CTT Report Hub
#ParsedReport #CompletenessHigh 11-02-2025 Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea) https://www.0x0v1.com/targeted-threats-research-south-north-korea/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Организации гражданского общества в Южной Корее сталкиваются с растущим числом хакеров из северокорейских сетей APT, таких как APT37 и Kimsuky, использующих такие методы, как скрытый фишинг и вредоносное ПО, такое как ROKRAT и RambleOn. Уязвимость CVE-2022-41128 была использована для выполнения произвольного кода, что указывает на недостаточную эффективность антивируса для организаций гражданского общества.
-----
Северокорейские APT, в частности APT37 и Kimsuky, нацелены на организации гражданского общества (ОГО) в Южной Корее. APT37 действует как минимум с 2012 года, занимаясь шпионажем против южнокорейских и японских организаций. Основные методы атаки включают скрытый фишинг, развертывание вредоносных документов, использующих уязвимости в программном обеспечении, таком как HWP, и использование вредоносных программ, таких как ROKRAT, для удаленного доступа и утечки данных. ROKRAT превратился из простого бэкдора в усовершенствованное шпионское ПО, способное собирать SMS-сообщения и аудиоданные. Kimsuky использует тактику социальной инженерии для сбора учетных данных и проникновения в систему. Новая вредоносная программа RambleOn для Android нацелена на журналистов, освещающих события в Северной Корее. Социальная инженерия - это основной способ атаки, который часто инициируется с помощью фишинговых электронных писем, выдающих себя за авторитетные организации. CVE-2022-41128 - это серьезная уязвимость, используемая для выполнения произвольного кода в уязвимых системах. Атаки в значительной степени основаны на фишинге и системах доставки вредоносных документов со встроенными скриптами. Отмечается несоответствие в показателях обнаружения антивирусами вредоносных программ, нацеленных на организации гражданского общества, что указывает на необходимость улучшения анализа угроз с учетом их специфических рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Организации гражданского общества в Южной Корее сталкиваются с растущим числом хакеров из северокорейских сетей APT, таких как APT37 и Kimsuky, использующих такие методы, как скрытый фишинг и вредоносное ПО, такое как ROKRAT и RambleOn. Уязвимость CVE-2022-41128 была использована для выполнения произвольного кода, что указывает на недостаточную эффективность антивируса для организаций гражданского общества.
-----
Северокорейские APT, в частности APT37 и Kimsuky, нацелены на организации гражданского общества (ОГО) в Южной Корее. APT37 действует как минимум с 2012 года, занимаясь шпионажем против южнокорейских и японских организаций. Основные методы атаки включают скрытый фишинг, развертывание вредоносных документов, использующих уязвимости в программном обеспечении, таком как HWP, и использование вредоносных программ, таких как ROKRAT, для удаленного доступа и утечки данных. ROKRAT превратился из простого бэкдора в усовершенствованное шпионское ПО, способное собирать SMS-сообщения и аудиоданные. Kimsuky использует тактику социальной инженерии для сбора учетных данных и проникновения в систему. Новая вредоносная программа RambleOn для Android нацелена на журналистов, освещающих события в Северной Корее. Социальная инженерия - это основной способ атаки, который часто инициируется с помощью фишинговых электронных писем, выдающих себя за авторитетные организации. CVE-2022-41128 - это серьезная уязвимость, используемая для выполнения произвольного кода в уязвимых системах. Атаки в значительной степени основаны на фишинге и системах доставки вредоносных документов со встроенными скриптами. Отмечается несоответствие в показателях обнаружения антивирусами вредоносных программ, нацеленных на организации гражданского общества, что указывает на необходимость улучшения анализа угроз с учетом их специфических рисков.
#ParsedReport #CompletenessMedium
11-02-2025
Analysis of malicious HWP cases of 'APT37' group distributed through K messenger
https://www.genians.co.kr/blog/threat_intelligence/k-messenger
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat
Victims:
Drone research and development companies, Universities, Institutions
Industry:
Education, Media, Government, Aerospace
Geo:
China, Gyeonggi-do, Chinese, North korea, North korean, Korean, Korea, Usa
ChatGPT TTPs:
T1566.001, T1059.001, T1204.002, T1071.001
IOCs:
File: 16
Hash: 17
IP: 2
Domain: 2
Email: 2
Soft:
Slack, Instagram, Android
Algorithms:
xor, zip, md5
Languages:
powershell
11-02-2025
Analysis of malicious HWP cases of 'APT37' group distributed through K messenger
https://www.genians.co.kr/blog/threat_intelligence/k-messenger
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat
Victims:
Drone research and development companies, Universities, Institutions
Industry:
Education, Media, Government, Aerospace
Geo:
China, Gyeonggi-do, Chinese, North korea, North korean, Korean, Korea, Usa
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1204.002, T1071.001
IOCs:
File: 16
Hash: 17
IP: 2
Domain: 2
Email: 2
Soft:
Slack, Instagram, Android
Algorithms:
xor, zip, md5
Languages:
powershell
www.genians.co.kr
K 메신저로 유포된 'APT37' 그룹의 악성 HWP 사례 분석
K 메신저를 활용한 악성 파일 유포 사례가 발견되었습니다. HWP 파일의 OLE 기능 악용, LNK 파일 위장 등 다양한 수법이 사용되며, APT37 그룹 등은 지속적으로 변종을 제작하여 공격합니다. EDR 시스템 구축 등 능동적인 위협 대응 기술 도입이 중요합니다.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Analysis of malicious HWP cases of 'APT37' group distributed through K messenger https://www.genians.co.kr/blog/threat_intelligence/k-messenger Report completeness: Medium Actors/Campaigns: Scarcruft Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Спонсируемая государством группа APT37 нацелена на Южную Корею с помощью фишинга для доставки вредоносных файлов HWP и LNK, используя уязвимости в программном обеспечении и надежных платформах. Их вредоносная программа RoKRAT работает без использования файлов через PowerShell для скрытности, собирая конфиденциальные данные и обходя средства защиты с помощью методов предварительного тестирования. Усовершенствованные системы обнаружения и защиты от несанкционированного доступа жизненно важны для эффективной защиты.
-----
Группа APT37, которая, как полагают, спонсируется государством, активизировала свою деятельность в Южной Корее с помощью изощренных кибератак с использованием вредоносных файлов HWP и LNK. Их операции часто начинаются с фишинга, в ходе которого они успешно внедряются в системы жертв, чтобы закрепиться в сети, прежде чем совершать обходные маневры в сети. Эта тактика не только использует уязвимости в традиционном программном обеспечении, но и использует доверие, установленное на таких платформах, как K Messenger, для дальнейшего распространения вредоносных файлов.
Выявленные ключевые направления атак включают скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, тактику социальных сетей и схемы аутсорсинга на основе фрилансеров. Анализ выявил конкретный инцидент, связанный с отправкой двух типов вредоносных файлов в групповые чаты K Messenger. Первым был документ HWP, содержащий объект OLE, за которым вскоре последовал сжатый файл LNK, содержащий команду PowerShell. Первоначальное проникновение в основном происходило с помощью ложных электронных писем, якобы полученных из законных источников, таких как Корейский институт аэрокосмических исследований.
Файлы HWP эволюционировали от использования эксплойтов, присущих формату документа, к использованию OLE-объектов в своих целях. После запуска эти вредоносные файлы могут эффективно маскироваться, чтобы избежать обычных механизмов обнаружения, включая антивирусное программное обеспечение. В частности, файлы LNK используют стратегию маскировки под обычные документы, которые затемняются вводящими в заблуждение значками. Такая тактика часто включает внедрение исполняемого кода, который после активации может привести к установке вредоносного ПО, такого как RoKRAT. Эта вредоносная программа может собирать конфиденциальную информацию и облегчать удаленный доступ к системе жертвы.
Анализ вредоносного ПО выявил специфические особенности его работы, включая выполнение без использования файлов через PowerShell, когда команды обрабатываются в памяти, чтобы избежать обнаружения, и возможность взаимодействия с удаленными серверами через API. Этот аспект позволяет осуществлять постоянную кражу информации и установку дополнительных вредоносных программ в зависимости от намерений хакера.
При понимании ситуации с кибербезопасностью, связанной с этими атаками, становится очевидным, что группа APT37 систематически обходит меры безопасности путем тщательного предварительного тестирования своих вредоносных вариантов с использованием основных антивирусных решений. Поэтому расширенные возможности обнаружения, ориентированные на поведение терминала, и мониторинг аномалий в режиме реального времени необходимы для смягчения последствий таких APT. Внедрение систем EDR имеет решающее значение для организаций, стремящихся эффективно выявлять эти сложные TTP (тактики, методы и процедуры) и бороться с ними, особенно в связи с тем, что сложность и частота этих атак продолжают возрастать.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Спонсируемая государством группа APT37 нацелена на Южную Корею с помощью фишинга для доставки вредоносных файлов HWP и LNK, используя уязвимости в программном обеспечении и надежных платформах. Их вредоносная программа RoKRAT работает без использования файлов через PowerShell для скрытности, собирая конфиденциальные данные и обходя средства защиты с помощью методов предварительного тестирования. Усовершенствованные системы обнаружения и защиты от несанкционированного доступа жизненно важны для эффективной защиты.
-----
Группа APT37, которая, как полагают, спонсируется государством, активизировала свою деятельность в Южной Корее с помощью изощренных кибератак с использованием вредоносных файлов HWP и LNK. Их операции часто начинаются с фишинга, в ходе которого они успешно внедряются в системы жертв, чтобы закрепиться в сети, прежде чем совершать обходные маневры в сети. Эта тактика не только использует уязвимости в традиционном программном обеспечении, но и использует доверие, установленное на таких платформах, как K Messenger, для дальнейшего распространения вредоносных файлов.
Выявленные ключевые направления атак включают скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, тактику социальных сетей и схемы аутсорсинга на основе фрилансеров. Анализ выявил конкретный инцидент, связанный с отправкой двух типов вредоносных файлов в групповые чаты K Messenger. Первым был документ HWP, содержащий объект OLE, за которым вскоре последовал сжатый файл LNK, содержащий команду PowerShell. Первоначальное проникновение в основном происходило с помощью ложных электронных писем, якобы полученных из законных источников, таких как Корейский институт аэрокосмических исследований.
Файлы HWP эволюционировали от использования эксплойтов, присущих формату документа, к использованию OLE-объектов в своих целях. После запуска эти вредоносные файлы могут эффективно маскироваться, чтобы избежать обычных механизмов обнаружения, включая антивирусное программное обеспечение. В частности, файлы LNK используют стратегию маскировки под обычные документы, которые затемняются вводящими в заблуждение значками. Такая тактика часто включает внедрение исполняемого кода, который после активации может привести к установке вредоносного ПО, такого как RoKRAT. Эта вредоносная программа может собирать конфиденциальную информацию и облегчать удаленный доступ к системе жертвы.
Анализ вредоносного ПО выявил специфические особенности его работы, включая выполнение без использования файлов через PowerShell, когда команды обрабатываются в памяти, чтобы избежать обнаружения, и возможность взаимодействия с удаленными серверами через API. Этот аспект позволяет осуществлять постоянную кражу информации и установку дополнительных вредоносных программ в зависимости от намерений хакера.
При понимании ситуации с кибербезопасностью, связанной с этими атаками, становится очевидным, что группа APT37 систематически обходит меры безопасности путем тщательного предварительного тестирования своих вредоносных вариантов с использованием основных антивирусных решений. Поэтому расширенные возможности обнаружения, ориентированные на поведение терминала, и мониторинг аномалий в режиме реального времени необходимы для смягчения последствий таких APT. Внедрение систем EDR имеет решающее значение для организаций, стремящихся эффективно выявлять эти сложные TTP (тактики, методы и процедуры) и бороться с ними, особенно в связи с тем, что сложность и частота этих атак продолжают возрастать.
#ParsedReport #CompletenessLow
11-02-2025
NetSupport RAT Clickfix Distribution
https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution
Report completeness: Low
Actors/Campaigns:
Smartape_sg
Ta569
Smartapesg
Threats:
Netsupportmanager_rat
Clickfix_technique
Fakecaptcha_technique
ChatGPT TTPs:
T1219, T1204, T1059.001, T1071.001, T1036
IOCs:
Url: 22
Domain: 9
IP: 1
Hash: 2
File: 5
Soft:
Windows Defender Application Control
Languages:
powershell
11-02-2025
NetSupport RAT Clickfix Distribution
https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution
Report completeness: Low
Actors/Campaigns:
Smartape_sg
Ta569
Smartapesg
Threats:
Netsupportmanager_rat
Clickfix_technique
Fakecaptcha_technique
ChatGPT TTPs:
do not use without manual checkT1219, T1204, T1059.001, T1071.001, T1036
IOCs:
Url: 22
Domain: 9
IP: 1
Hash: 2
File: 5
Soft:
Windows Defender Application Control
Languages:
powershell
eSentire
NetSupport RAT Clickfix Distribution
THE THREAT Beginning in early January 2025, eSentire Threat Response Unit (TRU) observed an increase in the number of incidents involving the NetSupport Remote Access Trojan (RAT). This activity remains common leading into early February. NetSupport RAT…
CTT Report Hub
#ParsedReport #CompletenessLow 11-02-2025 NetSupport RAT Clickfix Distribution https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution Report completeness: Low Actors/Campaigns: Smartape_sg Ta569 Smartapesg Threats: Netsupportmanager_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале января 2025 года участились инциденты с использованием NetSupport RAT, когда хакеры TA569 и SmartApe SG использовали тактику социальной инженерии, в частности метод ClickFix, для выполнения вредоносных команд PowerShell. Этот RAT обеспечивает широкий контроль над системами-жертвами, позволяя осуществлять мониторинг, фильтрацию данных и развертывание вредоносных программ. Организациям рекомендуется усилить меры безопасности, включая инструменты EDR и обучение пользователей, для борьбы с этими угрозами.
-----
По данным eSentire Threat Response Unit, с начала января 2025 года наблюдается значительный рост числа инцидентов, связанных с трояном удаленного доступа NetSupport (RAT). Этот RAT позволяет злоумышленникам получить полный контроль над системами жертв, облегчая мониторинг экранов, управление входными данными и выполнение вредоносных команд, тем самым создавая серьезную угрозу безопасности конфиденциальных данных и операционной целостности, если их своевременно не обнаружить. В среде угроз прослеживается заметная связь между использованием NetSupport RAT и появляющимся методом атаки, известным как "ClickFix". Этот метод использует тактику социальной инженерии, при которой пользователями манипулируют, заставляя их выполнять вредоносные команды PowerShell.
В активной кампании по развертыванию NetSupport RAT участвуют хакеры, идентифицированные как TA569 и SmartApe SG, которые используют ложные оповещения об обновлениях браузера для распространения вредоносного программного обеспечения. Легитимность инструмента NetSupport, первоначально разработанного в 1989 году как решение для удаленной ИТ-поддержки, была подорвана его использованием для вредоносных операций. После установки NetSupport RAT предоставляет хакерам широкие возможности, включая мониторинг в режиме реального времени, фильтрацию данных и возможность развертывания дополнительных вредоносных программ.
Метод ClickFix специально использует поддельную веб-страницу с капчей, которая инструктирует пользователей выполнять команды, предоставленные злоумышленником. Эти команды обычно направляют пользователей на загрузку клиента NetSupport RAT по URL-адресам, замаскированным под распространенные расширения файлов, такие как ".png". При выполнении этих команд PowerShell загружаются ключевые компоненты, такие как "client32.exe" и "client32.ini", которые облегчают установление соединений командно-контрольного типа (C2), часто обозначаемых URL-адресами, содержащими идентификаторы типа "fakeurl.htm.".
В ответ на эту растущую угрозу организациям настоятельно рекомендуется усилить меры безопасности и провести тщательное обучение пользователей таким новым методам, как ClickFix. Рекомендации включают внедрение инструментов обнаружения конечных точек и реагирования на них (EDR), ограничение разрешений пользователей и предоставление надежного источника для загрузки одобренного программного обеспечения. Кроме того, для повышения безопасности рекомендуется отключить элементы системы, которые могут облегчить эксплуатацию, включая приглашение к запуску и различные сценарии с использованием таких инструментов, как объекты групповой политики и управление приложениями защитника Windows.
eSentire активно отслеживает эту ситуацию и усовершенствовала свои защитные возможности, обнаружив признаки, характерные для ClickFix, и заблокировав связанные с ними IP-адреса с помощью своего глобального списка заблокированных. Команда анализа угроз продолжает устранять потенциальные уязвимости и совершенствовать методы их обнаружения, чтобы помочь клиентам эффективно снижать риск RAT-атак NetSupport.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале января 2025 года участились инциденты с использованием NetSupport RAT, когда хакеры TA569 и SmartApe SG использовали тактику социальной инженерии, в частности метод ClickFix, для выполнения вредоносных команд PowerShell. Этот RAT обеспечивает широкий контроль над системами-жертвами, позволяя осуществлять мониторинг, фильтрацию данных и развертывание вредоносных программ. Организациям рекомендуется усилить меры безопасности, включая инструменты EDR и обучение пользователей, для борьбы с этими угрозами.
-----
По данным eSentire Threat Response Unit, с начала января 2025 года наблюдается значительный рост числа инцидентов, связанных с трояном удаленного доступа NetSupport (RAT). Этот RAT позволяет злоумышленникам получить полный контроль над системами жертв, облегчая мониторинг экранов, управление входными данными и выполнение вредоносных команд, тем самым создавая серьезную угрозу безопасности конфиденциальных данных и операционной целостности, если их своевременно не обнаружить. В среде угроз прослеживается заметная связь между использованием NetSupport RAT и появляющимся методом атаки, известным как "ClickFix". Этот метод использует тактику социальной инженерии, при которой пользователями манипулируют, заставляя их выполнять вредоносные команды PowerShell.
В активной кампании по развертыванию NetSupport RAT участвуют хакеры, идентифицированные как TA569 и SmartApe SG, которые используют ложные оповещения об обновлениях браузера для распространения вредоносного программного обеспечения. Легитимность инструмента NetSupport, первоначально разработанного в 1989 году как решение для удаленной ИТ-поддержки, была подорвана его использованием для вредоносных операций. После установки NetSupport RAT предоставляет хакерам широкие возможности, включая мониторинг в режиме реального времени, фильтрацию данных и возможность развертывания дополнительных вредоносных программ.
Метод ClickFix специально использует поддельную веб-страницу с капчей, которая инструктирует пользователей выполнять команды, предоставленные злоумышленником. Эти команды обычно направляют пользователей на загрузку клиента NetSupport RAT по URL-адресам, замаскированным под распространенные расширения файлов, такие как ".png". При выполнении этих команд PowerShell загружаются ключевые компоненты, такие как "client32.exe" и "client32.ini", которые облегчают установление соединений командно-контрольного типа (C2), часто обозначаемых URL-адресами, содержащими идентификаторы типа "fakeurl.htm.".
В ответ на эту растущую угрозу организациям настоятельно рекомендуется усилить меры безопасности и провести тщательное обучение пользователей таким новым методам, как ClickFix. Рекомендации включают внедрение инструментов обнаружения конечных точек и реагирования на них (EDR), ограничение разрешений пользователей и предоставление надежного источника для загрузки одобренного программного обеспечения. Кроме того, для повышения безопасности рекомендуется отключить элементы системы, которые могут облегчить эксплуатацию, включая приглашение к запуску и различные сценарии с использованием таких инструментов, как объекты групповой политики и управление приложениями защитника Windows.
eSentire активно отслеживает эту ситуацию и усовершенствовала свои защитные возможности, обнаружив признаки, характерные для ClickFix, и заблокировав связанные с ними IP-адреса с помощью своего глобального списка заблокированных. Команда анализа угроз продолжает устранять потенциальные уязвимости и совершенствовать методы их обнаружения, чтобы помочь клиентам эффективно снижать риск RAT-атак NetSupport.
#ParsedReport #CompletenessMedium
11-02-2025
Infostealer malware linked to Lazarus Group campaigns
https://medium.com/@rayssac/infostealer-malware-linked-to-lazarus-group-campaigns-a510ad5f3e4f
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: cyber_criminal, financially_motivated, cyber_espionage, information_theft)
Contagious_interview (motivation: cyber_criminal, cyber_espionage)
Wagemole
Famous_chollima
Dream_job
Operation_99
Kimsuky
Threats:
Tsunami_botnet
Clickfix_technique
Beavertail
Invisibleferret
Mclip
Victims:
End users, Software developers
Industry:
Telco
Geo:
North korean
TTPs:
IOCs:
File: 1
IP: 4
Url: 1
Soft:
macOS, Linux, Discord
Algorithms:
base64, gzip
Functions:
exec, Set-Clipboard
Win API:
decompress
Languages:
powershell, javascript, python
11-02-2025
Infostealer malware linked to Lazarus Group campaigns
https://medium.com/@rayssac/infostealer-malware-linked-to-lazarus-group-campaigns-a510ad5f3e4f
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: cyber_criminal, financially_motivated, cyber_espionage, information_theft)
Contagious_interview (motivation: cyber_criminal, cyber_espionage)
Wagemole
Famous_chollima
Dream_job
Operation_99
Kimsuky
Threats:
Tsunami_botnet
Clickfix_technique
Beavertail
Invisibleferret
Mclip
Victims:
End users, Software developers
Industry:
Telco
Geo:
North korean
TTPs:
IOCs:
File: 1
IP: 4
Url: 1
Soft:
macOS, Linux, Discord
Algorithms:
base64, gzip
Functions:
exec, Set-Clipboard
Win API:
decompress
Languages:
powershell, javascript, python
Medium
Infostealer malware linked to Lazarus Group campaigns
These days I've been analyzing a highly malicious Python script containing heavily encoded Base64 strings and compressed using ZLIB. The…
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Infostealer malware linked to Lazarus Group campaigns https://medium.com/@rayssac/infostealer-malware-linked-to-lazarus-group-campaigns-a510ad5f3e4f Report completeness: Medium Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный скрипт на Python, полученный из взломанного репозитория Git, использует многоступенчатую обфускацию и запускает вредоносное ПО Tsunami на нескольких платформах ОС при взаимодействии с сервером C2. Группы APT, в частности Lazarus, используют тактику социальной инженерии, такую как "ClickFix", чтобы обманом заставить пользователей запускать вредоносное ПО, в частности, нацеливаясь на разработчиков с помощью предложений о работе на таких платформах, как Discord и LinkedIn.
-----
Недавний анализ выявил вредоносный скрипт на Python, использующий сильно закодированные строки Base64 и сжатие ZLIB. Скрипт, полученный из взломанного репозитория Git, выполняет несколько этапов обфускации для расшифровки и выявления реального вредоносного ПО, а затем запускает код с помощью функции exec() в Python. В нем используется лямбда-функция, которая декодирует, распаковывает и выполняет закодированные сценарии. Это многоступенчатое вредоносное ПО адаптируется к различным операционным системам, включая Windows, macOS и Linux, и устанавливает связь с сервером управления (C2) через порт 1224. Ключевой аспект его функциональности позволяет ему обнаруживать операционную систему жертвы, гарантируя доставку соответствующей полезной нагрузки.
Кульминацией вредоносного ПО является установка Tsunami, состоящего из нескольких структурированных файлов, включая "sysinfo", который обрабатывает связь с сервером C2 и собирает данные об обнаружении операционной системы. Другой файл, "n2/bow", предписывает вредоносной программе считывать ключи реестра, чтобы определить наличие и версию Python. Между тем, `n2/flist` служит временным хранилищем собранных данных перед их отправкой на сервер C2. Кроме того, "n2/mlip" управляет установкой необходимых библиотек и направляет журналы действий с буфером обмена и нажатий клавиш на вредоносный сервер. Последний компонент, "n2/pay", собирает информацию о системе и геолокации и устанавливает черный ход, позволяющий подключаться по SSH для удаленного выполнения команд.
Параллельно с этим были выявлены различные вредоносные кампании, связанные с группами APT. Их цели часто включают кражу данных, получение финансовой выгоды и шпионаж, а также более широкие цели, такие как финансирование ядерных проектов Северной Кореи. Выявленные тактические приемы включают методы обфускации, выполнения действий пользователя с помощью вредоносных файлов, обнаружения системной информации и утечки по каналам C2.
Один из известных методов доставки, используемых Lazarus APT, называется "ClickFix". Эта тактика социальной инженерии заставляет жертв запускать вредоносные скрипты, выдавая ложное сообщение об ошибке, в котором им предлагается "исправить" проблему в документе или на веб-сайте. HTML-файл маскируется под документ Word, а команды JavaScript предназначены для выполнения сценариев PowerShell, которые загружают и устанавливают вредоносное ПО, одновременно очищая содержимое буфера обмена после выполнения, чтобы скрыть следы. Такие методы предполагают изощренное манипулирование пользователями и использование их доверия.
Недавние наблюдения показывают, что группы APT используют ClickFix для поиска разработчиков, выдавая себя за авторитетные компании на таких платформах, как Discord и LinkedIn. Потенциальным жертвам предлагаются привлекательные вакансии, а когда им предлагается вручную предоставить разрешения, они непреднамеренно загружают вредоносное ПО, скопировав команду в свой терминал. Это приводит к установке вредоносного пакета Node.js, что приводит к внедрению инфокрада и бэкдора. Собранные данные впоследствии используются в таких кампаниях, как Wagemole, направленных на создание ложных идентификационных данных и материалов для подготовки к интервью.
Сложная природа этих тактик иллюстрирует меняющийся ландшафт хакерской деятельности, подчеркивая важность бдительности в отношении социально спланированных атак и постоянной адаптации хакеров для эффективного использования различных целевых профилей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный скрипт на Python, полученный из взломанного репозитория Git, использует многоступенчатую обфускацию и запускает вредоносное ПО Tsunami на нескольких платформах ОС при взаимодействии с сервером C2. Группы APT, в частности Lazarus, используют тактику социальной инженерии, такую как "ClickFix", чтобы обманом заставить пользователей запускать вредоносное ПО, в частности, нацеливаясь на разработчиков с помощью предложений о работе на таких платформах, как Discord и LinkedIn.
-----
Недавний анализ выявил вредоносный скрипт на Python, использующий сильно закодированные строки Base64 и сжатие ZLIB. Скрипт, полученный из взломанного репозитория Git, выполняет несколько этапов обфускации для расшифровки и выявления реального вредоносного ПО, а затем запускает код с помощью функции exec() в Python. В нем используется лямбда-функция, которая декодирует, распаковывает и выполняет закодированные сценарии. Это многоступенчатое вредоносное ПО адаптируется к различным операционным системам, включая Windows, macOS и Linux, и устанавливает связь с сервером управления (C2) через порт 1224. Ключевой аспект его функциональности позволяет ему обнаруживать операционную систему жертвы, гарантируя доставку соответствующей полезной нагрузки.
Кульминацией вредоносного ПО является установка Tsunami, состоящего из нескольких структурированных файлов, включая "sysinfo", который обрабатывает связь с сервером C2 и собирает данные об обнаружении операционной системы. Другой файл, "n2/bow", предписывает вредоносной программе считывать ключи реестра, чтобы определить наличие и версию Python. Между тем, `n2/flist` служит временным хранилищем собранных данных перед их отправкой на сервер C2. Кроме того, "n2/mlip" управляет установкой необходимых библиотек и направляет журналы действий с буфером обмена и нажатий клавиш на вредоносный сервер. Последний компонент, "n2/pay", собирает информацию о системе и геолокации и устанавливает черный ход, позволяющий подключаться по SSH для удаленного выполнения команд.
Параллельно с этим были выявлены различные вредоносные кампании, связанные с группами APT. Их цели часто включают кражу данных, получение финансовой выгоды и шпионаж, а также более широкие цели, такие как финансирование ядерных проектов Северной Кореи. Выявленные тактические приемы включают методы обфускации, выполнения действий пользователя с помощью вредоносных файлов, обнаружения системной информации и утечки по каналам C2.
Один из известных методов доставки, используемых Lazarus APT, называется "ClickFix". Эта тактика социальной инженерии заставляет жертв запускать вредоносные скрипты, выдавая ложное сообщение об ошибке, в котором им предлагается "исправить" проблему в документе или на веб-сайте. HTML-файл маскируется под документ Word, а команды JavaScript предназначены для выполнения сценариев PowerShell, которые загружают и устанавливают вредоносное ПО, одновременно очищая содержимое буфера обмена после выполнения, чтобы скрыть следы. Такие методы предполагают изощренное манипулирование пользователями и использование их доверия.
Недавние наблюдения показывают, что группы APT используют ClickFix для поиска разработчиков, выдавая себя за авторитетные компании на таких платформах, как Discord и LinkedIn. Потенциальным жертвам предлагаются привлекательные вакансии, а когда им предлагается вручную предоставить разрешения, они непреднамеренно загружают вредоносное ПО, скопировав команду в свой терминал. Это приводит к установке вредоносного пакета Node.js, что приводит к внедрению инфокрада и бэкдора. Собранные данные впоследствии используются в таких кампаниях, как Wagemole, направленных на создание ложных идентификационных данных и материалов для подготовки к интервью.
Сложная природа этих тактик иллюстрирует меняющийся ландшафт хакерской деятельности, подчеркивая важность бдительности в отношении социально спланированных атак и постоянной адаптации хакеров для эффективного использования различных целевых профилей.
#ParsedReport #CompletenessMedium
12-02-2025
XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants
https://www.seqrite.com/blog/xelera-ransomware-fake-fci-job-offers/
Report completeness: Medium
Threats:
Xelera
Holycrypt
Spear-phishing_technique
Credential_stealing_technique
Memz
Victims:
Food corporation of india
Industry:
Foodtech
Geo:
India
TTPs:
Tactics: 9
Technics: 22
IOCs:
File: 8
Url: 5
Coin: 1
Hash: 2
Soft:
PyInstaller, Discord, Google Chrome, Microsoft Edge, Microsoft Edge, Chrome, Windows Explorer
Crypto:
litecoin
Win API:
ShellExecuteW
Languages:
python
12-02-2025
XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants
https://www.seqrite.com/blog/xelera-ransomware-fake-fci-job-offers/
Report completeness: Medium
Threats:
Xelera
Holycrypt
Spear-phishing_technique
Credential_stealing_technique
Memz
Victims:
Food corporation of india
Industry:
Foodtech
Geo:
India
TTPs:
Tactics: 9
Technics: 22
IOCs:
File: 8
Url: 5
Coin: 1
Hash: 2
Soft:
PyInstaller, Discord, Google Chrome, Microsoft Edge, Microsoft Edge, Chrome, Windows Explorer
Crypto:
litecoin
Win API:
ShellExecuteW
Languages:
python
Blogs on Information Technology, Network & Cybersecurity | Seqrite
XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants
<p>Table of Contents Introduction Initial Findings. Infection Chain. Technical Analysis. Initial Infection – Malicious Document. Second Stage – Malicious PyInstaller Executable. Final Stage – Malicious Python Scripts. Discord Bot Features. Ransomware Features.…
CTT Report Hub
#ParsedReport #CompletenessMedium 12-02-2025 XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants https://www.seqrite.com/blog/xelera-ransomware-fake-fci-job-offers/ Report completeness: Medium Threats: Xelera…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Xelera нацелена на соискателей работы в Продовольственной корпорации Индии, используя поддельные документы. Он использует двоичные файлы PyInstaller для выполнения полезной нагрузки, использует бота Discord для командования и контроля, а также выполняет процессы кражи учетных данных и компрометации системы без шифрования, используя методы социальной инженерии.
-----
Недавние результаты APT-команды Seqrite Labs показали серию киберкампаний с использованием программы-вымогателя Xelera, в первую очередь нацеленных на соискателей технических должностей в Продовольственной корпорации Индии (FCI). Хакеры используют вредоносные документы, замаскированные под уведомления о приеме на работу, для проведения своих атак, что свидетельствует о сложном подходе к социальной инженерии. Начальная фаза заражения начинается с распространения документа Word с обманчивым названием FCEI-job-notification.doc, который содержит вредоносный встроенный контент, использующий OLE-потоки. Как только жертвы открывают этот документ, они непреднамеренно запускают полезную нагрузку, замаскированную под исполняемый файл на основе PyInstaller, jobnotification2025.exe который активирует последующие вредоносные действия на скомпрометированном компьютере.
После извлечения и анализа встроенного OLE-объекта, размер которого составляет 31,5 МБ, исследователи идентифицировали его как сжатый двоичный файл PyInstaller. Анализ выявил различные файлы и библиотеки, скомпилированные на Python, такие как mainscript.pyc и вспомогательные модули (например, psutil, aiohttp, asyncio), которые предлагают функциональные возможности для системного мониторинга и асинхронного сетевого взаимодействия. Эти компоненты также указывают на возможность управления, предназначенную для загрузки украденных данных и инструкций с удаленного сервера.
В ходе дальнейшего изучения жизненного цикла заражения основной файл .pyc был декомпилирован, чтобы выявить его зависимость от многочисленных библиотек, предназначенных для работы программы-вымогателя. Злоумышленники используют бота Discord в качестве механизма управления, позволяющего им выполнять удаленные команды после заражения. Этот бот может облегчить фильтрацию данных, в частности, ориентируясь на учетные данные браузера, включая файлы cookie и информацию для входа в систему из различных браузеров.
Само по себе выполнение программы-вымогателя Xelera характеризуется наличием нескольких вредоносных функций. Она отслеживает системные процессы для поддержания постоянства, в частности, проверяя наличие критически важных файлов, связанных с ее работой. Например, программа-вымогатель содержит функцию kill_explorer, отвечающую за завершение работы проводника Windows, если не обнаружен запущенный определенный процесс, memz.exe. Кроме того, действия программы-вымогателя включают перезапись главной загрузочной записи (MBR), которая делает систему не загружающейся, и она обладает функциями рассылки спама в заголовках Windows, удаления файлов на рабочем столе и замены обоев рабочего стола. Технология преобразования текста в речь используется для многократного информирования пользователя о том, что его система взломана.
Хотя программа-вымогатель Xelera в настоящее время не использует шифрование для своей полезной нагрузки, было замечено, что она участвует в краже учетных данных и утечке данных из сети. Ее финансовые мотивы подчеркиваются транзакциями, связанными с определенным криптовалютным кошельком, используемым для выплаты выкупа. Изощренность используемых методов и использование популярных фреймворков, таких как PyInstaller, подчеркивают современную тенденцию использования законных инструментов для преступных целей в киберпреступной деятельности. Эта кампания демонстрирует, как тактика социальной инженерии в сочетании с техническим мастерством может привести к серьезным хакерским атакам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Xelera нацелена на соискателей работы в Продовольственной корпорации Индии, используя поддельные документы. Он использует двоичные файлы PyInstaller для выполнения полезной нагрузки, использует бота Discord для командования и контроля, а также выполняет процессы кражи учетных данных и компрометации системы без шифрования, используя методы социальной инженерии.
-----
Недавние результаты APT-команды Seqrite Labs показали серию киберкампаний с использованием программы-вымогателя Xelera, в первую очередь нацеленных на соискателей технических должностей в Продовольственной корпорации Индии (FCI). Хакеры используют вредоносные документы, замаскированные под уведомления о приеме на работу, для проведения своих атак, что свидетельствует о сложном подходе к социальной инженерии. Начальная фаза заражения начинается с распространения документа Word с обманчивым названием FCEI-job-notification.doc, который содержит вредоносный встроенный контент, использующий OLE-потоки. Как только жертвы открывают этот документ, они непреднамеренно запускают полезную нагрузку, замаскированную под исполняемый файл на основе PyInstaller, jobnotification2025.exe который активирует последующие вредоносные действия на скомпрометированном компьютере.
После извлечения и анализа встроенного OLE-объекта, размер которого составляет 31,5 МБ, исследователи идентифицировали его как сжатый двоичный файл PyInstaller. Анализ выявил различные файлы и библиотеки, скомпилированные на Python, такие как mainscript.pyc и вспомогательные модули (например, psutil, aiohttp, asyncio), которые предлагают функциональные возможности для системного мониторинга и асинхронного сетевого взаимодействия. Эти компоненты также указывают на возможность управления, предназначенную для загрузки украденных данных и инструкций с удаленного сервера.
В ходе дальнейшего изучения жизненного цикла заражения основной файл .pyc был декомпилирован, чтобы выявить его зависимость от многочисленных библиотек, предназначенных для работы программы-вымогателя. Злоумышленники используют бота Discord в качестве механизма управления, позволяющего им выполнять удаленные команды после заражения. Этот бот может облегчить фильтрацию данных, в частности, ориентируясь на учетные данные браузера, включая файлы cookie и информацию для входа в систему из различных браузеров.
Само по себе выполнение программы-вымогателя Xelera характеризуется наличием нескольких вредоносных функций. Она отслеживает системные процессы для поддержания постоянства, в частности, проверяя наличие критически важных файлов, связанных с ее работой. Например, программа-вымогатель содержит функцию kill_explorer, отвечающую за завершение работы проводника Windows, если не обнаружен запущенный определенный процесс, memz.exe. Кроме того, действия программы-вымогателя включают перезапись главной загрузочной записи (MBR), которая делает систему не загружающейся, и она обладает функциями рассылки спама в заголовках Windows, удаления файлов на рабочем столе и замены обоев рабочего стола. Технология преобразования текста в речь используется для многократного информирования пользователя о том, что его система взломана.
Хотя программа-вымогатель Xelera в настоящее время не использует шифрование для своей полезной нагрузки, было замечено, что она участвует в краже учетных данных и утечке данных из сети. Ее финансовые мотивы подчеркиваются транзакциями, связанными с определенным криптовалютным кошельком, используемым для выплаты выкупа. Изощренность используемых методов и использование популярных фреймворков, таких как PyInstaller, подчеркивают современную тенденцию использования законных инструментов для преступных целей в киберпреступной деятельности. Эта кампания демонстрирует, как тактика социальной инженерии в сочетании с техническим мастерством может привести к серьезным хакерским атакам.
#ParsedReport #CompletenessHigh
12-02-2025
You've Got Malware: FINALDRAFT Hides in Your Drafts
https://www.elastic.co/security-labs/finaldraft
Report completeness: High
Actors/Campaigns:
Ref7707
Threats:
Finaldraft
Pathloader
Process_injection_technique
Typosquatting_technique
Siestagraph
Powerpick_tool
Passthehash_technique
Mimikatz_tool
Victims:
Foreign ministry
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 12
Hash: 3
Domain: 6
Url: 8
Registry: 1
Coin: 1
Soft:
Outlook, Linux, Windows Firewall, Windows registry, Local Security Authority
Algorithms:
sha256, base64, cbc, aes
Functions:
SetSleepValue, DeleteNetworkProjectorFwRuleAndStopTCPServer, CloseTcpConnection, DeleteFileOrDirectory, GetCurrentProcessTokenInformation, GetOrSetFileTime
Win API:
WriteProcessMemory, WinHttpSendRequest, GetTickCount64, CryptImportKey, CryptDecrypt, NtProtectVirtualMemory, CreateDirectory, SetCurrentDirectory, GetCurrentDirectory, TerminateProcess, have more...
Languages:
powershell
Platforms:
x64
YARA: Found
Links:
have more...
12-02-2025
You've Got Malware: FINALDRAFT Hides in Your Drafts
https://www.elastic.co/security-labs/finaldraft
Report completeness: High
Actors/Campaigns:
Ref7707
Threats:
Finaldraft
Pathloader
Process_injection_technique
Typosquatting_technique
Siestagraph
Powerpick_tool
Passthehash_technique
Mimikatz_tool
Victims:
Foreign ministry
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 12
Hash: 3
Domain: 6
Url: 8
Registry: 1
Coin: 1
Soft:
Outlook, Linux, Windows Firewall, Windows registry, Local Security Authority
Algorithms:
sha256, base64, cbc, aes
Functions:
SetSleepValue, DeleteNetworkProjectorFwRuleAndStopTCPServer, CloseTcpConnection, DeleteFileOrDirectory, GetCurrentProcessTokenInformation, GetOrSetFileTime
Win API:
WriteProcessMemory, WinHttpSendRequest, GetTickCount64, CryptImportKey, CryptDecrypt, NtProtectVirtualMemory, CreateDirectory, SetCurrentDirectory, GetCurrentDirectory, TerminateProcess, have more...
Languages:
powershell
Platforms:
x64
YARA: Found
Links:
https://github.com/PowerShellEmpire/PowerTools/blob/master/PowerPick/SharpPick/Program.cshave more...
https://github.com/monoxgas/sRDI/blob/master/ShellcodeRDI/ShellcodeRDI.cwww.elastic.co
You've Got Malware: FINALDRAFT Hides in Your Drafts — Elastic Security Labs
During a recent investigation (REF7707), Elastic Security Labs discovered new malware targeting a foreign ministry. The malware includes a custom loader and backdoor with many features including using Microsoft’s Graph API for C2 communications.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-02-2025 You've Got Malware: FINALDRAFT Hides in Your Drafts https://www.elastic.co/security-labs/finaldraft Report completeness: High Actors/Campaigns: Ref7707 Threats: Finaldraft Pathloader Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Семейство вредоносных программ REF7707 нацелено на министерства иностранных дел, использует Microsoft Graph API для C2 и включает в себя такие компоненты, как PATHLOADER и FINALDRAFT. PATHLOADER использует методы антианализа, в то время как FINALDRAFT фокусируется на фильтрации данных и манипулировании процессами, демонстрируя кроссплатформенные возможности с вариантами как для Windows, так и для Linux.
-----
Elastic Security Labs недавно исследовала новое семейство вредоносных программ в ходе кампании, нацеленной на министерство иностранных дел, которое было идентифицировано как REF7707. Это вредоносное ПО, использующее Outlook через Microsoft Graph API для обмена данными с командными и контрольными системами (C2), включает пользовательский загрузчик, известный как PATHLOADER, и бэкдор FINALDRAFT, а также несколько модулей, позволяющих выполнять действия после эксплуатации. В ходе исследования были выявлены варианты как для сред Windows PE, так и для Linux, что свидетельствует о постоянном развитии и усложнении.
PATHLOADER работает как компактный исполняемый файл Windows PE размером около 206 килобайт. Он загружает и выполняет зашифрованный шелл-код с внешних серверов, демонстрируя свою способность скрывать детали конфигурации с помощью встроенных шестнадцатеричных строк. Вредоносная программа использует методы антианализа, используя хеширование API и шифрование строк, чтобы скрыть свой код и избежать статической проверки. После запуска PATHLOADER использует методы синхронизации, включая GetTickCount64 и Sleep, для задержки активности, что позволяет избежать немедленного обнаружения в изолированных средах. Он систематически пытается связаться со своими жестко закодированными доменами C2 и извлекает зашифрованный AES шеллкод, расшифровывая его с помощью определенного шаблона URL.
FINALDRAFT, последующая стадия вредоносной программы, представляет собой 64-разрядное приложение на C++, предназначенное для извлечения данных и внедрения процессов. После инициализации он настраивает свои рабочие параметры, используя службу Outlook для связи и генерируя уникальный идентификатор сеанса с помощью хэш-функции Fowler-Noll-Vo. Этот вариант вредоносного ПО демонстрирует возможности сбора системной информации, выполнения команд и манипулирования процессами с помощью таких методов, как VirtualAllocEx, WriteProcessMemory и RtlCreateUserThread.
Ключевые возможности FINALDRAFT включают использование именованных каналов для обмена данными, инструментарий передачи хэша для горизонтального перемещения и возможность выполнения команд PowerShell без прямого вызова исполняемого файла PowerShell, что позволяет обойти меры обнаружения. Вредоносная программа поддерживает динамическую структуру взаимодействия с несколькими обработчиками команд, которые облегчают выполнение широкого спектра операций, включая внедрение процессов и манипулирование файлами. Возможность создания, управления и использования правил брандмауэра Windows для установления защищенных соединений для передачи данных дополнительно повышает эффективность ее работы.
Обнаруженный в ходе исследования Linux-вариант FINALDRAFT предлагает дополнительную поддержку транспортного протокола и обладает аналогичной функциональностью с различными операционными настройками для среды Unix. В отличие от своего аналога для Windows, в этой версии отсутствуют возможности внедрения процессов, но она позволяет выполнять команды оболочки с помощью метода popen, демонстрируя адаптивность вредоносного ПО к различным платформам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Семейство вредоносных программ REF7707 нацелено на министерства иностранных дел, использует Microsoft Graph API для C2 и включает в себя такие компоненты, как PATHLOADER и FINALDRAFT. PATHLOADER использует методы антианализа, в то время как FINALDRAFT фокусируется на фильтрации данных и манипулировании процессами, демонстрируя кроссплатформенные возможности с вариантами как для Windows, так и для Linux.
-----
Elastic Security Labs недавно исследовала новое семейство вредоносных программ в ходе кампании, нацеленной на министерство иностранных дел, которое было идентифицировано как REF7707. Это вредоносное ПО, использующее Outlook через Microsoft Graph API для обмена данными с командными и контрольными системами (C2), включает пользовательский загрузчик, известный как PATHLOADER, и бэкдор FINALDRAFT, а также несколько модулей, позволяющих выполнять действия после эксплуатации. В ходе исследования были выявлены варианты как для сред Windows PE, так и для Linux, что свидетельствует о постоянном развитии и усложнении.
PATHLOADER работает как компактный исполняемый файл Windows PE размером около 206 килобайт. Он загружает и выполняет зашифрованный шелл-код с внешних серверов, демонстрируя свою способность скрывать детали конфигурации с помощью встроенных шестнадцатеричных строк. Вредоносная программа использует методы антианализа, используя хеширование API и шифрование строк, чтобы скрыть свой код и избежать статической проверки. После запуска PATHLOADER использует методы синхронизации, включая GetTickCount64 и Sleep, для задержки активности, что позволяет избежать немедленного обнаружения в изолированных средах. Он систематически пытается связаться со своими жестко закодированными доменами C2 и извлекает зашифрованный AES шеллкод, расшифровывая его с помощью определенного шаблона URL.
FINALDRAFT, последующая стадия вредоносной программы, представляет собой 64-разрядное приложение на C++, предназначенное для извлечения данных и внедрения процессов. После инициализации он настраивает свои рабочие параметры, используя службу Outlook для связи и генерируя уникальный идентификатор сеанса с помощью хэш-функции Fowler-Noll-Vo. Этот вариант вредоносного ПО демонстрирует возможности сбора системной информации, выполнения команд и манипулирования процессами с помощью таких методов, как VirtualAllocEx, WriteProcessMemory и RtlCreateUserThread.
Ключевые возможности FINALDRAFT включают использование именованных каналов для обмена данными, инструментарий передачи хэша для горизонтального перемещения и возможность выполнения команд PowerShell без прямого вызова исполняемого файла PowerShell, что позволяет обойти меры обнаружения. Вредоносная программа поддерживает динамическую структуру взаимодействия с несколькими обработчиками команд, которые облегчают выполнение широкого спектра операций, включая внедрение процессов и манипулирование файлами. Возможность создания, управления и использования правил брандмауэра Windows для установления защищенных соединений для передачи данных дополнительно повышает эффективность ее работы.
Обнаруженный в ходе исследования Linux-вариант FINALDRAFT предлагает дополнительную поддержку транспортного протокола и обладает аналогичной функциональностью с различными операционными настройками для среды Unix. В отличие от своего аналога для Windows, в этой версии отсутствуют возможности внедрения процессов, но она позволяет выполнять команды оболочки с помощью метода popen, демонстрируя адаптивность вредоносного ПО к различным платформам.
#ParsedReport #CompletenessMedium
12-02-2025
Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt
https://hunt.io/blog/tracking-pyramid-c2-identifying-post-exploitation-servers
Report completeness: Medium
Actors/Campaigns:
Magecart
Threats:
Pyramid_c2
Bloodhound_tool
Secretsdump_tool
Lazagne_tool
Cobalt_strike
More_eggs
Ransomhub
Victims:
Job seekers, Devagroup
Geo:
Poland
ChatGPT TTPs:
T1071.001, T1059.007
IOCs:
Hash: 1
File: 3
IP: 9
Domain: 3
Algorithms:
sha256, exhibit
Languages:
python
Links:
12-02-2025
Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt
https://hunt.io/blog/tracking-pyramid-c2-identifying-post-exploitation-servers
Report completeness: Medium
Actors/Campaigns:
Magecart
Threats:
Pyramid_c2
Bloodhound_tool
Secretsdump_tool
Lazagne_tool
Cobalt_strike
More_eggs
Ransomhub
Victims:
Job seekers, Devagroup
Geo:
Poland
ChatGPT TTPs:
do not use without manual checkT1071.001, T1059.007
IOCs:
Hash: 1
File: 3
IP: 9
Domain: 3
Algorithms:
sha256, exhibit
Languages:
python
Links:
https://github.com/naksyn/Pyramidhunt.io
Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt
Discover how Pyramid, an open-source tool, enables post-exploitation. Learn detection methods using HTTP headers and recent findings in Hunt.