CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 RansomHub Ransomware: Darktraces Investigation of the Newest Tool in ShadowSyndicate's Arsenal https://darktrace.com/blog/ransomhub-ransomware-darktraces-investigation-of-the-newest-tool-in-shadowsyndicates-arsenal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с сентября по октябрь 2024 года сети подверглись атакам RansomHub, связанным с группой ShadowSyndicate, известной использованием таких инструментов, как Cobalt Strike и IcedID. Злоумышленники использовали тактику двойного вымогательства, выводя данные через SSH и используя облачные сервисы, одновременно осуществляя агрессивную вербовку и предлагая партнерам необычно высокий процент выкупа. Показатели обнаружения включали использование специальных сценариев для уклонения от атаки, а также методологию атаки, которая включала сканирование портов, обмен данными C2 и боковые перемещения по сетям, что позволило выявить значительные уязвимости в защите клиентов.
-----
В период с сентября по октябрь 2024 года несколько клиентских сетей стали жертвами атак RansomHub, которые были связаны с хакерской группой ShadowSyndicate, также известной как Infra Storm. Компания ShadowSyndicate, действующая с июля 2022 года, сотрудничает с различными компаниями-вымогателями, включая Quantum и ALPHV, используя такие инструменты, как Cobalt Strike, IcedID и вредоносное ПО Matanbuchus. Они используют один и тот же отпечаток SSH на нескольких серверах — по состоянию на сентябрь 2023 года было идентифицировано 85 серверов, по меньшей мере 52 из которых подключены к инфраструктуре командования и контроля Cobalt Strike (C2).
RansomHub стал важным игроком на рынке программ-вымогателей после ликвидации ALPHV ФБР в декабре 2023 года, быстро набрав партнеров из несуществующей LockBit group после прекращения их деятельности в феврале 2024 года. Аналитики отметили агрессивную тактику вербовки RansomHub на подпольных форумах, кульминацией которой стало около 500 сообщений о жертвах с февраля 2024 года, в первую очередь из—за привлекательной модели распределения выкупа, предлагающей аффилированным лицам 90% от суммы выкупа, что превышает обычные 70-80%.
Во время атак RansomHub хакеры использовали тактику двойного вымогательства; они угрожали утечкой конфиденциальных данных, если выкуп не будет выплачен, часто используя уведомления о выкупе, структурированные в формате "README_a-zA-Z0-9{6}.txt". Передача данных обычно происходила по SSH на конечные точки, связанные с ShadowSyndicate, и включала использование облачных сервисов, таких как MEGA, через HTTP. хакеры использовали WinSCP для безопасной передачи файлов, при этом значительная часть данных передавалась на идентифицированные вредоносные IP-адреса.
Методология атаки включала первоначальную разведку путем сканирования открытых портов — в число наиболее часто используемых портов входили 22, 445 и 3389 — с последующим установлением связи C2, что приводило к боковому перемещению по сетям. Заметные показатели обнаружения были связаны с активностью по написанию скриптов, таких как "Defeat-Defender2.bat", чтобы избежать обнаружения программами безопасности. Затем было выполнено шифрование файлов с изменением имен файлов в соответствии с определенным форматом регулярных выражений, и последовательные шаблоны в документации к записке о выкупе указывали на развертывание программы-вымогателя RansomHub.
Расследование Darktrace выявило достоверные признаки компрометации в различных секторах, при этом многочисленные инциденты отражали различные этапы цепочки кибератак. Последующие наблюдаемые действия включали попытки взлома внутреннего трафика с использованием средств удаленного доступа к рабочему столу, прежде чем установить связь с внешними вредоносными серверами. Отсутствие проактивных средств защиты, таких как возможность автономного реагирования Darktrace во время атак, выявило уязвимости в сетях клиентов, хотя анализ после инцидента позволил получить информацию для устранения неполадок.
По мере развития ситуации рост числа программ-вымогателей как услуг (RaaS) усугубил трудности, с которыми сталкиваются службы безопасности при защите от всплеска оппортунистических атак, что требует своевременного реагирования и систем обнаружения аномалий для смягчения последствий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с сентября по октябрь 2024 года сети подверглись атакам RansomHub, связанным с группой ShadowSyndicate, известной использованием таких инструментов, как Cobalt Strike и IcedID. Злоумышленники использовали тактику двойного вымогательства, выводя данные через SSH и используя облачные сервисы, одновременно осуществляя агрессивную вербовку и предлагая партнерам необычно высокий процент выкупа. Показатели обнаружения включали использование специальных сценариев для уклонения от атаки, а также методологию атаки, которая включала сканирование портов, обмен данными C2 и боковые перемещения по сетям, что позволило выявить значительные уязвимости в защите клиентов.
-----
В период с сентября по октябрь 2024 года несколько клиентских сетей стали жертвами атак RansomHub, которые были связаны с хакерской группой ShadowSyndicate, также известной как Infra Storm. Компания ShadowSyndicate, действующая с июля 2022 года, сотрудничает с различными компаниями-вымогателями, включая Quantum и ALPHV, используя такие инструменты, как Cobalt Strike, IcedID и вредоносное ПО Matanbuchus. Они используют один и тот же отпечаток SSH на нескольких серверах — по состоянию на сентябрь 2023 года было идентифицировано 85 серверов, по меньшей мере 52 из которых подключены к инфраструктуре командования и контроля Cobalt Strike (C2).
RansomHub стал важным игроком на рынке программ-вымогателей после ликвидации ALPHV ФБР в декабре 2023 года, быстро набрав партнеров из несуществующей LockBit group после прекращения их деятельности в феврале 2024 года. Аналитики отметили агрессивную тактику вербовки RansomHub на подпольных форумах, кульминацией которой стало около 500 сообщений о жертвах с февраля 2024 года, в первую очередь из—за привлекательной модели распределения выкупа, предлагающей аффилированным лицам 90% от суммы выкупа, что превышает обычные 70-80%.
Во время атак RansomHub хакеры использовали тактику двойного вымогательства; они угрожали утечкой конфиденциальных данных, если выкуп не будет выплачен, часто используя уведомления о выкупе, структурированные в формате "README_a-zA-Z0-9{6}.txt". Передача данных обычно происходила по SSH на конечные точки, связанные с ShadowSyndicate, и включала использование облачных сервисов, таких как MEGA, через HTTP. хакеры использовали WinSCP для безопасной передачи файлов, при этом значительная часть данных передавалась на идентифицированные вредоносные IP-адреса.
Методология атаки включала первоначальную разведку путем сканирования открытых портов — в число наиболее часто используемых портов входили 22, 445 и 3389 — с последующим установлением связи C2, что приводило к боковому перемещению по сетям. Заметные показатели обнаружения были связаны с активностью по написанию скриптов, таких как "Defeat-Defender2.bat", чтобы избежать обнаружения программами безопасности. Затем было выполнено шифрование файлов с изменением имен файлов в соответствии с определенным форматом регулярных выражений, и последовательные шаблоны в документации к записке о выкупе указывали на развертывание программы-вымогателя RansomHub.
Расследование Darktrace выявило достоверные признаки компрометации в различных секторах, при этом многочисленные инциденты отражали различные этапы цепочки кибератак. Последующие наблюдаемые действия включали попытки взлома внутреннего трафика с использованием средств удаленного доступа к рабочему столу, прежде чем установить связь с внешними вредоносными серверами. Отсутствие проактивных средств защиты, таких как возможность автономного реагирования Darktrace во время атак, выявило уязвимости в сетях клиентов, хотя анализ после инцидента позволил получить информацию для устранения неполадок.
По мере развития ситуации рост числа программ-вымогателей как услуг (RaaS) усугубил трудности, с которыми сталкиваются службы безопасности при защите от всплеска оппортунистических атак, что требует своевременного реагирования и систем обнаружения аномалий для смягчения последствий.
#ParsedReport #CompletenessMedium
04-02-2025
"LegionLoader" exposed !
https://tehtris.com/en/blog/legionloader-exposed
Report completeness: Medium
Threats:
Legionloader
Process_hollowing_technique
Geo:
Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1189, T1574.001, T1055.012, T1105, T1027
IOCs:
File: 10
Hash: 45
Url: 24
Soft:
BinDiff
Algorithms:
sha512, md5, xor, zip, 7zip, sha256
Functions:
CreateProcessInternalA, GetModuleFileName
Win API:
decompress, VirtualAlloc, getprocaddress, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, ZwQueryInformationProcess, NtResumeThread, WinHttpSendRequest, Wow64DisableWow64FsRedirection, have more...
Languages:
python, php
Platforms:
x64, intel
YARA: Found
Links:
04-02-2025
"LegionLoader" exposed !
https://tehtris.com/en/blog/legionloader-exposed
Report completeness: Medium
Threats:
Legionloader
Process_hollowing_technique
Geo:
Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1189, T1574.001, T1055.012, T1105, T1027
IOCs:
File: 10
Hash: 45
Url: 24
Soft:
BinDiff
Algorithms:
sha512, md5, xor, zip, 7zip, sha256
Functions:
CreateProcessInternalA, GetModuleFileName
Win API:
decompress, VirtualAlloc, getprocaddress, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, ZwQueryInformationProcess, NtResumeThread, WinHttpSendRequest, Wow64DisableWow64FsRedirection, have more...
Languages:
python, php
Platforms:
x64, intel
YARA: Found
Links:
https://github.com/google/bindiffTEHTRIS
"LegionLoader" exposed ! - TEHTRIS
The hidden threat no one is talking about… Yet! Lefebvre Fabien (CTI), Pezier Pierre-Henri (CTI) LegionLoader, also known as Satacom, CurlyGate, and RobotDropper, is an active downloader that has been operating in the shadows, gained significant traction…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 "LegionLoader" exposed ! https://tehtris.com/en/blog/legionloader-exposed Report completeness: Medium Threats: Legionloader Process_hollowing_technique Geo: Brazil TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LegionLoader, признанный активным загрузчиком вредоносных программ, использует метод "быстрой загрузки", используя опасные веб-сайты для распространения своей полезной нагрузки. Атака использует защищенный паролем архив 7zip, который запускает вредоносную библиотеку DLL, содержащую шелл-код, который использует удаление процесса для запуска вторичных полезных загрузок. Основные методы включают установление связи с сервером управления для загрузки дополнительного шеллкода, при этом в ходе кампании быстро появляется множество вредоносных сайтов.
-----
LegionLoader, также известный как Satacom, CurlyGate и RobotDropper, функционирует как активный загрузчик вредоносных программ, набирая популярность благодаря обнаружению более 2000 образцов за короткий период. Кампания, связанная с LegionLoader, началась 19 декабря 2024 года и была нацелена на компании по всему миру, особенно сильно пострадала Бразилия, на долю которой приходится около 10% всех обнаруженных образцов.
Основной способ доставки LegionLoader включает в себя метод "быстрой загрузки", использующий опасные веб-сайты, такие как нелегальные платформы для загрузки, которые перенаправляют ничего не подозревающих пользователей на вредоносные страницы. Как правило, эти вредоносные сайты работают всего несколько часов и побуждают пользователей загружать zip-файл с таких сервисов, как mega.io. Zip-файл содержит защищенный паролем архив 7zip, предназначенный для предотвращения анализа вредоносных программ, поскольку требует ввода пароля, который встроен в сопроводительный файл с изображением.
После извлечения MSI-файл инициирует выполнение obsffmpegmux.exe, которое загружает вредоносную библиотеку DLL с именем obs.dll. Анализ этой библиотеки DLL показывает, что она содержит в основном пустые файлы экспорта, и только четыре идентифицируемые функции отображают содержимое, которое, по-видимому, создано для того, чтобы ввести аналитиков в заблуждение. Сравнительный анализ различных obs.образцы библиотек dll выявили идентичные структуры функций, отличающиеся только полезной нагрузкой этапа 2 и атрибутами компиляции.
Вредоносная программа использует буфер, который после расшифровки открывает шеллкод. Этот шеллкод впоследствии запускается explorer.exe и использует методы "опустошения" процесса для запуска второго этапа, вызывая ряд функций Windows API, включая CreateProcessInternalA и VirtualAllocEx. Важно отметить, что stage 2 по своей сути не является частью LegionLoader, а представляет собой полезную нагрузку, которую может доставить механизм dropper.
На втором этапе вредоносная программа устанавливает связь с сервером управления (C2), который был неактивен во время анализа, что ограничивает дальнейшее изучение этого компонента. Домен сервера C2 жестко закодирован в исполняемом файле, а строка пользовательского агента скрыта с помощью операции XOR, что усложняет анализ. Вредоносная программа генерирует случайный параметр из 10 символов для передачи на сервер C2 и пытается установить соединение с помощью WinHttpSendRequest.
После успешного подключения к C2 вредоносная программа отключает перенаправление файловой системы и загружает дополнительный шеллкод, сохраняя его в виде файла .dat. Этот шеллкод расшифровывается с помощью алгоритма XTEA и выполняется в памяти. Далее вредоносная программа извлекает другой файл из C2, используя URLDownloadToFileA, который она переименовывает как "svchost" в произвольно выбранный каталог во временной папке и в конечном итоге запускается через ShellExecuteA. Учитывая стратегию выполнения с использованием rundll32, весьма вероятно, что конечная полезная нагрузка будет в формате DLL.
Было обнаружено значительное количество вредоносных URL-адресов, связанных с этой кампанией, и каждые 12 часов появлялись сообщения о появлении до 30 новых вредоносных сайтов, что свидетельствует о постоянной эволюции и стойкости этой угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LegionLoader, признанный активным загрузчиком вредоносных программ, использует метод "быстрой загрузки", используя опасные веб-сайты для распространения своей полезной нагрузки. Атака использует защищенный паролем архив 7zip, который запускает вредоносную библиотеку DLL, содержащую шелл-код, который использует удаление процесса для запуска вторичных полезных загрузок. Основные методы включают установление связи с сервером управления для загрузки дополнительного шеллкода, при этом в ходе кампании быстро появляется множество вредоносных сайтов.
-----
LegionLoader, также известный как Satacom, CurlyGate и RobotDropper, функционирует как активный загрузчик вредоносных программ, набирая популярность благодаря обнаружению более 2000 образцов за короткий период. Кампания, связанная с LegionLoader, началась 19 декабря 2024 года и была нацелена на компании по всему миру, особенно сильно пострадала Бразилия, на долю которой приходится около 10% всех обнаруженных образцов.
Основной способ доставки LegionLoader включает в себя метод "быстрой загрузки", использующий опасные веб-сайты, такие как нелегальные платформы для загрузки, которые перенаправляют ничего не подозревающих пользователей на вредоносные страницы. Как правило, эти вредоносные сайты работают всего несколько часов и побуждают пользователей загружать zip-файл с таких сервисов, как mega.io. Zip-файл содержит защищенный паролем архив 7zip, предназначенный для предотвращения анализа вредоносных программ, поскольку требует ввода пароля, который встроен в сопроводительный файл с изображением.
После извлечения MSI-файл инициирует выполнение obsffmpegmux.exe, которое загружает вредоносную библиотеку DLL с именем obs.dll. Анализ этой библиотеки DLL показывает, что она содержит в основном пустые файлы экспорта, и только четыре идентифицируемые функции отображают содержимое, которое, по-видимому, создано для того, чтобы ввести аналитиков в заблуждение. Сравнительный анализ различных obs.образцы библиотек dll выявили идентичные структуры функций, отличающиеся только полезной нагрузкой этапа 2 и атрибутами компиляции.
Вредоносная программа использует буфер, который после расшифровки открывает шеллкод. Этот шеллкод впоследствии запускается explorer.exe и использует методы "опустошения" процесса для запуска второго этапа, вызывая ряд функций Windows API, включая CreateProcessInternalA и VirtualAllocEx. Важно отметить, что stage 2 по своей сути не является частью LegionLoader, а представляет собой полезную нагрузку, которую может доставить механизм dropper.
На втором этапе вредоносная программа устанавливает связь с сервером управления (C2), который был неактивен во время анализа, что ограничивает дальнейшее изучение этого компонента. Домен сервера C2 жестко закодирован в исполняемом файле, а строка пользовательского агента скрыта с помощью операции XOR, что усложняет анализ. Вредоносная программа генерирует случайный параметр из 10 символов для передачи на сервер C2 и пытается установить соединение с помощью WinHttpSendRequest.
После успешного подключения к C2 вредоносная программа отключает перенаправление файловой системы и загружает дополнительный шеллкод, сохраняя его в виде файла .dat. Этот шеллкод расшифровывается с помощью алгоритма XTEA и выполняется в памяти. Далее вредоносная программа извлекает другой файл из C2, используя URLDownloadToFileA, который она переименовывает как "svchost" в произвольно выбранный каталог во временной папке и в конечном итоге запускается через ShellExecuteA. Учитывая стратегию выполнения с использованием rundll32, весьма вероятно, что конечная полезная нагрузка будет в формате DLL.
Было обнаружено значительное количество вредоносных URL-адресов, связанных с этой кампанией, и каждые 12 часов появлялись сообщения о появлении до 30 новых вредоносных сайтов, что свидетельствует о постоянной эволюции и стойкости этой угрозы.
#ParsedReport #CompletenessLow
05-02-2025
Fake SBI Reward APK Targets Victims with Trojan via WhatsApp
https://malwr-analysis.com/2025/01/20/fake-sbi-reward-apk-targets-victims-with-trojan-via-whatsapp/
Report completeness: Low
Victims:
Sbi bank customers
Industry:
Foodtech, Financial, Aerospace, Healthcare, Government, Transport
Geo:
Macau, Chinese, China, American, Hong kong
ChatGPT TTPs:
T1566.001, T1547, T1071.001, T1566
IOCs:
Hash: 1
File: 3
Domain: 2
Soft:
WhatsApp, Android
05-02-2025
Fake SBI Reward APK Targets Victims with Trojan via WhatsApp
https://malwr-analysis.com/2025/01/20/fake-sbi-reward-apk-targets-victims-with-trojan-via-whatsapp/
Report completeness: Low
Victims:
Sbi bank customers
Industry:
Foodtech, Financial, Aerospace, Healthcare, Government, Transport
Geo:
Macau, Chinese, China, American, Hong kong
ChatGPT TTPs:
do not use without manual checkT1566.001, T1547, T1071.001, T1566
IOCs:
Hash: 1
File: 3
Domain: 2
Soft:
WhatsApp, Android
Malware Analysis, Phishing, and Email Scams
Fake SBI Reward APK Targets Victims with Trojan via WhatsApp
Cybercriminals continue to exploit unsuspecting users through cleverly crafted phishing campaigns. Recently, I encountered a forwarded message in a WhatsApp group that immediately raised suspicion.…
CTT Report Hub
#ParsedReport #CompletenessLow 05-02-2025 Fake SBI Reward APK Targets Victims with Trojan via WhatsApp https://malwr-analysis.com/2025/01/20/fake-sbi-reward-apk-targets-victims-with-trojan-via-whatsapp/ Report completeness: Low Victims: Sbi bank customers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют тактику фишинга с помощью поддельного APK-приложения для Android, выдающего себя за "приложение для вознаграждений SBI BANK", которое распространяется через WhatsApp с обещаниями обменять бонусные баллы. APK-файл запрашивает расширенные разрешения и содержит подозрительные компоненты, которые обычно ассоциируются с вредоносными программами, что указывает на потенциальную возможность сбора конфиденциальных пользовательских данных. Он содержит мошеннические экраны входа в систему, которые напоминают законные страницы SBI, для кражи учетных данных, и связан с несколькими вредоносными доменами, что подчеркивает его троянское поведение, направленное на кражу банковских учетных данных.
-----
Киберпреступники все чаще используют фишинговую тактику для эксплуатации пользователей, о чем свидетельствует недавний случай с APK-приложением для Android, замаскированным под "приложение для вознаграждений SBI BANK". В фишинговом сообщении, распространяемом через WhatsApp, утверждалось, что пользователи могут использовать бонусные баллы до истечения срока их действия, обещая внести депозит в размере 9980 рупий. Грамматические ошибки в сообщении и непрофессиональное оформление сразу же вызвали подозрения в его легитимности.
При анализе APK-файла было обнаружено, что файл запрашивал чрезмерные разрешения, такие как доступ к SMS, контактам, журналам вызовов и хранилищу, которые являются типичными признаками вредоносного программного обеспечения. Статический анализ показал, что файл манифеста содержит различные подозрительные компоненты, включая BackgroundService, SMSReceiver и BootBroadcastReceiver, которые обычно используются вредоносными программами для перехвата сообщений и выполнения процессов при загрузке устройства. Такое поведение указывает на намерение получить конфиденциальные данные пользователя.
В ходе анализа был обнаружен файл с именем publicsuffixes.gz, который содержал несвязанный текст на китайском языке, что указывает на возможную путаницу или иностранное участие в его разработке. Кроме того, были идентифицированы жестко закодированные URL-адреса, которые указывали на серверы управления (C2), со ссылками на финансовые API и такие термины, как "OTP" и "Банковское дело", что еще раз подтвердило злонамеренное намерение приложения извлечь банковские учетные данные.
Динамический анализ, проведенный в контролируемой среде, показал, что APK-файл отображал поддельные экраны входа в систему, имитирующие законные страницы SBI, предназначенные для кражи учетных данных пользователей. В последующих отчетах VirusTotal этот файл был помечен как вредоносный, а высокая частота обнаружения указывала на признаки, похожие на троян. Один идентифицированный домен, https://socket.missyou9.in, был связан с несколькими другими приложениями APK, имитирующими различные банковские приложения, в то время как другой домен, зарегистрированный всего за два месяца до этого, функционировал как конечная точка для фильтрации, но еще не был отмечен на общедоступных платформах анализа угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют тактику фишинга с помощью поддельного APK-приложения для Android, выдающего себя за "приложение для вознаграждений SBI BANK", которое распространяется через WhatsApp с обещаниями обменять бонусные баллы. APK-файл запрашивает расширенные разрешения и содержит подозрительные компоненты, которые обычно ассоциируются с вредоносными программами, что указывает на потенциальную возможность сбора конфиденциальных пользовательских данных. Он содержит мошеннические экраны входа в систему, которые напоминают законные страницы SBI, для кражи учетных данных, и связан с несколькими вредоносными доменами, что подчеркивает его троянское поведение, направленное на кражу банковских учетных данных.
-----
Киберпреступники все чаще используют фишинговую тактику для эксплуатации пользователей, о чем свидетельствует недавний случай с APK-приложением для Android, замаскированным под "приложение для вознаграждений SBI BANK". В фишинговом сообщении, распространяемом через WhatsApp, утверждалось, что пользователи могут использовать бонусные баллы до истечения срока их действия, обещая внести депозит в размере 9980 рупий. Грамматические ошибки в сообщении и непрофессиональное оформление сразу же вызвали подозрения в его легитимности.
При анализе APK-файла было обнаружено, что файл запрашивал чрезмерные разрешения, такие как доступ к SMS, контактам, журналам вызовов и хранилищу, которые являются типичными признаками вредоносного программного обеспечения. Статический анализ показал, что файл манифеста содержит различные подозрительные компоненты, включая BackgroundService, SMSReceiver и BootBroadcastReceiver, которые обычно используются вредоносными программами для перехвата сообщений и выполнения процессов при загрузке устройства. Такое поведение указывает на намерение получить конфиденциальные данные пользователя.
В ходе анализа был обнаружен файл с именем publicsuffixes.gz, который содержал несвязанный текст на китайском языке, что указывает на возможную путаницу или иностранное участие в его разработке. Кроме того, были идентифицированы жестко закодированные URL-адреса, которые указывали на серверы управления (C2), со ссылками на финансовые API и такие термины, как "OTP" и "Банковское дело", что еще раз подтвердило злонамеренное намерение приложения извлечь банковские учетные данные.
Динамический анализ, проведенный в контролируемой среде, показал, что APK-файл отображал поддельные экраны входа в систему, имитирующие законные страницы SBI, предназначенные для кражи учетных данных пользователей. В последующих отчетах VirusTotal этот файл был помечен как вредоносный, а высокая частота обнаружения указывала на признаки, похожие на троян. Один идентифицированный домен, https://socket.missyou9.in, был связан с несколькими другими приложениями APK, имитирующими различные банковские приложения, в то время как другой домен, зарегистрированный всего за два месяца до этого, функционировал как конечная точка для фильтрации, но еще не был отмечен на общедоступных платформах анализа угроз.
#ParsedReport #CompletenessHigh
05-02-2025
Unmasking: Technological Advancement and Evolution of MuddyWater in 2024
https://www.gov.il/BlobFolder/reports/maddy_water_2024/en/ALERT_CERT_IL_W_1858.pdf
Report completeness: High
Actors/Campaigns:
Muddywater
Threats:
Muddyrot
Anchorrat
Cannonrat
Neshta
Sad_c2_tool
Havoc
Com_hijacking_technique
Lolbin_technique
Spear-phishing_technique
Dll_sideloading_technique
Dllsearchorder_hijacking_technique
Blackout_rat
Blackpos
Venom_proxy_tool
Simplehelp_tool
Upx_tool
Go-socks5_tool
Pheonix
Treasurebox
Mythic_c2
Chisel_tool
Industry:
Telco, Healthcare, Aerospace, Critical_infrastructure
Geo:
Nigeria, Middle east, Afghanistan, Azerbaijan, Iranian, Arab emirates, United arab emirates, Turkey, Israel, Iraq, Iran, Pakistan, United kingdom, Israeli, Egypt
TTPs:
Tactics: 2
Technics: 20
IOCs:
File: 21
Hash: 23
Domain: 4
IP: 2
Registry: 4
Url: 8
Path: 4
Soft:
Component Object Model, Windows Service, outlook
Algorithms:
cbc, aes-128, aes
Win API:
LoadLibrary, GetProcAddress, OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread
Languages:
python, golang, powershell
05-02-2025
Unmasking: Technological Advancement and Evolution of MuddyWater in 2024
https://www.gov.il/BlobFolder/reports/maddy_water_2024/en/ALERT_CERT_IL_W_1858.pdf
Report completeness: High
Actors/Campaigns:
Muddywater
Threats:
Muddyrot
Anchorrat
Cannonrat
Neshta
Sad_c2_tool
Havoc
Com_hijacking_technique
Lolbin_technique
Spear-phishing_technique
Dll_sideloading_technique
Dllsearchorder_hijacking_technique
Blackout_rat
Blackpos
Venom_proxy_tool
Simplehelp_tool
Upx_tool
Go-socks5_tool
Pheonix
Treasurebox
Mythic_c2
Chisel_tool
Industry:
Telco, Healthcare, Aerospace, Critical_infrastructure
Geo:
Nigeria, Middle east, Afghanistan, Azerbaijan, Iranian, Arab emirates, United arab emirates, Turkey, Israel, Iraq, Iran, Pakistan, United kingdom, Israeli, Egypt
TTPs:
Tactics: 2
Technics: 20
IOCs:
File: 21
Hash: 23
Domain: 4
IP: 2
Registry: 4
Url: 8
Path: 4
Soft:
Component Object Model, Windows Service, outlook
Algorithms:
cbc, aes-128, aes
Win API:
LoadLibrary, GetProcAddress, OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread
Languages:
python, golang, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 05-02-2025 Unmasking: Technological Advancement and Evolution of MuddyWater in 2024 https://www.gov.il/BlobFolder/reports/maddy_water_2024/en/ALERT_CERT_IL_W_1858.pdf Report completeness: High Actors/Campaigns: Muddywater…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранские хакеры MuddyWater, связанные с MOIS, специализируются на кибероперациях против Израиля, применяя сложные методы, такие как социальная инженерия и фишинг-атаки, которые используют вредоносные ссылки на законные сервисы для доступа к скомпрометированным системам. В их арсенале вредоносных программ есть специальные инструменты, такие как BugSleep и BlackPearl, для удаленного управления и утечки данных, а такие методы, как перехват COM и загрузка DLL на стороне, повышают устойчивость и скрытность. Группа демонстрирует адаптивность за счет использования передовых методов шифрования и модификаций общедоступных инструментов, что свидетельствует о постоянном совершенствовании ее оперативных стратегий, направленных на обеспечение безопасности критически важной инфраструктуры в условиях геополитической напряженности.
-----
MuddyWater - иранские хакеры, связанные с Министерством разведки и безопасности (MOIS) с 2017 года. Группа атакует критически важные объекты инфраструктуры, такие как телекоммуникации и здравоохранение, в первую очередь в Израиле и других странах. Их тактика включает в себя обширную социальную инженерию и различные методы фишинга, в частности, фишинговые кампании, направленные против израильских организаций. Они размещают вредоносные ссылки в электронных письмах, что позволяет использовать инструменты удаленного управления (RMM) для постоянного доступа к скомпрометированным системам.
MuddyWater использует арсенал вредоносных программ, состоящий из пользовательских инструментов и легального программного обеспечения. Они используют такие тактики, как перехват COM для сохранения работоспособности. Группа использует методы сторонней загрузки DLL для выполнения полезной нагрузки и использует протокол SOCKS5 для поддержания безопасных соединений и уклонения от обнаружения. Известные варианты вредоносных программ включают BugSleep и BlackPearl, которые позволяют осуществлять удаленное управление, эксфильтрацию данных и манипулирование системой через зашифрованную связь с серверами управления (C2).
Их платформы C2 включают Havoc и Sad C2, позволяющие осуществлять всесторонний контроль за скомпрометированными системами, и недавно они перешли к использованию модифицированных общедоступных инструментов наряду с пользовательскими вредоносными программами. Они используют бэкдор, поддерживающий связь по протоколам DNS и HTTP, что отражает гибкий и стратегический подход. MuddyWater использует передовые алгоритмы шифрования, такие как AES-128, и использует выделенные прослушиватели и скрипты динамического управления на своих серверах C2. Аналитики прогнозируют, что MuddyWater продолжит совершенствовать свои методы, сосредоточившись на улучшении методов проникновения для постоянного доступа к данным, продолжая при этом использовать известные уязвимости.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранские хакеры MuddyWater, связанные с MOIS, специализируются на кибероперациях против Израиля, применяя сложные методы, такие как социальная инженерия и фишинг-атаки, которые используют вредоносные ссылки на законные сервисы для доступа к скомпрометированным системам. В их арсенале вредоносных программ есть специальные инструменты, такие как BugSleep и BlackPearl, для удаленного управления и утечки данных, а такие методы, как перехват COM и загрузка DLL на стороне, повышают устойчивость и скрытность. Группа демонстрирует адаптивность за счет использования передовых методов шифрования и модификаций общедоступных инструментов, что свидетельствует о постоянном совершенствовании ее оперативных стратегий, направленных на обеспечение безопасности критически важной инфраструктуры в условиях геополитической напряженности.
-----
MuddyWater - иранские хакеры, связанные с Министерством разведки и безопасности (MOIS) с 2017 года. Группа атакует критически важные объекты инфраструктуры, такие как телекоммуникации и здравоохранение, в первую очередь в Израиле и других странах. Их тактика включает в себя обширную социальную инженерию и различные методы фишинга, в частности, фишинговые кампании, направленные против израильских организаций. Они размещают вредоносные ссылки в электронных письмах, что позволяет использовать инструменты удаленного управления (RMM) для постоянного доступа к скомпрометированным системам.
MuddyWater использует арсенал вредоносных программ, состоящий из пользовательских инструментов и легального программного обеспечения. Они используют такие тактики, как перехват COM для сохранения работоспособности. Группа использует методы сторонней загрузки DLL для выполнения полезной нагрузки и использует протокол SOCKS5 для поддержания безопасных соединений и уклонения от обнаружения. Известные варианты вредоносных программ включают BugSleep и BlackPearl, которые позволяют осуществлять удаленное управление, эксфильтрацию данных и манипулирование системой через зашифрованную связь с серверами управления (C2).
Их платформы C2 включают Havoc и Sad C2, позволяющие осуществлять всесторонний контроль за скомпрометированными системами, и недавно они перешли к использованию модифицированных общедоступных инструментов наряду с пользовательскими вредоносными программами. Они используют бэкдор, поддерживающий связь по протоколам DNS и HTTP, что отражает гибкий и стратегический подход. MuddyWater использует передовые алгоритмы шифрования, такие как AES-128, и использует выделенные прослушиватели и скрипты динамического управления на своих серверах C2. Аналитики прогнозируют, что MuddyWater продолжит совершенствовать свои методы, сосредоточившись на улучшении методов проникновения для постоянного доступа к данным, продолжая при этом использовать известные уязвимости.
#ParsedReport #CompletenessLow
05-02-2025
ASyncRAT [IR/Malware Analysis\]
https://ventdrop.github.io/posts/asyncrat/
Report completeness: Low
Threats:
Asyncrat
3losh
ChatGPT TTPs:
T1059.001, T1105, T1053.005, T1055
IOCs:
File: 12
Url: 1
Command: 2
Path: 2
Hash: 4
Soft:
Velociraptor
Algorithms:
aes, sha256, md5, zip
Win API:
VirtualAllocEx, WriteProcessMemory
Languages:
python, powershell
Links:
05-02-2025
ASyncRAT [IR/Malware Analysis\]
https://ventdrop.github.io/posts/asyncrat/
Report completeness: Low
Threats:
Asyncrat
3losh
ChatGPT TTPs:
do not use without manual checkT1059.001, T1105, T1053.005, T1055
IOCs:
File: 12
Url: 1
Command: 2
Path: 2
Hash: 4
Soft:
Velociraptor
Algorithms:
aes, sha256, md5, zip
Win API:
VirtualAllocEx, WriteProcessMemory
Languages:
python, powershell
Links:
https://github.com/Yara-Rules/rules/blob/master/malware/RAT\_Asyncrat.yarventdrop.github.io
ASyncRAT [IR/Malware Analysis] - Vent Drop | an infosec blog
^^
CTT Report Hub
#ParsedReport #CompletenessLow 05-02-2025 ASyncRAT [IR/Malware Analysis\] https://ventdrop.github.io/posts/asyncrat/ Report completeness: Low Threats: Asyncrat 3losh ChatGPT TTPs: do not use without manual check T1059.001, T1105, T1053.005, T1055 IOCs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака включает в себя выполнение скрипта под названием "Sat.bat", который использует PowerShell для загрузки и извлечения исполняемого файла с именем "AutoHotkey64.exe", который вводит данные в другие процессы и создает запланированную задачу для непрерывного выполнения. Исполняемый файл идентифицирован как 32-разрядный.СЕТЕВОЙ файл, напоминающий троянские программы удаленного доступа (RATs), с признаками функциональности ASyncRAT и подтвержденный как вредоносный с помощью соответствия правилам YARA. Рекомендации по обнаружению включают мониторинг выполнения "AutoHotkey64.exe", анализ исходящего трафика, тщательную проверку DNS-запросов и отслеживание известных форматов мьютексов, связанных с ASyncRAT.
-----
Атака начинается с того, что жертва запускает скрипт под названием "Sat.bat", который использует PowerShell для загрузки содержимого с указанного URL-адреса (hXXp://109.199.101.109:770/xx.jpg). Этот скрипт извлекает файлы с помощью командлета Expand-Archive, в результате чего получаются три файла, включая "AutoHotkey64.exe". Этот исполняемый файл предназначен для запуска три раза, автоматически запуская "AutoHotkey64.ahk", который затем вводит данные из "A.txt" в пять различных процессов.
Последняя часть пакетного сценария (строки 46-80) использует PowerShell для создания запланированной задачи с использованием расписания.Служебный COM-объект, который запускается каждые две минуты для выполнения "AutoHotkey64.exe." Анализ содержимого буфера показывает, что он содержит исполняемый файл, предназначенный для внедрения, которым можно манипулировать и декодировать с помощью пользовательского скрипта на Python. Такой подход позволяет извлекать и реконструировать полезную нагрузку из ее закодированного формата, что при дальнейшем изучении не дает результатов в обычных базах данных вредоносных программ.
При проверке результирующего исполняемого файла с помощью PEStudio становится очевидным, что это 32-разрядный файл.Сетевой файл демонстрирует поведение, обычно связанное с троянами удаленного доступа (RAT) или клавиатурными шпионами. Примечательные строки в исполняемом файле, в частности ссылки на расположение браузера и термины, связанные с криптовалютами, дают важные подсказки относительно его потенциальных вредоносных функций. Перевернутая строка, найденная в файле, указывает на ASyncRAT, известный RAT, который публикует код, доступный на GitHub.
Правило YARA, запущенное против образца, подтверждает его вредоносный характер, идентифицируя образец на основе совпадений незашифрованных строк, включая ту, которая ведет непосредственно к компонентам ASNasyncRAT. Также были расшифрованы данные о сервере C2 (Command and Control), что позволило выявить инфраструктуру, соответствующую существующим отчетам об угрозах.
Хотя ожидается, что антивирусные решения и средства обнаружения и реагирования на конечные точки (EDR) будут выявлять такие вредоносные действия, дополнительные рекомендации по обнаружению и предотвращению включают мониторинг создания "AutoHotKey64.exe", поскольку его использование в корпоративных системах является неоправданным. Внедрение таких продуктов для контроля приложений, как ThreatLocker, может повысить эффективность защиты, а тщательный анализ исходящего трафика на необычных портах может помочь выявить вредоносные действия. Кроме того, мониторинг DNS-запросов, нацеленных на необычные домены, или бесплатных DNS-сервисов может помочь выявить подозрительные действия, вызванные вредоносными процессами. Поиск известного формата мьютекса "AsyncMutex_*" и отслеживание поведения сети, связанного с типичными коммуникационными портами ASyncRAT, могут дополнительно помочь в обнаружении потенциальных заражений или текущих нарушений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака включает в себя выполнение скрипта под названием "Sat.bat", который использует PowerShell для загрузки и извлечения исполняемого файла с именем "AutoHotkey64.exe", который вводит данные в другие процессы и создает запланированную задачу для непрерывного выполнения. Исполняемый файл идентифицирован как 32-разрядный.СЕТЕВОЙ файл, напоминающий троянские программы удаленного доступа (RATs), с признаками функциональности ASyncRAT и подтвержденный как вредоносный с помощью соответствия правилам YARA. Рекомендации по обнаружению включают мониторинг выполнения "AutoHotkey64.exe", анализ исходящего трафика, тщательную проверку DNS-запросов и отслеживание известных форматов мьютексов, связанных с ASyncRAT.
-----
Атака начинается с того, что жертва запускает скрипт под названием "Sat.bat", который использует PowerShell для загрузки содержимого с указанного URL-адреса (hXXp://109.199.101.109:770/xx.jpg). Этот скрипт извлекает файлы с помощью командлета Expand-Archive, в результате чего получаются три файла, включая "AutoHotkey64.exe". Этот исполняемый файл предназначен для запуска три раза, автоматически запуская "AutoHotkey64.ahk", который затем вводит данные из "A.txt" в пять различных процессов.
Последняя часть пакетного сценария (строки 46-80) использует PowerShell для создания запланированной задачи с использованием расписания.Служебный COM-объект, который запускается каждые две минуты для выполнения "AutoHotkey64.exe." Анализ содержимого буфера показывает, что он содержит исполняемый файл, предназначенный для внедрения, которым можно манипулировать и декодировать с помощью пользовательского скрипта на Python. Такой подход позволяет извлекать и реконструировать полезную нагрузку из ее закодированного формата, что при дальнейшем изучении не дает результатов в обычных базах данных вредоносных программ.
При проверке результирующего исполняемого файла с помощью PEStudio становится очевидным, что это 32-разрядный файл.Сетевой файл демонстрирует поведение, обычно связанное с троянами удаленного доступа (RAT) или клавиатурными шпионами. Примечательные строки в исполняемом файле, в частности ссылки на расположение браузера и термины, связанные с криптовалютами, дают важные подсказки относительно его потенциальных вредоносных функций. Перевернутая строка, найденная в файле, указывает на ASyncRAT, известный RAT, который публикует код, доступный на GitHub.
Правило YARA, запущенное против образца, подтверждает его вредоносный характер, идентифицируя образец на основе совпадений незашифрованных строк, включая ту, которая ведет непосредственно к компонентам ASNasyncRAT. Также были расшифрованы данные о сервере C2 (Command and Control), что позволило выявить инфраструктуру, соответствующую существующим отчетам об угрозах.
Хотя ожидается, что антивирусные решения и средства обнаружения и реагирования на конечные точки (EDR) будут выявлять такие вредоносные действия, дополнительные рекомендации по обнаружению и предотвращению включают мониторинг создания "AutoHotKey64.exe", поскольку его использование в корпоративных системах является неоправданным. Внедрение таких продуктов для контроля приложений, как ThreatLocker, может повысить эффективность защиты, а тщательный анализ исходящего трафика на необычных портах может помочь выявить вредоносные действия. Кроме того, мониторинг DNS-запросов, нацеленных на необычные домены, или бесплатных DNS-сервисов может помочь выявить подозрительные действия, вызванные вредоносными процессами. Поиск известного формата мьютекса "AsyncMutex_*" и отслеживание поведения сети, связанного с типичными коммуникационными портами ASyncRAT, могут дополнительно помочь в обнаружении потенциальных заражений или текущих нарушений.
#ParsedReport #CompletenessLow
06-02-2025
Sacked or hacked? Unmasking employment termination scams
https://www.cloudflare.com/en-au/threat-intelligence/research/report/sacked-or-hacked-unmasking-employment-termination-scams/
Report completeness: Low
Threats:
Metamorfo
ChatGPT TTPs:
T1566.002, T1059.005, T1547.001, T1027, T1073
IOCs:
File: 9
Registry: 1
Domain: 2
Url: 3
Email: 4
Algorithms:
zip, base64
Languages:
visual_basic, php
Platforms:
arm
06-02-2025
Sacked or hacked? Unmasking employment termination scams
https://www.cloudflare.com/en-au/threat-intelligence/research/report/sacked-or-hacked-unmasking-employment-termination-scams/
Report completeness: Low
Threats:
Metamorfo
ChatGPT TTPs:
do not use without manual checkT1566.002, T1059.005, T1547.001, T1027, T1073
IOCs:
File: 9
Registry: 1
Domain: 2
Url: 3
Email: 4
Algorithms:
zip, base64
Languages:
visual_basic, php
Platforms:
arm
Cloudflare
Sacked or hacked? Unmasking employment termination scams | Cloudflare
Cloudforce One outlines a novel phishing campaign where attackers send fake employment termination notices to trick users into downloading malware.
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Sacked or hacked? Unmasking employment termination scams https://www.cloudflare.com/en-au/threat-intelligence/research/report/sacked-or-hacked-unmasking-employment-termination-scams/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе фишинговой кампании пользователям предлагалось перейти по вредоносной ссылке, ведущей на поддельную веб-страницу служб Microsoft, и обманом открыть документ, в котором использовался встроенный скрипт Visual Basic. Этот скрипт загружал RAR-архив, содержащий дополнительные компоненты вредоносного ПО и зарегистрированные исполняемые файлы, которые запускались при запуске, что позволяло осуществлять дальнейшие вредоносные действия, включая использование вредоносного ПО Ponteiro. В кампании также использовалась обфускация команд, чтобы избежать обнаружения, в то время как модели машинного обучения и службы репутации IP-адресов помогали идентифицировать угрозу.
-----
Новая фишинговая кампания была нацелена на пользователей, предлагая им перейти по вредоносной ссылке, а не отправлять вредоносное ПО в виде вложения по электронной почте. Конкретный шаблон ссылок, идентифицированный для атаки, - это "^(http\|https):\/\/inboxsender\.gxsearch\.club\/redir\d{1,2}\/serial\.php$`. Эта ссылка вела жертв на мошенническую веб-страницу, имитирующую службы Microsoft, на которой утверждалось, что на их текущем устройстве невозможно получить доступ к документу о расторжении трудового договора. Страница предлагала пользователям открыть документ на компьютере с Windows, чтобы обманом заставить их выполнить вредоносный скрипт Visual Basic (.vbs), встроенный в запрошенный файл.
Следуя инструкциям, пользователи загружали RAR-архив, содержащий вредоносный скрипт под названием "Processo Trabalhista.vbs". Этот скрипт использовал обфускацию команд, чтобы избежать обнаружения средствами безопасности, что является распространенной тактикой злоумышленников. Целью запутанного скрипта была загрузка ZIP-файла с URL-адреса, который соответствует шаблону регулярных выражений `^(http\|https):\/\/((250-5\|(204/1\d\|1-9)\d)\.?\b){4}\/скачать\/download\.phpx$`. ZIP-файл содержал дополнительные вредоносные компоненты: `avutil.dll `, `wima.exe `, `vamg.exe `, и библиотека DLL, идентифицированная как часть семейства вредоносных программ Ponteiro (в частности, `VCRUNTIME140.dll `).
VBScript, запущенный после загрузки в систему, создал разделы реестра в "HKCU\Software\Microsoft\Windows\CurrentVersion\Run\", которые гарантировали, что "wima.exe` и `vamg.exe" будут выполняться при запуске системы. Считается, что эти исполняемые файлы перегружают библиотеку DLL Ponteiro и запускают дальнейшие вредоносные процессы. Кроме того, вредоносная программа запрашивала страницу по другому шаблону URL-адреса "^(http\|https):\/\/roncluv\.com\/br1-9\/\w+\.php)", который продолжал манипуляции, предлагая жертвам использовать компьютер с Windows, если они этого еще не делали.
Обнаружению этой попытки фишинга способствовали модели машинного обучения, сопоставление сигнатур путей к каталогам и использование служб репутации IP-адресов. После этого инцидента в среде обнаружения были проанализированы случаи олицетворения брендов с целью усиления мер безопасности против подобных угроз в будущем. Организациям рекомендуется внедрять эффективные методы борьбы с фишинговыми атаками, такие как проверка неожиданных ссылок по электронной почте, соблюдение стандартных процедур, описанных в руководствах для сотрудников, и проведение регулярных симуляций фишинга, чтобы повысить осведомленность сотрудников о реальных тактиках, используемых злоумышленниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе фишинговой кампании пользователям предлагалось перейти по вредоносной ссылке, ведущей на поддельную веб-страницу служб Microsoft, и обманом открыть документ, в котором использовался встроенный скрипт Visual Basic. Этот скрипт загружал RAR-архив, содержащий дополнительные компоненты вредоносного ПО и зарегистрированные исполняемые файлы, которые запускались при запуске, что позволяло осуществлять дальнейшие вредоносные действия, включая использование вредоносного ПО Ponteiro. В кампании также использовалась обфускация команд, чтобы избежать обнаружения, в то время как модели машинного обучения и службы репутации IP-адресов помогали идентифицировать угрозу.
-----
Новая фишинговая кампания была нацелена на пользователей, предлагая им перейти по вредоносной ссылке, а не отправлять вредоносное ПО в виде вложения по электронной почте. Конкретный шаблон ссылок, идентифицированный для атаки, - это "^(http\|https):\/\/inboxsender\.gxsearch\.club\/redir\d{1,2}\/serial\.php$`. Эта ссылка вела жертв на мошенническую веб-страницу, имитирующую службы Microsoft, на которой утверждалось, что на их текущем устройстве невозможно получить доступ к документу о расторжении трудового договора. Страница предлагала пользователям открыть документ на компьютере с Windows, чтобы обманом заставить их выполнить вредоносный скрипт Visual Basic (.vbs), встроенный в запрошенный файл.
Следуя инструкциям, пользователи загружали RAR-архив, содержащий вредоносный скрипт под названием "Processo Trabalhista.vbs". Этот скрипт использовал обфускацию команд, чтобы избежать обнаружения средствами безопасности, что является распространенной тактикой злоумышленников. Целью запутанного скрипта была загрузка ZIP-файла с URL-адреса, который соответствует шаблону регулярных выражений `^(http\|https):\/\/((250-5\|(204/1\d\|1-9)\d)\.?\b){4}\/скачать\/download\.phpx$`. ZIP-файл содержал дополнительные вредоносные компоненты: `avutil.dll `, `wima.exe `, `vamg.exe `, и библиотека DLL, идентифицированная как часть семейства вредоносных программ Ponteiro (в частности, `VCRUNTIME140.dll `).
VBScript, запущенный после загрузки в систему, создал разделы реестра в "HKCU\Software\Microsoft\Windows\CurrentVersion\Run\", которые гарантировали, что "wima.exe` и `vamg.exe" будут выполняться при запуске системы. Считается, что эти исполняемые файлы перегружают библиотеку DLL Ponteiro и запускают дальнейшие вредоносные процессы. Кроме того, вредоносная программа запрашивала страницу по другому шаблону URL-адреса "^(http\|https):\/\/roncluv\.com\/br1-9\/\w+\.php)", который продолжал манипуляции, предлагая жертвам использовать компьютер с Windows, если они этого еще не делали.
Обнаружению этой попытки фишинга способствовали модели машинного обучения, сопоставление сигнатур путей к каталогам и использование служб репутации IP-адресов. После этого инцидента в среде обнаружения были проанализированы случаи олицетворения брендов с целью усиления мер безопасности против подобных угроз в будущем. Организациям рекомендуется внедрять эффективные методы борьбы с фишинговыми атаками, такие как проверка неожиданных ссылок по электронной почте, соблюдение стандартных процедур, описанных в руководствах для сотрудников, и проведение регулярных симуляций фишинга, чтобы повысить осведомленность сотрудников о реальных тактиках, используемых злоумышленниками.
#ParsedReport #CompletenessMedium
06-02-2025
NOVA: blast from thepast
https://bi.zone/eng/expertise/blog/nova-khorosho-zabytoe-staroe/
Report completeness: Medium
Threats:
Steganography_technique
Process_injection_technique
Process_hollowing_technique
Nova_stealer
Snake_keylogger
Geo:
Polish, Russian
TTPs:
Tactics: 8
Technics: 0
IOCs:
Domain: 2
File: 2
Hash: 1
Soft:
Microsoft Defender, Firefox, Chrome, Outlook, Telegram, Windows Task Scheduler, Mozilla Firefox
Functions:
CreateProcessInternalA
Win API:
VirtualAllocEx, WriteProcessMemory, SetThreadContext, ResumeThread, VirtualAllocEx WriteProcessMemory SetThreadContext ResumeThread
Languages:
powershell
06-02-2025
NOVA: blast from thepast
https://bi.zone/eng/expertise/blog/nova-khorosho-zabytoe-staroe/
Report completeness: Medium
Threats:
Steganography_technique
Process_injection_technique
Process_hollowing_technique
Nova_stealer
Snake_keylogger
Geo:
Polish, Russian
TTPs:
Tactics: 8
Technics: 0
IOCs:
Domain: 2
File: 2
Hash: 1
Soft:
Microsoft Defender, Firefox, Chrome, Outlook, Telegram, Windows Task Scheduler, Mozilla Firefox
Functions:
CreateProcessInternalA
Win API:
VirtualAllocEx, WriteProcessMemory, SetThreadContext, ResumeThread, VirtualAllocEx WriteProcessMemory SetThreadContext ResumeThread
Languages:
powershell
BI.ZONE
NOVA: blast from the past
Attackers use a fork of a popular stealer to target Russian companies