CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
11-02-2025

Persistent Threats from the Kimsuky Group Using RDP Wrapper

https://asec.ahnlab.com/en/86098/

Report completeness: Medium

Actors/Campaigns:
Kimsuky

Threats:
Spear-phishing_technique
Revsocks
Reflectiveloader
Rdpwrap_tool
Trojan/win.keylogger.c5687683
Trojan/win.keylogger.c5705213
Trojan/win.keylogger.c5705571
Trojan/win.injecter.c5705214
Uacme
Trojan/win.loader.c5716648
Infostealer/win.browser.r641029
Trojan/win.agent.c5687684
Powershell_keylogger_tool
Rdpwrapper_tool

Geo:
Korean

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1055, T1056.001, T1555.003, T1021.001

IOCs:
Hash: 5
IP: 2

Soft:
Internet Explorer

Algorithms:
md5

Win API:
ReadFile

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Persistent Threats from the Kimsuky Group Using RDP Wrapper https://asec.ahnlab.com/en/86098/ Report completeness: Medium Actors/Campaigns: Kimsuky Threats: Spear-phishing_technique Revsocks Reflectiveloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Kimsuky использует фишинг для распространения вредоносных файлов LNK, что приводит к запуску PowerShell для развертывания вредоносных программ, включая PebbleDash и RDP Wrapper. Они используют вредоносные программы-посредники для доступа по протоколу RDP и ведения кейлоггинга, совершенствуя свои методы перехвата информации, чтобы избежать обнаружения. В последнее время основное внимание уделяется внедрению вредоносных программ-инжекторов и загрузчиков для внедрения в процессы, что указывает на переход к методам удаленного управления.
-----

Группа Kimsuky активно применяет целый ряд методов кибератак, в частности, использует фишинг-атаки для распространения вредоносных файлов быстрого доступа (*.LNK). Эти файлы часто маскируются под обычные файлы документов, сопровождаемые значками документов Office, таких как PDF-файлы, файлы Excel или Word. После выполнения они запускают PowerShell или Mshta для загрузки и запуска дополнительных полезных программ, включая их известные инструменты, PebbleDash и RDP Wrapper. Группа расширила свои операции, собрав информацию о конкретных жертвах, о чем свидетельствует использование специальных имен файлов, относящихся к потенциальным жертвам.

В дополнение к вышеупомянутому вредоносному ПО, Kimsuky использует различные другие инструменты для получения контроля над зараженными системами. Развертывание вредоносного ПО через прокси-сервер играет решающую роль, особенно когда цель работает в частной сети. Эти прокси-серверы служат посредниками для доступа по протоколу удаленного рабочего стола (RDP), эффективно позволяя злоумышленникам получать контроль над системами даже при включенных службах RDP. Прокси—серверы, которые мы наблюдали в предыдущих кампаниях, использовали разные имена мьютексов для идентификации — например, "MYLPROJECT" и "LPROXYMUTEX" - и использовали определенные пути настройки, что указывает на высокую степень операционной согласованности.

Функция кейлоггинга также является неотъемлемой частью стратегии Kimsuky, поскольку более ранние вредоносные программы сохраняли перехваченные нажатия клавиш в стандартных местах, таких как "%LOCALAPPDATA%". Однако в более поздних версиях используются другие пути хранения файлов, такие как "C:\Programdata\joeLog.txt". Кроме того, появилась вредоносная программа infostealer, которая нацелена на учетные данные, хранящиеся в веб-браузерах. Вместо прямого извлечения сохраненных учетных данных новые версии нацелены на извлечение определенных значений ключей из файлов браузера — этот метод якобы помогает обойти меры безопасности.

Еще одна примечательная разработка в методологии атаки Kimsuky включает в себя идентификацию вредоносных программ-инжекторов и загрузчиков. Эти компоненты работают, загружая процессы непосредственно в память с определенных системных путей. В частности, загрузчик извлекает файлы из "%SystemDirectory%\wbemback.dat", в то время как инжектор принимает инструкции по настройке процесса в качестве аргументов. Кроме того, появился сценарий PowerShell под названием "Invoke-ReflectivePEInjection.ps1", который, хотя и запутан, добавляет еще один уровень к их векторам атаки с помощью методов отражающего внедрения.

В 2024 году Kimsuky group изменила свою тактику, продолжив использовать фишинг с использованием файлов LNK, в то же время все больше полагаясь на RDP-оболочку и прокси-серверы, а не на традиционные бэкдоры. Это говорит о переходе к более оперативным методам удаленного управления для облегчения текущих операций. Следовательно, крайне важны осведомленность и осторожность потенциальных жертв, поскольку тактика Kimsuky представляет значительный риск для пользователей, особенно в Корее. Защитные меры, такие как проверка источников электронной почты, предотвращение запуска неизвестных файлов и обновление программного обеспечения, необходимы для снижения угрозы, исходящей от этой группы.
#ParsedReport #CompletenessLow
11-02-2025

New Malware Campaign Mimic Tax Agencies Attacking Financial Organizations

https://cybersecuritynews.com/new-malware-campaign-mimic-tax-agencies/

Report completeness: Low

Threats:
Credential_harvesting_technique
Rhadamanthys
Voldemort
Credential_stealing_technique
Supply_chain_technique

Victims:
Financial organizations, Individuals

Geo:
Australia, Australian, Russian, Switzerland

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059.001, T1059.007, T1071.001

IOCs:
Url: 4

Soft:
ivanti, fortinet fortios

Languages:
javascript, python, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 11-02-2025 New Malware Campaign Mimic Tax Agencies Attacking Financial Organizations https://cybersecuritynews.com/new-malware-campaign-mimic-tax-agencies/ Report completeness: Low Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Сложная вредоносная кампания, использующая tax season, нацелена на финансовые организации и частных лиц с помощью фишинговых электронных писем, выдавая себя за законные налоговые органы. Среди выявленных вредоносных программ - Rhadamanthys и Voldemort, которые используют поддельные налоговые сообщения для кражи учетных данных и распространения вредоносного ПО с помощью вредоносных вложений и ссылок.
-----

Во время налогового сезона против финансовых организаций и частных лиц проводится сложная вредоносная кампания. В рамках кампании используются фишинговые электронные письма, выдающие себя за законные налоговые органы и финансовые учреждения, для распространения вредоносного ПО и сбора конфиденциальных данных. хакеры используют темы, связанные с налогами, такие как срочные обновления или просроченные платежи, чтобы заманить жертв. Электронные письма от имени Министерства доходов и сборов Австралии (HMRC), Intuit и Налогового управления Австралии часто содержат ссылки на фишинговые веб-сайты или вложения, содержащие вредоносное ПО. Известные тактические приемы включают поддельные страницы входа в систему, предназначенные для сбора учетных данных, и мошеннические электронные письма, предупреждающие пользователей об отклоненных налоговых формах. К числу ключевых выявленных вредоносных программ относятся Rhadamanthys, распространяемый с помощью вредоносных файлов JavaScript в мошеннических электронных письмах, и Voldemort, который действует как черный ход, используя Google Sheets для командно-контрольных сообщений, маскируясь под PDF. Цепочка атак начинается с фишингового электронного письма, которое приводит к запуску скрипта на Python, который загружает библиотеку DLL, компрометируя систему. Тысячи организаций в разных странах пострадали от этих фишинговых кампаний. Фишинговые атаки, связанные с HMRC, были направлены против компаний в Великобритании, в то время как в январе 2025 года в США было отправлено более 40 000 фишинговых электронных писем, связанных с Intuit. Мошеннические кампании в Швейцарии проводились под видом федеральных налоговых органов. Финансовые организации являются основными мишенями из-за их роли в управлении конфиденциальными данными. Меры противодействия включают обучение сотрудников распознаванию фишинга, внедрение многофакторной аутентификации и расширенной фильтрации электронной почты для обнаружения вредоносного контента.
#ParsedReport #CompletenessHigh
11-02-2025

Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea)

https://www.0x0v1.com/targeted-threats-research-south-north-korea/

Report completeness: High

Actors/Campaigns:
Scarcruft (motivation: information_theft)
Ucid902
Kimsuky (motivation: cyber_espionage)
Lazarus

Threats:
Rokrat
Superbear
Rambleon
Ollydbg_tool
Windbg_tool
Spear-phishing_technique
Divulge_stealer
Credential_harvesting_technique
Dll_injection_technique
Rtf_template_inject_technique
Upx_tool

Victims:
Civil society organizations, Human rights activists, Journalists

Industry:
Education, Government, Media, Military

Geo:
Japan, China, Asia-pacific, Korean, North korea, North korean, Korea, Asia, Dprk

CVEs:
CVE-2022-41128 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19567)
- microsoft windows 10 1607 (<10.0.14393.5501)
- microsoft windows 10 1809 (<10.0.17763.3650)
- microsoft windows 10 20h2 (<10.0.19042.2251)
- microsoft windows 10 21h1 (<10.0.19043.2251)
have more...

ChatGPT TTPs:
do not use without manual check
T1566.001, T1055.012, T1059.001, T1203, T1430

IOCs:
Hash: 3
File: 13
Url: 1
Path: 2
Domain: 1

Soft:
Android, WeChat, Internet Explorer, Microsoft Office

Algorithms:
md5, sha1, sha256

Win API:
GetCurrentProcess, GlobalAlloc, VirtualProtect, WaitForSingleObject, Pie, IsDebuggerPresent

Win Services:
WebClient

Languages:
javascript, swift, powershell

Platforms:
x86

Links:
https://github.com/0x0v1/MalwareRETools/blob/main/APT37/ROKRAT/ROKRATPSDecoder.py?ref=0x0v1.com
CTT Report Hub
#ParsedReport #CompletenessHigh 11-02-2025 Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea) https://www.0x0v1.com/targeted-threats-research-south-north-korea/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Организации гражданского общества в Южной Корее сталкиваются с растущим числом хакеров из северокорейских сетей APT, таких как APT37 и Kimsuky, использующих такие методы, как скрытый фишинг и вредоносное ПО, такое как ROKRAT и RambleOn. Уязвимость CVE-2022-41128 была использована для выполнения произвольного кода, что указывает на недостаточную эффективность антивируса для организаций гражданского общества.
-----

Северокорейские APT, в частности APT37 и Kimsuky, нацелены на организации гражданского общества (ОГО) в Южной Корее. APT37 действует как минимум с 2012 года, занимаясь шпионажем против южнокорейских и японских организаций. Основные методы атаки включают скрытый фишинг, развертывание вредоносных документов, использующих уязвимости в программном обеспечении, таком как HWP, и использование вредоносных программ, таких как ROKRAT, для удаленного доступа и утечки данных. ROKRAT превратился из простого бэкдора в усовершенствованное шпионское ПО, способное собирать SMS-сообщения и аудиоданные. Kimsuky использует тактику социальной инженерии для сбора учетных данных и проникновения в систему. Новая вредоносная программа RambleOn для Android нацелена на журналистов, освещающих события в Северной Корее. Социальная инженерия - это основной способ атаки, который часто инициируется с помощью фишинговых электронных писем, выдающих себя за авторитетные организации. CVE-2022-41128 - это серьезная уязвимость, используемая для выполнения произвольного кода в уязвимых системах. Атаки в значительной степени основаны на фишинге и системах доставки вредоносных документов со встроенными скриптами. Отмечается несоответствие в показателях обнаружения антивирусами вредоносных программ, нацеленных на организации гражданского общества, что указывает на необходимость улучшения анализа угроз с учетом их специфических рисков.
#ParsedReport #CompletenessMedium
11-02-2025

Analysis of malicious HWP cases of 'APT37' group distributed through K messenger

https://www.genians.co.kr/blog/threat_intelligence/k-messenger

Report completeness: Medium

Actors/Campaigns:
Scarcruft

Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat

Victims:
Drone research and development companies, Universities, Institutions

Industry:
Education, Media, Government, Aerospace

Geo:
China, Gyeonggi-do, Chinese, North korea, North korean, Korean, Korea, Usa

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1204.002, T1071.001

IOCs:
File: 16
Hash: 17
IP: 2
Domain: 2
Email: 2

Soft:
Slack, Instagram, Android

Algorithms:
xor, zip, md5

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Analysis of malicious HWP cases of 'APT37' group distributed through K messenger https://www.genians.co.kr/blog/threat_intelligence/k-messenger Report completeness: Medium Actors/Campaigns: Scarcruft Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Спонсируемая государством группа APT37 нацелена на Южную Корею с помощью фишинга для доставки вредоносных файлов HWP и LNK, используя уязвимости в программном обеспечении и надежных платформах. Их вредоносная программа RoKRAT работает без использования файлов через PowerShell для скрытности, собирая конфиденциальные данные и обходя средства защиты с помощью методов предварительного тестирования. Усовершенствованные системы обнаружения и защиты от несанкционированного доступа жизненно важны для эффективной защиты.
-----

Группа APT37, которая, как полагают, спонсируется государством, активизировала свою деятельность в Южной Корее с помощью изощренных кибератак с использованием вредоносных файлов HWP и LNK. Их операции часто начинаются с фишинга, в ходе которого они успешно внедряются в системы жертв, чтобы закрепиться в сети, прежде чем совершать обходные маневры в сети. Эта тактика не только использует уязвимости в традиционном программном обеспечении, но и использует доверие, установленное на таких платформах, как K Messenger, для дальнейшего распространения вредоносных файлов.

Выявленные ключевые направления атак включают скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, тактику социальных сетей и схемы аутсорсинга на основе фрилансеров. Анализ выявил конкретный инцидент, связанный с отправкой двух типов вредоносных файлов в групповые чаты K Messenger. Первым был документ HWP, содержащий объект OLE, за которым вскоре последовал сжатый файл LNK, содержащий команду PowerShell. Первоначальное проникновение в основном происходило с помощью ложных электронных писем, якобы полученных из законных источников, таких как Корейский институт аэрокосмических исследований.

Файлы HWP эволюционировали от использования эксплойтов, присущих формату документа, к использованию OLE-объектов в своих целях. После запуска эти вредоносные файлы могут эффективно маскироваться, чтобы избежать обычных механизмов обнаружения, включая антивирусное программное обеспечение. В частности, файлы LNK используют стратегию маскировки под обычные документы, которые затемняются вводящими в заблуждение значками. Такая тактика часто включает внедрение исполняемого кода, который после активации может привести к установке вредоносного ПО, такого как RoKRAT. Эта вредоносная программа может собирать конфиденциальную информацию и облегчать удаленный доступ к системе жертвы.

Анализ вредоносного ПО выявил специфические особенности его работы, включая выполнение без использования файлов через PowerShell, когда команды обрабатываются в памяти, чтобы избежать обнаружения, и возможность взаимодействия с удаленными серверами через API. Этот аспект позволяет осуществлять постоянную кражу информации и установку дополнительных вредоносных программ в зависимости от намерений хакера.

При понимании ситуации с кибербезопасностью, связанной с этими атаками, становится очевидным, что группа APT37 систематически обходит меры безопасности путем тщательного предварительного тестирования своих вредоносных вариантов с использованием основных антивирусных решений. Поэтому расширенные возможности обнаружения, ориентированные на поведение терминала, и мониторинг аномалий в режиме реального времени необходимы для смягчения последствий таких APT. Внедрение систем EDR имеет решающее значение для организаций, стремящихся эффективно выявлять эти сложные TTP (тактики, методы и процедуры) и бороться с ними, особенно в связи с тем, что сложность и частота этих атак продолжают возрастать.
#ParsedReport #CompletenessLow
11-02-2025

NetSupport RAT Clickfix Distribution

https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution

Report completeness: Low

Actors/Campaigns:
Smartape_sg
Ta569
Smartapesg

Threats:
Netsupportmanager_rat
Clickfix_technique
Fakecaptcha_technique

ChatGPT TTPs:
do not use without manual check
T1219, T1204, T1059.001, T1071.001, T1036

IOCs:
Url: 22
Domain: 9
IP: 1
Hash: 2
File: 5

Soft:
Windows Defender Application Control

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 11-02-2025 NetSupport RAT Clickfix Distribution https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution Report completeness: Low Actors/Campaigns: Smartape_sg Ta569 Smartapesg Threats: Netsupportmanager_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале января 2025 года участились инциденты с использованием NetSupport RAT, когда хакеры TA569 и SmartApe SG использовали тактику социальной инженерии, в частности метод ClickFix, для выполнения вредоносных команд PowerShell. Этот RAT обеспечивает широкий контроль над системами-жертвами, позволяя осуществлять мониторинг, фильтрацию данных и развертывание вредоносных программ. Организациям рекомендуется усилить меры безопасности, включая инструменты EDR и обучение пользователей, для борьбы с этими угрозами.
-----

По данным eSentire Threat Response Unit, с начала января 2025 года наблюдается значительный рост числа инцидентов, связанных с трояном удаленного доступа NetSupport (RAT). Этот RAT позволяет злоумышленникам получить полный контроль над системами жертв, облегчая мониторинг экранов, управление входными данными и выполнение вредоносных команд, тем самым создавая серьезную угрозу безопасности конфиденциальных данных и операционной целостности, если их своевременно не обнаружить. В среде угроз прослеживается заметная связь между использованием NetSupport RAT и появляющимся методом атаки, известным как "ClickFix". Этот метод использует тактику социальной инженерии, при которой пользователями манипулируют, заставляя их выполнять вредоносные команды PowerShell.

В активной кампании по развертыванию NetSupport RAT участвуют хакеры, идентифицированные как TA569 и SmartApe SG, которые используют ложные оповещения об обновлениях браузера для распространения вредоносного программного обеспечения. Легитимность инструмента NetSupport, первоначально разработанного в 1989 году как решение для удаленной ИТ-поддержки, была подорвана его использованием для вредоносных операций. После установки NetSupport RAT предоставляет хакерам широкие возможности, включая мониторинг в режиме реального времени, фильтрацию данных и возможность развертывания дополнительных вредоносных программ.

Метод ClickFix специально использует поддельную веб-страницу с капчей, которая инструктирует пользователей выполнять команды, предоставленные злоумышленником. Эти команды обычно направляют пользователей на загрузку клиента NetSupport RAT по URL-адресам, замаскированным под распространенные расширения файлов, такие как ".png". При выполнении этих команд PowerShell загружаются ключевые компоненты, такие как "client32.exe" и "client32.ini", которые облегчают установление соединений командно-контрольного типа (C2), часто обозначаемых URL-адресами, содержащими идентификаторы типа "fakeurl.htm.".

В ответ на эту растущую угрозу организациям настоятельно рекомендуется усилить меры безопасности и провести тщательное обучение пользователей таким новым методам, как ClickFix. Рекомендации включают внедрение инструментов обнаружения конечных точек и реагирования на них (EDR), ограничение разрешений пользователей и предоставление надежного источника для загрузки одобренного программного обеспечения. Кроме того, для повышения безопасности рекомендуется отключить элементы системы, которые могут облегчить эксплуатацию, включая приглашение к запуску и различные сценарии с использованием таких инструментов, как объекты групповой политики и управление приложениями защитника Windows.

eSentire активно отслеживает эту ситуацию и усовершенствовала свои защитные возможности, обнаружив признаки, характерные для ClickFix, и заблокировав связанные с ними IP-адреса с помощью своего глобального списка заблокированных. Команда анализа угроз продолжает устранять потенциальные уязвимости и совершенствовать методы их обнаружения, чтобы помочь клиентам эффективно снижать риск RAT-атак NetSupport.
#ParsedReport #CompletenessMedium
11-02-2025

Infostealer malware linked to Lazarus Group campaigns

https://medium.com/@rayssac/infostealer-malware-linked-to-lazarus-group-campaigns-a510ad5f3e4f

Report completeness: Medium

Actors/Campaigns:
Lazarus (motivation: cyber_criminal, financially_motivated, cyber_espionage, information_theft)
Contagious_interview (motivation: cyber_criminal, cyber_espionage)
Wagemole
Famous_chollima
Dream_job
Operation_99
Kimsuky

Threats:
Tsunami_botnet
Clickfix_technique
Beavertail
Invisibleferret
Mclip

Victims:
End users, Software developers

Industry:
Telco

Geo:
North korean

TTPs:

IOCs:
File: 1
IP: 4
Url: 1

Soft:
macOS, Linux, Discord

Algorithms:
base64, gzip

Functions:
exec, Set-Clipboard

Win API:
decompress

Languages:
powershell, javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Infostealer malware linked to Lazarus Group campaigns https://medium.com/@rayssac/infostealer-malware-linked-to-lazarus-group-campaigns-a510ad5f3e4f Report completeness: Medium Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносный скрипт на Python, полученный из взломанного репозитория Git, использует многоступенчатую обфускацию и запускает вредоносное ПО Tsunami на нескольких платформах ОС при взаимодействии с сервером C2. Группы APT, в частности Lazarus, используют тактику социальной инженерии, такую как "ClickFix", чтобы обманом заставить пользователей запускать вредоносное ПО, в частности, нацеливаясь на разработчиков с помощью предложений о работе на таких платформах, как Discord и LinkedIn.
-----

Недавний анализ выявил вредоносный скрипт на Python, использующий сильно закодированные строки Base64 и сжатие ZLIB. Скрипт, полученный из взломанного репозитория Git, выполняет несколько этапов обфускации для расшифровки и выявления реального вредоносного ПО, а затем запускает код с помощью функции exec() в Python. В нем используется лямбда-функция, которая декодирует, распаковывает и выполняет закодированные сценарии. Это многоступенчатое вредоносное ПО адаптируется к различным операционным системам, включая Windows, macOS и Linux, и устанавливает связь с сервером управления (C2) через порт 1224. Ключевой аспект его функциональности позволяет ему обнаруживать операционную систему жертвы, гарантируя доставку соответствующей полезной нагрузки.

Кульминацией вредоносного ПО является установка Tsunami, состоящего из нескольких структурированных файлов, включая "sysinfo", который обрабатывает связь с сервером C2 и собирает данные об обнаружении операционной системы. Другой файл, "n2/bow", предписывает вредоносной программе считывать ключи реестра, чтобы определить наличие и версию Python. Между тем, `n2/flist` служит временным хранилищем собранных данных перед их отправкой на сервер C2. Кроме того, "n2/mlip" управляет установкой необходимых библиотек и направляет журналы действий с буфером обмена и нажатий клавиш на вредоносный сервер. Последний компонент, "n2/pay", собирает информацию о системе и геолокации и устанавливает черный ход, позволяющий подключаться по SSH для удаленного выполнения команд.

Параллельно с этим были выявлены различные вредоносные кампании, связанные с группами APT. Их цели часто включают кражу данных, получение финансовой выгоды и шпионаж, а также более широкие цели, такие как финансирование ядерных проектов Северной Кореи. Выявленные тактические приемы включают методы обфускации, выполнения действий пользователя с помощью вредоносных файлов, обнаружения системной информации и утечки по каналам C2.

Один из известных методов доставки, используемых Lazarus APT, называется "ClickFix". Эта тактика социальной инженерии заставляет жертв запускать вредоносные скрипты, выдавая ложное сообщение об ошибке, в котором им предлагается "исправить" проблему в документе или на веб-сайте. HTML-файл маскируется под документ Word, а команды JavaScript предназначены для выполнения сценариев PowerShell, которые загружают и устанавливают вредоносное ПО, одновременно очищая содержимое буфера обмена после выполнения, чтобы скрыть следы. Такие методы предполагают изощренное манипулирование пользователями и использование их доверия.

Недавние наблюдения показывают, что группы APT используют ClickFix для поиска разработчиков, выдавая себя за авторитетные компании на таких платформах, как Discord и LinkedIn. Потенциальным жертвам предлагаются привлекательные вакансии, а когда им предлагается вручную предоставить разрешения, они непреднамеренно загружают вредоносное ПО, скопировав команду в свой терминал. Это приводит к установке вредоносного пакета Node.js, что приводит к внедрению инфокрада и бэкдора. Собранные данные впоследствии используются в таких кампаниях, как Wagemole, направленных на создание ложных идентификационных данных и материалов для подготовки к интервью.

Сложная природа этих тактик иллюстрирует меняющийся ландшафт хакерской деятельности, подчеркивая важность бдительности в отношении социально спланированных атак и постоянной адаптации хакеров для эффективного использования различных целевых профилей.
#ParsedReport #CompletenessMedium
12-02-2025

XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants

https://www.seqrite.com/blog/xelera-ransomware-fake-fci-job-offers/

Report completeness: Medium

Threats:
Xelera
Holycrypt
Spear-phishing_technique
Credential_stealing_technique
Memz

Victims:
Food corporation of india

Industry:
Foodtech

Geo:
India

TTPs:
Tactics: 9
Technics: 22

IOCs:
File: 8
Url: 5
Coin: 1
Hash: 2

Soft:
PyInstaller, Discord, Google Chrome, Microsoft Edge, Microsoft Edge, Chrome, Windows Explorer

Crypto:
litecoin

Win API:
ShellExecuteW

Languages:
python