CTT Report Hub
#ParsedReport #CompletenessHigh 11-02-2025 RATatouille: Cooking Up Chaos in the I2P Kitchen https://blog.sekoia.io/ratatouille-cooking-up-chaos-in-the-i2p-kitchen/ Report completeness: High Threats: Clickfix_technique I2prat Dumpulator_tool Dosvc Typo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
I2PRAT - это многоступенчатый RAT, использующий обфускацию и передовые методы для уклонения и повышения привилегий. Он использует трехуровневый процесс заражения, обменивается данными по протоколу TCP с шифрованием AES-128 и работает в сети I2P, что усложняет обнаружение. Уязвимости в системе безопасности можно использовать для обнаружения угроз, уделяя особое внимание системным настройкам и подозрительным шаблонам DLL-файлов.
-----
В ходе недавнего расследования, проведенного TDR (Threat Detection & Research), был обнаружен новый вариант вредоносного ПО под названием I2PRAT, классифицированный как многоэтапный троян удаленного доступа (RAT), связанный с кампанией, начатой в ноябре 2024 года. Эта вредоносная программа использует передовые методы обфускации, в том числе обычный упаковщик на первом этапе, чтобы скрыть свое поведение и избежать обнаружения. Подробный процесс обратного проектирования выявил несколько сложных возможностей I2PRAT, таких как обход защиты, повышение привилегий и динамическое разрешение API.
Процесс заражения I2PRAT состоит из трех отдельных уровней, причем начальный уровень выполняет функцию связующего/упаковщика, который выполняет загрузчик в памяти. Загрузчик проверяет и повышает свои привилегии, используя функции Windows API для взаимодействия с операционной системой. Ключевая тактика заключается в запросе информации о токене текущего процесса и использовании механизма удаленного вызова процедур (RPC) для повышения привилегий. Несмотря на намерение использовать RPC для обхода контроля доступа пользователей (UAC), вредоносная программа была заблокирована исправлением для системы безопасности (KB5031356), которое восстанавливает запрос UAC, эффективно блокируя попытки получить права локального администратора без обнаружения.
При запуске с достаточными привилегиями загрузчик использует SeDebugPrivilege для дублирования своего процесса в повышенном состоянии под учетной записью NT Authority\SYSTEM. Это повышает его права на выполнение, позволяя осуществлять дальнейшие вредоносные действия. Вредоносная программа взаимодействует со своим сервером управления (C2) по стандартному TCP-соединению, используя порты между 1110 и 1130, и шифрует свою связь с помощью AES-128 в режиме цепочки блоков шифрования (CBC). Инициализация связи включает в себя метод первоначального подтверждения связи, который устанавливает уникальные ключи шифрования и проверяет соединения посредством обратного обмена случайными байтами.
После успешной установки вредоносная программа I2PRAT запускает сценарий PowerShell, предназначенный для отключения функций безопасности защитника Windows, и устанавливает постоянство, создавая службу автозапуска с именем "RDP-Controller". Он удаляет множество компонентов, включая важные библиотеки DLL в определенных каталогах, что облегчает его работу и взаимодействие с инфраструктурой C2. RAT работает через сеть Invisible Internet Project (I2P), что усложняет отслеживание из-за ее анонимного характера.
I2PRAT является модульным, где каждая библиотека DLL выполняет различные функции - от управления файлами до сетевого взаимодействия. Его поведение отражает структурированный подход, напоминающий среду совместной разработки, позволяющий эффективно распределять задачи между различными компонентами вредоносного ПО. Вредоносная программа генерирует логи, которые могут помочь в судебно-медицинских расследованиях, несмотря на использование анонимной сети для сокрытия точного местоположения сервера C2.
Что касается стратегий обнаружения, то выявленное поведение I2PRAT предоставляет аналитикам кибербезопасности несколько возможностей. Изменение системных настроек, особенно в отношении конфигураций RDP и развертываемых библиотек DLL, можно отслеживать с помощью специальных правил Sigma, разработанных для выявления этих изменений. Кроме того, мониторинг наличия удаленных библиотек DLL, а также подозрительных шаблонов в сообщениях C2 повышает способность I2PRAT выявлять потенциальные заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
I2PRAT - это многоступенчатый RAT, использующий обфускацию и передовые методы для уклонения и повышения привилегий. Он использует трехуровневый процесс заражения, обменивается данными по протоколу TCP с шифрованием AES-128 и работает в сети I2P, что усложняет обнаружение. Уязвимости в системе безопасности можно использовать для обнаружения угроз, уделяя особое внимание системным настройкам и подозрительным шаблонам DLL-файлов.
-----
В ходе недавнего расследования, проведенного TDR (Threat Detection & Research), был обнаружен новый вариант вредоносного ПО под названием I2PRAT, классифицированный как многоэтапный троян удаленного доступа (RAT), связанный с кампанией, начатой в ноябре 2024 года. Эта вредоносная программа использует передовые методы обфускации, в том числе обычный упаковщик на первом этапе, чтобы скрыть свое поведение и избежать обнаружения. Подробный процесс обратного проектирования выявил несколько сложных возможностей I2PRAT, таких как обход защиты, повышение привилегий и динамическое разрешение API.
Процесс заражения I2PRAT состоит из трех отдельных уровней, причем начальный уровень выполняет функцию связующего/упаковщика, который выполняет загрузчик в памяти. Загрузчик проверяет и повышает свои привилегии, используя функции Windows API для взаимодействия с операционной системой. Ключевая тактика заключается в запросе информации о токене текущего процесса и использовании механизма удаленного вызова процедур (RPC) для повышения привилегий. Несмотря на намерение использовать RPC для обхода контроля доступа пользователей (UAC), вредоносная программа была заблокирована исправлением для системы безопасности (KB5031356), которое восстанавливает запрос UAC, эффективно блокируя попытки получить права локального администратора без обнаружения.
При запуске с достаточными привилегиями загрузчик использует SeDebugPrivilege для дублирования своего процесса в повышенном состоянии под учетной записью NT Authority\SYSTEM. Это повышает его права на выполнение, позволяя осуществлять дальнейшие вредоносные действия. Вредоносная программа взаимодействует со своим сервером управления (C2) по стандартному TCP-соединению, используя порты между 1110 и 1130, и шифрует свою связь с помощью AES-128 в режиме цепочки блоков шифрования (CBC). Инициализация связи включает в себя метод первоначального подтверждения связи, который устанавливает уникальные ключи шифрования и проверяет соединения посредством обратного обмена случайными байтами.
После успешной установки вредоносная программа I2PRAT запускает сценарий PowerShell, предназначенный для отключения функций безопасности защитника Windows, и устанавливает постоянство, создавая службу автозапуска с именем "RDP-Controller". Он удаляет множество компонентов, включая важные библиотеки DLL в определенных каталогах, что облегчает его работу и взаимодействие с инфраструктурой C2. RAT работает через сеть Invisible Internet Project (I2P), что усложняет отслеживание из-за ее анонимного характера.
I2PRAT является модульным, где каждая библиотека DLL выполняет различные функции - от управления файлами до сетевого взаимодействия. Его поведение отражает структурированный подход, напоминающий среду совместной разработки, позволяющий эффективно распределять задачи между различными компонентами вредоносного ПО. Вредоносная программа генерирует логи, которые могут помочь в судебно-медицинских расследованиях, несмотря на использование анонимной сети для сокрытия точного местоположения сервера C2.
Что касается стратегий обнаружения, то выявленное поведение I2PRAT предоставляет аналитикам кибербезопасности несколько возможностей. Изменение системных настроек, особенно в отношении конфигураций RDP и развертываемых библиотек DLL, можно отслеживать с помощью специальных правил Sigma, разработанных для выявления этих изменений. Кроме того, мониторинг наличия удаленных библиотек DLL, а также подозрительных шаблонов в сообщениях C2 повышает способность I2PRAT выявлять потенциальные заражения.
#ParsedReport #CompletenessLow
11-02-2025
TA558 Group Attacks Russian and Belarusian Companies Again
https://habr.com/ru/companies/f_a_c_c_t/news/881062/
Report completeness: Low
Actors/Campaigns:
Ta558 (motivation: cyber_criminal)
Threats:
Remcos_rat
Victims:
Companies, Enterprises, Government agencies, Banks
Industry:
Financial, Logistic, Government
Geo:
Belarusian, Belarus, Russian, Russia
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
ChatGPT TTPs:
T1566.001, T1203, T1059.005, T1219
11-02-2025
TA558 Group Attacks Russian and Belarusian Companies Again
https://habr.com/ru/companies/f_a_c_c_t/news/881062/
Report completeness: Low
Actors/Campaigns:
Ta558 (motivation: cyber_criminal)
Threats:
Remcos_rat
Victims:
Companies, Enterprises, Government agencies, Banks
Industry:
Financial, Logistic, Government
Geo:
Belarusian, Belarus, Russian, Russia
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1059.005, T1219
Хабр
Группа TA558 снова атаковала российские и белорусские компании
27 января злоумышленники из TA558 провели масштабную фишинговую атаку, нацеленную на российские и белорусские компании из финансовой, логистической, строительной, туристической и промышленной сферы....
CTT Report Hub
#ParsedReport #CompletenessLow 11-02-2025 TA558 Group Attacks Russian and Belarusian Companies Again https://habr.com/ru/companies/f_a_c_c_t/news/881062/ Report completeness: Low Actors/Campaigns: Ta558 (motivation: cyber_criminal) Threats: Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA558 провел фишинговую кампанию, направленную против российских и белорусских организаций, используя электронные письма, которые используют уязвимость CVE-2017-11882 в Microsoft Office. Жертвы, открывающие вредоносное вложение, запускают процесс загрузки Remcos RAT, что позволяет злоумышленникам получить доступ к конфиденциальным данным и проникнуть в систему.
-----
27 января киберпреступная группа, известная как TA558, провела масштабную фишинговую кампанию, направленную на российские и белорусские организации в различных секторах, включая финансы, логистику, строительство, туризм и промышленность. По данным аналитиков из F.A.C.C.T. group, в ходе атаки было использовано специализированное программное обеспечение, которое за один день отправило фишинговые электронные письма более чем 76 000 получателям в 112 странах. Эти электронные письма, как правило, содержали вложение, предназначенное для использования уязвимости CVE-2017-11882, уязвимости в продуктах Microsoft Office, которая позволяет злоумышленникам выполнять произвольный код.
Процесс эксплуатации начинается, когда жертва открывает вложение, в котором запускается документ в формате расширенного текста (RTF). Этот документ запускает загрузку и выполнение файла HTA (HTML-приложения), содержащего скрытый, запутанный скрипт Visual Basic (VBS). После выполнения скрипт активирует троян Remcos Remote Access Trojan (RAT), предоставляя злоумышленникам контроль над скомпрометированным устройством. Эта возможность позволяет TA558 проникать в системы, красть конфиденциальную информацию и в дальнейшем использовать организации, на которые они нацелены.
Деятельность TA558 была задокументирована как минимум с 2018 года, а последние данные за 2024 год свидетельствуют о всплеске их фишинговой активности: аналитики зафиксировали более тысячи попыток, направленных преимущественно против предприятий, государственных органов и банковских учреждений в России и Беларуси. Основными целями этих атак являются извлечение ценных данных и получение несанкционированного доступа к внутренним системам пострадавших организаций. Примечательно, что TA558 использует многоэтапную тактику фишинга в сочетании с различными методами социальной инженерии для повышения эффективности своих кампаний. Летом 2024 года эксперты F.A.C.C.T. поделились информацией о методах работы TA558 и существующих угрозах, подчеркнув постоянный риск, который представляет эта группа в среде хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA558 провел фишинговую кампанию, направленную против российских и белорусских организаций, используя электронные письма, которые используют уязвимость CVE-2017-11882 в Microsoft Office. Жертвы, открывающие вредоносное вложение, запускают процесс загрузки Remcos RAT, что позволяет злоумышленникам получить доступ к конфиденциальным данным и проникнуть в систему.
-----
27 января киберпреступная группа, известная как TA558, провела масштабную фишинговую кампанию, направленную на российские и белорусские организации в различных секторах, включая финансы, логистику, строительство, туризм и промышленность. По данным аналитиков из F.A.C.C.T. group, в ходе атаки было использовано специализированное программное обеспечение, которое за один день отправило фишинговые электронные письма более чем 76 000 получателям в 112 странах. Эти электронные письма, как правило, содержали вложение, предназначенное для использования уязвимости CVE-2017-11882, уязвимости в продуктах Microsoft Office, которая позволяет злоумышленникам выполнять произвольный код.
Процесс эксплуатации начинается, когда жертва открывает вложение, в котором запускается документ в формате расширенного текста (RTF). Этот документ запускает загрузку и выполнение файла HTA (HTML-приложения), содержащего скрытый, запутанный скрипт Visual Basic (VBS). После выполнения скрипт активирует троян Remcos Remote Access Trojan (RAT), предоставляя злоумышленникам контроль над скомпрометированным устройством. Эта возможность позволяет TA558 проникать в системы, красть конфиденциальную информацию и в дальнейшем использовать организации, на которые они нацелены.
Деятельность TA558 была задокументирована как минимум с 2018 года, а последние данные за 2024 год свидетельствуют о всплеске их фишинговой активности: аналитики зафиксировали более тысячи попыток, направленных преимущественно против предприятий, государственных органов и банковских учреждений в России и Беларуси. Основными целями этих атак являются извлечение ценных данных и получение несанкционированного доступа к внутренним системам пострадавших организаций. Примечательно, что TA558 использует многоэтапную тактику фишинга в сочетании с различными методами социальной инженерии для повышения эффективности своих кампаний. Летом 2024 года эксперты F.A.C.C.T. поделились информацией о методах работы TA558 и существующих угрозах, подчеркнув постоянный риск, который представляет эта группа в среде хакеров.
#ParsedReport #CompletenessLow
11-02-2025
Analyzing a Mispadu Trojans attack chain
https://www.threatdown.com/blog/analyzing-a-mispadu-trojans-attack-chain/
Report completeness: Low
Threats:
Mispadu
Victims:
Mexican companies
Industry:
Financial
Geo:
Mexican, Latin american, Portuguese, Spanish
ChatGPT TTPs:
T1566.001, T1059.005, T1059
IOCs:
File: 5
Soft:
Google Chrome, scripting engine
Crypto:
bitcoin
Algorithms:
zip
Languages:
powershell, autoit, javascript
11-02-2025
Analyzing a Mispadu Trojans attack chain
https://www.threatdown.com/blog/analyzing-a-mispadu-trojans-attack-chain/
Report completeness: Low
Threats:
Mispadu
Victims:
Mexican companies
Industry:
Financial
Geo:
Mexican, Latin american, Portuguese, Spanish
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.005, T1059
IOCs:
File: 5
Soft:
Google Chrome, scripting engine
Crypto:
bitcoin
Algorithms:
zip
Languages:
powershell, autoit, javascript
ThreatDown by Malwarebytes
Analyzing a Mispadu Trojan’s attack chain - ThreatDown by Malwarebytes
We tracked a Mispadu banking Trojan infection from the email attachment to the payload.
CTT Report Hub
#ParsedReport #CompletenessLow 11-02-2025 Analyzing a Mispadu Trojans attack chain https://www.threatdown.com/blog/analyzing-a-mispadu-trojans-attack-chain/ Report completeness: Low Threats: Mispadu Victims: Mexican companies Industry: Financial Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Банковский троян Mispadu использует сложные цепочки заражения, в первую очередь нацеливаясь на испаноязычных и португалоязычных пользователей с помощью фишинговых методов, таких как вредоносные HTA-файлы. Он может перехватывать учетные данные, финансовые данные и активность в буфере обмена, а также включать средства защиты, позволяющие избежать обнаружения в нецелевых средах. Его постоянное развитие отражает адаптивную тактику, направленную на поддержание его вредоносной эффективности.
-----
Банковский троян Mispadu, также известный как Ursa, известен своими сложными цепочками заражения и действует как минимум с 2019 года, в основном нацеливаясь на частных лиц и предприятия, говорящие на испанском и португальском языках. Один из известных методов заражения заключается в том, что пользователи обманом запускают удаленный HTA-файл (HTML-приложение), в который встроен файл JavaScript. В недавнем случае злоумышленники атаковали мексиканские компании с помощью фишингового электронного письма, содержащего поддельный счет-фактуру под названием "Factura.pdf". При запуске HTA-файл инициирует загрузку и выполнение удаленного файла JavaScript, который имеет решающее значение для процесса заражения.
Первоначально попытки доступа к JavaScript были пресечены из-за приостановки действия учетной записи хостинга. Однако альтернативные методы позволили восстановить код JavaScript, который затем запускает команду, генерирующую файл VBS (Visual Basic Script) в системе жертвы. Это выполнение впоследствии приводит к установке самого троянца Mispadu.
Mispadu работает по модели "вредоносное ПО как услуга" (MaaS) и обладает целым рядом вредоносных функций, включая кражу учетных данных из различных почтовых клиентов и веб-браузеров, извлечение финансовых данных и возможность захвата и изменения информации о биткойн-кошельке, хранящейся в буфере обмена. Троянец также включает в себя функции кейлоггинга для регистрации нажатий клавиш пользователями.
Более того, Mispadu имеет встроенные защитные механизмы, которые позволяют ему прекратить выполнение, если он обнаружит, что языковой идентификатор системы не соответствует испанскому или португальскому, что подчеркивает его специфическую стратегию таргетинга. В нем также предусмотрены проверки, позволяющие определить, работает ли он в виртуализированной среде, - практика, которая, вероятно, направлена на предотвращение анализа и обратного проектирования исследователями безопасности.
Разработка вредоносной программы, по-видимому, продолжается, о чем свидетельствует использование различных языков сценариев. В прошлом для заражения использовались не только HTA-файлы, но и PowerShell и AutoIt, что свидетельствует о постоянном совершенствовании тактики, позволяющей избежать обнаружения и повысить эффективность. Такая адаптивность в сочетании с целенаправленным подходом подчеркивает постоянную угрозу, исходящую от банковского трояна Mispadu.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Банковский троян Mispadu использует сложные цепочки заражения, в первую очередь нацеливаясь на испаноязычных и португалоязычных пользователей с помощью фишинговых методов, таких как вредоносные HTA-файлы. Он может перехватывать учетные данные, финансовые данные и активность в буфере обмена, а также включать средства защиты, позволяющие избежать обнаружения в нецелевых средах. Его постоянное развитие отражает адаптивную тактику, направленную на поддержание его вредоносной эффективности.
-----
Банковский троян Mispadu, также известный как Ursa, известен своими сложными цепочками заражения и действует как минимум с 2019 года, в основном нацеливаясь на частных лиц и предприятия, говорящие на испанском и португальском языках. Один из известных методов заражения заключается в том, что пользователи обманом запускают удаленный HTA-файл (HTML-приложение), в который встроен файл JavaScript. В недавнем случае злоумышленники атаковали мексиканские компании с помощью фишингового электронного письма, содержащего поддельный счет-фактуру под названием "Factura.pdf". При запуске HTA-файл инициирует загрузку и выполнение удаленного файла JavaScript, который имеет решающее значение для процесса заражения.
Первоначально попытки доступа к JavaScript были пресечены из-за приостановки действия учетной записи хостинга. Однако альтернативные методы позволили восстановить код JavaScript, который затем запускает команду, генерирующую файл VBS (Visual Basic Script) в системе жертвы. Это выполнение впоследствии приводит к установке самого троянца Mispadu.
Mispadu работает по модели "вредоносное ПО как услуга" (MaaS) и обладает целым рядом вредоносных функций, включая кражу учетных данных из различных почтовых клиентов и веб-браузеров, извлечение финансовых данных и возможность захвата и изменения информации о биткойн-кошельке, хранящейся в буфере обмена. Троянец также включает в себя функции кейлоггинга для регистрации нажатий клавиш пользователями.
Более того, Mispadu имеет встроенные защитные механизмы, которые позволяют ему прекратить выполнение, если он обнаружит, что языковой идентификатор системы не соответствует испанскому или португальскому, что подчеркивает его специфическую стратегию таргетинга. В нем также предусмотрены проверки, позволяющие определить, работает ли он в виртуализированной среде, - практика, которая, вероятно, направлена на предотвращение анализа и обратного проектирования исследователями безопасности.
Разработка вредоносной программы, по-видимому, продолжается, о чем свидетельствует использование различных языков сценариев. В прошлом для заражения использовались не только HTA-файлы, но и PowerShell и AutoIt, что свидетельствует о постоянном совершенствовании тактики, позволяющей избежать обнаружения и повысить эффективность. Такая адаптивность в сочетании с целенаправленным подходом подчеркивает постоянную угрозу, исходящую от банковского трояна Mispadu.
#ParsedReport #CompletenessMedium
11-02-2025
Persistent Threats from the Kimsuky Group Using RDP Wrapper
https://asec.ahnlab.com/en/86098/
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Spear-phishing_technique
Revsocks
Reflectiveloader
Rdpwrap_tool
Trojan/win.keylogger.c5687683
Trojan/win.keylogger.c5705213
Trojan/win.keylogger.c5705571
Trojan/win.injecter.c5705214
Uacme
Trojan/win.loader.c5716648
Infostealer/win.browser.r641029
Trojan/win.agent.c5687684
Powershell_keylogger_tool
Rdpwrapper_tool
Geo:
Korean
ChatGPT TTPs:
T1566.001, T1059.001, T1055, T1056.001, T1555.003, T1021.001
IOCs:
Hash: 5
IP: 2
Soft:
Internet Explorer
Algorithms:
md5
Win API:
ReadFile
Languages:
powershell
11-02-2025
Persistent Threats from the Kimsuky Group Using RDP Wrapper
https://asec.ahnlab.com/en/86098/
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Spear-phishing_technique
Revsocks
Reflectiveloader
Rdpwrap_tool
Trojan/win.keylogger.c5687683
Trojan/win.keylogger.c5705213
Trojan/win.keylogger.c5705571
Trojan/win.injecter.c5705214
Uacme
Trojan/win.loader.c5716648
Infostealer/win.browser.r641029
Trojan/win.agent.c5687684
Powershell_keylogger_tool
Rdpwrapper_tool
Geo:
Korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1055, T1056.001, T1555.003, T1021.001
IOCs:
Hash: 5
IP: 2
Soft:
Internet Explorer
Algorithms:
md5
Win API:
ReadFile
Languages:
powershell
ASEC
Persistent Threats from the Kimsuky Group Using RDP Wrapper - ASEC
Persistent Threats from the Kimsuky Group Using RDP Wrapper ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Persistent Threats from the Kimsuky Group Using RDP Wrapper https://asec.ahnlab.com/en/86098/ Report completeness: Medium Actors/Campaigns: Kimsuky Threats: Spear-phishing_technique Revsocks Reflectiveloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky использует фишинг для распространения вредоносных файлов LNK, что приводит к запуску PowerShell для развертывания вредоносных программ, включая PebbleDash и RDP Wrapper. Они используют вредоносные программы-посредники для доступа по протоколу RDP и ведения кейлоггинга, совершенствуя свои методы перехвата информации, чтобы избежать обнаружения. В последнее время основное внимание уделяется внедрению вредоносных программ-инжекторов и загрузчиков для внедрения в процессы, что указывает на переход к методам удаленного управления.
-----
Группа Kimsuky активно применяет целый ряд методов кибератак, в частности, использует фишинг-атаки для распространения вредоносных файлов быстрого доступа (*.LNK). Эти файлы часто маскируются под обычные файлы документов, сопровождаемые значками документов Office, таких как PDF-файлы, файлы Excel или Word. После выполнения они запускают PowerShell или Mshta для загрузки и запуска дополнительных полезных программ, включая их известные инструменты, PebbleDash и RDP Wrapper. Группа расширила свои операции, собрав информацию о конкретных жертвах, о чем свидетельствует использование специальных имен файлов, относящихся к потенциальным жертвам.
В дополнение к вышеупомянутому вредоносному ПО, Kimsuky использует различные другие инструменты для получения контроля над зараженными системами. Развертывание вредоносного ПО через прокси-сервер играет решающую роль, особенно когда цель работает в частной сети. Эти прокси-серверы служат посредниками для доступа по протоколу удаленного рабочего стола (RDP), эффективно позволяя злоумышленникам получать контроль над системами даже при включенных службах RDP. Прокси—серверы, которые мы наблюдали в предыдущих кампаниях, использовали разные имена мьютексов для идентификации — например, "MYLPROJECT" и "LPROXYMUTEX" - и использовали определенные пути настройки, что указывает на высокую степень операционной согласованности.
Функция кейлоггинга также является неотъемлемой частью стратегии Kimsuky, поскольку более ранние вредоносные программы сохраняли перехваченные нажатия клавиш в стандартных местах, таких как "%LOCALAPPDATA%". Однако в более поздних версиях используются другие пути хранения файлов, такие как "C:\Programdata\joeLog.txt". Кроме того, появилась вредоносная программа infostealer, которая нацелена на учетные данные, хранящиеся в веб-браузерах. Вместо прямого извлечения сохраненных учетных данных новые версии нацелены на извлечение определенных значений ключей из файлов браузера — этот метод якобы помогает обойти меры безопасности.
Еще одна примечательная разработка в методологии атаки Kimsuky включает в себя идентификацию вредоносных программ-инжекторов и загрузчиков. Эти компоненты работают, загружая процессы непосредственно в память с определенных системных путей. В частности, загрузчик извлекает файлы из "%SystemDirectory%\wbemback.dat", в то время как инжектор принимает инструкции по настройке процесса в качестве аргументов. Кроме того, появился сценарий PowerShell под названием "Invoke-ReflectivePEInjection.ps1", который, хотя и запутан, добавляет еще один уровень к их векторам атаки с помощью методов отражающего внедрения.
В 2024 году Kimsuky group изменила свою тактику, продолжив использовать фишинг с использованием файлов LNK, в то же время все больше полагаясь на RDP-оболочку и прокси-серверы, а не на традиционные бэкдоры. Это говорит о переходе к более оперативным методам удаленного управления для облегчения текущих операций. Следовательно, крайне важны осведомленность и осторожность потенциальных жертв, поскольку тактика Kimsuky представляет значительный риск для пользователей, особенно в Корее. Защитные меры, такие как проверка источников электронной почты, предотвращение запуска неизвестных файлов и обновление программного обеспечения, необходимы для снижения угрозы, исходящей от этой группы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky использует фишинг для распространения вредоносных файлов LNK, что приводит к запуску PowerShell для развертывания вредоносных программ, включая PebbleDash и RDP Wrapper. Они используют вредоносные программы-посредники для доступа по протоколу RDP и ведения кейлоггинга, совершенствуя свои методы перехвата информации, чтобы избежать обнаружения. В последнее время основное внимание уделяется внедрению вредоносных программ-инжекторов и загрузчиков для внедрения в процессы, что указывает на переход к методам удаленного управления.
-----
Группа Kimsuky активно применяет целый ряд методов кибератак, в частности, использует фишинг-атаки для распространения вредоносных файлов быстрого доступа (*.LNK). Эти файлы часто маскируются под обычные файлы документов, сопровождаемые значками документов Office, таких как PDF-файлы, файлы Excel или Word. После выполнения они запускают PowerShell или Mshta для загрузки и запуска дополнительных полезных программ, включая их известные инструменты, PebbleDash и RDP Wrapper. Группа расширила свои операции, собрав информацию о конкретных жертвах, о чем свидетельствует использование специальных имен файлов, относящихся к потенциальным жертвам.
В дополнение к вышеупомянутому вредоносному ПО, Kimsuky использует различные другие инструменты для получения контроля над зараженными системами. Развертывание вредоносного ПО через прокси-сервер играет решающую роль, особенно когда цель работает в частной сети. Эти прокси-серверы служат посредниками для доступа по протоколу удаленного рабочего стола (RDP), эффективно позволяя злоумышленникам получать контроль над системами даже при включенных службах RDP. Прокси—серверы, которые мы наблюдали в предыдущих кампаниях, использовали разные имена мьютексов для идентификации — например, "MYLPROJECT" и "LPROXYMUTEX" - и использовали определенные пути настройки, что указывает на высокую степень операционной согласованности.
Функция кейлоггинга также является неотъемлемой частью стратегии Kimsuky, поскольку более ранние вредоносные программы сохраняли перехваченные нажатия клавиш в стандартных местах, таких как "%LOCALAPPDATA%". Однако в более поздних версиях используются другие пути хранения файлов, такие как "C:\Programdata\joeLog.txt". Кроме того, появилась вредоносная программа infostealer, которая нацелена на учетные данные, хранящиеся в веб-браузерах. Вместо прямого извлечения сохраненных учетных данных новые версии нацелены на извлечение определенных значений ключей из файлов браузера — этот метод якобы помогает обойти меры безопасности.
Еще одна примечательная разработка в методологии атаки Kimsuky включает в себя идентификацию вредоносных программ-инжекторов и загрузчиков. Эти компоненты работают, загружая процессы непосредственно в память с определенных системных путей. В частности, загрузчик извлекает файлы из "%SystemDirectory%\wbemback.dat", в то время как инжектор принимает инструкции по настройке процесса в качестве аргументов. Кроме того, появился сценарий PowerShell под названием "Invoke-ReflectivePEInjection.ps1", который, хотя и запутан, добавляет еще один уровень к их векторам атаки с помощью методов отражающего внедрения.
В 2024 году Kimsuky group изменила свою тактику, продолжив использовать фишинг с использованием файлов LNK, в то же время все больше полагаясь на RDP-оболочку и прокси-серверы, а не на традиционные бэкдоры. Это говорит о переходе к более оперативным методам удаленного управления для облегчения текущих операций. Следовательно, крайне важны осведомленность и осторожность потенциальных жертв, поскольку тактика Kimsuky представляет значительный риск для пользователей, особенно в Корее. Защитные меры, такие как проверка источников электронной почты, предотвращение запуска неизвестных файлов и обновление программного обеспечения, необходимы для снижения угрозы, исходящей от этой группы.
#ParsedReport #CompletenessLow
11-02-2025
New Malware Campaign Mimic Tax Agencies Attacking Financial Organizations
https://cybersecuritynews.com/new-malware-campaign-mimic-tax-agencies/
Report completeness: Low
Threats:
Credential_harvesting_technique
Rhadamanthys
Voldemort
Credential_stealing_technique
Supply_chain_technique
Victims:
Financial organizations, Individuals
Geo:
Australia, Australian, Russian, Switzerland
ChatGPT TTPs:
T1566.002, T1059.001, T1059.007, T1071.001
IOCs:
Url: 4
Soft:
ivanti, fortinet fortios
Languages:
javascript, python, powershell
11-02-2025
New Malware Campaign Mimic Tax Agencies Attacking Financial Organizations
https://cybersecuritynews.com/new-malware-campaign-mimic-tax-agencies/
Report completeness: Low
Threats:
Credential_harvesting_technique
Rhadamanthys
Voldemort
Credential_stealing_technique
Supply_chain_technique
Victims:
Financial organizations, Individuals
Geo:
Australia, Australian, Russian, Switzerland
ChatGPT TTPs:
do not use without manual checkT1566.002, T1059.001, T1059.007, T1071.001
IOCs:
Url: 4
Soft:
ivanti, fortinet fortios
Languages:
javascript, python, powershell
Cyber Security News
New Malware Campaign Mimic Tax Agencies Attacking Financial Organizations
Researchers have uncovered a sophisticated malware campaign exploiting tax season to target financial organizations and individuals globally.
CTT Report Hub
#ParsedReport #CompletenessLow 11-02-2025 New Malware Campaign Mimic Tax Agencies Attacking Financial Organizations https://cybersecuritynews.com/new-malware-campaign-mimic-tax-agencies/ Report completeness: Low Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная вредоносная кампания, использующая tax season, нацелена на финансовые организации и частных лиц с помощью фишинговых электронных писем, выдавая себя за законные налоговые органы. Среди выявленных вредоносных программ - Rhadamanthys и Voldemort, которые используют поддельные налоговые сообщения для кражи учетных данных и распространения вредоносного ПО с помощью вредоносных вложений и ссылок.
-----
Во время налогового сезона против финансовых организаций и частных лиц проводится сложная вредоносная кампания. В рамках кампании используются фишинговые электронные письма, выдающие себя за законные налоговые органы и финансовые учреждения, для распространения вредоносного ПО и сбора конфиденциальных данных. хакеры используют темы, связанные с налогами, такие как срочные обновления или просроченные платежи, чтобы заманить жертв. Электронные письма от имени Министерства доходов и сборов Австралии (HMRC), Intuit и Налогового управления Австралии часто содержат ссылки на фишинговые веб-сайты или вложения, содержащие вредоносное ПО. Известные тактические приемы включают поддельные страницы входа в систему, предназначенные для сбора учетных данных, и мошеннические электронные письма, предупреждающие пользователей об отклоненных налоговых формах. К числу ключевых выявленных вредоносных программ относятся Rhadamanthys, распространяемый с помощью вредоносных файлов JavaScript в мошеннических электронных письмах, и Voldemort, который действует как черный ход, используя Google Sheets для командно-контрольных сообщений, маскируясь под PDF. Цепочка атак начинается с фишингового электронного письма, которое приводит к запуску скрипта на Python, который загружает библиотеку DLL, компрометируя систему. Тысячи организаций в разных странах пострадали от этих фишинговых кампаний. Фишинговые атаки, связанные с HMRC, были направлены против компаний в Великобритании, в то время как в январе 2025 года в США было отправлено более 40 000 фишинговых электронных писем, связанных с Intuit. Мошеннические кампании в Швейцарии проводились под видом федеральных налоговых органов. Финансовые организации являются основными мишенями из-за их роли в управлении конфиденциальными данными. Меры противодействия включают обучение сотрудников распознаванию фишинга, внедрение многофакторной аутентификации и расширенной фильтрации электронной почты для обнаружения вредоносного контента.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная вредоносная кампания, использующая tax season, нацелена на финансовые организации и частных лиц с помощью фишинговых электронных писем, выдавая себя за законные налоговые органы. Среди выявленных вредоносных программ - Rhadamanthys и Voldemort, которые используют поддельные налоговые сообщения для кражи учетных данных и распространения вредоносного ПО с помощью вредоносных вложений и ссылок.
-----
Во время налогового сезона против финансовых организаций и частных лиц проводится сложная вредоносная кампания. В рамках кампании используются фишинговые электронные письма, выдающие себя за законные налоговые органы и финансовые учреждения, для распространения вредоносного ПО и сбора конфиденциальных данных. хакеры используют темы, связанные с налогами, такие как срочные обновления или просроченные платежи, чтобы заманить жертв. Электронные письма от имени Министерства доходов и сборов Австралии (HMRC), Intuit и Налогового управления Австралии часто содержат ссылки на фишинговые веб-сайты или вложения, содержащие вредоносное ПО. Известные тактические приемы включают поддельные страницы входа в систему, предназначенные для сбора учетных данных, и мошеннические электронные письма, предупреждающие пользователей об отклоненных налоговых формах. К числу ключевых выявленных вредоносных программ относятся Rhadamanthys, распространяемый с помощью вредоносных файлов JavaScript в мошеннических электронных письмах, и Voldemort, который действует как черный ход, используя Google Sheets для командно-контрольных сообщений, маскируясь под PDF. Цепочка атак начинается с фишингового электронного письма, которое приводит к запуску скрипта на Python, который загружает библиотеку DLL, компрометируя систему. Тысячи организаций в разных странах пострадали от этих фишинговых кампаний. Фишинговые атаки, связанные с HMRC, были направлены против компаний в Великобритании, в то время как в январе 2025 года в США было отправлено более 40 000 фишинговых электронных писем, связанных с Intuit. Мошеннические кампании в Швейцарии проводились под видом федеральных налоговых органов. Финансовые организации являются основными мишенями из-за их роли в управлении конфиденциальными данными. Меры противодействия включают обучение сотрудников распознаванию фишинга, внедрение многофакторной аутентификации и расширенной фильтрации электронной почты для обнаружения вредоносного контента.
#ParsedReport #CompletenessHigh
11-02-2025
Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea)
https://www.0x0v1.com/targeted-threats-research-south-north-korea/
Report completeness: High
Actors/Campaigns:
Scarcruft (motivation: information_theft)
Ucid902
Kimsuky (motivation: cyber_espionage)
Lazarus
Threats:
Rokrat
Superbear
Rambleon
Ollydbg_tool
Windbg_tool
Spear-phishing_technique
Divulge_stealer
Credential_harvesting_technique
Dll_injection_technique
Rtf_template_inject_technique
Upx_tool
Victims:
Civil society organizations, Human rights activists, Journalists
Industry:
Education, Government, Media, Military
Geo:
Japan, China, Asia-pacific, Korean, North korea, North korean, Korea, Asia, Dprk
CVEs:
CVE-2022-41128 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19567)
- microsoft windows 10 1607 (<10.0.14393.5501)
- microsoft windows 10 1809 (<10.0.17763.3650)
- microsoft windows 10 20h2 (<10.0.19042.2251)
- microsoft windows 10 21h1 (<10.0.19043.2251)
have more...
ChatGPT TTPs:
T1566.001, T1055.012, T1059.001, T1203, T1430
IOCs:
Hash: 3
File: 13
Url: 1
Path: 2
Domain: 1
Soft:
Android, WeChat, Internet Explorer, Microsoft Office
Algorithms:
md5, sha1, sha256
Win API:
GetCurrentProcess, GlobalAlloc, VirtualProtect, WaitForSingleObject, Pie, IsDebuggerPresent
Win Services:
WebClient
Languages:
javascript, swift, powershell
Platforms:
x86
Links:
11-02-2025
Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea)
https://www.0x0v1.com/targeted-threats-research-south-north-korea/
Report completeness: High
Actors/Campaigns:
Scarcruft (motivation: information_theft)
Ucid902
Kimsuky (motivation: cyber_espionage)
Lazarus
Threats:
Rokrat
Superbear
Rambleon
Ollydbg_tool
Windbg_tool
Spear-phishing_technique
Divulge_stealer
Credential_harvesting_technique
Dll_injection_technique
Rtf_template_inject_technique
Upx_tool
Victims:
Civil society organizations, Human rights activists, Journalists
Industry:
Education, Government, Media, Military
Geo:
Japan, China, Asia-pacific, Korean, North korea, North korean, Korea, Asia, Dprk
CVEs:
CVE-2022-41128 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19567)
- microsoft windows 10 1607 (<10.0.14393.5501)
- microsoft windows 10 1809 (<10.0.17763.3650)
- microsoft windows 10 20h2 (<10.0.19042.2251)
- microsoft windows 10 21h1 (<10.0.19043.2251)
have more...
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055.012, T1059.001, T1203, T1430
IOCs:
Hash: 3
File: 13
Url: 1
Path: 2
Domain: 1
Soft:
Android, WeChat, Internet Explorer, Microsoft Office
Algorithms:
md5, sha1, sha256
Win API:
GetCurrentProcess, GlobalAlloc, VirtualProtect, WaitForSingleObject, Pie, IsDebuggerPresent
Win Services:
WebClient
Languages:
javascript, swift, powershell
Platforms:
x86
Links:
https://github.com/0x0v1/MalwareRETools/blob/main/APT37/ROKRAT/ROKRATPSDecoder.py?ref=0x0v1.com[0x0v1]
Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea)
This research will be discussed at RightsCon 2025: Unveiling North Korea’s cyber threats: safeguarding human rights
Sections:
1. Executive Summary
2. Introduction
3. Methodology
1. Sample submission
2. Auditing
3. Malware analysis
4.…
Sections:
1. Executive Summary
2. Introduction
3. Methodology
1. Sample submission
2. Auditing
3. Malware analysis
4.…
CTT Report Hub
#ParsedReport #CompletenessHigh 11-02-2025 Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea) https://www.0x0v1.com/targeted-threats-research-south-north-korea/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Организации гражданского общества в Южной Корее сталкиваются с растущим числом хакеров из северокорейских сетей APT, таких как APT37 и Kimsuky, использующих такие методы, как скрытый фишинг и вредоносное ПО, такое как ROKRAT и RambleOn. Уязвимость CVE-2022-41128 была использована для выполнения произвольного кода, что указывает на недостаточную эффективность антивируса для организаций гражданского общества.
-----
Северокорейские APT, в частности APT37 и Kimsuky, нацелены на организации гражданского общества (ОГО) в Южной Корее. APT37 действует как минимум с 2012 года, занимаясь шпионажем против южнокорейских и японских организаций. Основные методы атаки включают скрытый фишинг, развертывание вредоносных документов, использующих уязвимости в программном обеспечении, таком как HWP, и использование вредоносных программ, таких как ROKRAT, для удаленного доступа и утечки данных. ROKRAT превратился из простого бэкдора в усовершенствованное шпионское ПО, способное собирать SMS-сообщения и аудиоданные. Kimsuky использует тактику социальной инженерии для сбора учетных данных и проникновения в систему. Новая вредоносная программа RambleOn для Android нацелена на журналистов, освещающих события в Северной Корее. Социальная инженерия - это основной способ атаки, который часто инициируется с помощью фишинговых электронных писем, выдающих себя за авторитетные организации. CVE-2022-41128 - это серьезная уязвимость, используемая для выполнения произвольного кода в уязвимых системах. Атаки в значительной степени основаны на фишинге и системах доставки вредоносных документов со встроенными скриптами. Отмечается несоответствие в показателях обнаружения антивирусами вредоносных программ, нацеленных на организации гражданского общества, что указывает на необходимость улучшения анализа угроз с учетом их специфических рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Организации гражданского общества в Южной Корее сталкиваются с растущим числом хакеров из северокорейских сетей APT, таких как APT37 и Kimsuky, использующих такие методы, как скрытый фишинг и вредоносное ПО, такое как ROKRAT и RambleOn. Уязвимость CVE-2022-41128 была использована для выполнения произвольного кода, что указывает на недостаточную эффективность антивируса для организаций гражданского общества.
-----
Северокорейские APT, в частности APT37 и Kimsuky, нацелены на организации гражданского общества (ОГО) в Южной Корее. APT37 действует как минимум с 2012 года, занимаясь шпионажем против южнокорейских и японских организаций. Основные методы атаки включают скрытый фишинг, развертывание вредоносных документов, использующих уязвимости в программном обеспечении, таком как HWP, и использование вредоносных программ, таких как ROKRAT, для удаленного доступа и утечки данных. ROKRAT превратился из простого бэкдора в усовершенствованное шпионское ПО, способное собирать SMS-сообщения и аудиоданные. Kimsuky использует тактику социальной инженерии для сбора учетных данных и проникновения в систему. Новая вредоносная программа RambleOn для Android нацелена на журналистов, освещающих события в Северной Корее. Социальная инженерия - это основной способ атаки, который часто инициируется с помощью фишинговых электронных писем, выдающих себя за авторитетные организации. CVE-2022-41128 - это серьезная уязвимость, используемая для выполнения произвольного кода в уязвимых системах. Атаки в значительной степени основаны на фишинге и системах доставки вредоносных документов со встроенными скриптами. Отмечается несоответствие в показателях обнаружения антивирусами вредоносных программ, нацеленных на организации гражданского общества, что указывает на необходимость улучшения анализа угроз с учетом их специфических рисков.
#ParsedReport #CompletenessMedium
11-02-2025
Analysis of malicious HWP cases of 'APT37' group distributed through K messenger
https://www.genians.co.kr/blog/threat_intelligence/k-messenger
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat
Victims:
Drone research and development companies, Universities, Institutions
Industry:
Education, Media, Government, Aerospace
Geo:
China, Gyeonggi-do, Chinese, North korea, North korean, Korean, Korea, Usa
ChatGPT TTPs:
T1566.001, T1059.001, T1204.002, T1071.001
IOCs:
File: 16
Hash: 17
IP: 2
Domain: 2
Email: 2
Soft:
Slack, Instagram, Android
Algorithms:
xor, zip, md5
Languages:
powershell
11-02-2025
Analysis of malicious HWP cases of 'APT37' group distributed through K messenger
https://www.genians.co.kr/blog/threat_intelligence/k-messenger
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat
Victims:
Drone research and development companies, Universities, Institutions
Industry:
Education, Media, Government, Aerospace
Geo:
China, Gyeonggi-do, Chinese, North korea, North korean, Korean, Korea, Usa
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1204.002, T1071.001
IOCs:
File: 16
Hash: 17
IP: 2
Domain: 2
Email: 2
Soft:
Slack, Instagram, Android
Algorithms:
xor, zip, md5
Languages:
powershell
www.genians.co.kr
K 메신저로 유포된 'APT37' 그룹의 악성 HWP 사례 분석
K 메신저를 활용한 악성 파일 유포 사례가 발견되었습니다. HWP 파일의 OLE 기능 악용, LNK 파일 위장 등 다양한 수법이 사용되며, APT37 그룹 등은 지속적으로 변종을 제작하여 공격합니다. EDR 시스템 구축 등 능동적인 위협 대응 기술 도입이 중요합니다.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Analysis of malicious HWP cases of 'APT37' group distributed through K messenger https://www.genians.co.kr/blog/threat_intelligence/k-messenger Report completeness: Medium Actors/Campaigns: Scarcruft Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Спонсируемая государством группа APT37 нацелена на Южную Корею с помощью фишинга для доставки вредоносных файлов HWP и LNK, используя уязвимости в программном обеспечении и надежных платформах. Их вредоносная программа RoKRAT работает без использования файлов через PowerShell для скрытности, собирая конфиденциальные данные и обходя средства защиты с помощью методов предварительного тестирования. Усовершенствованные системы обнаружения и защиты от несанкционированного доступа жизненно важны для эффективной защиты.
-----
Группа APT37, которая, как полагают, спонсируется государством, активизировала свою деятельность в Южной Корее с помощью изощренных кибератак с использованием вредоносных файлов HWP и LNK. Их операции часто начинаются с фишинга, в ходе которого они успешно внедряются в системы жертв, чтобы закрепиться в сети, прежде чем совершать обходные маневры в сети. Эта тактика не только использует уязвимости в традиционном программном обеспечении, но и использует доверие, установленное на таких платформах, как K Messenger, для дальнейшего распространения вредоносных файлов.
Выявленные ключевые направления атак включают скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, тактику социальных сетей и схемы аутсорсинга на основе фрилансеров. Анализ выявил конкретный инцидент, связанный с отправкой двух типов вредоносных файлов в групповые чаты K Messenger. Первым был документ HWP, содержащий объект OLE, за которым вскоре последовал сжатый файл LNK, содержащий команду PowerShell. Первоначальное проникновение в основном происходило с помощью ложных электронных писем, якобы полученных из законных источников, таких как Корейский институт аэрокосмических исследований.
Файлы HWP эволюционировали от использования эксплойтов, присущих формату документа, к использованию OLE-объектов в своих целях. После запуска эти вредоносные файлы могут эффективно маскироваться, чтобы избежать обычных механизмов обнаружения, включая антивирусное программное обеспечение. В частности, файлы LNK используют стратегию маскировки под обычные документы, которые затемняются вводящими в заблуждение значками. Такая тактика часто включает внедрение исполняемого кода, который после активации может привести к установке вредоносного ПО, такого как RoKRAT. Эта вредоносная программа может собирать конфиденциальную информацию и облегчать удаленный доступ к системе жертвы.
Анализ вредоносного ПО выявил специфические особенности его работы, включая выполнение без использования файлов через PowerShell, когда команды обрабатываются в памяти, чтобы избежать обнаружения, и возможность взаимодействия с удаленными серверами через API. Этот аспект позволяет осуществлять постоянную кражу информации и установку дополнительных вредоносных программ в зависимости от намерений хакера.
При понимании ситуации с кибербезопасностью, связанной с этими атаками, становится очевидным, что группа APT37 систематически обходит меры безопасности путем тщательного предварительного тестирования своих вредоносных вариантов с использованием основных антивирусных решений. Поэтому расширенные возможности обнаружения, ориентированные на поведение терминала, и мониторинг аномалий в режиме реального времени необходимы для смягчения последствий таких APT. Внедрение систем EDR имеет решающее значение для организаций, стремящихся эффективно выявлять эти сложные TTP (тактики, методы и процедуры) и бороться с ними, особенно в связи с тем, что сложность и частота этих атак продолжают возрастать.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Спонсируемая государством группа APT37 нацелена на Южную Корею с помощью фишинга для доставки вредоносных файлов HWP и LNK, используя уязвимости в программном обеспечении и надежных платформах. Их вредоносная программа RoKRAT работает без использования файлов через PowerShell для скрытности, собирая конфиденциальные данные и обходя средства защиты с помощью методов предварительного тестирования. Усовершенствованные системы обнаружения и защиты от несанкционированного доступа жизненно важны для эффективной защиты.
-----
Группа APT37, которая, как полагают, спонсируется государством, активизировала свою деятельность в Южной Корее с помощью изощренных кибератак с использованием вредоносных файлов HWP и LNK. Их операции часто начинаются с фишинга, в ходе которого они успешно внедряются в системы жертв, чтобы закрепиться в сети, прежде чем совершать обходные маневры в сети. Эта тактика не только использует уязвимости в традиционном программном обеспечении, но и использует доверие, установленное на таких платформах, как K Messenger, для дальнейшего распространения вредоносных файлов.
Выявленные ключевые направления атак включают скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, тактику социальных сетей и схемы аутсорсинга на основе фрилансеров. Анализ выявил конкретный инцидент, связанный с отправкой двух типов вредоносных файлов в групповые чаты K Messenger. Первым был документ HWP, содержащий объект OLE, за которым вскоре последовал сжатый файл LNK, содержащий команду PowerShell. Первоначальное проникновение в основном происходило с помощью ложных электронных писем, якобы полученных из законных источников, таких как Корейский институт аэрокосмических исследований.
Файлы HWP эволюционировали от использования эксплойтов, присущих формату документа, к использованию OLE-объектов в своих целях. После запуска эти вредоносные файлы могут эффективно маскироваться, чтобы избежать обычных механизмов обнаружения, включая антивирусное программное обеспечение. В частности, файлы LNK используют стратегию маскировки под обычные документы, которые затемняются вводящими в заблуждение значками. Такая тактика часто включает внедрение исполняемого кода, который после активации может привести к установке вредоносного ПО, такого как RoKRAT. Эта вредоносная программа может собирать конфиденциальную информацию и облегчать удаленный доступ к системе жертвы.
Анализ вредоносного ПО выявил специфические особенности его работы, включая выполнение без использования файлов через PowerShell, когда команды обрабатываются в памяти, чтобы избежать обнаружения, и возможность взаимодействия с удаленными серверами через API. Этот аспект позволяет осуществлять постоянную кражу информации и установку дополнительных вредоносных программ в зависимости от намерений хакера.
При понимании ситуации с кибербезопасностью, связанной с этими атаками, становится очевидным, что группа APT37 систематически обходит меры безопасности путем тщательного предварительного тестирования своих вредоносных вариантов с использованием основных антивирусных решений. Поэтому расширенные возможности обнаружения, ориентированные на поведение терминала, и мониторинг аномалий в режиме реального времени необходимы для смягчения последствий таких APT. Внедрение систем EDR имеет решающее значение для организаций, стремящихся эффективно выявлять эти сложные TTP (тактики, методы и процедуры) и бороться с ними, особенно в связи с тем, что сложность и частота этих атак продолжают возрастать.