CTT Report Hub
#ParsedReport #CompletenessHigh 03-02-2025 XE Group: From Credit Card Skimming to Exploiting Zero-Days https://intezer.com/blog/research/xe-group-exploiting-zero-days/ Report completeness: High Actors/Campaigns: Xegroup (motivation: cyber_criminal, in…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступная организация XE Group переключила свое внимание со скимминга кредитных карт на кражу информации, используя уязвимости нулевого дня, такие как CVE-2024-57968 и CVE-2025-25181 в программном обеспечении VeraCore, для развертывания веб-оболочек ASPX для постоянного доступа. Они демонстрируют адаптивность, используя ранее неизвестные уязвимости, сохраняют долгосрочный доступ к скомпрометированным системам и усовершенствовали свою тактику, включив атаки на цепочки поставок и сложные действия после эксплуатации, такие как эксфильтрация и удаленный доступ с помощью запутанных методов. Их настраиваемые веб-оболочки ASPXSpy демонстрируют усовершенствованные функциональные возможности, подчеркивая постоянную угрозу, исходящую от XE Group, и необходимость усиления организациями своей защиты в области кибербезопасности.
-----
XE Group, изощренная киберпреступная организация, действующая по меньшей мере с 2013 года, значительно изменила направление своей деятельности - от первоначального скимминга кредитных карт и кражи паролей до целенаправленной кражи информации. Недавние исследования, в частности, проведенные Solis Security, показали, что они широко используют уязвимости нулевого дня, в частности CVE-2024-57968 и CVE-2025-25181, которые связаны с использованием программного обеспечения VeraCore, обычно используемого в логистическом менеджменте. Примечательно, что CVE-2024-57968, характеризующаяся как уязвимость для проверки загрузки с оценкой CVSS 9,9, и CVE-2025-25181, уязвимость для внедрения SQL с оценкой CVSS 5,8, позволили им развертывать веб-оболочки ASPX и поддерживать постоянный доступ к скомпрометированным системам в течение длительного времени.
Исторически сложилось так, что XE Group продемонстрировала высокий уровень адаптивности, перейдя от использования известных уязвимостей к более сложным, ранее недокументированным. Примером их стойкости является способность сохранять доступ к целевой организации в течение более четырех лет и повторно использовать ранее внедренное вредоносное ПО. Веб-оболочки, используемые XE group, обеспечивают широкий спектр функциональных возможностей, включая исследование файловой системы, фильтрацию конфиденциальных файлов конфигурации и выполнение команд с помощью запутанных сценариев PowerShell.
Группа значительно усовершенствовала свою тактику, включая недавний инцидент, когда они запустили постэксплуатационную активность на скомпрометированном сервере IIS, используя такие методы, как эксфильтрация по альтернативным протоколам и запуск трояна удаленного доступа (RAT) с помощью отражающей загрузки кода. В настоящее время их деятельность распространяется на использование цепочек поставок в производственном и дистрибьюторском секторах, что свидетельствует о стратегической направленности на достижение целей с высокой отдачей.
Веб-приложения XE Group, в частности их индивидуальные варианты ASPXSpy, сыграли важную роль в обеспечении долговременного несанкционированного доступа. Эти веб-оболочки были усовершенствованы с момента их первоначального развертывания, демонстрируя как методы обфускации, так и эволюцию функциональных возможностей, таких как улучшенные возможности сканирования сети и возможность загрузки дополнительных вредоносных утилит.
Анализ последних действий свидетельствует о сохраняющейся угрозе кибербезопасности со стороны XE Group, а их способность использовать как известные, так и новые уязвимости свидетельствует об их изощренности. Понимая операционные методы XE Group и то, как они используют конкретные уязвимости, организации могут лучше подготовить средства защиты от таких APT, что подчеркивает необходимость упреждающего анализа угроз и надежных мер безопасности для снижения рисков. Появление уязвимостей, отслеживаемых как CVE-2024-57968 и CVE-2025-25181, подчеркивает настоятельную необходимость в последовательном мониторинге и протоколах быстрого реагирования для минимизации потенциального воздействия меняющихся стратегий XE Group.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступная организация XE Group переключила свое внимание со скимминга кредитных карт на кражу информации, используя уязвимости нулевого дня, такие как CVE-2024-57968 и CVE-2025-25181 в программном обеспечении VeraCore, для развертывания веб-оболочек ASPX для постоянного доступа. Они демонстрируют адаптивность, используя ранее неизвестные уязвимости, сохраняют долгосрочный доступ к скомпрометированным системам и усовершенствовали свою тактику, включив атаки на цепочки поставок и сложные действия после эксплуатации, такие как эксфильтрация и удаленный доступ с помощью запутанных методов. Их настраиваемые веб-оболочки ASPXSpy демонстрируют усовершенствованные функциональные возможности, подчеркивая постоянную угрозу, исходящую от XE Group, и необходимость усиления организациями своей защиты в области кибербезопасности.
-----
XE Group, изощренная киберпреступная организация, действующая по меньшей мере с 2013 года, значительно изменила направление своей деятельности - от первоначального скимминга кредитных карт и кражи паролей до целенаправленной кражи информации. Недавние исследования, в частности, проведенные Solis Security, показали, что они широко используют уязвимости нулевого дня, в частности CVE-2024-57968 и CVE-2025-25181, которые связаны с использованием программного обеспечения VeraCore, обычно используемого в логистическом менеджменте. Примечательно, что CVE-2024-57968, характеризующаяся как уязвимость для проверки загрузки с оценкой CVSS 9,9, и CVE-2025-25181, уязвимость для внедрения SQL с оценкой CVSS 5,8, позволили им развертывать веб-оболочки ASPX и поддерживать постоянный доступ к скомпрометированным системам в течение длительного времени.
Исторически сложилось так, что XE Group продемонстрировала высокий уровень адаптивности, перейдя от использования известных уязвимостей к более сложным, ранее недокументированным. Примером их стойкости является способность сохранять доступ к целевой организации в течение более четырех лет и повторно использовать ранее внедренное вредоносное ПО. Веб-оболочки, используемые XE group, обеспечивают широкий спектр функциональных возможностей, включая исследование файловой системы, фильтрацию конфиденциальных файлов конфигурации и выполнение команд с помощью запутанных сценариев PowerShell.
Группа значительно усовершенствовала свою тактику, включая недавний инцидент, когда они запустили постэксплуатационную активность на скомпрометированном сервере IIS, используя такие методы, как эксфильтрация по альтернативным протоколам и запуск трояна удаленного доступа (RAT) с помощью отражающей загрузки кода. В настоящее время их деятельность распространяется на использование цепочек поставок в производственном и дистрибьюторском секторах, что свидетельствует о стратегической направленности на достижение целей с высокой отдачей.
Веб-приложения XE Group, в частности их индивидуальные варианты ASPXSpy, сыграли важную роль в обеспечении долговременного несанкционированного доступа. Эти веб-оболочки были усовершенствованы с момента их первоначального развертывания, демонстрируя как методы обфускации, так и эволюцию функциональных возможностей, таких как улучшенные возможности сканирования сети и возможность загрузки дополнительных вредоносных утилит.
Анализ последних действий свидетельствует о сохраняющейся угрозе кибербезопасности со стороны XE Group, а их способность использовать как известные, так и новые уязвимости свидетельствует об их изощренности. Понимая операционные методы XE Group и то, как они используют конкретные уязвимости, организации могут лучше подготовить средства защиты от таких APT, что подчеркивает необходимость упреждающего анализа угроз и надежных мер безопасности для снижения рисков. Появление уязвимостей, отслеживаемых как CVE-2024-57968 и CVE-2025-25181, подчеркивает настоятельную необходимость в последовательном мониторинге и протоколах быстрого реагирования для минимизации потенциального воздействия меняющихся стратегий XE Group.
#ParsedReport #CompletenessLow
04-02-2025
GreenSpot APT Targets 163.com Users with Fake Download Pages & Spoofed Domains
https://hunt.io/blog/greenspot-apt-targets-163com-fake-downloads-spoofing
Report completeness: Low
Actors/Campaigns:
Greenspot
Victims:
163.com
Industry:
Maritime
Geo:
Singapore
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566
IOCs:
IP: 4
Domain: 7
File: 3
Languages:
javascript
04-02-2025
GreenSpot APT Targets 163.com Users with Fake Download Pages & Spoofed Domains
https://hunt.io/blog/greenspot-apt-targets-163com-fake-downloads-spoofing
Report completeness: Low
Actors/Campaigns:
Greenspot
Victims:
163.com
Industry:
Maritime
Geo:
Singapore
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
IP: 4
Domain: 7
File: 3
Languages:
javascript
hunt.io
GreenSpot APT Targets NetEase 163.com Users with Fake Download Pages & Spoofed Domains
GreenSpot APT targets NetEase 163.com users with fake download pages and domain spoofing. Learn their tactics, risks, and how to protect your email accounts.
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 GreenSpot APT Targets 163.com Users with Fake Download Pages & Spoofed Domains https://hunt.io/blog/greenspot-apt-targets-163com-fake-downloads-spoofing Report completeness: Low Actors/Campaigns: Greenspot Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GreenSpot, меткому группы, целевые показатели 163.com пользователи с помощью мошеннических страниц, загрузки и поддельных доменов с использованием JavaScript и полезной нагрузки для кражи учетных данных на фишинговую страницу. Инфраструктура атаки включает в себя быстро регистрируемые домены, которые преобразуются в IP-адреса в сети Akamai, отображая нестандартный код состояния HTTP, предполагающий пользовательскую конфигурацию. Кампания подчеркивает важность многофакторной аутентификации и мониторинга сети для защиты от изощренной тактики кражи учетных данных.
-----
Было замечено, что GreenSpot, группа APT, нацелена на пользователей сайта 163.com посредством использования мошеннических страниц загрузки и поддельных доменов. Исследование началось с выявления двух доменов, быстро зарегистрированных через реселлера SugarHosts, что наводит на мысль о попытке скрыть личность хакера и создать вредоносную инфраструктуру. Оба домена преобразуются в IP-адрес (139.162.62.21), размещенный в облачной сети Akamai Connected Cloud в Сингапуре, где открыты порты 22 и 80. Примечательно, что порт 80 возвращает нестандартный код состояния HTTP, равный 588, который, хотя и не распознан IANA, используется Alibaba Cloud для указания ошибок "Превышено допустимое значение". Этот необычный ответ может указывать на пользовательскую конфигурацию сервера.
Операционный механизм атаки включает в себя полезную нагрузку JavaScript, выполняемую при вводе учетных данных пользователя на определенной фишинговой странице (163nailaiba.php). Этот скрипт предназначен для динамического создания ссылок-перенаправлений на основе домена запрашивающего URL-адреса и впоследствии отображает страницу с ошибкой 404, что еще больше скрывает злоумышленный замысел. Кампания разработана специально для целевой аудитории 163.com но при этом учитывает более широкий спектр угроз, которые могут затрагивать различные службы и регионы.
Методы GreenSpot отражают сложный подход к краже учетных данных, основанный на использовании доменов-обманщиков, поддельных сертификатов TLS и поддельных интерфейсов для сбора конфиденциальной информации. Это подчеркивает уязвимость, присутствующую в таких сервисах, как платформы бесплатной электронной почты, где пользователи должны активно использовать многофакторную аутентификацию и другие механизмы безопасности для защиты своих данных. Отсутствие таких средств защиты повышает риск кражи учетных данных, подвергая коммуникации и личную информацию пользователей потенциальной угрозе.
Чтобы противостоять угрозам, исходящим от таких групп, как GreenSpot, усилия по обнаружению должны быть сосредоточены на выявлении неправильных регистраций доменов, аномалий в сертификатах SSL/TLS и необычных ответов о состоянии HTTP. Организациям и частным лицам настоятельно рекомендуется применять многофакторную аутентификацию, совершенствовать методы мониторинга сети и поддерживать обновленную информацию об угрозах, чтобы снизить риски, связанные с продвинутыми киберпреступниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GreenSpot, меткому группы, целевые показатели 163.com пользователи с помощью мошеннических страниц, загрузки и поддельных доменов с использованием JavaScript и полезной нагрузки для кражи учетных данных на фишинговую страницу. Инфраструктура атаки включает в себя быстро регистрируемые домены, которые преобразуются в IP-адреса в сети Akamai, отображая нестандартный код состояния HTTP, предполагающий пользовательскую конфигурацию. Кампания подчеркивает важность многофакторной аутентификации и мониторинга сети для защиты от изощренной тактики кражи учетных данных.
-----
Было замечено, что GreenSpot, группа APT, нацелена на пользователей сайта 163.com посредством использования мошеннических страниц загрузки и поддельных доменов. Исследование началось с выявления двух доменов, быстро зарегистрированных через реселлера SugarHosts, что наводит на мысль о попытке скрыть личность хакера и создать вредоносную инфраструктуру. Оба домена преобразуются в IP-адрес (139.162.62.21), размещенный в облачной сети Akamai Connected Cloud в Сингапуре, где открыты порты 22 и 80. Примечательно, что порт 80 возвращает нестандартный код состояния HTTP, равный 588, который, хотя и не распознан IANA, используется Alibaba Cloud для указания ошибок "Превышено допустимое значение". Этот необычный ответ может указывать на пользовательскую конфигурацию сервера.
Операционный механизм атаки включает в себя полезную нагрузку JavaScript, выполняемую при вводе учетных данных пользователя на определенной фишинговой странице (163nailaiba.php). Этот скрипт предназначен для динамического создания ссылок-перенаправлений на основе домена запрашивающего URL-адреса и впоследствии отображает страницу с ошибкой 404, что еще больше скрывает злоумышленный замысел. Кампания разработана специально для целевой аудитории 163.com но при этом учитывает более широкий спектр угроз, которые могут затрагивать различные службы и регионы.
Методы GreenSpot отражают сложный подход к краже учетных данных, основанный на использовании доменов-обманщиков, поддельных сертификатов TLS и поддельных интерфейсов для сбора конфиденциальной информации. Это подчеркивает уязвимость, присутствующую в таких сервисах, как платформы бесплатной электронной почты, где пользователи должны активно использовать многофакторную аутентификацию и другие механизмы безопасности для защиты своих данных. Отсутствие таких средств защиты повышает риск кражи учетных данных, подвергая коммуникации и личную информацию пользователей потенциальной угрозе.
Чтобы противостоять угрозам, исходящим от таких групп, как GreenSpot, усилия по обнаружению должны быть сосредоточены на выявлении неправильных регистраций доменов, аномалий в сертификатах SSL/TLS и необычных ответов о состоянии HTTP. Организациям и частным лицам настоятельно рекомендуется применять многофакторную аутентификацию, совершенствовать методы мониторинга сети и поддерживать обновленную информацию об угрозах, чтобы снизить риски, связанные с продвинутыми киберпреступниками.
#ParsedReport #CompletenessHigh
04-02-2025
The Anatomy of Abyss Locker Ransomware Attack
https://www.sygnia.co/blog/abyss-locker-ransomware-attack-analysis
Report completeness: High
Actors/Campaigns:
Matrix
Threats:
Abyss_locker
Credential_harvesting_technique
Chisel_tool
Remcom_tool
Rclone_tool
Byovd_technique
Zemana_tool
Impacket_tool
Smbexec_tool
Atexec_tool
Shadow_copies_delete_technique
Credential_dumping_technique
Industry:
Critical_infrastructure
CVEs:
CVE-2021-20038 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma 200 firmware (10.2.0.8-37sv, 10.2.1.1-19sv, 10.2.1.2-24sv)
TTPs:
Tactics: 11
Technics: 21
IOCs:
Path: 14
File: 8
Hash: 10
IP: 7
Registry: 1
Soft:
Windows SSH, ESXi, Linux, Windows Security, Windows Defender, Process Explorer, Windows service, PsExec
Algorithms:
sha1, aes-256, sha256
Languages:
powershell, swift
Links:
have more...
04-02-2025
The Anatomy of Abyss Locker Ransomware Attack
https://www.sygnia.co/blog/abyss-locker-ransomware-attack-analysis
Report completeness: High
Actors/Campaigns:
Matrix
Threats:
Abyss_locker
Credential_harvesting_technique
Chisel_tool
Remcom_tool
Rclone_tool
Byovd_technique
Zemana_tool
Impacket_tool
Smbexec_tool
Atexec_tool
Shadow_copies_delete_technique
Credential_dumping_technique
Industry:
Critical_infrastructure
CVEs:
CVE-2021-20038 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma 200 firmware (10.2.0.8-37sv, 10.2.1.1-19sv, 10.2.1.2-24sv)
TTPs:
Tactics: 11
Technics: 21
IOCs:
Path: 14
File: 8
Hash: 10
IP: 7
Registry: 1
Soft:
Windows SSH, ESXi, Linux, Windows Security, Windows Defender, Process Explorer, Windows service, PsExec
Algorithms:
sha1, aes-256, sha256
Languages:
powershell, swift
Links:
https://github.com/jpillora/chiselhttps://github.com/sadshade/veeam-credshttps://github.com/sadshade/veeam-creds/blob/main/Veeam-Get-Creds.ps1have more...
Sygnia
The Anatomy of Abyss Locker Ransomware Attack
Abyss Locker ransomware targets critical network devices with swift, disruptive attacks. This blog breaks down its tactics and defense strategies.
CTT Report Hub
#ParsedReport #CompletenessHigh 04-02-2025 The Anatomy of Abyss Locker Ransomware Attack https://www.sygnia.co/blog/abyss-locker-ransomware-attack-analysis Report completeness: High Actors/Campaigns: Matrix Threats: Abyss_locker Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Abyss Locker, группа программ-вымогателей, появившаяся в 2023 году, нацелена на критически важные сетевые устройства, используя непатченные устройства VPN, такие как SonicWall, и часто фокусируется на системах резервного копирования, используя модифицированные инструменты PowerShell для сбора учетных данных. Они используют различные тактики настойчивости и уклонения, такие как отключение функций безопасности и использование обратного SSH-туннелирования для передачи команд и контроля. Группа проводит эксфильтрацию данных с помощью таких инструментов, как Rclone, прежде чем внедрять программы-вымогатели для шифрования файлов и прерывания процесса восстановления, что требует надежных стратегий защиты, включая своевременное внесение исправлений и мониторинг сетевого трафика.
-----
Abyss Locker - это группа хакеров-вымогателей, которая нацелена на критически важные сетевые устройства, используя незащищенные устройства VPN, в частности уязвимости в продуктах SonicWall, для первоначального доступа к сети. Они нацелены на устройства резервного копирования с высокоприоритетными учетными записями служб и используют модифицированные инструменты PowerShell с открытым исходным кодом для сбора учетных данных и управления системами резервного копирования Veeam. Скрипт veeam11.ps1 имеет сходство со средством сбора учетных данных Veeam-Get-Creds.ps1.
Чтобы сохранить работоспособность, они отключают защитник Windows и агенты endpoint security agents с помощью изменений в реестре или уязвимых драйверов. Они устанавливают командно-контрольную связь (C2) с помощью таких инструментов, как Chisel и стандартные двоичные файлы SSH, используя для доступа обратное туннелирование SSH.
Abyss Locker ориентирован на устройства VMware ESXi, которые работают с сетевыми подключениями и предоставляют доступ по SSH, что позволяет выполнять расширенное сканирование сети. Они предназначены для устройств хранения данных, подключенных к сети (NAS), и создают бэкдорные учетные записи для обеспечения доступа. Для горизонтального перемещения они используют такие инструменты, как скрипты PsExec и Impacket, оставляя идентифицируемые файлы, связанные с их операциями.
Фильтрация данных осуществляется с помощью Rclone, переименованного во избежание обнаружения, и позволяет передавать конфиденциальную информацию в облачные сервисы, такие как AWS. Они внедряют программы-вымогатели в системах Windows и на хостах ESXi, шифруя файлы и оставляя уведомления о требовании, озаглавленные "WhatHappened.txt". Их действия в качестве программ-вымогателей включают удаление теневых копий томов, чтобы предотвратить восстановление данных.
Меры противодействия Abyss Locker включают защиту периферийных устройств и брандмауэров, реализацию сегментации сети, защиту учетных данных с помощью управления привилегированным доступом и обеспечение надежной защиты резервных копий. Постоянный мониторинг сетевого трафика, особенно SSH и туннелирования, наряду с управлением исправлениями и сканированием уязвимостей, имеет важное значение для устранения этих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Abyss Locker, группа программ-вымогателей, появившаяся в 2023 году, нацелена на критически важные сетевые устройства, используя непатченные устройства VPN, такие как SonicWall, и часто фокусируется на системах резервного копирования, используя модифицированные инструменты PowerShell для сбора учетных данных. Они используют различные тактики настойчивости и уклонения, такие как отключение функций безопасности и использование обратного SSH-туннелирования для передачи команд и контроля. Группа проводит эксфильтрацию данных с помощью таких инструментов, как Rclone, прежде чем внедрять программы-вымогатели для шифрования файлов и прерывания процесса восстановления, что требует надежных стратегий защиты, включая своевременное внесение исправлений и мониторинг сетевого трафика.
-----
Abyss Locker - это группа хакеров-вымогателей, которая нацелена на критически важные сетевые устройства, используя незащищенные устройства VPN, в частности уязвимости в продуктах SonicWall, для первоначального доступа к сети. Они нацелены на устройства резервного копирования с высокоприоритетными учетными записями служб и используют модифицированные инструменты PowerShell с открытым исходным кодом для сбора учетных данных и управления системами резервного копирования Veeam. Скрипт veeam11.ps1 имеет сходство со средством сбора учетных данных Veeam-Get-Creds.ps1.
Чтобы сохранить работоспособность, они отключают защитник Windows и агенты endpoint security agents с помощью изменений в реестре или уязвимых драйверов. Они устанавливают командно-контрольную связь (C2) с помощью таких инструментов, как Chisel и стандартные двоичные файлы SSH, используя для доступа обратное туннелирование SSH.
Abyss Locker ориентирован на устройства VMware ESXi, которые работают с сетевыми подключениями и предоставляют доступ по SSH, что позволяет выполнять расширенное сканирование сети. Они предназначены для устройств хранения данных, подключенных к сети (NAS), и создают бэкдорные учетные записи для обеспечения доступа. Для горизонтального перемещения они используют такие инструменты, как скрипты PsExec и Impacket, оставляя идентифицируемые файлы, связанные с их операциями.
Фильтрация данных осуществляется с помощью Rclone, переименованного во избежание обнаружения, и позволяет передавать конфиденциальную информацию в облачные сервисы, такие как AWS. Они внедряют программы-вымогатели в системах Windows и на хостах ESXi, шифруя файлы и оставляя уведомления о требовании, озаглавленные "WhatHappened.txt". Их действия в качестве программ-вымогателей включают удаление теневых копий томов, чтобы предотвратить восстановление данных.
Меры противодействия Abyss Locker включают защиту периферийных устройств и брандмауэров, реализацию сегментации сети, защиту учетных данных с помощью управления привилегированным доступом и обеспечение надежной защиты резервных копий. Постоянный мониторинг сетевого трафика, особенно SSH и туннелирования, наряду с управлением исправлениями и сканированием уязвимостей, имеет важное значение для устранения этих угроз.
#ParsedReport #CompletenessMedium
04-02-2025
RansomHub Ransomware: Darktraces Investigation of the Newest Tool in ShadowSyndicate's Arsenal
https://darktrace.com/blog/ransomhub-ransomware-darktraces-investigation-of-the-newest-tool-in-shadowsyndicates-arsenal
Report completeness: Medium
Actors/Campaigns:
Shadowsyndicate (motivation: financially_motivated)
Lockbit
Threats:
Ransomhub
Maze
Lolbin_technique
Quantum_locker
Nokoyawa
Blackcat
Cobalt_strike
Matanbuchus_maas
Sliver_c2_tool
Icedid
Lockbit
Splashtop_tool
Rclone_tool
Passthehash_technique
Victims:
Darktrace customers
Industry:
Energy, Education, Critical_infrastructure
Geo:
Japan, Singapore
TTPs:
Tactics: 2
Technics: 25
IOCs:
IP: 10
File: 5
Domain: 1
Soft:
WinSCP, Microsoft Defender
Languages:
swift
04-02-2025
RansomHub Ransomware: Darktraces Investigation of the Newest Tool in ShadowSyndicate's Arsenal
https://darktrace.com/blog/ransomhub-ransomware-darktraces-investigation-of-the-newest-tool-in-shadowsyndicates-arsenal
Report completeness: Medium
Actors/Campaigns:
Shadowsyndicate (motivation: financially_motivated)
Lockbit
Threats:
Ransomhub
Maze
Lolbin_technique
Quantum_locker
Nokoyawa
Blackcat
Cobalt_strike
Matanbuchus_maas
Sliver_c2_tool
Icedid
Lockbit
Splashtop_tool
Rclone_tool
Passthehash_technique
Victims:
Darktrace customers
Industry:
Energy, Education, Critical_infrastructure
Geo:
Japan, Singapore
TTPs:
Tactics: 2
Technics: 25
IOCs:
IP: 10
File: 5
Domain: 1
Soft:
WinSCP, Microsoft Defender
Languages:
swift
Darktrace
RansomHub Ransomware: Darktrace’s Investigation of the Newest Tool in ShadowSyndicate's Arsenal
Between September and October 2024, Darktrace investigated several customer networks compromised by RansomHub attacks. Further analysis revealed a connection to the ShadowSyndicate threat group. Read on to discover how these entities are linked and the tactics…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 RansomHub Ransomware: Darktraces Investigation of the Newest Tool in ShadowSyndicate's Arsenal https://darktrace.com/blog/ransomhub-ransomware-darktraces-investigation-of-the-newest-tool-in-shadowsyndicates-arsenal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с сентября по октябрь 2024 года сети подверглись атакам RansomHub, связанным с группой ShadowSyndicate, известной использованием таких инструментов, как Cobalt Strike и IcedID. Злоумышленники использовали тактику двойного вымогательства, выводя данные через SSH и используя облачные сервисы, одновременно осуществляя агрессивную вербовку и предлагая партнерам необычно высокий процент выкупа. Показатели обнаружения включали использование специальных сценариев для уклонения от атаки, а также методологию атаки, которая включала сканирование портов, обмен данными C2 и боковые перемещения по сетям, что позволило выявить значительные уязвимости в защите клиентов.
-----
В период с сентября по октябрь 2024 года несколько клиентских сетей стали жертвами атак RansomHub, которые были связаны с хакерской группой ShadowSyndicate, также известной как Infra Storm. Компания ShadowSyndicate, действующая с июля 2022 года, сотрудничает с различными компаниями-вымогателями, включая Quantum и ALPHV, используя такие инструменты, как Cobalt Strike, IcedID и вредоносное ПО Matanbuchus. Они используют один и тот же отпечаток SSH на нескольких серверах — по состоянию на сентябрь 2023 года было идентифицировано 85 серверов, по меньшей мере 52 из которых подключены к инфраструктуре командования и контроля Cobalt Strike (C2).
RansomHub стал важным игроком на рынке программ-вымогателей после ликвидации ALPHV ФБР в декабре 2023 года, быстро набрав партнеров из несуществующей LockBit group после прекращения их деятельности в феврале 2024 года. Аналитики отметили агрессивную тактику вербовки RansomHub на подпольных форумах, кульминацией которой стало около 500 сообщений о жертвах с февраля 2024 года, в первую очередь из—за привлекательной модели распределения выкупа, предлагающей аффилированным лицам 90% от суммы выкупа, что превышает обычные 70-80%.
Во время атак RansomHub хакеры использовали тактику двойного вымогательства; они угрожали утечкой конфиденциальных данных, если выкуп не будет выплачен, часто используя уведомления о выкупе, структурированные в формате "README_a-zA-Z0-9{6}.txt". Передача данных обычно происходила по SSH на конечные точки, связанные с ShadowSyndicate, и включала использование облачных сервисов, таких как MEGA, через HTTP. хакеры использовали WinSCP для безопасной передачи файлов, при этом значительная часть данных передавалась на идентифицированные вредоносные IP-адреса.
Методология атаки включала первоначальную разведку путем сканирования открытых портов — в число наиболее часто используемых портов входили 22, 445 и 3389 — с последующим установлением связи C2, что приводило к боковому перемещению по сетям. Заметные показатели обнаружения были связаны с активностью по написанию скриптов, таких как "Defeat-Defender2.bat", чтобы избежать обнаружения программами безопасности. Затем было выполнено шифрование файлов с изменением имен файлов в соответствии с определенным форматом регулярных выражений, и последовательные шаблоны в документации к записке о выкупе указывали на развертывание программы-вымогателя RansomHub.
Расследование Darktrace выявило достоверные признаки компрометации в различных секторах, при этом многочисленные инциденты отражали различные этапы цепочки кибератак. Последующие наблюдаемые действия включали попытки взлома внутреннего трафика с использованием средств удаленного доступа к рабочему столу, прежде чем установить связь с внешними вредоносными серверами. Отсутствие проактивных средств защиты, таких как возможность автономного реагирования Darktrace во время атак, выявило уязвимости в сетях клиентов, хотя анализ после инцидента позволил получить информацию для устранения неполадок.
По мере развития ситуации рост числа программ-вымогателей как услуг (RaaS) усугубил трудности, с которыми сталкиваются службы безопасности при защите от всплеска оппортунистических атак, что требует своевременного реагирования и систем обнаружения аномалий для смягчения последствий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с сентября по октябрь 2024 года сети подверглись атакам RansomHub, связанным с группой ShadowSyndicate, известной использованием таких инструментов, как Cobalt Strike и IcedID. Злоумышленники использовали тактику двойного вымогательства, выводя данные через SSH и используя облачные сервисы, одновременно осуществляя агрессивную вербовку и предлагая партнерам необычно высокий процент выкупа. Показатели обнаружения включали использование специальных сценариев для уклонения от атаки, а также методологию атаки, которая включала сканирование портов, обмен данными C2 и боковые перемещения по сетям, что позволило выявить значительные уязвимости в защите клиентов.
-----
В период с сентября по октябрь 2024 года несколько клиентских сетей стали жертвами атак RansomHub, которые были связаны с хакерской группой ShadowSyndicate, также известной как Infra Storm. Компания ShadowSyndicate, действующая с июля 2022 года, сотрудничает с различными компаниями-вымогателями, включая Quantum и ALPHV, используя такие инструменты, как Cobalt Strike, IcedID и вредоносное ПО Matanbuchus. Они используют один и тот же отпечаток SSH на нескольких серверах — по состоянию на сентябрь 2023 года было идентифицировано 85 серверов, по меньшей мере 52 из которых подключены к инфраструктуре командования и контроля Cobalt Strike (C2).
RansomHub стал важным игроком на рынке программ-вымогателей после ликвидации ALPHV ФБР в декабре 2023 года, быстро набрав партнеров из несуществующей LockBit group после прекращения их деятельности в феврале 2024 года. Аналитики отметили агрессивную тактику вербовки RansomHub на подпольных форумах, кульминацией которой стало около 500 сообщений о жертвах с февраля 2024 года, в первую очередь из—за привлекательной модели распределения выкупа, предлагающей аффилированным лицам 90% от суммы выкупа, что превышает обычные 70-80%.
Во время атак RansomHub хакеры использовали тактику двойного вымогательства; они угрожали утечкой конфиденциальных данных, если выкуп не будет выплачен, часто используя уведомления о выкупе, структурированные в формате "README_a-zA-Z0-9{6}.txt". Передача данных обычно происходила по SSH на конечные точки, связанные с ShadowSyndicate, и включала использование облачных сервисов, таких как MEGA, через HTTP. хакеры использовали WinSCP для безопасной передачи файлов, при этом значительная часть данных передавалась на идентифицированные вредоносные IP-адреса.
Методология атаки включала первоначальную разведку путем сканирования открытых портов — в число наиболее часто используемых портов входили 22, 445 и 3389 — с последующим установлением связи C2, что приводило к боковому перемещению по сетям. Заметные показатели обнаружения были связаны с активностью по написанию скриптов, таких как "Defeat-Defender2.bat", чтобы избежать обнаружения программами безопасности. Затем было выполнено шифрование файлов с изменением имен файлов в соответствии с определенным форматом регулярных выражений, и последовательные шаблоны в документации к записке о выкупе указывали на развертывание программы-вымогателя RansomHub.
Расследование Darktrace выявило достоверные признаки компрометации в различных секторах, при этом многочисленные инциденты отражали различные этапы цепочки кибератак. Последующие наблюдаемые действия включали попытки взлома внутреннего трафика с использованием средств удаленного доступа к рабочему столу, прежде чем установить связь с внешними вредоносными серверами. Отсутствие проактивных средств защиты, таких как возможность автономного реагирования Darktrace во время атак, выявило уязвимости в сетях клиентов, хотя анализ после инцидента позволил получить информацию для устранения неполадок.
По мере развития ситуации рост числа программ-вымогателей как услуг (RaaS) усугубил трудности, с которыми сталкиваются службы безопасности при защите от всплеска оппортунистических атак, что требует своевременного реагирования и систем обнаружения аномалий для смягчения последствий.
#ParsedReport #CompletenessMedium
04-02-2025
"LegionLoader" exposed !
https://tehtris.com/en/blog/legionloader-exposed
Report completeness: Medium
Threats:
Legionloader
Process_hollowing_technique
Geo:
Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1189, T1574.001, T1055.012, T1105, T1027
IOCs:
File: 10
Hash: 45
Url: 24
Soft:
BinDiff
Algorithms:
sha512, md5, xor, zip, 7zip, sha256
Functions:
CreateProcessInternalA, GetModuleFileName
Win API:
decompress, VirtualAlloc, getprocaddress, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, ZwQueryInformationProcess, NtResumeThread, WinHttpSendRequest, Wow64DisableWow64FsRedirection, have more...
Languages:
python, php
Platforms:
x64, intel
YARA: Found
Links:
04-02-2025
"LegionLoader" exposed !
https://tehtris.com/en/blog/legionloader-exposed
Report completeness: Medium
Threats:
Legionloader
Process_hollowing_technique
Geo:
Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1189, T1574.001, T1055.012, T1105, T1027
IOCs:
File: 10
Hash: 45
Url: 24
Soft:
BinDiff
Algorithms:
sha512, md5, xor, zip, 7zip, sha256
Functions:
CreateProcessInternalA, GetModuleFileName
Win API:
decompress, VirtualAlloc, getprocaddress, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, ZwQueryInformationProcess, NtResumeThread, WinHttpSendRequest, Wow64DisableWow64FsRedirection, have more...
Languages:
python, php
Platforms:
x64, intel
YARA: Found
Links:
https://github.com/google/bindiffTEHTRIS
"LegionLoader" exposed ! - TEHTRIS
The hidden threat no one is talking about… Yet! Lefebvre Fabien (CTI), Pezier Pierre-Henri (CTI) LegionLoader, also known as Satacom, CurlyGate, and RobotDropper, is an active downloader that has been operating in the shadows, gained significant traction…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 "LegionLoader" exposed ! https://tehtris.com/en/blog/legionloader-exposed Report completeness: Medium Threats: Legionloader Process_hollowing_technique Geo: Brazil TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LegionLoader, признанный активным загрузчиком вредоносных программ, использует метод "быстрой загрузки", используя опасные веб-сайты для распространения своей полезной нагрузки. Атака использует защищенный паролем архив 7zip, который запускает вредоносную библиотеку DLL, содержащую шелл-код, который использует удаление процесса для запуска вторичных полезных загрузок. Основные методы включают установление связи с сервером управления для загрузки дополнительного шеллкода, при этом в ходе кампании быстро появляется множество вредоносных сайтов.
-----
LegionLoader, также известный как Satacom, CurlyGate и RobotDropper, функционирует как активный загрузчик вредоносных программ, набирая популярность благодаря обнаружению более 2000 образцов за короткий период. Кампания, связанная с LegionLoader, началась 19 декабря 2024 года и была нацелена на компании по всему миру, особенно сильно пострадала Бразилия, на долю которой приходится около 10% всех обнаруженных образцов.
Основной способ доставки LegionLoader включает в себя метод "быстрой загрузки", использующий опасные веб-сайты, такие как нелегальные платформы для загрузки, которые перенаправляют ничего не подозревающих пользователей на вредоносные страницы. Как правило, эти вредоносные сайты работают всего несколько часов и побуждают пользователей загружать zip-файл с таких сервисов, как mega.io. Zip-файл содержит защищенный паролем архив 7zip, предназначенный для предотвращения анализа вредоносных программ, поскольку требует ввода пароля, который встроен в сопроводительный файл с изображением.
После извлечения MSI-файл инициирует выполнение obsffmpegmux.exe, которое загружает вредоносную библиотеку DLL с именем obs.dll. Анализ этой библиотеки DLL показывает, что она содержит в основном пустые файлы экспорта, и только четыре идентифицируемые функции отображают содержимое, которое, по-видимому, создано для того, чтобы ввести аналитиков в заблуждение. Сравнительный анализ различных obs.образцы библиотек dll выявили идентичные структуры функций, отличающиеся только полезной нагрузкой этапа 2 и атрибутами компиляции.
Вредоносная программа использует буфер, который после расшифровки открывает шеллкод. Этот шеллкод впоследствии запускается explorer.exe и использует методы "опустошения" процесса для запуска второго этапа, вызывая ряд функций Windows API, включая CreateProcessInternalA и VirtualAllocEx. Важно отметить, что stage 2 по своей сути не является частью LegionLoader, а представляет собой полезную нагрузку, которую может доставить механизм dropper.
На втором этапе вредоносная программа устанавливает связь с сервером управления (C2), который был неактивен во время анализа, что ограничивает дальнейшее изучение этого компонента. Домен сервера C2 жестко закодирован в исполняемом файле, а строка пользовательского агента скрыта с помощью операции XOR, что усложняет анализ. Вредоносная программа генерирует случайный параметр из 10 символов для передачи на сервер C2 и пытается установить соединение с помощью WinHttpSendRequest.
После успешного подключения к C2 вредоносная программа отключает перенаправление файловой системы и загружает дополнительный шеллкод, сохраняя его в виде файла .dat. Этот шеллкод расшифровывается с помощью алгоритма XTEA и выполняется в памяти. Далее вредоносная программа извлекает другой файл из C2, используя URLDownloadToFileA, который она переименовывает как "svchost" в произвольно выбранный каталог во временной папке и в конечном итоге запускается через ShellExecuteA. Учитывая стратегию выполнения с использованием rundll32, весьма вероятно, что конечная полезная нагрузка будет в формате DLL.
Было обнаружено значительное количество вредоносных URL-адресов, связанных с этой кампанией, и каждые 12 часов появлялись сообщения о появлении до 30 новых вредоносных сайтов, что свидетельствует о постоянной эволюции и стойкости этой угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LegionLoader, признанный активным загрузчиком вредоносных программ, использует метод "быстрой загрузки", используя опасные веб-сайты для распространения своей полезной нагрузки. Атака использует защищенный паролем архив 7zip, который запускает вредоносную библиотеку DLL, содержащую шелл-код, который использует удаление процесса для запуска вторичных полезных загрузок. Основные методы включают установление связи с сервером управления для загрузки дополнительного шеллкода, при этом в ходе кампании быстро появляется множество вредоносных сайтов.
-----
LegionLoader, также известный как Satacom, CurlyGate и RobotDropper, функционирует как активный загрузчик вредоносных программ, набирая популярность благодаря обнаружению более 2000 образцов за короткий период. Кампания, связанная с LegionLoader, началась 19 декабря 2024 года и была нацелена на компании по всему миру, особенно сильно пострадала Бразилия, на долю которой приходится около 10% всех обнаруженных образцов.
Основной способ доставки LegionLoader включает в себя метод "быстрой загрузки", использующий опасные веб-сайты, такие как нелегальные платформы для загрузки, которые перенаправляют ничего не подозревающих пользователей на вредоносные страницы. Как правило, эти вредоносные сайты работают всего несколько часов и побуждают пользователей загружать zip-файл с таких сервисов, как mega.io. Zip-файл содержит защищенный паролем архив 7zip, предназначенный для предотвращения анализа вредоносных программ, поскольку требует ввода пароля, который встроен в сопроводительный файл с изображением.
После извлечения MSI-файл инициирует выполнение obsffmpegmux.exe, которое загружает вредоносную библиотеку DLL с именем obs.dll. Анализ этой библиотеки DLL показывает, что она содержит в основном пустые файлы экспорта, и только четыре идентифицируемые функции отображают содержимое, которое, по-видимому, создано для того, чтобы ввести аналитиков в заблуждение. Сравнительный анализ различных obs.образцы библиотек dll выявили идентичные структуры функций, отличающиеся только полезной нагрузкой этапа 2 и атрибутами компиляции.
Вредоносная программа использует буфер, который после расшифровки открывает шеллкод. Этот шеллкод впоследствии запускается explorer.exe и использует методы "опустошения" процесса для запуска второго этапа, вызывая ряд функций Windows API, включая CreateProcessInternalA и VirtualAllocEx. Важно отметить, что stage 2 по своей сути не является частью LegionLoader, а представляет собой полезную нагрузку, которую может доставить механизм dropper.
На втором этапе вредоносная программа устанавливает связь с сервером управления (C2), который был неактивен во время анализа, что ограничивает дальнейшее изучение этого компонента. Домен сервера C2 жестко закодирован в исполняемом файле, а строка пользовательского агента скрыта с помощью операции XOR, что усложняет анализ. Вредоносная программа генерирует случайный параметр из 10 символов для передачи на сервер C2 и пытается установить соединение с помощью WinHttpSendRequest.
После успешного подключения к C2 вредоносная программа отключает перенаправление файловой системы и загружает дополнительный шеллкод, сохраняя его в виде файла .dat. Этот шеллкод расшифровывается с помощью алгоритма XTEA и выполняется в памяти. Далее вредоносная программа извлекает другой файл из C2, используя URLDownloadToFileA, который она переименовывает как "svchost" в произвольно выбранный каталог во временной папке и в конечном итоге запускается через ShellExecuteA. Учитывая стратегию выполнения с использованием rundll32, весьма вероятно, что конечная полезная нагрузка будет в формате DLL.
Было обнаружено значительное количество вредоносных URL-адресов, связанных с этой кампанией, и каждые 12 часов появлялись сообщения о появлении до 30 новых вредоносных сайтов, что свидетельствует о постоянной эволюции и стойкости этой угрозы.
#ParsedReport #CompletenessLow
05-02-2025
Fake SBI Reward APK Targets Victims with Trojan via WhatsApp
https://malwr-analysis.com/2025/01/20/fake-sbi-reward-apk-targets-victims-with-trojan-via-whatsapp/
Report completeness: Low
Victims:
Sbi bank customers
Industry:
Foodtech, Financial, Aerospace, Healthcare, Government, Transport
Geo:
Macau, Chinese, China, American, Hong kong
ChatGPT TTPs:
T1566.001, T1547, T1071.001, T1566
IOCs:
Hash: 1
File: 3
Domain: 2
Soft:
WhatsApp, Android
05-02-2025
Fake SBI Reward APK Targets Victims with Trojan via WhatsApp
https://malwr-analysis.com/2025/01/20/fake-sbi-reward-apk-targets-victims-with-trojan-via-whatsapp/
Report completeness: Low
Victims:
Sbi bank customers
Industry:
Foodtech, Financial, Aerospace, Healthcare, Government, Transport
Geo:
Macau, Chinese, China, American, Hong kong
ChatGPT TTPs:
do not use without manual checkT1566.001, T1547, T1071.001, T1566
IOCs:
Hash: 1
File: 3
Domain: 2
Soft:
WhatsApp, Android
Malware Analysis, Phishing, and Email Scams
Fake SBI Reward APK Targets Victims with Trojan via WhatsApp
Cybercriminals continue to exploit unsuspecting users through cleverly crafted phishing campaigns. Recently, I encountered a forwarded message in a WhatsApp group that immediately raised suspicion.…
CTT Report Hub
#ParsedReport #CompletenessLow 05-02-2025 Fake SBI Reward APK Targets Victims with Trojan via WhatsApp https://malwr-analysis.com/2025/01/20/fake-sbi-reward-apk-targets-victims-with-trojan-via-whatsapp/ Report completeness: Low Victims: Sbi bank customers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют тактику фишинга с помощью поддельного APK-приложения для Android, выдающего себя за "приложение для вознаграждений SBI BANK", которое распространяется через WhatsApp с обещаниями обменять бонусные баллы. APK-файл запрашивает расширенные разрешения и содержит подозрительные компоненты, которые обычно ассоциируются с вредоносными программами, что указывает на потенциальную возможность сбора конфиденциальных пользовательских данных. Он содержит мошеннические экраны входа в систему, которые напоминают законные страницы SBI, для кражи учетных данных, и связан с несколькими вредоносными доменами, что подчеркивает его троянское поведение, направленное на кражу банковских учетных данных.
-----
Киберпреступники все чаще используют фишинговую тактику для эксплуатации пользователей, о чем свидетельствует недавний случай с APK-приложением для Android, замаскированным под "приложение для вознаграждений SBI BANK". В фишинговом сообщении, распространяемом через WhatsApp, утверждалось, что пользователи могут использовать бонусные баллы до истечения срока их действия, обещая внести депозит в размере 9980 рупий. Грамматические ошибки в сообщении и непрофессиональное оформление сразу же вызвали подозрения в его легитимности.
При анализе APK-файла было обнаружено, что файл запрашивал чрезмерные разрешения, такие как доступ к SMS, контактам, журналам вызовов и хранилищу, которые являются типичными признаками вредоносного программного обеспечения. Статический анализ показал, что файл манифеста содержит различные подозрительные компоненты, включая BackgroundService, SMSReceiver и BootBroadcastReceiver, которые обычно используются вредоносными программами для перехвата сообщений и выполнения процессов при загрузке устройства. Такое поведение указывает на намерение получить конфиденциальные данные пользователя.
В ходе анализа был обнаружен файл с именем publicsuffixes.gz, который содержал несвязанный текст на китайском языке, что указывает на возможную путаницу или иностранное участие в его разработке. Кроме того, были идентифицированы жестко закодированные URL-адреса, которые указывали на серверы управления (C2), со ссылками на финансовые API и такие термины, как "OTP" и "Банковское дело", что еще раз подтвердило злонамеренное намерение приложения извлечь банковские учетные данные.
Динамический анализ, проведенный в контролируемой среде, показал, что APK-файл отображал поддельные экраны входа в систему, имитирующие законные страницы SBI, предназначенные для кражи учетных данных пользователей. В последующих отчетах VirusTotal этот файл был помечен как вредоносный, а высокая частота обнаружения указывала на признаки, похожие на троян. Один идентифицированный домен, https://socket.missyou9.in, был связан с несколькими другими приложениями APK, имитирующими различные банковские приложения, в то время как другой домен, зарегистрированный всего за два месяца до этого, функционировал как конечная точка для фильтрации, но еще не был отмечен на общедоступных платформах анализа угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют тактику фишинга с помощью поддельного APK-приложения для Android, выдающего себя за "приложение для вознаграждений SBI BANK", которое распространяется через WhatsApp с обещаниями обменять бонусные баллы. APK-файл запрашивает расширенные разрешения и содержит подозрительные компоненты, которые обычно ассоциируются с вредоносными программами, что указывает на потенциальную возможность сбора конфиденциальных пользовательских данных. Он содержит мошеннические экраны входа в систему, которые напоминают законные страницы SBI, для кражи учетных данных, и связан с несколькими вредоносными доменами, что подчеркивает его троянское поведение, направленное на кражу банковских учетных данных.
-----
Киберпреступники все чаще используют фишинговую тактику для эксплуатации пользователей, о чем свидетельствует недавний случай с APK-приложением для Android, замаскированным под "приложение для вознаграждений SBI BANK". В фишинговом сообщении, распространяемом через WhatsApp, утверждалось, что пользователи могут использовать бонусные баллы до истечения срока их действия, обещая внести депозит в размере 9980 рупий. Грамматические ошибки в сообщении и непрофессиональное оформление сразу же вызвали подозрения в его легитимности.
При анализе APK-файла было обнаружено, что файл запрашивал чрезмерные разрешения, такие как доступ к SMS, контактам, журналам вызовов и хранилищу, которые являются типичными признаками вредоносного программного обеспечения. Статический анализ показал, что файл манифеста содержит различные подозрительные компоненты, включая BackgroundService, SMSReceiver и BootBroadcastReceiver, которые обычно используются вредоносными программами для перехвата сообщений и выполнения процессов при загрузке устройства. Такое поведение указывает на намерение получить конфиденциальные данные пользователя.
В ходе анализа был обнаружен файл с именем publicsuffixes.gz, который содержал несвязанный текст на китайском языке, что указывает на возможную путаницу или иностранное участие в его разработке. Кроме того, были идентифицированы жестко закодированные URL-адреса, которые указывали на серверы управления (C2), со ссылками на финансовые API и такие термины, как "OTP" и "Банковское дело", что еще раз подтвердило злонамеренное намерение приложения извлечь банковские учетные данные.
Динамический анализ, проведенный в контролируемой среде, показал, что APK-файл отображал поддельные экраны входа в систему, имитирующие законные страницы SBI, предназначенные для кражи учетных данных пользователей. В последующих отчетах VirusTotal этот файл был помечен как вредоносный, а высокая частота обнаружения указывала на признаки, похожие на троян. Один идентифицированный домен, https://socket.missyou9.in, был связан с несколькими другими приложениями APK, имитирующими различные банковские приложения, в то время как другой домен, зарегистрированный всего за два месяца до этого, функционировал как конечная точка для фильтрации, но еще не был отмечен на общедоступных платформах анализа угроз.