-targets-victims-with-trojan-via-whatsapp/

Report completeness: Low

Victims:
Sbi bank customers

Industry:
Foodtech, Financial, Aerospace, Healthcare, Government, Transport

Geo:
Macau, Chinese, China, American, Hong kong

ChatGPT TTPs:
do not use without manual check
T1566.001, T1547, T1071.001, T1566

IOCs:
Hash: 1
File: 3
Domain: 2

Soft:
WhatsApp, Android