CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 03-02-2025 XE Group: From Credit Card Skimming to Exploiting Zero-Days https://intezer.com/blog/research/xe-group-exploiting-zero-days/ Report completeness: High Actors/Campaigns: Xegroup (motivation: cyber_criminal, in…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступная организация XE Group переключила свое внимание со скимминга кредитных карт на кражу информации, используя уязвимости нулевого дня, такие как CVE-2024-57968 и CVE-2025-25181 в программном обеспечении VeraCore, для развертывания веб-оболочек ASPX для постоянного доступа. Они демонстрируют адаптивность, используя ранее неизвестные уязвимости, сохраняют долгосрочный доступ к скомпрометированным системам и усовершенствовали свою тактику, включив атаки на цепочки поставок и сложные действия после эксплуатации, такие как эксфильтрация и удаленный доступ с помощью запутанных методов. Их настраиваемые веб-оболочки ASPXSpy демонстрируют усовершенствованные функциональные возможности, подчеркивая постоянную угрозу, исходящую от XE Group, и необходимость усиления организациями своей защиты в области кибербезопасности.
-----

XE Group, изощренная киберпреступная организация, действующая по меньшей мере с 2013 года, значительно изменила направление своей деятельности - от первоначального скимминга кредитных карт и кражи паролей до целенаправленной кражи информации. Недавние исследования, в частности, проведенные Solis Security, показали, что они широко используют уязвимости нулевого дня, в частности CVE-2024-57968 и CVE-2025-25181, которые связаны с использованием программного обеспечения VeraCore, обычно используемого в логистическом менеджменте. Примечательно, что CVE-2024-57968, характеризующаяся как уязвимость для проверки загрузки с оценкой CVSS 9,9, и CVE-2025-25181, уязвимость для внедрения SQL с оценкой CVSS 5,8, позволили им развертывать веб-оболочки ASPX и поддерживать постоянный доступ к скомпрометированным системам в течение длительного времени.

Исторически сложилось так, что XE Group продемонстрировала высокий уровень адаптивности, перейдя от использования известных уязвимостей к более сложным, ранее недокументированным. Примером их стойкости является способность сохранять доступ к целевой организации в течение более четырех лет и повторно использовать ранее внедренное вредоносное ПО. Веб-оболочки, используемые XE group, обеспечивают широкий спектр функциональных возможностей, включая исследование файловой системы, фильтрацию конфиденциальных файлов конфигурации и выполнение команд с помощью запутанных сценариев PowerShell.

Группа значительно усовершенствовала свою тактику, включая недавний инцидент, когда они запустили постэксплуатационную активность на скомпрометированном сервере IIS, используя такие методы, как эксфильтрация по альтернативным протоколам и запуск трояна удаленного доступа (RAT) с помощью отражающей загрузки кода. В настоящее время их деятельность распространяется на использование цепочек поставок в производственном и дистрибьюторском секторах, что свидетельствует о стратегической направленности на достижение целей с высокой отдачей.

Веб-приложения XE Group, в частности их индивидуальные варианты ASPXSpy, сыграли важную роль в обеспечении долговременного несанкционированного доступа. Эти веб-оболочки были усовершенствованы с момента их первоначального развертывания, демонстрируя как методы обфускации, так и эволюцию функциональных возможностей, таких как улучшенные возможности сканирования сети и возможность загрузки дополнительных вредоносных утилит.

Анализ последних действий свидетельствует о сохраняющейся угрозе кибербезопасности со стороны XE Group, а их способность использовать как известные, так и новые уязвимости свидетельствует об их изощренности. Понимая операционные методы XE Group и то, как они используют конкретные уязвимости, организации могут лучше подготовить средства защиты от таких APT, что подчеркивает необходимость упреждающего анализа угроз и надежных мер безопасности для снижения рисков. Появление уязвимостей, отслеживаемых как CVE-2024-57968 и CVE-2025-25181, подчеркивает настоятельную необходимость в последовательном мониторинге и протоколах быстрого реагирования для минимизации потенциального воздействия меняющихся стратегий XE Group.
#ParsedReport #CompletenessLow
04-02-2025

GreenSpot APT Targets 163.com Users with Fake Download Pages & Spoofed Domains

https://hunt.io/blog/greenspot-apt-targets-163com-fake-downloads-spoofing

Report completeness: Low

Actors/Campaigns:
Greenspot

Victims:
163.com

Industry:
Maritime

Geo:
Singapore

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566

IOCs:
IP: 4
Domain: 7
File: 3

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 GreenSpot APT Targets 163.com Users with Fake Download Pages & Spoofed Domains https://hunt.io/blog/greenspot-apt-targets-163com-fake-downloads-spoofing Report completeness: Low Actors/Campaigns: Greenspot Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GreenSpot, меткому группы, целевые показатели 163.com пользователи с помощью мошеннических страниц, загрузки и поддельных доменов с использованием JavaScript и полезной нагрузки для кражи учетных данных на фишинговую страницу. Инфраструктура атаки включает в себя быстро регистрируемые домены, которые преобразуются в IP-адреса в сети Akamai, отображая нестандартный код состояния HTTP, предполагающий пользовательскую конфигурацию. Кампания подчеркивает важность многофакторной аутентификации и мониторинга сети для защиты от изощренной тактики кражи учетных данных.
-----

Было замечено, что GreenSpot, группа APT, нацелена на пользователей сайта 163.com посредством использования мошеннических страниц загрузки и поддельных доменов. Исследование началось с выявления двух доменов, быстро зарегистрированных через реселлера SugarHosts, что наводит на мысль о попытке скрыть личность хакера и создать вредоносную инфраструктуру. Оба домена преобразуются в IP-адрес (139.162.62.21), размещенный в облачной сети Akamai Connected Cloud в Сингапуре, где открыты порты 22 и 80. Примечательно, что порт 80 возвращает нестандартный код состояния HTTP, равный 588, который, хотя и не распознан IANA, используется Alibaba Cloud для указания ошибок "Превышено допустимое значение". Этот необычный ответ может указывать на пользовательскую конфигурацию сервера.

Операционный механизм атаки включает в себя полезную нагрузку JavaScript, выполняемую при вводе учетных данных пользователя на определенной фишинговой странице (163nailaiba.php). Этот скрипт предназначен для динамического создания ссылок-перенаправлений на основе домена запрашивающего URL-адреса и впоследствии отображает страницу с ошибкой 404, что еще больше скрывает злоумышленный замысел. Кампания разработана специально для целевой аудитории 163.com но при этом учитывает более широкий спектр угроз, которые могут затрагивать различные службы и регионы.

Методы GreenSpot отражают сложный подход к краже учетных данных, основанный на использовании доменов-обманщиков, поддельных сертификатов TLS и поддельных интерфейсов для сбора конфиденциальной информации. Это подчеркивает уязвимость, присутствующую в таких сервисах, как платформы бесплатной электронной почты, где пользователи должны активно использовать многофакторную аутентификацию и другие механизмы безопасности для защиты своих данных. Отсутствие таких средств защиты повышает риск кражи учетных данных, подвергая коммуникации и личную информацию пользователей потенциальной угрозе.

Чтобы противостоять угрозам, исходящим от таких групп, как GreenSpot, усилия по обнаружению должны быть сосредоточены на выявлении неправильных регистраций доменов, аномалий в сертификатах SSL/TLS и необычных ответов о состоянии HTTP. Организациям и частным лицам настоятельно рекомендуется применять многофакторную аутентификацию, совершенствовать методы мониторинга сети и поддерживать обновленную информацию об угрозах, чтобы снизить риски, связанные с продвинутыми киберпреступниками.
#ParsedReport #CompletenessHigh
04-02-2025

The Anatomy of Abyss Locker Ransomware Attack

https://www.sygnia.co/blog/abyss-locker-ransomware-attack-analysis

Report completeness: High

Actors/Campaigns:
Matrix

Threats:
Abyss_locker
Credential_harvesting_technique
Chisel_tool
Remcom_tool
Rclone_tool
Byovd_technique
Zemana_tool
Impacket_tool
Smbexec_tool
Atexec_tool
Shadow_copies_delete_technique
Credential_dumping_technique

Industry:
Critical_infrastructure

CVEs:
CVE-2021-20038 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma 200 firmware (10.2.0.8-37sv, 10.2.1.1-19sv, 10.2.1.2-24sv)


TTPs:
Tactics: 11
Technics: 21

IOCs:
Path: 14
File: 8
Hash: 10
IP: 7
Registry: 1

Soft:
Windows SSH, ESXi, Linux, Windows Security, Windows Defender, Process Explorer, Windows service, PsExec

Algorithms:
sha1, aes-256, sha256

Languages:
powershell, swift

Links:
https://github.com/jpillora/chisel
https://github.com/sadshade/veeam-creds
https://github.com/sadshade/veeam-creds/blob/main/Veeam-Get-Creds.ps1
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 04-02-2025 The Anatomy of Abyss Locker Ransomware Attack https://www.sygnia.co/blog/abyss-locker-ransomware-attack-analysis Report completeness: High Actors/Campaigns: Matrix Threats: Abyss_locker Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Abyss Locker, группа программ-вымогателей, появившаяся в 2023 году, нацелена на критически важные сетевые устройства, используя непатченные устройства VPN, такие как SonicWall, и часто фокусируется на системах резервного копирования, используя модифицированные инструменты PowerShell для сбора учетных данных. Они используют различные тактики настойчивости и уклонения, такие как отключение функций безопасности и использование обратного SSH-туннелирования для передачи команд и контроля. Группа проводит эксфильтрацию данных с помощью таких инструментов, как Rclone, прежде чем внедрять программы-вымогатели для шифрования файлов и прерывания процесса восстановления, что требует надежных стратегий защиты, включая своевременное внесение исправлений и мониторинг сетевого трафика.
-----

Abyss Locker - это группа хакеров-вымогателей, которая нацелена на критически важные сетевые устройства, используя незащищенные устройства VPN, в частности уязвимости в продуктах SonicWall, для первоначального доступа к сети. Они нацелены на устройства резервного копирования с высокоприоритетными учетными записями служб и используют модифицированные инструменты PowerShell с открытым исходным кодом для сбора учетных данных и управления системами резервного копирования Veeam. Скрипт veeam11.ps1 имеет сходство со средством сбора учетных данных Veeam-Get-Creds.ps1.

Чтобы сохранить работоспособность, они отключают защитник Windows и агенты endpoint security agents с помощью изменений в реестре или уязвимых драйверов. Они устанавливают командно-контрольную связь (C2) с помощью таких инструментов, как Chisel и стандартные двоичные файлы SSH, используя для доступа обратное туннелирование SSH.

Abyss Locker ориентирован на устройства VMware ESXi, которые работают с сетевыми подключениями и предоставляют доступ по SSH, что позволяет выполнять расширенное сканирование сети. Они предназначены для устройств хранения данных, подключенных к сети (NAS), и создают бэкдорные учетные записи для обеспечения доступа. Для горизонтального перемещения они используют такие инструменты, как скрипты PsExec и Impacket, оставляя идентифицируемые файлы, связанные с их операциями.

Фильтрация данных осуществляется с помощью Rclone, переименованного во избежание обнаружения, и позволяет передавать конфиденциальную информацию в облачные сервисы, такие как AWS. Они внедряют программы-вымогатели в системах Windows и на хостах ESXi, шифруя файлы и оставляя уведомления о требовании, озаглавленные "WhatHappened.txt". Их действия в качестве программ-вымогателей включают удаление теневых копий томов, чтобы предотвратить восстановление данных.

Меры противодействия Abyss Locker включают защиту периферийных устройств и брандмауэров, реализацию сегментации сети, защиту учетных данных с помощью управления привилегированным доступом и обеспечение надежной защиты резервных копий. Постоянный мониторинг сетевого трафика, особенно SSH и туннелирования, наряду с управлением исправлениями и сканированием уязвимостей, имеет важное значение для устранения этих угроз.
#ParsedReport #CompletenessMedium
04-02-2025

RansomHub Ransomware: Darktraces Investigation of the Newest Tool in ShadowSyndicate's Arsenal

https://darktrace.com/blog/ransomhub-ransomware-darktraces-investigation-of-the-newest-tool-in-shadowsyndicates-arsenal

Report completeness: Medium

Actors/Campaigns:
Shadowsyndicate (motivation: financially_motivated)
Lockbit

Threats:
Ransomhub
Maze
Lolbin_technique
Quantum_locker
Nokoyawa
Blackcat
Cobalt_strike
Matanbuchus_maas
Sliver_c2_tool
Icedid
Lockbit
Splashtop_tool
Rclone_tool
Passthehash_technique

Victims:
Darktrace customers

Industry:
Energy, Education, Critical_infrastructure

Geo:
Japan, Singapore

TTPs:
Tactics: 2
Technics: 25

IOCs:
IP: 10
File: 5
Domain: 1

Soft:
WinSCP, Microsoft Defender

Languages:
swift
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 RansomHub Ransomware: Darktraces Investigation of the Newest Tool in ShadowSyndicate's Arsenal https://darktrace.com/blog/ransomhub-ransomware-darktraces-investigation-of-the-newest-tool-in-shadowsyndicates-arsenal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В период с сентября по октябрь 2024 года сети подверглись атакам RansomHub, связанным с группой ShadowSyndicate, известной использованием таких инструментов, как Cobalt Strike и IcedID. Злоумышленники использовали тактику двойного вымогательства, выводя данные через SSH и используя облачные сервисы, одновременно осуществляя агрессивную вербовку и предлагая партнерам необычно высокий процент выкупа. Показатели обнаружения включали использование специальных сценариев для уклонения от атаки, а также методологию атаки, которая включала сканирование портов, обмен данными C2 и боковые перемещения по сетям, что позволило выявить значительные уязвимости в защите клиентов.
-----

В период с сентября по октябрь 2024 года несколько клиентских сетей стали жертвами атак RansomHub, которые были связаны с хакерской группой ShadowSyndicate, также известной как Infra Storm. Компания ShadowSyndicate, действующая с июля 2022 года, сотрудничает с различными компаниями-вымогателями, включая Quantum и ALPHV, используя такие инструменты, как Cobalt Strike, IcedID и вредоносное ПО Matanbuchus. Они используют один и тот же отпечаток SSH на нескольких серверах — по состоянию на сентябрь 2023 года было идентифицировано 85 серверов, по меньшей мере 52 из которых подключены к инфраструктуре командования и контроля Cobalt Strike (C2).

RansomHub стал важным игроком на рынке программ-вымогателей после ликвидации ALPHV ФБР в декабре 2023 года, быстро набрав партнеров из несуществующей LockBit group после прекращения их деятельности в феврале 2024 года. Аналитики отметили агрессивную тактику вербовки RansomHub на подпольных форумах, кульминацией которой стало около 500 сообщений о жертвах с февраля 2024 года, в первую очередь из—за привлекательной модели распределения выкупа, предлагающей аффилированным лицам 90% от суммы выкупа, что превышает обычные 70-80%.

Во время атак RansomHub хакеры использовали тактику двойного вымогательства; они угрожали утечкой конфиденциальных данных, если выкуп не будет выплачен, часто используя уведомления о выкупе, структурированные в формате "README_a-zA-Z0-9{6}.txt". Передача данных обычно происходила по SSH на конечные точки, связанные с ShadowSyndicate, и включала использование облачных сервисов, таких как MEGA, через HTTP. хакеры использовали WinSCP для безопасной передачи файлов, при этом значительная часть данных передавалась на идентифицированные вредоносные IP-адреса.

Методология атаки включала первоначальную разведку путем сканирования открытых портов — в число наиболее часто используемых портов входили 22, 445 и 3389 — с последующим установлением связи C2, что приводило к боковому перемещению по сетям. Заметные показатели обнаружения были связаны с активностью по написанию скриптов, таких как "Defeat-Defender2.bat", чтобы избежать обнаружения программами безопасности. Затем было выполнено шифрование файлов с изменением имен файлов в соответствии с определенным форматом регулярных выражений, и последовательные шаблоны в документации к записке о выкупе указывали на развертывание программы-вымогателя RansomHub.

Расследование Darktrace выявило достоверные признаки компрометации в различных секторах, при этом многочисленные инциденты отражали различные этапы цепочки кибератак. Последующие наблюдаемые действия включали попытки взлома внутреннего трафика с использованием средств удаленного доступа к рабочему столу, прежде чем установить связь с внешними вредоносными серверами. Отсутствие проактивных средств защиты, таких как возможность автономного реагирования Darktrace во время атак, выявило уязвимости в сетях клиентов, хотя анализ после инцидента позволил получить информацию для устранения неполадок.

По мере развития ситуации рост числа программ-вымогателей как услуг (RaaS) усугубил трудности, с которыми сталкиваются службы безопасности при защите от всплеска оппортунистических атак, что требует своевременного реагирования и систем обнаружения аномалий для смягчения последствий.
#ParsedReport #CompletenessMedium
04-02-2025

"LegionLoader" exposed !

https://tehtris.com/en/blog/legionloader-exposed

Report completeness: Medium

Threats:
Legionloader
Process_hollowing_technique

Geo:
Brazil

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1189, T1574.001, T1055.012, T1105, T1027

IOCs:
File: 10
Hash: 45
Url: 24

Soft:
BinDiff

Algorithms:
sha512, md5, xor, zip, 7zip, sha256

Functions:
CreateProcessInternalA, GetModuleFileName

Win API:
decompress, VirtualAlloc, getprocaddress, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, ZwQueryInformationProcess, NtResumeThread, WinHttpSendRequest, Wow64DisableWow64FsRedirection, have more...

Languages:
python, php

Platforms:
x64, intel

YARA: Found

Links:
https://github.com/google/bindiff
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 "LegionLoader" exposed ! https://tehtris.com/en/blog/legionloader-exposed Report completeness: Medium Threats: Legionloader Process_hollowing_technique Geo: Brazil TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LegionLoader, признанный активным загрузчиком вредоносных программ, использует метод "быстрой загрузки", используя опасные веб-сайты для распространения своей полезной нагрузки. Атака использует защищенный паролем архив 7zip, который запускает вредоносную библиотеку DLL, содержащую шелл-код, который использует удаление процесса для запуска вторичных полезных загрузок. Основные методы включают установление связи с сервером управления для загрузки дополнительного шеллкода, при этом в ходе кампании быстро появляется множество вредоносных сайтов.
-----

LegionLoader, также известный как Satacom, CurlyGate и RobotDropper, функционирует как активный загрузчик вредоносных программ, набирая популярность благодаря обнаружению более 2000 образцов за короткий период. Кампания, связанная с LegionLoader, началась 19 декабря 2024 года и была нацелена на компании по всему миру, особенно сильно пострадала Бразилия, на долю которой приходится около 10% всех обнаруженных образцов.

Основной способ доставки LegionLoader включает в себя метод "быстрой загрузки", использующий опасные веб-сайты, такие как нелегальные платформы для загрузки, которые перенаправляют ничего не подозревающих пользователей на вредоносные страницы. Как правило, эти вредоносные сайты работают всего несколько часов и побуждают пользователей загружать zip-файл с таких сервисов, как mega.io. Zip-файл содержит защищенный паролем архив 7zip, предназначенный для предотвращения анализа вредоносных программ, поскольку требует ввода пароля, который встроен в сопроводительный файл с изображением.

После извлечения MSI-файл инициирует выполнение obsffmpegmux.exe, которое загружает вредоносную библиотеку DLL с именем obs.dll. Анализ этой библиотеки DLL показывает, что она содержит в основном пустые файлы экспорта, и только четыре идентифицируемые функции отображают содержимое, которое, по-видимому, создано для того, чтобы ввести аналитиков в заблуждение. Сравнительный анализ различных obs.образцы библиотек dll выявили идентичные структуры функций, отличающиеся только полезной нагрузкой этапа 2 и атрибутами компиляции.

Вредоносная программа использует буфер, который после расшифровки открывает шеллкод. Этот шеллкод впоследствии запускается explorer.exe и использует методы "опустошения" процесса для запуска второго этапа, вызывая ряд функций Windows API, включая CreateProcessInternalA и VirtualAllocEx. Важно отметить, что stage 2 по своей сути не является частью LegionLoader, а представляет собой полезную нагрузку, которую может доставить механизм dropper.

На втором этапе вредоносная программа устанавливает связь с сервером управления (C2), который был неактивен во время анализа, что ограничивает дальнейшее изучение этого компонента. Домен сервера C2 жестко закодирован в исполняемом файле, а строка пользовательского агента скрыта с помощью операции XOR, что усложняет анализ. Вредоносная программа генерирует случайный параметр из 10 символов для передачи на сервер C2 и пытается установить соединение с помощью WinHttpSendRequest.

После успешного подключения к C2 вредоносная программа отключает перенаправление файловой системы и загружает дополнительный шеллкод, сохраняя его в виде файла .dat. Этот шеллкод расшифровывается с помощью алгоритма XTEA и выполняется в памяти. Далее вредоносная программа извлекает другой файл из C2, используя URLDownloadToFileA, который она переименовывает как "svchost" в произвольно выбранный каталог во временной папке и в конечном итоге запускается через ShellExecuteA. Учитывая стратегию выполнения с использованием rundll32, весьма вероятно, что конечная полезная нагрузка будет в формате DLL.

Было обнаружено значительное количество вредоносных URL-адресов, связанных с этой кампанией, и каждые 12 часов появлялись сообщения о появлении до 30 новых вредоносных сайтов, что свидетельствует о постоянной эволюции и стойкости этой угрозы.
#ParsedReport #CompletenessLow
05-02-2025

Fake SBI Reward APK Targets Victims with Trojan via WhatsApp

https://malwr-analysis.com/2025/01/20/fake-sbi-reward-apk-targets-victims-with-trojan-via-whatsapp/

Report completeness: Low

Victims:
Sbi bank customers

Industry:
Foodtech, Financial, Aerospace, Healthcare, Government, Transport

Geo:
Macau, Chinese, China, American, Hong kong

ChatGPT TTPs:
do not use without manual check
T1566.001, T1547, T1071.001, T1566

IOCs:
Hash: 1
File: 3
Domain: 2

Soft:
WhatsApp, Android
CTT Report Hub
#ParsedReport #CompletenessLow 05-02-2025 Fake SBI Reward APK Targets Victims with Trojan via WhatsApp https://malwr-analysis.com/2025/01/20/fake-sbi-reward-apk-targets-victims-with-trojan-via-whatsapp/ Report completeness: Low Victims: Sbi bank customers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют тактику фишинга с помощью поддельного APK-приложения для Android, выдающего себя за "приложение для вознаграждений SBI BANK", которое распространяется через WhatsApp с обещаниями обменять бонусные баллы. APK-файл запрашивает расширенные разрешения и содержит подозрительные компоненты, которые обычно ассоциируются с вредоносными программами, что указывает на потенциальную возможность сбора конфиденциальных пользовательских данных. Он содержит мошеннические экраны входа в систему, которые напоминают законные страницы SBI, для кражи учетных данных, и связан с несколькими вредоносными доменами, что подчеркивает его троянское поведение, направленное на кражу банковских учетных данных.
-----

Киберпреступники все чаще используют фишинговую тактику для эксплуатации пользователей, о чем свидетельствует недавний случай с APK-приложением для Android, замаскированным под "приложение для вознаграждений SBI BANK". В фишинговом сообщении, распространяемом через WhatsApp, утверждалось, что пользователи могут использовать бонусные баллы до истечения срока их действия, обещая внести депозит в размере 9980 рупий. Грамматические ошибки в сообщении и непрофессиональное оформление сразу же вызвали подозрения в его легитимности.

При анализе APK-файла было обнаружено, что файл запрашивал чрезмерные разрешения, такие как доступ к SMS, контактам, журналам вызовов и хранилищу, которые являются типичными признаками вредоносного программного обеспечения. Статический анализ показал, что файл манифеста содержит различные подозрительные компоненты, включая BackgroundService, SMSReceiver и BootBroadcastReceiver, которые обычно используются вредоносными программами для перехвата сообщений и выполнения процессов при загрузке устройства. Такое поведение указывает на намерение получить конфиденциальные данные пользователя.

В ходе анализа был обнаружен файл с именем publicsuffixes.gz, который содержал несвязанный текст на китайском языке, что указывает на возможную путаницу или иностранное участие в его разработке. Кроме того, были идентифицированы жестко закодированные URL-адреса, которые указывали на серверы управления (C2), со ссылками на финансовые API и такие термины, как "OTP" и "Банковское дело", что еще раз подтвердило злонамеренное намерение приложения извлечь банковские учетные данные.

Динамический анализ, проведенный в контролируемой среде, показал, что APK-файл отображал поддельные экраны входа в систему, имитирующие законные страницы SBI, предназначенные для кражи учетных данных пользователей. В последующих отчетах VirusTotal этот файл был помечен как вредоносный, а высокая частота обнаружения указывала на признаки, похожие на троян. Один идентифицированный домен, https://socket.missyou9.in, был связан с несколькими другими приложениями APK, имитирующими различные банковские приложения, в то время как другой домен, зарегистрированный всего за два месяца до этого, функционировал как конечная точка для фильтрации, но еще не был отмечен на общедоступных платформах анализа угроз.