CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 FLESH STEALER : UNMASKING THE BLUE MASKED THIEF https://www.cyfirma.com/research/flesh-stealer-unmasking-the-blue-masked-thief/ Report completeness: Low Threats: Fleshstealer Geo: Russian TTPs: Tactics: 5 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Flesh Stealer - это вредоносная программа .NET, предназначенная для стран дальнего зарубежья, разработанная с использованием сложных методов уклонения, таких как защита от отладки и обфускация Base64. Он извлекает конфиденциальные данные из популярных браузеров и приложений, используя передовые методы обхода защиты и получения учетных данных Wi-Fi, а также применяя оперативную тактику, позволяющую избежать обнаружения. Вредоносная программа продолжает развиваться в соответствии с отзывами пользователей, адаптируя функции для повышения эффективности в условиях продолжающегося распространения через подпольные платформы.
-----

Flesh Stealer - это сложный исполняемый файл вредоносной программы .NET, написанный на C#, который специально не нацелен на страны Содружества Независимых Государств (СНГ). Разработанный русскоязычным пользователем, Flesh Stealer включает в себя различные методы уклонения, включая защиту от отладки, защиту от виртуальных машин и обфускацию Base64, чтобы скрыть свою сигнатуру и функциональность. Вредоносная программа впервые появилась в августе 2024 года и с тех пор постоянно обновляется, расширяя свои возможности по краже данных.

Программа Flesh Stealer предназначена для работы с популярными браузерами, такими как Chrome, Firefox, Edge и Opera, из которых она извлекает конфиденциальную информацию, включая файлы cookie, учетные данные и историю посещенных страниц. Он может обойти шифрование, связанное с приложением Chrome, позволяя получить доступ к защищенным данным даже в последней версии (Chrome 131). Кроме того, он нацелен на такие приложения, как Signal и Telegram, извлекая сохраненные базы данных и истории чатов, которые затем отправляются в инфраструктуру управления и контроля оператора (C2).

В рамках обеспечения операционной безопасности Flesh Stealer проверяет установленные в системе языки ввода по списку, чтобы определить, соответствует ли установленная конфигурация странам СНГ. При обнаружении совпадения вредоносная программа прерывает выполнение. Чтобы еще больше избежать обнаружения, он использует передовые методы защиты от виртуальных машин, оценивая характеристики физической памяти, показатели производительности системы и известные идентификаторы виртуальных машин (например, VMware, VirtualBox и Hyper-V). В нем также перечислены активные процессы для обнаружения и завершения любых средств отладки, таких как Wireshark, которые могут раскрыть его действия.

Способность вредоносной программы извлекать учетные данные Wi-Fi облегчается благодаря использованию средства командной строки Windows netsh, позволяющего получать такие сведения о профиле, как тип аутентификации, алгоритм шифрования и пароли. Это расширяет ее возможности по сбору конфиденциальной информации от жертв.

Проект Flesh Stealer активно продвигался на различных платформах, включая Discord, Telegram и специальные подпольные форумы, такие как Pyrex Guru. Разработчик также использовал YouTube для рекламных роликов, хотя часть контента была удалена. Специальный веб-сайт для распространения Flesh Stealer был отключен после того, как его последняя активность была зафиксирована в октябре 2024 года.

Взаимодействие с пользователями и отзывы сообщества играют важную роль в продолжающемся развитии Flesh Stealer, расширяя его набор функций в соответствии с запросами пользователей. По состоянию на начало 2025 года вредоносное ПО продолжало развиваться, благодаря внедрению настраиваемых пользователем опций с помощью панели управления, которая позволяет выполнять такие функции, как включение функций защиты от отладки или настройка запуска вредоносного ПО при запуске. Несмотря на повышенный контроль и попытки обеспечить прозрачность платформы, подпольные форумы и каналы продолжают служить эффективным средством распространения вредоносных программ, что подчеркивает сохраняющуюся проблему кибербезопасности в борьбе с такими быстро развивающимися угрозами.
#ParsedReport #CompletenessLow
06-02-2025

Bitcoin to the moon: Trump endorsing, scammers exploiting

https://www.cloudflare.com/en-au/threat-intelligence/research/report/bitcoin-to-the-moon-trump-endorsing-scammers-exploiting/

Report completeness: Low

Threats:
Redline_stealer

Industry:
Financial

Geo:
German, American

ChatGPT TTPs:
do not use without manual check
T1566, T1204.002

IOCs:
Url: 1
Email: 2
Domain: 3
File: 2

Soft:
Ledger Live, Microsoft store

Crypto:
bitcoin, binance, ethereum

Win Services:
bits

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Bitcoin to the moon: Trump endorsing, scammers exploiting https://www.cloudflare.com/en-au/threat-intelligence/research/report/bitcoin-to-the-moon-trump-endorsing-scammers-exploiting/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние фишинговые атаки использовали возвращение президента Трампа для продвижения мошеннических действий, связанных с поддельными NFT и криптовалютами, используя вводящие в заблуждение электронные письма и веб-сайты, которые выдают себя за законные платформы, чтобы обманом заставить пользователей одобрить несанкционированные транзакции. Примечательно, что злоумышленники используют криптодрайнеры OpenSea для извлечения цифровых активов без использования начальных фраз, а также используют тактику олицетворения и мошеннические эирдропы, чтобы заманить жертв к разглашению конфиденциальной информации. Распространение подобных мошеннических действий привело к значительным финансовым потерям, поскольку операторы внедряют вредоносное ПО в качестве услуги и направляют свои усилия на то, чтобы воспользоваться доверием пользователей и повысить их оперативность.
-----

Недавние фишинговые схемы используют громкую прибыль президента Трампа, фокусируясь на мошенничестве, связанном с криптовалютой. Киберпреступники используют поддельные "цифровые торговые карты" или NFT-карты через мошеннические веб-сайты и электронные письма, имитирующие законные биткоин-платформы. В одном фишинговом электронном письме владельцам Trump Meme coins и Ethereum предлагался бесплатный Trump NFT, используя скомпрометированный домен отправителя, чтобы обойти фильтры безопасности. Вредоносная ссылка направляла пользователей на сайт, функционирующий как OpenSea Crypto Drainer, вредоносное ПО, которое нацелено на криптовалютные активы, обманом заставляя пользователей одобрять транзакции без использования начальных фраз.

В 2023 году убытки от мошенничества с криптовалютами превысили 5,6 миллиарда долларов, поскольку мошенники используют срочность и FOMO, связанные с резким ростом цен на биткоин. Операторы вредоносных программ, используя модель "Вредоносное ПО как услуга" (MaaS), извлекают конфиденциальные данные, такие как учетные данные для входа в систему и информацию о кошельке. Злоумышленники создали убедительные копии законных платформ, таких как Ledger, с помощью фишинговых электронных писем, предназначенных для перехвата фраз для восстановления пользователей. Мошеннические схемы airdrop обманывают пользователей, заставляя их раскрывать конфиденциальную информацию, имитируя законную тактику продвижения.

Поддельные приложения известных обменных платформ распространяются через неофициальные магазины приложений, извлекая секретные ключи и фразы восстановления для доступа к средствам жертв. Мошенники также используют прямую телефонную связь, выдавая себя за службу поддержки клиентов, для получения конфиденциальной информации, такой как коды двухфакторной аутентификации. Для борьбы с этими угрозами используются решения Cloudflare, основанные на искусственном интеллекте, которые анализируют языковые шаблоны и метаданные электронной почты для обнаружения вредоносных фишинговых кампаний.
#ParsedReport #CompletenessMedium
06-02-2025

University site cloned to evade ad detection distributes fake Cisco installer

https://www.malwarebytes.com/blog/cybercrime/2025/02/university-site-cloned-to-evade-ad-detection-distributes-fake-cisco-installer

Report completeness: Medium

Threats:
Netsupportmanager_rat

Industry:
Education

Geo:
Russian, German, Germany

ChatGPT TTPs:
do not use without manual check
T1192, T1189, T1219

IOCs:
Domain: 4
File: 2
Path: 1
IP: 2
Hash: 1
Url: 1

Soft:
AnyConnect, WordPress

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 University site cloned to evade ad detection distributes fake Cisco installer https://www.malwarebytes.com/blog/cybercrime/2025/02/university-site-cloned-to-evade-ad-detection-distributes-fake-cisco-installer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер привлек злоумышленников, использовавших обманчивую рекламу Google, которая выдавала себя за законную загрузку Cisco AnyConnect, перенаправляя пользователей на поддельный сайт, который распространял троянскую программу удаленного доступа NetSupport (RAT) через установщик с цифровой подписью. Вредоносная программа использовала PHP-скрипт со взломанного сайта WordPress, устанавливая соединения с двумя внешними IP-адресами для удаленного доступа. Несмотря на успешную тактику уклонения, признаки происхождения злоумышленника и потенциальная возможность проверки недавно зарегистрированного домена выявили уязвимости в их стратегии.
-----

Хакерская среда в онлайн-рекламе часто использует тактику, при которой злоумышленники создают убедительные приманки, также называемые "белыми страницами", чтобы ввести в заблуждение как пользователей, так и системы безопасности. Недавний случай был связан с вредоносной рекламой Google, маскирующейся под законную загрузку Cisco AnyConnect. В рекламе использовался убедительный домен anyconnect-secure-client.com, который был зарегистрирован менее чем за день до запуска рекламы. Злоумышленники использовали репутацию настоящего немецкого университета, Технического университета Дрездена, чтобы завоевать доверие.

В данном случае основной целью рекламы был не прямой обман жертв, а попытка избежать обнаружения службами безопасности. Жертвы, кликнувшие на рекламу, были перенаправлены на сайт, имитирующий бренд Cisco, который затем связывался со вредоносным установщиком, на котором размещался троян удаленного доступа NetSupport (RAT). Примечательно, что реклама появилась в результатах поиска по запросу "cisco annyconnect", используя общие интересы пользователей.

Распространение вредоносного ПО осуществлялось с помощью PHP-скрипта, который облегчал загрузку с взломанного сайта WordPress. Вредоносный установщик, хотя и выглядел легитимным, поскольку был подписан цифровой подписью и имел действующий сертификат, извлек файл с именем client32.exe, известный своей связью с NetSupport RAT. После выполнения этот RAT установил соединения с двумя внешними IP-адресами, 91.222.173.67 и 199.188.200.195, что позволило получить удаленный доступ к компьютеру жертвы.

Несмотря на эффективную стратегию олицетворения, в ее реализации были обнаружены недостатки. Недавно зарегистрированное доменное имя, являющееся частью отображаемого URL-адреса, было потенциально подвержено проверке алгоритмами обнаружения Google. Кроме того, хакеры непреднамеренно раскрыли их происхождение с помощью остатков кода для использования файлов cookie университета, который содержал информацию о языке их браузера, что, вероятно, указывало на российское происхождение. Наличие цифровой подписи у вредоносного ПО и его первоначальная низкая скорость обнаружения позволяют предположить, что атака могла успешно скомпрометировать достаточное количество целей до их обнаружения. В целом, этот инцидент подчеркивает продолжающуюся игру в кошки-мышки между защитниками и нападающими, подчеркивая необходимость постоянного совершенствования мер безопасности против изощренной тактики злоумышленной рекламы.
#ParsedReport #CompletenessLow
06-02-2025

Threat Actors Still Leveraging Legit RMM Tool ScreenConnect for Persistence in Cyberattacks

https://www.silentpush.com/blog/screenconnect/

Report completeness: Low

Threats:
Screenconnect_tool

CVEs:
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)


ChatGPT TTPs:
do not use without manual check
T1210, T1566, T1036, T1053

IOCs:
Domain: 9
File: 3

Soft:
Task Scheduler
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Threat Actors Still Leveraging Legit RMM Tool ScreenConnect for Persistence in Cyberattacks https://www.silentpush.com/blog/screenconnect/ Report completeness: Low Threats: Screenconnect_tool CVEs: CVE-2024-1709…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Аналитики, занимающиеся анализом угроз Silent Push, заметили всплеск использования инструмента удаленного управления ScreenConnect для кибератак, в частности, через пуленепробиваемых хостинг-провайдеров, использующих уязвимость CVE-2024-1709. Злоумышленники обманом заставляют жертв устанавливать скомпрометированные версии ScreenConnect с вводящими в заблуждение именами файлов, чтобы получить несанкционированный доступ к файлам, а также используют методы сохранения данных, такие как использование служб Windows и планировщика задач. Кроме того, Silent Push создала уникальный отпечаток пальца для идентификации вредоносной инфраструктуры с помощью ScreenConnect, который включен в их индикаторы будущих атак.
-----

Недавние наблюдения аналитиков Silent Push-угроз выявили рост использования ScreenConnect, инструмента удаленного мониторинга и управления (RMM), при кибератаках, в частности, с использованием пуленепробиваемых хостов (BPHs). Эта тенденция свидетельствует о том, что хакеры используют легальное программное обеспечение для получения несанкционированного доступа к системам жертв. Аналитики отслеживают случаи злоупотребления эксплойтом ScreenConnect, связанным с CVE-2024-1709, который получил широкое распространение среди злоумышленников.

Поводом для расследования послужило обнаружение подозрительного домена, filessauploaderchecker.com. Существует мнение, что злоумышленники используют тактику социальной инженерии, чтобы обманом заставить пользователей установить измененные версии программного обеспечения ScreenConnect. Эта измененная версия выглядит обманчиво безобидной; например, подозрительное имя файла, обнаруженное в вышеупомянутом домене, "Recently_S_S_A_eStatementsForum_Viewr66985110477892_Pdf.Client.exe", маскирует свои вредоносные намерения, включая термины, относящиеся к просмотру документов и финансовой отчетности. Такие соглашения об именовании вводят в заблуждение, уводя пользователей от истинной природы файла и его предполагаемой функциональности.

Как только ничего не подозревающий пользователь устанавливает эту взломанную версию ScreenConnect, злоумышленники могут быстро получить доступ к файлам жертвы. Чтобы помочь в отслеживании этих вредоносных действий, аналитики Silent Push разработали уникальный отпечаток пальца, способный идентифицировать широкий спектр вредоносной инфраструктуры, использующей ScreenConnect. Этот отпечаток включен в их ленту индикаторов будущих атак (IOFA), доступную корпоративным клиентам Silent Push.

Проблема обнаружения этих атак усугубляется тем фактом, что пуленепробиваемые хостинг-провайдеры часто позволяют киберпреступникам беспрепятственно работать, позволяя использовать фишинговые сайты и сети распространения вредоносного ПО. Аналитики выявили различные BPHS, способствующие возникновению этих угроз, и отмечают, что использование методов фильтрации может помочь в отслеживании вредоносных инфраструктур, поскольку киберпреступники обычно проявляют предсказуемые действия.

Кроме того, хакеры используют различные методы для поддержания работоспособности взломанных систем. Они могут включать в себя использование служб Windows, использование планировщика задач, развертывание вредоносного ПО, использование неправильных настроек или даже взлом целевого домена для выполнения скрытых действий. Такой многогранный подход позволяет злоумышленникам укрепить свои позиции, что еще больше усложняет работу специалистов по безопасности по обнаружению и смягчению последствий.
#ParsedReport #CompletenessMedium
06-02-2025

Infrastructure Laundering: Silent Push Exposes Cloudy Behavior Around FUNNULL CDN Renting IPs from Big Tech

https://www.silentpush.com/blog/infrastructure-laundering/

Report completeness: Medium

Actors/Campaigns:
Pig_butchering
Triad_nexus (motivation: cyber_criminal)

Threats:
Supply_chain_technique

Victims:
Bwin, Cme group

Industry:
Telco, Retail, Financial, Entertainment

Geo:
Kors, Chinese, Singapore, Japan, China, Hong kong, Asia, Asian

ChatGPT TTPs:
do not use without manual check
T1078.004, T1483, T1195, T1566

IOCs:
Domain: 13
IP: 140
Url: 1

Soft:
FUNNULL

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 Infrastructure Laundering: Silent Push Exposes Cloudy Behavior Around FUNNULL CDN Renting IPs from Big Tech https://www.silentpush.com/blog/infrastructure-laundering/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер FUNNULL использует Amazon Web Services и Microsoft Azure для управления сетью доставки контента, способствующей киберпреступной деятельности, арендовав более 1200 IP-адресов у AWS и почти 200 у Microsoft. FUNNULL занимается отмыванием инфраструктуры, чтобы скрыть свои вредоносные операции с помощью законных облачных платформ, используя такие методы, как сопоставление DNS CNAME, для привязки более 200 000 доменов, сгенерированных алгоритмами генерации доменов, к этим IP-адресам, что усложняет отслеживание. Их деятельность, включающая фишинговые кампании, нацеленные на розничные бренды, и сотрудничество с организованными преступными группировками, создает серьезные проблемы для правоохранительных органов и поставщиков облачных услуг в борьбе с кибермошенничеством.
-----

FUNNULL управляет сетью доставки контента (CDN), которая облегчает различные виды киберпреступной деятельности. Группа арендовала более 1200 IP-адресов у AWS и около 200 у Microsoft. FUNNULL, вероятно, использует украденные или мошеннические учетные записи для постоянного получения новых IP-адресов. Их CDN участвует в отмывании денег, фишинговых атаках и онлайн-мошенничестве. FUNNULL использует отмывание инфраструктуры, размещая вредоносные сервисы на законных облачных платформах, чтобы скрыть преступную деятельность.

Они используют методы DNS, в частности, сопоставление CNAME, связывая более 200 000 доменов, созданных с помощью алгоритмов генерации доменов (DGA), с легитимными IP-адресами. FUNNULL проводит масштабные фишинговые кампании, нацеленные на известные розничные бренды, используя уязвимости для создания поддельных страниц входа. Операции группы пересекаются с организованной преступностью, в частности с китайскими группировками "Триада", представляющими собой сложную форму транснациональной организованной преступности (ТОС).

Манипуляции FUNNULL с облачными инфраструктурами создают значительные трудности для мониторинга в режиме реального времени поставщиками услуг. Немедленное устранение угроз, связанных с такой киберпреступной деятельностью, требует более строгого надзора и следственных действий со стороны поставщиков облачных услуг.
#ParsedReport #CompletenessLow
06-02-2025

Lazarus Group Targets Organizations with Sophisticated LinkedIn Recruiting Scam

https://www.bitdefender.com/en-us/blog/labs/lazarus-group-targets-organizations-with-sophisticated-linkedin-recruiting-scam/

Report completeness: Low

Actors/Campaigns:
Lazarus (motivation: cyber_criminal, information_theft)

Threats:
Tsunami_injector

Industry:
Aerospace

Geo:
North korea

ChatGPT TTPs:
do not use without manual check
T1566, T1027, T1555.002, T1056.001, T1105, T1496, T1562.001

IOCs:
Hash: 1

Soft:
MacOS, Linux, Chrome, Opera, Microsoft Edge, Microsoft Defender, discord, WhatsApp

Languages:
javascript, python

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Lazarus Group Targets Organizations with Sophisticated LinkedIn Recruiting Scam https://www.bitdefender.com/en-us/blog/labs/lazarus-group-targets-organizations-with-sophisticated-linkedin-recruiting-scam/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группа Lazarus, связанная с Северной Кореей, проводит фишинговую кампанию, используя поддельные предложения о работе в LinkedIn для распространения вредоносного ПО и кражи учетных данных, в частности, нацеливаясь на криптовалютные кошельки. Вредоносная программа использует сильно запутанные скрипты для загрузки полезных данных, функционируя как кроссплатформенный похититель информации, который захватывает конфиденциальную информацию, поддерживает связь с сервером управления и интегрирует различные вредоносные возможности, включая кражу данных, кейлоггинг и использование уязвимостей системы. Эта кампания подчеркивает угрозу для уязвимых секторов и необходимость усиления мер безопасности против таких изощренных атак.
-----

Bitdefender Labs обнаружила активную кампанию, проводимую хакерской группой Lazarus Group, связанной с Северной Кореей, которая нацелена на организации путем кражи учетных данных и распространения вредоносного ПО через поддельные предложения о работе в LinkedIn. Злоумышленники используют доверие к платформе, заманивая потенциальных жертв заманчивыми предложениями, такими как вакансии на децентрализованных криптовалютных биржах, которые часто содержат расплывчатые детали и обещания гибкости и разумной оплаты.

Анализ недавней аферы показал, что вредоносный код, изначально казавшийся безобидным, содержал сильно запутанные скрипты, которые загружали вредоносную полезную информацию из внешних источников. Основная полезная нагрузка функционирует как кроссплатформенный инфокрад, нацеленный на популярные криптовалютные кошельки путем сканирования расширений браузера, связанных с криптографией, и отправки конфиденциальной информации, такой как данные для входа в систему, на контролируемый IP-адрес. Инфокрад работает на Windows, macOS и Linux, что расширяет его охват.

Получив доступ к учетным данным и соответствующим файлам, вредоносная программа запускает дополнительные скрипты, в том числе написанный на Python скрипт, предназначенный для загрузки дополнительных модулей. Эти модули участвуют в различных вредоносных действиях, включая разведку системы, извлечение файлов и поддержание постоянной связи с сервером Command & Control (C2). Примечательно, что вредоносная инфраструктура содержит компоненты, способные выводить из строя программное обеспечение безопасности, устанавливать прокси-соединения Tor и развертывать дополнительную полезную нагрузку, такую как двоичный файл .NET, который облегчает масштабную кражу данных с помощью многопоточных методов.

Основные функциональные возможности вредоносного ПО включают в себя бэкдор для широкого сбора данных (включая учетные данные браузера и ключи от криптокошелька), настраиваемый похититель файлов, который идентифицирует и извлекает файлы на основе инструкций C2, криптомайнер, который настраивает настройки в зависимости от загрузки системы, и кейлоггер, который фиксирует нажатия клавиш через Windows API. Эта масштабная операция подчеркивает сложность и многоуровневый характер атаки, в ходе которой для достижения своих целей используются различные языки программирования и технологии.

Деятельность Lazarus Group выходит за рамки кражи персональных данных; ее целью является проникновение в чувствительные сектора, такие как авиация и оборона, для извлечения секретных данных и использования украденных корпоративных учетных данных в целях шпионажа. Предыдущие инциденты с участием этих хакеров включали вредоносные приложения для трудоустройства и выдачу себя за законных лиц с конечной целью получения доступа к проприетарным технологиям.

Поскольку платформы социальных сетей становятся все более уязвимыми для вредоносного использования, организациям и частным лицам настоятельно рекомендуется проявлять осторожность. Рекомендации по мерам защиты включают в себя отказ от выполнения ненадежного кода, использование для таких задач виртуальных машин или изолированных программ и внедрение строгого протокола безопасности для защиты конфиденциальных данных.
#ParsedReport #CompletenessHigh
06-02-2025

GetSmoked: UAC-0006 Returns With SmokeLoader Targeting Ukraine's Largest State-Owned Bank

https://www.cloudsek.com/blog/getsmoked-uac-0006-returns-with-smokeloader-targeting-ukraines-largest-state-owned-bank

Report completeness: High

Actors/Campaigns:
Getsmoked (motivation: financially_motivated, cyber_espionage)
Uac-0006 (motivation: financially_motivated, cyber_espionage)
Carbanak
Empiremonkey

Threats:
Smokeloader
Process_injection_technique
Blackbasta
Credential_harvesting_technique
Supply_chain_technique
Spear-phishing_technique

Victims:
Privatbank, Cmit solutions, Soho square solutions, Templar protective associates

Industry:
Financial

Geo:
Ukraine, Russian

TTPs:
Tactics: 6
Technics: 13

IOCs:
Hash: 42
File: 8
Url: 12
Domain: 6
IP: 3

Algorithms:
aes, sha256, zip

Functions:
GetSmoked

Win API:
CreateProcessW

Languages:
javascript, visual_basic, powershell

YARA: Found