#ParsedReport #CompletenessMedium
11-02-2025
Persistent Threats from the Kimsuky Group Using RDP Wrapper
https://asec.ahnlab.com/en/86098/
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Spear-phishing_technique
Revsocks
Reflectiveloader
Rdpwrap_tool
Trojan/win.keylogger.c5687683
Trojan/win.keylogger.c5705213
Trojan/win.keylogger.c5705571
Trojan/win.injecter.c5705214
Uacme
Trojan/win.loader.c5716648
Infostealer/win.browser.r641029
Trojan/win.agent.c5687684
Powershell_keylogger_tool
Rdpwrapper_tool
Geo:
Korean
ChatGPT TTPs:
T1566.001, T1059.001, T1055, T1056.001, T1555.003, T1021.001
IOCs:
Hash: 5
IP: 2
Soft:
Internet Explorer
Algorithms:
md5
Win API:
ReadFile
Languages:
powershell
11-02-2025
Persistent Threats from the Kimsuky Group Using RDP Wrapper
https://asec.ahnlab.com/en/86098/
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Spear-phishing_technique
Revsocks
Reflectiveloader
Rdpwrap_tool
Trojan/win.keylogger.c5687683
Trojan/win.keylogger.c5705213
Trojan/win.keylogger.c5705571
Trojan/win.injecter.c5705214
Uacme
Trojan/win.loader.c5716648
Infostealer/win.browser.r641029
Trojan/win.agent.c5687684
Powershell_keylogger_tool
Rdpwrapper_tool
Geo:
Korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1055, T1056.001, T1555.003, T1021.001
IOCs:
Hash: 5
IP: 2
Soft:
Internet Explorer
Algorithms:
md5
Win API:
ReadFile
Languages:
powershell
ASEC
Persistent Threats from the Kimsuky Group Using RDP Wrapper - ASEC
Persistent Threats from the Kimsuky Group Using RDP Wrapper ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Persistent Threats from the Kimsuky Group Using RDP Wrapper https://asec.ahnlab.com/en/86098/ Report completeness: Medium Actors/Campaigns: Kimsuky Threats: Spear-phishing_technique Revsocks Reflectiveloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky использует фишинг для распространения вредоносных файлов LNK, что приводит к запуску PowerShell для развертывания вредоносных программ, включая PebbleDash и RDP Wrapper. Они используют вредоносные программы-посредники для доступа по протоколу RDP и ведения кейлоггинга, совершенствуя свои методы перехвата информации, чтобы избежать обнаружения. В последнее время основное внимание уделяется внедрению вредоносных программ-инжекторов и загрузчиков для внедрения в процессы, что указывает на переход к методам удаленного управления.
-----
Группа Kimsuky активно применяет целый ряд методов кибератак, в частности, использует фишинг-атаки для распространения вредоносных файлов быстрого доступа (*.LNK). Эти файлы часто маскируются под обычные файлы документов, сопровождаемые значками документов Office, таких как PDF-файлы, файлы Excel или Word. После выполнения они запускают PowerShell или Mshta для загрузки и запуска дополнительных полезных программ, включая их известные инструменты, PebbleDash и RDP Wrapper. Группа расширила свои операции, собрав информацию о конкретных жертвах, о чем свидетельствует использование специальных имен файлов, относящихся к потенциальным жертвам.
В дополнение к вышеупомянутому вредоносному ПО, Kimsuky использует различные другие инструменты для получения контроля над зараженными системами. Развертывание вредоносного ПО через прокси-сервер играет решающую роль, особенно когда цель работает в частной сети. Эти прокси-серверы служат посредниками для доступа по протоколу удаленного рабочего стола (RDP), эффективно позволяя злоумышленникам получать контроль над системами даже при включенных службах RDP. Прокси—серверы, которые мы наблюдали в предыдущих кампаниях, использовали разные имена мьютексов для идентификации — например, "MYLPROJECT" и "LPROXYMUTEX" - и использовали определенные пути настройки, что указывает на высокую степень операционной согласованности.
Функция кейлоггинга также является неотъемлемой частью стратегии Kimsuky, поскольку более ранние вредоносные программы сохраняли перехваченные нажатия клавиш в стандартных местах, таких как "%LOCALAPPDATA%". Однако в более поздних версиях используются другие пути хранения файлов, такие как "C:\Programdata\joeLog.txt". Кроме того, появилась вредоносная программа infostealer, которая нацелена на учетные данные, хранящиеся в веб-браузерах. Вместо прямого извлечения сохраненных учетных данных новые версии нацелены на извлечение определенных значений ключей из файлов браузера — этот метод якобы помогает обойти меры безопасности.
Еще одна примечательная разработка в методологии атаки Kimsuky включает в себя идентификацию вредоносных программ-инжекторов и загрузчиков. Эти компоненты работают, загружая процессы непосредственно в память с определенных системных путей. В частности, загрузчик извлекает файлы из "%SystemDirectory%\wbemback.dat", в то время как инжектор принимает инструкции по настройке процесса в качестве аргументов. Кроме того, появился сценарий PowerShell под названием "Invoke-ReflectivePEInjection.ps1", который, хотя и запутан, добавляет еще один уровень к их векторам атаки с помощью методов отражающего внедрения.
В 2024 году Kimsuky group изменила свою тактику, продолжив использовать фишинг с использованием файлов LNK, в то же время все больше полагаясь на RDP-оболочку и прокси-серверы, а не на традиционные бэкдоры. Это говорит о переходе к более оперативным методам удаленного управления для облегчения текущих операций. Следовательно, крайне важны осведомленность и осторожность потенциальных жертв, поскольку тактика Kimsuky представляет значительный риск для пользователей, особенно в Корее. Защитные меры, такие как проверка источников электронной почты, предотвращение запуска неизвестных файлов и обновление программного обеспечения, необходимы для снижения угрозы, исходящей от этой группы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky использует фишинг для распространения вредоносных файлов LNK, что приводит к запуску PowerShell для развертывания вредоносных программ, включая PebbleDash и RDP Wrapper. Они используют вредоносные программы-посредники для доступа по протоколу RDP и ведения кейлоггинга, совершенствуя свои методы перехвата информации, чтобы избежать обнаружения. В последнее время основное внимание уделяется внедрению вредоносных программ-инжекторов и загрузчиков для внедрения в процессы, что указывает на переход к методам удаленного управления.
-----
Группа Kimsuky активно применяет целый ряд методов кибератак, в частности, использует фишинг-атаки для распространения вредоносных файлов быстрого доступа (*.LNK). Эти файлы часто маскируются под обычные файлы документов, сопровождаемые значками документов Office, таких как PDF-файлы, файлы Excel или Word. После выполнения они запускают PowerShell или Mshta для загрузки и запуска дополнительных полезных программ, включая их известные инструменты, PebbleDash и RDP Wrapper. Группа расширила свои операции, собрав информацию о конкретных жертвах, о чем свидетельствует использование специальных имен файлов, относящихся к потенциальным жертвам.
В дополнение к вышеупомянутому вредоносному ПО, Kimsuky использует различные другие инструменты для получения контроля над зараженными системами. Развертывание вредоносного ПО через прокси-сервер играет решающую роль, особенно когда цель работает в частной сети. Эти прокси-серверы служат посредниками для доступа по протоколу удаленного рабочего стола (RDP), эффективно позволяя злоумышленникам получать контроль над системами даже при включенных службах RDP. Прокси—серверы, которые мы наблюдали в предыдущих кампаниях, использовали разные имена мьютексов для идентификации — например, "MYLPROJECT" и "LPROXYMUTEX" - и использовали определенные пути настройки, что указывает на высокую степень операционной согласованности.
Функция кейлоггинга также является неотъемлемой частью стратегии Kimsuky, поскольку более ранние вредоносные программы сохраняли перехваченные нажатия клавиш в стандартных местах, таких как "%LOCALAPPDATA%". Однако в более поздних версиях используются другие пути хранения файлов, такие как "C:\Programdata\joeLog.txt". Кроме того, появилась вредоносная программа infostealer, которая нацелена на учетные данные, хранящиеся в веб-браузерах. Вместо прямого извлечения сохраненных учетных данных новые версии нацелены на извлечение определенных значений ключей из файлов браузера — этот метод якобы помогает обойти меры безопасности.
Еще одна примечательная разработка в методологии атаки Kimsuky включает в себя идентификацию вредоносных программ-инжекторов и загрузчиков. Эти компоненты работают, загружая процессы непосредственно в память с определенных системных путей. В частности, загрузчик извлекает файлы из "%SystemDirectory%\wbemback.dat", в то время как инжектор принимает инструкции по настройке процесса в качестве аргументов. Кроме того, появился сценарий PowerShell под названием "Invoke-ReflectivePEInjection.ps1", который, хотя и запутан, добавляет еще один уровень к их векторам атаки с помощью методов отражающего внедрения.
В 2024 году Kimsuky group изменила свою тактику, продолжив использовать фишинг с использованием файлов LNK, в то же время все больше полагаясь на RDP-оболочку и прокси-серверы, а не на традиционные бэкдоры. Это говорит о переходе к более оперативным методам удаленного управления для облегчения текущих операций. Следовательно, крайне важны осведомленность и осторожность потенциальных жертв, поскольку тактика Kimsuky представляет значительный риск для пользователей, особенно в Корее. Защитные меры, такие как проверка источников электронной почты, предотвращение запуска неизвестных файлов и обновление программного обеспечения, необходимы для снижения угрозы, исходящей от этой группы.
#ParsedReport #CompletenessLow
11-02-2025
New Malware Campaign Mimic Tax Agencies Attacking Financial Organizations
https://cybersecuritynews.com/new-malware-campaign-mimic-tax-agencies/
Report completeness: Low
Threats:
Credential_harvesting_technique
Rhadamanthys
Voldemort
Credential_stealing_technique
Supply_chain_technique
Victims:
Financial organizations, Individuals
Geo:
Australia, Australian, Russian, Switzerland
ChatGPT TTPs:
T1566.002, T1059.001, T1059.007, T1071.001
IOCs:
Url: 4
Soft:
ivanti, fortinet fortios
Languages:
javascript, python, powershell
11-02-2025
New Malware Campaign Mimic Tax Agencies Attacking Financial Organizations
https://cybersecuritynews.com/new-malware-campaign-mimic-tax-agencies/
Report completeness: Low
Threats:
Credential_harvesting_technique
Rhadamanthys
Voldemort
Credential_stealing_technique
Supply_chain_technique
Victims:
Financial organizations, Individuals
Geo:
Australia, Australian, Russian, Switzerland
ChatGPT TTPs:
do not use without manual checkT1566.002, T1059.001, T1059.007, T1071.001
IOCs:
Url: 4
Soft:
ivanti, fortinet fortios
Languages:
javascript, python, powershell
Cyber Security News
New Malware Campaign Mimic Tax Agencies Attacking Financial Organizations
Researchers have uncovered a sophisticated malware campaign exploiting tax season to target financial organizations and individuals globally.
CTT Report Hub
#ParsedReport #CompletenessLow 11-02-2025 New Malware Campaign Mimic Tax Agencies Attacking Financial Organizations https://cybersecuritynews.com/new-malware-campaign-mimic-tax-agencies/ Report completeness: Low Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная вредоносная кампания, использующая tax season, нацелена на финансовые организации и частных лиц с помощью фишинговых электронных писем, выдавая себя за законные налоговые органы. Среди выявленных вредоносных программ - Rhadamanthys и Voldemort, которые используют поддельные налоговые сообщения для кражи учетных данных и распространения вредоносного ПО с помощью вредоносных вложений и ссылок.
-----
Во время налогового сезона против финансовых организаций и частных лиц проводится сложная вредоносная кампания. В рамках кампании используются фишинговые электронные письма, выдающие себя за законные налоговые органы и финансовые учреждения, для распространения вредоносного ПО и сбора конфиденциальных данных. хакеры используют темы, связанные с налогами, такие как срочные обновления или просроченные платежи, чтобы заманить жертв. Электронные письма от имени Министерства доходов и сборов Австралии (HMRC), Intuit и Налогового управления Австралии часто содержат ссылки на фишинговые веб-сайты или вложения, содержащие вредоносное ПО. Известные тактические приемы включают поддельные страницы входа в систему, предназначенные для сбора учетных данных, и мошеннические электронные письма, предупреждающие пользователей об отклоненных налоговых формах. К числу ключевых выявленных вредоносных программ относятся Rhadamanthys, распространяемый с помощью вредоносных файлов JavaScript в мошеннических электронных письмах, и Voldemort, который действует как черный ход, используя Google Sheets для командно-контрольных сообщений, маскируясь под PDF. Цепочка атак начинается с фишингового электронного письма, которое приводит к запуску скрипта на Python, который загружает библиотеку DLL, компрометируя систему. Тысячи организаций в разных странах пострадали от этих фишинговых кампаний. Фишинговые атаки, связанные с HMRC, были направлены против компаний в Великобритании, в то время как в январе 2025 года в США было отправлено более 40 000 фишинговых электронных писем, связанных с Intuit. Мошеннические кампании в Швейцарии проводились под видом федеральных налоговых органов. Финансовые организации являются основными мишенями из-за их роли в управлении конфиденциальными данными. Меры противодействия включают обучение сотрудников распознаванию фишинга, внедрение многофакторной аутентификации и расширенной фильтрации электронной почты для обнаружения вредоносного контента.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная вредоносная кампания, использующая tax season, нацелена на финансовые организации и частных лиц с помощью фишинговых электронных писем, выдавая себя за законные налоговые органы. Среди выявленных вредоносных программ - Rhadamanthys и Voldemort, которые используют поддельные налоговые сообщения для кражи учетных данных и распространения вредоносного ПО с помощью вредоносных вложений и ссылок.
-----
Во время налогового сезона против финансовых организаций и частных лиц проводится сложная вредоносная кампания. В рамках кампании используются фишинговые электронные письма, выдающие себя за законные налоговые органы и финансовые учреждения, для распространения вредоносного ПО и сбора конфиденциальных данных. хакеры используют темы, связанные с налогами, такие как срочные обновления или просроченные платежи, чтобы заманить жертв. Электронные письма от имени Министерства доходов и сборов Австралии (HMRC), Intuit и Налогового управления Австралии часто содержат ссылки на фишинговые веб-сайты или вложения, содержащие вредоносное ПО. Известные тактические приемы включают поддельные страницы входа в систему, предназначенные для сбора учетных данных, и мошеннические электронные письма, предупреждающие пользователей об отклоненных налоговых формах. К числу ключевых выявленных вредоносных программ относятся Rhadamanthys, распространяемый с помощью вредоносных файлов JavaScript в мошеннических электронных письмах, и Voldemort, который действует как черный ход, используя Google Sheets для командно-контрольных сообщений, маскируясь под PDF. Цепочка атак начинается с фишингового электронного письма, которое приводит к запуску скрипта на Python, который загружает библиотеку DLL, компрометируя систему. Тысячи организаций в разных странах пострадали от этих фишинговых кампаний. Фишинговые атаки, связанные с HMRC, были направлены против компаний в Великобритании, в то время как в январе 2025 года в США было отправлено более 40 000 фишинговых электронных писем, связанных с Intuit. Мошеннические кампании в Швейцарии проводились под видом федеральных налоговых органов. Финансовые организации являются основными мишенями из-за их роли в управлении конфиденциальными данными. Меры противодействия включают обучение сотрудников распознаванию фишинга, внедрение многофакторной аутентификации и расширенной фильтрации электронной почты для обнаружения вредоносного контента.
#ParsedReport #CompletenessHigh
11-02-2025
Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea)
https://www.0x0v1.com/targeted-threats-research-south-north-korea/
Report completeness: High
Actors/Campaigns:
Scarcruft (motivation: information_theft)
Ucid902
Kimsuky (motivation: cyber_espionage)
Lazarus
Threats:
Rokrat
Superbear
Rambleon
Ollydbg_tool
Windbg_tool
Spear-phishing_technique
Divulge_stealer
Credential_harvesting_technique
Dll_injection_technique
Rtf_template_inject_technique
Upx_tool
Victims:
Civil society organizations, Human rights activists, Journalists
Industry:
Education, Government, Media, Military
Geo:
Japan, China, Asia-pacific, Korean, North korea, North korean, Korea, Asia, Dprk
CVEs:
CVE-2022-41128 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19567)
- microsoft windows 10 1607 (<10.0.14393.5501)
- microsoft windows 10 1809 (<10.0.17763.3650)
- microsoft windows 10 20h2 (<10.0.19042.2251)
- microsoft windows 10 21h1 (<10.0.19043.2251)
have more...
ChatGPT TTPs:
T1566.001, T1055.012, T1059.001, T1203, T1430
IOCs:
Hash: 3
File: 13
Url: 1
Path: 2
Domain: 1
Soft:
Android, WeChat, Internet Explorer, Microsoft Office
Algorithms:
md5, sha1, sha256
Win API:
GetCurrentProcess, GlobalAlloc, VirtualProtect, WaitForSingleObject, Pie, IsDebuggerPresent
Win Services:
WebClient
Languages:
javascript, swift, powershell
Platforms:
x86
Links:
11-02-2025
Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea)
https://www.0x0v1.com/targeted-threats-research-south-north-korea/
Report completeness: High
Actors/Campaigns:
Scarcruft (motivation: information_theft)
Ucid902
Kimsuky (motivation: cyber_espionage)
Lazarus
Threats:
Rokrat
Superbear
Rambleon
Ollydbg_tool
Windbg_tool
Spear-phishing_technique
Divulge_stealer
Credential_harvesting_technique
Dll_injection_technique
Rtf_template_inject_technique
Upx_tool
Victims:
Civil society organizations, Human rights activists, Journalists
Industry:
Education, Government, Media, Military
Geo:
Japan, China, Asia-pacific, Korean, North korea, North korean, Korea, Asia, Dprk
CVEs:
CVE-2022-41128 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19567)
- microsoft windows 10 1607 (<10.0.14393.5501)
- microsoft windows 10 1809 (<10.0.17763.3650)
- microsoft windows 10 20h2 (<10.0.19042.2251)
- microsoft windows 10 21h1 (<10.0.19043.2251)
have more...
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055.012, T1059.001, T1203, T1430
IOCs:
Hash: 3
File: 13
Url: 1
Path: 2
Domain: 1
Soft:
Android, WeChat, Internet Explorer, Microsoft Office
Algorithms:
md5, sha1, sha256
Win API:
GetCurrentProcess, GlobalAlloc, VirtualProtect, WaitForSingleObject, Pie, IsDebuggerPresent
Win Services:
WebClient
Languages:
javascript, swift, powershell
Platforms:
x86
Links:
https://github.com/0x0v1/MalwareRETools/blob/main/APT37/ROKRAT/ROKRATPSDecoder.py?ref=0x0v1.com[0x0v1]
Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea)
This research will be discussed at RightsCon 2025: Unveiling North Korea’s cyber threats: safeguarding human rights
Sections:
1. Executive Summary
2. Introduction
3. Methodology
1. Sample submission
2. Auditing
3. Malware analysis
4.…
Sections:
1. Executive Summary
2. Introduction
3. Methodology
1. Sample submission
2. Auditing
3. Malware analysis
4.…
CTT Report Hub
#ParsedReport #CompletenessHigh 11-02-2025 Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea) https://www.0x0v1.com/targeted-threats-research-south-north-korea/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Организации гражданского общества в Южной Корее сталкиваются с растущим числом хакеров из северокорейских сетей APT, таких как APT37 и Kimsuky, использующих такие методы, как скрытый фишинг и вредоносное ПО, такое как ROKRAT и RambleOn. Уязвимость CVE-2022-41128 была использована для выполнения произвольного кода, что указывает на недостаточную эффективность антивируса для организаций гражданского общества.
-----
Северокорейские APT, в частности APT37 и Kimsuky, нацелены на организации гражданского общества (ОГО) в Южной Корее. APT37 действует как минимум с 2012 года, занимаясь шпионажем против южнокорейских и японских организаций. Основные методы атаки включают скрытый фишинг, развертывание вредоносных документов, использующих уязвимости в программном обеспечении, таком как HWP, и использование вредоносных программ, таких как ROKRAT, для удаленного доступа и утечки данных. ROKRAT превратился из простого бэкдора в усовершенствованное шпионское ПО, способное собирать SMS-сообщения и аудиоданные. Kimsuky использует тактику социальной инженерии для сбора учетных данных и проникновения в систему. Новая вредоносная программа RambleOn для Android нацелена на журналистов, освещающих события в Северной Корее. Социальная инженерия - это основной способ атаки, который часто инициируется с помощью фишинговых электронных писем, выдающих себя за авторитетные организации. CVE-2022-41128 - это серьезная уязвимость, используемая для выполнения произвольного кода в уязвимых системах. Атаки в значительной степени основаны на фишинге и системах доставки вредоносных документов со встроенными скриптами. Отмечается несоответствие в показателях обнаружения антивирусами вредоносных программ, нацеленных на организации гражданского общества, что указывает на необходимость улучшения анализа угроз с учетом их специфических рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Организации гражданского общества в Южной Корее сталкиваются с растущим числом хакеров из северокорейских сетей APT, таких как APT37 и Kimsuky, использующих такие методы, как скрытый фишинг и вредоносное ПО, такое как ROKRAT и RambleOn. Уязвимость CVE-2022-41128 была использована для выполнения произвольного кода, что указывает на недостаточную эффективность антивируса для организаций гражданского общества.
-----
Северокорейские APT, в частности APT37 и Kimsuky, нацелены на организации гражданского общества (ОГО) в Южной Корее. APT37 действует как минимум с 2012 года, занимаясь шпионажем против южнокорейских и японских организаций. Основные методы атаки включают скрытый фишинг, развертывание вредоносных документов, использующих уязвимости в программном обеспечении, таком как HWP, и использование вредоносных программ, таких как ROKRAT, для удаленного доступа и утечки данных. ROKRAT превратился из простого бэкдора в усовершенствованное шпионское ПО, способное собирать SMS-сообщения и аудиоданные. Kimsuky использует тактику социальной инженерии для сбора учетных данных и проникновения в систему. Новая вредоносная программа RambleOn для Android нацелена на журналистов, освещающих события в Северной Корее. Социальная инженерия - это основной способ атаки, который часто инициируется с помощью фишинговых электронных писем, выдающих себя за авторитетные организации. CVE-2022-41128 - это серьезная уязвимость, используемая для выполнения произвольного кода в уязвимых системах. Атаки в значительной степени основаны на фишинге и системах доставки вредоносных документов со встроенными скриптами. Отмечается несоответствие в показателях обнаружения антивирусами вредоносных программ, нацеленных на организации гражданского общества, что указывает на необходимость улучшения анализа угроз с учетом их специфических рисков.
#ParsedReport #CompletenessMedium
11-02-2025
Analysis of malicious HWP cases of 'APT37' group distributed through K messenger
https://www.genians.co.kr/blog/threat_intelligence/k-messenger
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat
Victims:
Drone research and development companies, Universities, Institutions
Industry:
Education, Media, Government, Aerospace
Geo:
China, Gyeonggi-do, Chinese, North korea, North korean, Korean, Korea, Usa
ChatGPT TTPs:
T1566.001, T1059.001, T1204.002, T1071.001
IOCs:
File: 16
Hash: 17
IP: 2
Domain: 2
Email: 2
Soft:
Slack, Instagram, Android
Algorithms:
xor, zip, md5
Languages:
powershell
11-02-2025
Analysis of malicious HWP cases of 'APT37' group distributed through K messenger
https://www.genians.co.kr/blog/threat_intelligence/k-messenger
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat
Victims:
Drone research and development companies, Universities, Institutions
Industry:
Education, Media, Government, Aerospace
Geo:
China, Gyeonggi-do, Chinese, North korea, North korean, Korean, Korea, Usa
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1204.002, T1071.001
IOCs:
File: 16
Hash: 17
IP: 2
Domain: 2
Email: 2
Soft:
Slack, Instagram, Android
Algorithms:
xor, zip, md5
Languages:
powershell
www.genians.co.kr
K 메신저로 유포된 'APT37' 그룹의 악성 HWP 사례 분석
K 메신저를 활용한 악성 파일 유포 사례가 발견되었습니다. HWP 파일의 OLE 기능 악용, LNK 파일 위장 등 다양한 수법이 사용되며, APT37 그룹 등은 지속적으로 변종을 제작하여 공격합니다. EDR 시스템 구축 등 능동적인 위협 대응 기술 도입이 중요합니다.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Analysis of malicious HWP cases of 'APT37' group distributed through K messenger https://www.genians.co.kr/blog/threat_intelligence/k-messenger Report completeness: Medium Actors/Campaigns: Scarcruft Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Спонсируемая государством группа APT37 нацелена на Южную Корею с помощью фишинга для доставки вредоносных файлов HWP и LNK, используя уязвимости в программном обеспечении и надежных платформах. Их вредоносная программа RoKRAT работает без использования файлов через PowerShell для скрытности, собирая конфиденциальные данные и обходя средства защиты с помощью методов предварительного тестирования. Усовершенствованные системы обнаружения и защиты от несанкционированного доступа жизненно важны для эффективной защиты.
-----
Группа APT37, которая, как полагают, спонсируется государством, активизировала свою деятельность в Южной Корее с помощью изощренных кибератак с использованием вредоносных файлов HWP и LNK. Их операции часто начинаются с фишинга, в ходе которого они успешно внедряются в системы жертв, чтобы закрепиться в сети, прежде чем совершать обходные маневры в сети. Эта тактика не только использует уязвимости в традиционном программном обеспечении, но и использует доверие, установленное на таких платформах, как K Messenger, для дальнейшего распространения вредоносных файлов.
Выявленные ключевые направления атак включают скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, тактику социальных сетей и схемы аутсорсинга на основе фрилансеров. Анализ выявил конкретный инцидент, связанный с отправкой двух типов вредоносных файлов в групповые чаты K Messenger. Первым был документ HWP, содержащий объект OLE, за которым вскоре последовал сжатый файл LNK, содержащий команду PowerShell. Первоначальное проникновение в основном происходило с помощью ложных электронных писем, якобы полученных из законных источников, таких как Корейский институт аэрокосмических исследований.
Файлы HWP эволюционировали от использования эксплойтов, присущих формату документа, к использованию OLE-объектов в своих целях. После запуска эти вредоносные файлы могут эффективно маскироваться, чтобы избежать обычных механизмов обнаружения, включая антивирусное программное обеспечение. В частности, файлы LNK используют стратегию маскировки под обычные документы, которые затемняются вводящими в заблуждение значками. Такая тактика часто включает внедрение исполняемого кода, который после активации может привести к установке вредоносного ПО, такого как RoKRAT. Эта вредоносная программа может собирать конфиденциальную информацию и облегчать удаленный доступ к системе жертвы.
Анализ вредоносного ПО выявил специфические особенности его работы, включая выполнение без использования файлов через PowerShell, когда команды обрабатываются в памяти, чтобы избежать обнаружения, и возможность взаимодействия с удаленными серверами через API. Этот аспект позволяет осуществлять постоянную кражу информации и установку дополнительных вредоносных программ в зависимости от намерений хакера.
При понимании ситуации с кибербезопасностью, связанной с этими атаками, становится очевидным, что группа APT37 систематически обходит меры безопасности путем тщательного предварительного тестирования своих вредоносных вариантов с использованием основных антивирусных решений. Поэтому расширенные возможности обнаружения, ориентированные на поведение терминала, и мониторинг аномалий в режиме реального времени необходимы для смягчения последствий таких APT. Внедрение систем EDR имеет решающее значение для организаций, стремящихся эффективно выявлять эти сложные TTP (тактики, методы и процедуры) и бороться с ними, особенно в связи с тем, что сложность и частота этих атак продолжают возрастать.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Спонсируемая государством группа APT37 нацелена на Южную Корею с помощью фишинга для доставки вредоносных файлов HWP и LNK, используя уязвимости в программном обеспечении и надежных платформах. Их вредоносная программа RoKRAT работает без использования файлов через PowerShell для скрытности, собирая конфиденциальные данные и обходя средства защиты с помощью методов предварительного тестирования. Усовершенствованные системы обнаружения и защиты от несанкционированного доступа жизненно важны для эффективной защиты.
-----
Группа APT37, которая, как полагают, спонсируется государством, активизировала свою деятельность в Южной Корее с помощью изощренных кибератак с использованием вредоносных файлов HWP и LNK. Их операции часто начинаются с фишинга, в ходе которого они успешно внедряются в системы жертв, чтобы закрепиться в сети, прежде чем совершать обходные маневры в сети. Эта тактика не только использует уязвимости в традиционном программном обеспечении, но и использует доверие, установленное на таких платформах, как K Messenger, для дальнейшего распространения вредоносных файлов.
Выявленные ключевые направления атак включают скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, тактику социальных сетей и схемы аутсорсинга на основе фрилансеров. Анализ выявил конкретный инцидент, связанный с отправкой двух типов вредоносных файлов в групповые чаты K Messenger. Первым был документ HWP, содержащий объект OLE, за которым вскоре последовал сжатый файл LNK, содержащий команду PowerShell. Первоначальное проникновение в основном происходило с помощью ложных электронных писем, якобы полученных из законных источников, таких как Корейский институт аэрокосмических исследований.
Файлы HWP эволюционировали от использования эксплойтов, присущих формату документа, к использованию OLE-объектов в своих целях. После запуска эти вредоносные файлы могут эффективно маскироваться, чтобы избежать обычных механизмов обнаружения, включая антивирусное программное обеспечение. В частности, файлы LNK используют стратегию маскировки под обычные документы, которые затемняются вводящими в заблуждение значками. Такая тактика часто включает внедрение исполняемого кода, который после активации может привести к установке вредоносного ПО, такого как RoKRAT. Эта вредоносная программа может собирать конфиденциальную информацию и облегчать удаленный доступ к системе жертвы.
Анализ вредоносного ПО выявил специфические особенности его работы, включая выполнение без использования файлов через PowerShell, когда команды обрабатываются в памяти, чтобы избежать обнаружения, и возможность взаимодействия с удаленными серверами через API. Этот аспект позволяет осуществлять постоянную кражу информации и установку дополнительных вредоносных программ в зависимости от намерений хакера.
При понимании ситуации с кибербезопасностью, связанной с этими атаками, становится очевидным, что группа APT37 систематически обходит меры безопасности путем тщательного предварительного тестирования своих вредоносных вариантов с использованием основных антивирусных решений. Поэтому расширенные возможности обнаружения, ориентированные на поведение терминала, и мониторинг аномалий в режиме реального времени необходимы для смягчения последствий таких APT. Внедрение систем EDR имеет решающее значение для организаций, стремящихся эффективно выявлять эти сложные TTP (тактики, методы и процедуры) и бороться с ними, особенно в связи с тем, что сложность и частота этих атак продолжают возрастать.
#ParsedReport #CompletenessLow
11-02-2025
NetSupport RAT Clickfix Distribution
https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution
Report completeness: Low
Actors/Campaigns:
Smartape_sg
Ta569
Smartapesg
Threats:
Netsupportmanager_rat
Clickfix_technique
Fakecaptcha_technique
ChatGPT TTPs:
T1219, T1204, T1059.001, T1071.001, T1036
IOCs:
Url: 22
Domain: 9
IP: 1
Hash: 2
File: 5
Soft:
Windows Defender Application Control
Languages:
powershell
11-02-2025
NetSupport RAT Clickfix Distribution
https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution
Report completeness: Low
Actors/Campaigns:
Smartape_sg
Ta569
Smartapesg
Threats:
Netsupportmanager_rat
Clickfix_technique
Fakecaptcha_technique
ChatGPT TTPs:
do not use without manual checkT1219, T1204, T1059.001, T1071.001, T1036
IOCs:
Url: 22
Domain: 9
IP: 1
Hash: 2
File: 5
Soft:
Windows Defender Application Control
Languages:
powershell
eSentire
NetSupport RAT Clickfix Distribution
THE THREAT Beginning in early January 2025, eSentire Threat Response Unit (TRU) observed an increase in the number of incidents involving the NetSupport Remote Access Trojan (RAT). This activity remains common leading into early February. NetSupport RAT…
CTT Report Hub
#ParsedReport #CompletenessLow 11-02-2025 NetSupport RAT Clickfix Distribution https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution Report completeness: Low Actors/Campaigns: Smartape_sg Ta569 Smartapesg Threats: Netsupportmanager_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале января 2025 года участились инциденты с использованием NetSupport RAT, когда хакеры TA569 и SmartApe SG использовали тактику социальной инженерии, в частности метод ClickFix, для выполнения вредоносных команд PowerShell. Этот RAT обеспечивает широкий контроль над системами-жертвами, позволяя осуществлять мониторинг, фильтрацию данных и развертывание вредоносных программ. Организациям рекомендуется усилить меры безопасности, включая инструменты EDR и обучение пользователей, для борьбы с этими угрозами.
-----
По данным eSentire Threat Response Unit, с начала января 2025 года наблюдается значительный рост числа инцидентов, связанных с трояном удаленного доступа NetSupport (RAT). Этот RAT позволяет злоумышленникам получить полный контроль над системами жертв, облегчая мониторинг экранов, управление входными данными и выполнение вредоносных команд, тем самым создавая серьезную угрозу безопасности конфиденциальных данных и операционной целостности, если их своевременно не обнаружить. В среде угроз прослеживается заметная связь между использованием NetSupport RAT и появляющимся методом атаки, известным как "ClickFix". Этот метод использует тактику социальной инженерии, при которой пользователями манипулируют, заставляя их выполнять вредоносные команды PowerShell.
В активной кампании по развертыванию NetSupport RAT участвуют хакеры, идентифицированные как TA569 и SmartApe SG, которые используют ложные оповещения об обновлениях браузера для распространения вредоносного программного обеспечения. Легитимность инструмента NetSupport, первоначально разработанного в 1989 году как решение для удаленной ИТ-поддержки, была подорвана его использованием для вредоносных операций. После установки NetSupport RAT предоставляет хакерам широкие возможности, включая мониторинг в режиме реального времени, фильтрацию данных и возможность развертывания дополнительных вредоносных программ.
Метод ClickFix специально использует поддельную веб-страницу с капчей, которая инструктирует пользователей выполнять команды, предоставленные злоумышленником. Эти команды обычно направляют пользователей на загрузку клиента NetSupport RAT по URL-адресам, замаскированным под распространенные расширения файлов, такие как ".png". При выполнении этих команд PowerShell загружаются ключевые компоненты, такие как "client32.exe" и "client32.ini", которые облегчают установление соединений командно-контрольного типа (C2), часто обозначаемых URL-адресами, содержащими идентификаторы типа "fakeurl.htm.".
В ответ на эту растущую угрозу организациям настоятельно рекомендуется усилить меры безопасности и провести тщательное обучение пользователей таким новым методам, как ClickFix. Рекомендации включают внедрение инструментов обнаружения конечных точек и реагирования на них (EDR), ограничение разрешений пользователей и предоставление надежного источника для загрузки одобренного программного обеспечения. Кроме того, для повышения безопасности рекомендуется отключить элементы системы, которые могут облегчить эксплуатацию, включая приглашение к запуску и различные сценарии с использованием таких инструментов, как объекты групповой политики и управление приложениями защитника Windows.
eSentire активно отслеживает эту ситуацию и усовершенствовала свои защитные возможности, обнаружив признаки, характерные для ClickFix, и заблокировав связанные с ними IP-адреса с помощью своего глобального списка заблокированных. Команда анализа угроз продолжает устранять потенциальные уязвимости и совершенствовать методы их обнаружения, чтобы помочь клиентам эффективно снижать риск RAT-атак NetSupport.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале января 2025 года участились инциденты с использованием NetSupport RAT, когда хакеры TA569 и SmartApe SG использовали тактику социальной инженерии, в частности метод ClickFix, для выполнения вредоносных команд PowerShell. Этот RAT обеспечивает широкий контроль над системами-жертвами, позволяя осуществлять мониторинг, фильтрацию данных и развертывание вредоносных программ. Организациям рекомендуется усилить меры безопасности, включая инструменты EDR и обучение пользователей, для борьбы с этими угрозами.
-----
По данным eSentire Threat Response Unit, с начала января 2025 года наблюдается значительный рост числа инцидентов, связанных с трояном удаленного доступа NetSupport (RAT). Этот RAT позволяет злоумышленникам получить полный контроль над системами жертв, облегчая мониторинг экранов, управление входными данными и выполнение вредоносных команд, тем самым создавая серьезную угрозу безопасности конфиденциальных данных и операционной целостности, если их своевременно не обнаружить. В среде угроз прослеживается заметная связь между использованием NetSupport RAT и появляющимся методом атаки, известным как "ClickFix". Этот метод использует тактику социальной инженерии, при которой пользователями манипулируют, заставляя их выполнять вредоносные команды PowerShell.
В активной кампании по развертыванию NetSupport RAT участвуют хакеры, идентифицированные как TA569 и SmartApe SG, которые используют ложные оповещения об обновлениях браузера для распространения вредоносного программного обеспечения. Легитимность инструмента NetSupport, первоначально разработанного в 1989 году как решение для удаленной ИТ-поддержки, была подорвана его использованием для вредоносных операций. После установки NetSupport RAT предоставляет хакерам широкие возможности, включая мониторинг в режиме реального времени, фильтрацию данных и возможность развертывания дополнительных вредоносных программ.
Метод ClickFix специально использует поддельную веб-страницу с капчей, которая инструктирует пользователей выполнять команды, предоставленные злоумышленником. Эти команды обычно направляют пользователей на загрузку клиента NetSupport RAT по URL-адресам, замаскированным под распространенные расширения файлов, такие как ".png". При выполнении этих команд PowerShell загружаются ключевые компоненты, такие как "client32.exe" и "client32.ini", которые облегчают установление соединений командно-контрольного типа (C2), часто обозначаемых URL-адресами, содержащими идентификаторы типа "fakeurl.htm.".
В ответ на эту растущую угрозу организациям настоятельно рекомендуется усилить меры безопасности и провести тщательное обучение пользователей таким новым методам, как ClickFix. Рекомендации включают внедрение инструментов обнаружения конечных точек и реагирования на них (EDR), ограничение разрешений пользователей и предоставление надежного источника для загрузки одобренного программного обеспечения. Кроме того, для повышения безопасности рекомендуется отключить элементы системы, которые могут облегчить эксплуатацию, включая приглашение к запуску и различные сценарии с использованием таких инструментов, как объекты групповой политики и управление приложениями защитника Windows.
eSentire активно отслеживает эту ситуацию и усовершенствовала свои защитные возможности, обнаружив признаки, характерные для ClickFix, и заблокировав связанные с ними IP-адреса с помощью своего глобального списка заблокированных. Команда анализа угроз продолжает устранять потенциальные уязвимости и совершенствовать методы их обнаружения, чтобы помочь клиентам эффективно снижать риск RAT-атак NetSupport.
#ParsedReport #CompletenessMedium
11-02-2025
Infostealer malware linked to Lazarus Group campaigns
https://medium.com/@rayssac/infostealer-malware-linked-to-lazarus-group-campaigns-a510ad5f3e4f
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: cyber_criminal, financially_motivated, cyber_espionage, information_theft)
Contagious_interview (motivation: cyber_criminal, cyber_espionage)
Wagemole
Famous_chollima
Dream_job
Operation_99
Kimsuky
Threats:
Tsunami_botnet
Clickfix_technique
Beavertail
Invisibleferret
Mclip
Victims:
End users, Software developers
Industry:
Telco
Geo:
North korean
TTPs:
IOCs:
File: 1
IP: 4
Url: 1
Soft:
macOS, Linux, Discord
Algorithms:
base64, gzip
Functions:
exec, Set-Clipboard
Win API:
decompress
Languages:
powershell, javascript, python
11-02-2025
Infostealer malware linked to Lazarus Group campaigns
https://medium.com/@rayssac/infostealer-malware-linked-to-lazarus-group-campaigns-a510ad5f3e4f
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: cyber_criminal, financially_motivated, cyber_espionage, information_theft)
Contagious_interview (motivation: cyber_criminal, cyber_espionage)
Wagemole
Famous_chollima
Dream_job
Operation_99
Kimsuky
Threats:
Tsunami_botnet
Clickfix_technique
Beavertail
Invisibleferret
Mclip
Victims:
End users, Software developers
Industry:
Telco
Geo:
North korean
TTPs:
IOCs:
File: 1
IP: 4
Url: 1
Soft:
macOS, Linux, Discord
Algorithms:
base64, gzip
Functions:
exec, Set-Clipboard
Win API:
decompress
Languages:
powershell, javascript, python
Medium
Infostealer malware linked to Lazarus Group campaigns
These days I've been analyzing a highly malicious Python script containing heavily encoded Base64 strings and compressed using ZLIB. The…
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Infostealer malware linked to Lazarus Group campaigns https://medium.com/@rayssac/infostealer-malware-linked-to-lazarus-group-campaigns-a510ad5f3e4f Report completeness: Medium Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный скрипт на Python, полученный из взломанного репозитория Git, использует многоступенчатую обфускацию и запускает вредоносное ПО Tsunami на нескольких платформах ОС при взаимодействии с сервером C2. Группы APT, в частности Lazarus, используют тактику социальной инженерии, такую как "ClickFix", чтобы обманом заставить пользователей запускать вредоносное ПО, в частности, нацеливаясь на разработчиков с помощью предложений о работе на таких платформах, как Discord и LinkedIn.
-----
Недавний анализ выявил вредоносный скрипт на Python, использующий сильно закодированные строки Base64 и сжатие ZLIB. Скрипт, полученный из взломанного репозитория Git, выполняет несколько этапов обфускации для расшифровки и выявления реального вредоносного ПО, а затем запускает код с помощью функции exec() в Python. В нем используется лямбда-функция, которая декодирует, распаковывает и выполняет закодированные сценарии. Это многоступенчатое вредоносное ПО адаптируется к различным операционным системам, включая Windows, macOS и Linux, и устанавливает связь с сервером управления (C2) через порт 1224. Ключевой аспект его функциональности позволяет ему обнаруживать операционную систему жертвы, гарантируя доставку соответствующей полезной нагрузки.
Кульминацией вредоносного ПО является установка Tsunami, состоящего из нескольких структурированных файлов, включая "sysinfo", который обрабатывает связь с сервером C2 и собирает данные об обнаружении операционной системы. Другой файл, "n2/bow", предписывает вредоносной программе считывать ключи реестра, чтобы определить наличие и версию Python. Между тем, `n2/flist` служит временным хранилищем собранных данных перед их отправкой на сервер C2. Кроме того, "n2/mlip" управляет установкой необходимых библиотек и направляет журналы действий с буфером обмена и нажатий клавиш на вредоносный сервер. Последний компонент, "n2/pay", собирает информацию о системе и геолокации и устанавливает черный ход, позволяющий подключаться по SSH для удаленного выполнения команд.
Параллельно с этим были выявлены различные вредоносные кампании, связанные с группами APT. Их цели часто включают кражу данных, получение финансовой выгоды и шпионаж, а также более широкие цели, такие как финансирование ядерных проектов Северной Кореи. Выявленные тактические приемы включают методы обфускации, выполнения действий пользователя с помощью вредоносных файлов, обнаружения системной информации и утечки по каналам C2.
Один из известных методов доставки, используемых Lazarus APT, называется "ClickFix". Эта тактика социальной инженерии заставляет жертв запускать вредоносные скрипты, выдавая ложное сообщение об ошибке, в котором им предлагается "исправить" проблему в документе или на веб-сайте. HTML-файл маскируется под документ Word, а команды JavaScript предназначены для выполнения сценариев PowerShell, которые загружают и устанавливают вредоносное ПО, одновременно очищая содержимое буфера обмена после выполнения, чтобы скрыть следы. Такие методы предполагают изощренное манипулирование пользователями и использование их доверия.
Недавние наблюдения показывают, что группы APT используют ClickFix для поиска разработчиков, выдавая себя за авторитетные компании на таких платформах, как Discord и LinkedIn. Потенциальным жертвам предлагаются привлекательные вакансии, а когда им предлагается вручную предоставить разрешения, они непреднамеренно загружают вредоносное ПО, скопировав команду в свой терминал. Это приводит к установке вредоносного пакета Node.js, что приводит к внедрению инфокрада и бэкдора. Собранные данные впоследствии используются в таких кампаниях, как Wagemole, направленных на создание ложных идентификационных данных и материалов для подготовки к интервью.
Сложная природа этих тактик иллюстрирует меняющийся ландшафт хакерской деятельности, подчеркивая важность бдительности в отношении социально спланированных атак и постоянной адаптации хакеров для эффективного использования различных целевых профилей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный скрипт на Python, полученный из взломанного репозитория Git, использует многоступенчатую обфускацию и запускает вредоносное ПО Tsunami на нескольких платформах ОС при взаимодействии с сервером C2. Группы APT, в частности Lazarus, используют тактику социальной инженерии, такую как "ClickFix", чтобы обманом заставить пользователей запускать вредоносное ПО, в частности, нацеливаясь на разработчиков с помощью предложений о работе на таких платформах, как Discord и LinkedIn.
-----
Недавний анализ выявил вредоносный скрипт на Python, использующий сильно закодированные строки Base64 и сжатие ZLIB. Скрипт, полученный из взломанного репозитория Git, выполняет несколько этапов обфускации для расшифровки и выявления реального вредоносного ПО, а затем запускает код с помощью функции exec() в Python. В нем используется лямбда-функция, которая декодирует, распаковывает и выполняет закодированные сценарии. Это многоступенчатое вредоносное ПО адаптируется к различным операционным системам, включая Windows, macOS и Linux, и устанавливает связь с сервером управления (C2) через порт 1224. Ключевой аспект его функциональности позволяет ему обнаруживать операционную систему жертвы, гарантируя доставку соответствующей полезной нагрузки.
Кульминацией вредоносного ПО является установка Tsunami, состоящего из нескольких структурированных файлов, включая "sysinfo", который обрабатывает связь с сервером C2 и собирает данные об обнаружении операционной системы. Другой файл, "n2/bow", предписывает вредоносной программе считывать ключи реестра, чтобы определить наличие и версию Python. Между тем, `n2/flist` служит временным хранилищем собранных данных перед их отправкой на сервер C2. Кроме того, "n2/mlip" управляет установкой необходимых библиотек и направляет журналы действий с буфером обмена и нажатий клавиш на вредоносный сервер. Последний компонент, "n2/pay", собирает информацию о системе и геолокации и устанавливает черный ход, позволяющий подключаться по SSH для удаленного выполнения команд.
Параллельно с этим были выявлены различные вредоносные кампании, связанные с группами APT. Их цели часто включают кражу данных, получение финансовой выгоды и шпионаж, а также более широкие цели, такие как финансирование ядерных проектов Северной Кореи. Выявленные тактические приемы включают методы обфускации, выполнения действий пользователя с помощью вредоносных файлов, обнаружения системной информации и утечки по каналам C2.
Один из известных методов доставки, используемых Lazarus APT, называется "ClickFix". Эта тактика социальной инженерии заставляет жертв запускать вредоносные скрипты, выдавая ложное сообщение об ошибке, в котором им предлагается "исправить" проблему в документе или на веб-сайте. HTML-файл маскируется под документ Word, а команды JavaScript предназначены для выполнения сценариев PowerShell, которые загружают и устанавливают вредоносное ПО, одновременно очищая содержимое буфера обмена после выполнения, чтобы скрыть следы. Такие методы предполагают изощренное манипулирование пользователями и использование их доверия.
Недавние наблюдения показывают, что группы APT используют ClickFix для поиска разработчиков, выдавая себя за авторитетные компании на таких платформах, как Discord и LinkedIn. Потенциальным жертвам предлагаются привлекательные вакансии, а когда им предлагается вручную предоставить разрешения, они непреднамеренно загружают вредоносное ПО, скопировав команду в свой терминал. Это приводит к установке вредоносного пакета Node.js, что приводит к внедрению инфокрада и бэкдора. Собранные данные впоследствии используются в таких кампаниях, как Wagemole, направленных на создание ложных идентификационных данных и материалов для подготовки к интервью.
Сложная природа этих тактик иллюстрирует меняющийся ландшафт хакерской деятельности, подчеркивая важность бдительности в отношении социально спланированных атак и постоянной адаптации хакеров для эффективного использования различных целевых профилей.
#ParsedReport #CompletenessMedium
12-02-2025
XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants
https://www.seqrite.com/blog/xelera-ransomware-fake-fci-job-offers/
Report completeness: Medium
Threats:
Xelera
Holycrypt
Spear-phishing_technique
Credential_stealing_technique
Memz
Victims:
Food corporation of india
Industry:
Foodtech
Geo:
India
TTPs:
Tactics: 9
Technics: 22
IOCs:
File: 8
Url: 5
Coin: 1
Hash: 2
Soft:
PyInstaller, Discord, Google Chrome, Microsoft Edge, Microsoft Edge, Chrome, Windows Explorer
Crypto:
litecoin
Win API:
ShellExecuteW
Languages:
python
12-02-2025
XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants
https://www.seqrite.com/blog/xelera-ransomware-fake-fci-job-offers/
Report completeness: Medium
Threats:
Xelera
Holycrypt
Spear-phishing_technique
Credential_stealing_technique
Memz
Victims:
Food corporation of india
Industry:
Foodtech
Geo:
India
TTPs:
Tactics: 9
Technics: 22
IOCs:
File: 8
Url: 5
Coin: 1
Hash: 2
Soft:
PyInstaller, Discord, Google Chrome, Microsoft Edge, Microsoft Edge, Chrome, Windows Explorer
Crypto:
litecoin
Win API:
ShellExecuteW
Languages:
python
Blogs on Information Technology, Network & Cybersecurity | Seqrite
XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants
<p>Table of Contents Introduction Initial Findings. Infection Chain. Technical Analysis. Initial Infection – Malicious Document. Second Stage – Malicious PyInstaller Executable. Final Stage – Malicious Python Scripts. Discord Bot Features. Ransomware Features.…