CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Infostealer malware linked to Lazarus Group campaigns https://medium.com/@rayssac/infostealer-malware-linked-to-lazarus-group-campaigns-a510ad5f3e4f Report completeness: Medium Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный скрипт на Python, полученный из взломанного репозитория Git, использует многоступенчатую обфускацию и запускает вредоносное ПО Tsunami на нескольких платформах ОС при взаимодействии с сервером C2. Группы APT, в частности Lazarus, используют тактику социальной инженерии, такую как "ClickFix", чтобы обманом заставить пользователей запускать вредоносное ПО, в частности, нацеливаясь на разработчиков с помощью предложений о работе на таких платформах, как Discord и LinkedIn.
-----
Недавний анализ выявил вредоносный скрипт на Python, использующий сильно закодированные строки Base64 и сжатие ZLIB. Скрипт, полученный из взломанного репозитория Git, выполняет несколько этапов обфускации для расшифровки и выявления реального вредоносного ПО, а затем запускает код с помощью функции exec() в Python. В нем используется лямбда-функция, которая декодирует, распаковывает и выполняет закодированные сценарии. Это многоступенчатое вредоносное ПО адаптируется к различным операционным системам, включая Windows, macOS и Linux, и устанавливает связь с сервером управления (C2) через порт 1224. Ключевой аспект его функциональности позволяет ему обнаруживать операционную систему жертвы, гарантируя доставку соответствующей полезной нагрузки.
Кульминацией вредоносного ПО является установка Tsunami, состоящего из нескольких структурированных файлов, включая "sysinfo", который обрабатывает связь с сервером C2 и собирает данные об обнаружении операционной системы. Другой файл, "n2/bow", предписывает вредоносной программе считывать ключи реестра, чтобы определить наличие и версию Python. Между тем, `n2/flist` служит временным хранилищем собранных данных перед их отправкой на сервер C2. Кроме того, "n2/mlip" управляет установкой необходимых библиотек и направляет журналы действий с буфером обмена и нажатий клавиш на вредоносный сервер. Последний компонент, "n2/pay", собирает информацию о системе и геолокации и устанавливает черный ход, позволяющий подключаться по SSH для удаленного выполнения команд.
Параллельно с этим были выявлены различные вредоносные кампании, связанные с группами APT. Их цели часто включают кражу данных, получение финансовой выгоды и шпионаж, а также более широкие цели, такие как финансирование ядерных проектов Северной Кореи. Выявленные тактические приемы включают методы обфускации, выполнения действий пользователя с помощью вредоносных файлов, обнаружения системной информации и утечки по каналам C2.
Один из известных методов доставки, используемых Lazarus APT, называется "ClickFix". Эта тактика социальной инженерии заставляет жертв запускать вредоносные скрипты, выдавая ложное сообщение об ошибке, в котором им предлагается "исправить" проблему в документе или на веб-сайте. HTML-файл маскируется под документ Word, а команды JavaScript предназначены для выполнения сценариев PowerShell, которые загружают и устанавливают вредоносное ПО, одновременно очищая содержимое буфера обмена после выполнения, чтобы скрыть следы. Такие методы предполагают изощренное манипулирование пользователями и использование их доверия.
Недавние наблюдения показывают, что группы APT используют ClickFix для поиска разработчиков, выдавая себя за авторитетные компании на таких платформах, как Discord и LinkedIn. Потенциальным жертвам предлагаются привлекательные вакансии, а когда им предлагается вручную предоставить разрешения, они непреднамеренно загружают вредоносное ПО, скопировав команду в свой терминал. Это приводит к установке вредоносного пакета Node.js, что приводит к внедрению инфокрада и бэкдора. Собранные данные впоследствии используются в таких кампаниях, как Wagemole, направленных на создание ложных идентификационных данных и материалов для подготовки к интервью.
Сложная природа этих тактик иллюстрирует меняющийся ландшафт хакерской деятельности, подчеркивая важность бдительности в отношении социально спланированных атак и постоянной адаптации хакеров для эффективного использования различных целевых профилей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный скрипт на Python, полученный из взломанного репозитория Git, использует многоступенчатую обфускацию и запускает вредоносное ПО Tsunami на нескольких платформах ОС при взаимодействии с сервером C2. Группы APT, в частности Lazarus, используют тактику социальной инженерии, такую как "ClickFix", чтобы обманом заставить пользователей запускать вредоносное ПО, в частности, нацеливаясь на разработчиков с помощью предложений о работе на таких платформах, как Discord и LinkedIn.
-----
Недавний анализ выявил вредоносный скрипт на Python, использующий сильно закодированные строки Base64 и сжатие ZLIB. Скрипт, полученный из взломанного репозитория Git, выполняет несколько этапов обфускации для расшифровки и выявления реального вредоносного ПО, а затем запускает код с помощью функции exec() в Python. В нем используется лямбда-функция, которая декодирует, распаковывает и выполняет закодированные сценарии. Это многоступенчатое вредоносное ПО адаптируется к различным операционным системам, включая Windows, macOS и Linux, и устанавливает связь с сервером управления (C2) через порт 1224. Ключевой аспект его функциональности позволяет ему обнаруживать операционную систему жертвы, гарантируя доставку соответствующей полезной нагрузки.
Кульминацией вредоносного ПО является установка Tsunami, состоящего из нескольких структурированных файлов, включая "sysinfo", который обрабатывает связь с сервером C2 и собирает данные об обнаружении операционной системы. Другой файл, "n2/bow", предписывает вредоносной программе считывать ключи реестра, чтобы определить наличие и версию Python. Между тем, `n2/flist` служит временным хранилищем собранных данных перед их отправкой на сервер C2. Кроме того, "n2/mlip" управляет установкой необходимых библиотек и направляет журналы действий с буфером обмена и нажатий клавиш на вредоносный сервер. Последний компонент, "n2/pay", собирает информацию о системе и геолокации и устанавливает черный ход, позволяющий подключаться по SSH для удаленного выполнения команд.
Параллельно с этим были выявлены различные вредоносные кампании, связанные с группами APT. Их цели часто включают кражу данных, получение финансовой выгоды и шпионаж, а также более широкие цели, такие как финансирование ядерных проектов Северной Кореи. Выявленные тактические приемы включают методы обфускации, выполнения действий пользователя с помощью вредоносных файлов, обнаружения системной информации и утечки по каналам C2.
Один из известных методов доставки, используемых Lazarus APT, называется "ClickFix". Эта тактика социальной инженерии заставляет жертв запускать вредоносные скрипты, выдавая ложное сообщение об ошибке, в котором им предлагается "исправить" проблему в документе или на веб-сайте. HTML-файл маскируется под документ Word, а команды JavaScript предназначены для выполнения сценариев PowerShell, которые загружают и устанавливают вредоносное ПО, одновременно очищая содержимое буфера обмена после выполнения, чтобы скрыть следы. Такие методы предполагают изощренное манипулирование пользователями и использование их доверия.
Недавние наблюдения показывают, что группы APT используют ClickFix для поиска разработчиков, выдавая себя за авторитетные компании на таких платформах, как Discord и LinkedIn. Потенциальным жертвам предлагаются привлекательные вакансии, а когда им предлагается вручную предоставить разрешения, они непреднамеренно загружают вредоносное ПО, скопировав команду в свой терминал. Это приводит к установке вредоносного пакета Node.js, что приводит к внедрению инфокрада и бэкдора. Собранные данные впоследствии используются в таких кампаниях, как Wagemole, направленных на создание ложных идентификационных данных и материалов для подготовки к интервью.
Сложная природа этих тактик иллюстрирует меняющийся ландшафт хакерской деятельности, подчеркивая важность бдительности в отношении социально спланированных атак и постоянной адаптации хакеров для эффективного использования различных целевых профилей.
#ParsedReport #CompletenessMedium
12-02-2025
XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants
https://www.seqrite.com/blog/xelera-ransomware-fake-fci-job-offers/
Report completeness: Medium
Threats:
Xelera
Holycrypt
Spear-phishing_technique
Credential_stealing_technique
Memz
Victims:
Food corporation of india
Industry:
Foodtech
Geo:
India
TTPs:
Tactics: 9
Technics: 22
IOCs:
File: 8
Url: 5
Coin: 1
Hash: 2
Soft:
PyInstaller, Discord, Google Chrome, Microsoft Edge, Microsoft Edge, Chrome, Windows Explorer
Crypto:
litecoin
Win API:
ShellExecuteW
Languages:
python
12-02-2025
XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants
https://www.seqrite.com/blog/xelera-ransomware-fake-fci-job-offers/
Report completeness: Medium
Threats:
Xelera
Holycrypt
Spear-phishing_technique
Credential_stealing_technique
Memz
Victims:
Food corporation of india
Industry:
Foodtech
Geo:
India
TTPs:
Tactics: 9
Technics: 22
IOCs:
File: 8
Url: 5
Coin: 1
Hash: 2
Soft:
PyInstaller, Discord, Google Chrome, Microsoft Edge, Microsoft Edge, Chrome, Windows Explorer
Crypto:
litecoin
Win API:
ShellExecuteW
Languages:
python
Blogs on Information Technology, Network & Cybersecurity | Seqrite
XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants
<p>Table of Contents Introduction Initial Findings. Infection Chain. Technical Analysis. Initial Infection – Malicious Document. Second Stage – Malicious PyInstaller Executable. Final Stage – Malicious Python Scripts. Discord Bot Features. Ransomware Features.…
CTT Report Hub
#ParsedReport #CompletenessMedium 12-02-2025 XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants https://www.seqrite.com/blog/xelera-ransomware-fake-fci-job-offers/ Report completeness: Medium Threats: Xelera…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Xelera нацелена на соискателей работы в Продовольственной корпорации Индии, используя поддельные документы. Он использует двоичные файлы PyInstaller для выполнения полезной нагрузки, использует бота Discord для командования и контроля, а также выполняет процессы кражи учетных данных и компрометации системы без шифрования, используя методы социальной инженерии.
-----
Недавние результаты APT-команды Seqrite Labs показали серию киберкампаний с использованием программы-вымогателя Xelera, в первую очередь нацеленных на соискателей технических должностей в Продовольственной корпорации Индии (FCI). Хакеры используют вредоносные документы, замаскированные под уведомления о приеме на работу, для проведения своих атак, что свидетельствует о сложном подходе к социальной инженерии. Начальная фаза заражения начинается с распространения документа Word с обманчивым названием FCEI-job-notification.doc, который содержит вредоносный встроенный контент, использующий OLE-потоки. Как только жертвы открывают этот документ, они непреднамеренно запускают полезную нагрузку, замаскированную под исполняемый файл на основе PyInstaller, jobnotification2025.exe который активирует последующие вредоносные действия на скомпрометированном компьютере.
После извлечения и анализа встроенного OLE-объекта, размер которого составляет 31,5 МБ, исследователи идентифицировали его как сжатый двоичный файл PyInstaller. Анализ выявил различные файлы и библиотеки, скомпилированные на Python, такие как mainscript.pyc и вспомогательные модули (например, psutil, aiohttp, asyncio), которые предлагают функциональные возможности для системного мониторинга и асинхронного сетевого взаимодействия. Эти компоненты также указывают на возможность управления, предназначенную для загрузки украденных данных и инструкций с удаленного сервера.
В ходе дальнейшего изучения жизненного цикла заражения основной файл .pyc был декомпилирован, чтобы выявить его зависимость от многочисленных библиотек, предназначенных для работы программы-вымогателя. Злоумышленники используют бота Discord в качестве механизма управления, позволяющего им выполнять удаленные команды после заражения. Этот бот может облегчить фильтрацию данных, в частности, ориентируясь на учетные данные браузера, включая файлы cookie и информацию для входа в систему из различных браузеров.
Само по себе выполнение программы-вымогателя Xelera характеризуется наличием нескольких вредоносных функций. Она отслеживает системные процессы для поддержания постоянства, в частности, проверяя наличие критически важных файлов, связанных с ее работой. Например, программа-вымогатель содержит функцию kill_explorer, отвечающую за завершение работы проводника Windows, если не обнаружен запущенный определенный процесс, memz.exe. Кроме того, действия программы-вымогателя включают перезапись главной загрузочной записи (MBR), которая делает систему не загружающейся, и она обладает функциями рассылки спама в заголовках Windows, удаления файлов на рабочем столе и замены обоев рабочего стола. Технология преобразования текста в речь используется для многократного информирования пользователя о том, что его система взломана.
Хотя программа-вымогатель Xelera в настоящее время не использует шифрование для своей полезной нагрузки, было замечено, что она участвует в краже учетных данных и утечке данных из сети. Ее финансовые мотивы подчеркиваются транзакциями, связанными с определенным криптовалютным кошельком, используемым для выплаты выкупа. Изощренность используемых методов и использование популярных фреймворков, таких как PyInstaller, подчеркивают современную тенденцию использования законных инструментов для преступных целей в киберпреступной деятельности. Эта кампания демонстрирует, как тактика социальной инженерии в сочетании с техническим мастерством может привести к серьезным хакерским атакам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Xelera нацелена на соискателей работы в Продовольственной корпорации Индии, используя поддельные документы. Он использует двоичные файлы PyInstaller для выполнения полезной нагрузки, использует бота Discord для командования и контроля, а также выполняет процессы кражи учетных данных и компрометации системы без шифрования, используя методы социальной инженерии.
-----
Недавние результаты APT-команды Seqrite Labs показали серию киберкампаний с использованием программы-вымогателя Xelera, в первую очередь нацеленных на соискателей технических должностей в Продовольственной корпорации Индии (FCI). Хакеры используют вредоносные документы, замаскированные под уведомления о приеме на работу, для проведения своих атак, что свидетельствует о сложном подходе к социальной инженерии. Начальная фаза заражения начинается с распространения документа Word с обманчивым названием FCEI-job-notification.doc, который содержит вредоносный встроенный контент, использующий OLE-потоки. Как только жертвы открывают этот документ, они непреднамеренно запускают полезную нагрузку, замаскированную под исполняемый файл на основе PyInstaller, jobnotification2025.exe который активирует последующие вредоносные действия на скомпрометированном компьютере.
После извлечения и анализа встроенного OLE-объекта, размер которого составляет 31,5 МБ, исследователи идентифицировали его как сжатый двоичный файл PyInstaller. Анализ выявил различные файлы и библиотеки, скомпилированные на Python, такие как mainscript.pyc и вспомогательные модули (например, psutil, aiohttp, asyncio), которые предлагают функциональные возможности для системного мониторинга и асинхронного сетевого взаимодействия. Эти компоненты также указывают на возможность управления, предназначенную для загрузки украденных данных и инструкций с удаленного сервера.
В ходе дальнейшего изучения жизненного цикла заражения основной файл .pyc был декомпилирован, чтобы выявить его зависимость от многочисленных библиотек, предназначенных для работы программы-вымогателя. Злоумышленники используют бота Discord в качестве механизма управления, позволяющего им выполнять удаленные команды после заражения. Этот бот может облегчить фильтрацию данных, в частности, ориентируясь на учетные данные браузера, включая файлы cookie и информацию для входа в систему из различных браузеров.
Само по себе выполнение программы-вымогателя Xelera характеризуется наличием нескольких вредоносных функций. Она отслеживает системные процессы для поддержания постоянства, в частности, проверяя наличие критически важных файлов, связанных с ее работой. Например, программа-вымогатель содержит функцию kill_explorer, отвечающую за завершение работы проводника Windows, если не обнаружен запущенный определенный процесс, memz.exe. Кроме того, действия программы-вымогателя включают перезапись главной загрузочной записи (MBR), которая делает систему не загружающейся, и она обладает функциями рассылки спама в заголовках Windows, удаления файлов на рабочем столе и замены обоев рабочего стола. Технология преобразования текста в речь используется для многократного информирования пользователя о том, что его система взломана.
Хотя программа-вымогатель Xelera в настоящее время не использует шифрование для своей полезной нагрузки, было замечено, что она участвует в краже учетных данных и утечке данных из сети. Ее финансовые мотивы подчеркиваются транзакциями, связанными с определенным криптовалютным кошельком, используемым для выплаты выкупа. Изощренность используемых методов и использование популярных фреймворков, таких как PyInstaller, подчеркивают современную тенденцию использования законных инструментов для преступных целей в киберпреступной деятельности. Эта кампания демонстрирует, как тактика социальной инженерии в сочетании с техническим мастерством может привести к серьезным хакерским атакам.
#ParsedReport #CompletenessHigh
12-02-2025
You've Got Malware: FINALDRAFT Hides in Your Drafts
https://www.elastic.co/security-labs/finaldraft
Report completeness: High
Actors/Campaigns:
Ref7707
Threats:
Finaldraft
Pathloader
Process_injection_technique
Typosquatting_technique
Siestagraph
Powerpick_tool
Passthehash_technique
Mimikatz_tool
Victims:
Foreign ministry
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 12
Hash: 3
Domain: 6
Url: 8
Registry: 1
Coin: 1
Soft:
Outlook, Linux, Windows Firewall, Windows registry, Local Security Authority
Algorithms:
sha256, base64, cbc, aes
Functions:
SetSleepValue, DeleteNetworkProjectorFwRuleAndStopTCPServer, CloseTcpConnection, DeleteFileOrDirectory, GetCurrentProcessTokenInformation, GetOrSetFileTime
Win API:
WriteProcessMemory, WinHttpSendRequest, GetTickCount64, CryptImportKey, CryptDecrypt, NtProtectVirtualMemory, CreateDirectory, SetCurrentDirectory, GetCurrentDirectory, TerminateProcess, have more...
Languages:
powershell
Platforms:
x64
YARA: Found
Links:
have more...
12-02-2025
You've Got Malware: FINALDRAFT Hides in Your Drafts
https://www.elastic.co/security-labs/finaldraft
Report completeness: High
Actors/Campaigns:
Ref7707
Threats:
Finaldraft
Pathloader
Process_injection_technique
Typosquatting_technique
Siestagraph
Powerpick_tool
Passthehash_technique
Mimikatz_tool
Victims:
Foreign ministry
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 12
Hash: 3
Domain: 6
Url: 8
Registry: 1
Coin: 1
Soft:
Outlook, Linux, Windows Firewall, Windows registry, Local Security Authority
Algorithms:
sha256, base64, cbc, aes
Functions:
SetSleepValue, DeleteNetworkProjectorFwRuleAndStopTCPServer, CloseTcpConnection, DeleteFileOrDirectory, GetCurrentProcessTokenInformation, GetOrSetFileTime
Win API:
WriteProcessMemory, WinHttpSendRequest, GetTickCount64, CryptImportKey, CryptDecrypt, NtProtectVirtualMemory, CreateDirectory, SetCurrentDirectory, GetCurrentDirectory, TerminateProcess, have more...
Languages:
powershell
Platforms:
x64
YARA: Found
Links:
https://github.com/PowerShellEmpire/PowerTools/blob/master/PowerPick/SharpPick/Program.cshave more...
https://github.com/monoxgas/sRDI/blob/master/ShellcodeRDI/ShellcodeRDI.cwww.elastic.co
You've Got Malware: FINALDRAFT Hides in Your Drafts — Elastic Security Labs
During a recent investigation (REF7707), Elastic Security Labs discovered new malware targeting a foreign ministry. The malware includes a custom loader and backdoor with many features including using Microsoft’s Graph API for C2 communications.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-02-2025 You've Got Malware: FINALDRAFT Hides in Your Drafts https://www.elastic.co/security-labs/finaldraft Report completeness: High Actors/Campaigns: Ref7707 Threats: Finaldraft Pathloader Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Семейство вредоносных программ REF7707 нацелено на министерства иностранных дел, использует Microsoft Graph API для C2 и включает в себя такие компоненты, как PATHLOADER и FINALDRAFT. PATHLOADER использует методы антианализа, в то время как FINALDRAFT фокусируется на фильтрации данных и манипулировании процессами, демонстрируя кроссплатформенные возможности с вариантами как для Windows, так и для Linux.
-----
Elastic Security Labs недавно исследовала новое семейство вредоносных программ в ходе кампании, нацеленной на министерство иностранных дел, которое было идентифицировано как REF7707. Это вредоносное ПО, использующее Outlook через Microsoft Graph API для обмена данными с командными и контрольными системами (C2), включает пользовательский загрузчик, известный как PATHLOADER, и бэкдор FINALDRAFT, а также несколько модулей, позволяющих выполнять действия после эксплуатации. В ходе исследования были выявлены варианты как для сред Windows PE, так и для Linux, что свидетельствует о постоянном развитии и усложнении.
PATHLOADER работает как компактный исполняемый файл Windows PE размером около 206 килобайт. Он загружает и выполняет зашифрованный шелл-код с внешних серверов, демонстрируя свою способность скрывать детали конфигурации с помощью встроенных шестнадцатеричных строк. Вредоносная программа использует методы антианализа, используя хеширование API и шифрование строк, чтобы скрыть свой код и избежать статической проверки. После запуска PATHLOADER использует методы синхронизации, включая GetTickCount64 и Sleep, для задержки активности, что позволяет избежать немедленного обнаружения в изолированных средах. Он систематически пытается связаться со своими жестко закодированными доменами C2 и извлекает зашифрованный AES шеллкод, расшифровывая его с помощью определенного шаблона URL.
FINALDRAFT, последующая стадия вредоносной программы, представляет собой 64-разрядное приложение на C++, предназначенное для извлечения данных и внедрения процессов. После инициализации он настраивает свои рабочие параметры, используя службу Outlook для связи и генерируя уникальный идентификатор сеанса с помощью хэш-функции Fowler-Noll-Vo. Этот вариант вредоносного ПО демонстрирует возможности сбора системной информации, выполнения команд и манипулирования процессами с помощью таких методов, как VirtualAllocEx, WriteProcessMemory и RtlCreateUserThread.
Ключевые возможности FINALDRAFT включают использование именованных каналов для обмена данными, инструментарий передачи хэша для горизонтального перемещения и возможность выполнения команд PowerShell без прямого вызова исполняемого файла PowerShell, что позволяет обойти меры обнаружения. Вредоносная программа поддерживает динамическую структуру взаимодействия с несколькими обработчиками команд, которые облегчают выполнение широкого спектра операций, включая внедрение процессов и манипулирование файлами. Возможность создания, управления и использования правил брандмауэра Windows для установления защищенных соединений для передачи данных дополнительно повышает эффективность ее работы.
Обнаруженный в ходе исследования Linux-вариант FINALDRAFT предлагает дополнительную поддержку транспортного протокола и обладает аналогичной функциональностью с различными операционными настройками для среды Unix. В отличие от своего аналога для Windows, в этой версии отсутствуют возможности внедрения процессов, но она позволяет выполнять команды оболочки с помощью метода popen, демонстрируя адаптивность вредоносного ПО к различным платформам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Семейство вредоносных программ REF7707 нацелено на министерства иностранных дел, использует Microsoft Graph API для C2 и включает в себя такие компоненты, как PATHLOADER и FINALDRAFT. PATHLOADER использует методы антианализа, в то время как FINALDRAFT фокусируется на фильтрации данных и манипулировании процессами, демонстрируя кроссплатформенные возможности с вариантами как для Windows, так и для Linux.
-----
Elastic Security Labs недавно исследовала новое семейство вредоносных программ в ходе кампании, нацеленной на министерство иностранных дел, которое было идентифицировано как REF7707. Это вредоносное ПО, использующее Outlook через Microsoft Graph API для обмена данными с командными и контрольными системами (C2), включает пользовательский загрузчик, известный как PATHLOADER, и бэкдор FINALDRAFT, а также несколько модулей, позволяющих выполнять действия после эксплуатации. В ходе исследования были выявлены варианты как для сред Windows PE, так и для Linux, что свидетельствует о постоянном развитии и усложнении.
PATHLOADER работает как компактный исполняемый файл Windows PE размером около 206 килобайт. Он загружает и выполняет зашифрованный шелл-код с внешних серверов, демонстрируя свою способность скрывать детали конфигурации с помощью встроенных шестнадцатеричных строк. Вредоносная программа использует методы антианализа, используя хеширование API и шифрование строк, чтобы скрыть свой код и избежать статической проверки. После запуска PATHLOADER использует методы синхронизации, включая GetTickCount64 и Sleep, для задержки активности, что позволяет избежать немедленного обнаружения в изолированных средах. Он систематически пытается связаться со своими жестко закодированными доменами C2 и извлекает зашифрованный AES шеллкод, расшифровывая его с помощью определенного шаблона URL.
FINALDRAFT, последующая стадия вредоносной программы, представляет собой 64-разрядное приложение на C++, предназначенное для извлечения данных и внедрения процессов. После инициализации он настраивает свои рабочие параметры, используя службу Outlook для связи и генерируя уникальный идентификатор сеанса с помощью хэш-функции Fowler-Noll-Vo. Этот вариант вредоносного ПО демонстрирует возможности сбора системной информации, выполнения команд и манипулирования процессами с помощью таких методов, как VirtualAllocEx, WriteProcessMemory и RtlCreateUserThread.
Ключевые возможности FINALDRAFT включают использование именованных каналов для обмена данными, инструментарий передачи хэша для горизонтального перемещения и возможность выполнения команд PowerShell без прямого вызова исполняемого файла PowerShell, что позволяет обойти меры обнаружения. Вредоносная программа поддерживает динамическую структуру взаимодействия с несколькими обработчиками команд, которые облегчают выполнение широкого спектра операций, включая внедрение процессов и манипулирование файлами. Возможность создания, управления и использования правил брандмауэра Windows для установления защищенных соединений для передачи данных дополнительно повышает эффективность ее работы.
Обнаруженный в ходе исследования Linux-вариант FINALDRAFT предлагает дополнительную поддержку транспортного протокола и обладает аналогичной функциональностью с различными операционными настройками для среды Unix. В отличие от своего аналога для Windows, в этой версии отсутствуют возможности внедрения процессов, но она позволяет выполнять команды оболочки с помощью метода popen, демонстрируя адаптивность вредоносного ПО к различным платформам.
#ParsedReport #CompletenessMedium
12-02-2025
Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt
https://hunt.io/blog/tracking-pyramid-c2-identifying-post-exploitation-servers
Report completeness: Medium
Actors/Campaigns:
Magecart
Threats:
Pyramid_c2
Bloodhound_tool
Secretsdump_tool
Lazagne_tool
Cobalt_strike
More_eggs
Ransomhub
Victims:
Job seekers, Devagroup
Geo:
Poland
ChatGPT TTPs:
T1071.001, T1059.007
IOCs:
Hash: 1
File: 3
IP: 9
Domain: 3
Algorithms:
sha256, exhibit
Languages:
python
Links:
12-02-2025
Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt
https://hunt.io/blog/tracking-pyramid-c2-identifying-post-exploitation-servers
Report completeness: Medium
Actors/Campaigns:
Magecart
Threats:
Pyramid_c2
Bloodhound_tool
Secretsdump_tool
Lazagne_tool
Cobalt_strike
More_eggs
Ransomhub
Victims:
Job seekers, Devagroup
Geo:
Poland
ChatGPT TTPs:
do not use without manual checkT1071.001, T1059.007
IOCs:
Hash: 1
File: 3
IP: 9
Domain: 3
Algorithms:
sha256, exhibit
Languages:
python
Links:
https://github.com/naksyn/Pyramidhunt.io
Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt
Discover how Pyramid, an open-source tool, enables post-exploitation. Learn detection methods using HTTP headers and recent findings in Hunt.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-02-2025 Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt https://hunt.io/blog/tracking-pyramid-c2-identifying-post-exploitation-servers Report completeness: Medium Actors/Campaigns: Magecart Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Pyramid - это сервер с открытым исходным кодом для последующей эксплуатации, который использует Python для выполнения команд и обхода инструментов EDR. Он был использован группой TA4557 в кампаниях, нацеленных на поиск работы с помощью вредоносного ПО. Методы обнаружения совершенствуются с использованием шаблонов HTTP-ответов, при этом перекрывающиеся IOCs связаны с предыдущими вредоносными действиями.
-----
Pyramid, сервер с открытым исходным кодом для последующей эксплуатации, был впервые выпущен на GitHub в 2023 году и предназначен для обхода инструментов обнаружения конечных точек и реагирования на них (EDR) за счет широкого использования Python в различных средах. Этот инструмент работает как HTTP/S-сервер на базе Python, который облегчает функции управления за счет доставки файлов. Ключом к его работе являются поставляемые с ним модули, которые могут загружать установленные программы, такие как BloodHound, secretsdump и LaZagne, непосредственно в память. Такое выполнение в памяти позволяет злоумышленникам работать в контексте легитимного и подписанного интерпретатора Python, таким образом обходя многие традиционные меры безопасности, применяемые на конечных точках.
В декабре 2024 года отчет DFIR показал, что хакерская группа TA4557, также известная как FIN6, использовала Cobalt Strike и Pyramid для атаки на соискателей работы с помощью вредоносного ПО more_eggs. Аналогичным образом, GuidePoint Security выявила кампанию с участием филиала RansomHub, который использовал бэкдор на основе Python для взлома конечных точек. Было обнаружено заметное совпадение между показателями компрометации (IOCs), о которых они сообщали, и инфраструктурой, связанной с Pyramid, что еще больше способствовало вовлечению этого инструмента в активные кампании.
Связь агента Pyramid со своим сервером осуществляется по протоколам HTTP или HTTPS с использованием базовой HTTP-аутентификации для контроля доступа. Анализ шаблонов запросов-ответов позволяет исследователям разрабатывать сигнатуры обнаружения. Отличительные характеристики ответов от серверов Pyramid включают код состояния HTTP, равный 401 (неавторизованный), хэши текста ответа и конкретную информацию заголовка сервера, указывающую на используемую версию и платформу. Хотя определенные значения могут варьироваться в зависимости от развертывания, они могут быть обобщены для выявления изменений при определении инфраструктуры, связанной с пирамидами.
Недавнее сканирование выявило девять IP-адресов в разных портах, которые соответствовали критериям Pyramid, что указывает на концентрированный и специфический ландшафт угроз. Наличие определенных HTTP-заголовков, в частности "WWW-Authenticate: Basic realm='Демонстрационная область'" и "Content-Type: application/json", дополнительно проверяет взаимодействие с сервером Pyramid и может повысить точность методов обнаружения при одновременном снижении ложных срабатываний. Такие проверки улучшают построение запросов на обнаружение с высокой точностью.
Среди обнаруженных IP—адресов три — 104.238.61.144, 92.118.112.208 и 45.82.85.50 - ранее были отмечены как IOCs при анализе инфраструктуры RansomHub, что указывает на прямую связь с предыдущими вредоносными действиями. Другой сервер, 54.38.94.225, связан с несколькими доменами, похожими на домены DevaGroup, службы интернет-маркетинга, которые были недавно зарегистрированы в декабре 2024 года, что указывает на потенциальную фишинговую активность или использование эксплойтов для скачивания с компьютера. В совокупности эта информация подчеркивает скрытность работы Pyramid и ее роль в продолжающихся хакерских инцидентах, проливая свет на тактику, применяемую хакерами при использовании известных программных платформ для того, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Pyramid - это сервер с открытым исходным кодом для последующей эксплуатации, который использует Python для выполнения команд и обхода инструментов EDR. Он был использован группой TA4557 в кампаниях, нацеленных на поиск работы с помощью вредоносного ПО. Методы обнаружения совершенствуются с использованием шаблонов HTTP-ответов, при этом перекрывающиеся IOCs связаны с предыдущими вредоносными действиями.
-----
Pyramid, сервер с открытым исходным кодом для последующей эксплуатации, был впервые выпущен на GitHub в 2023 году и предназначен для обхода инструментов обнаружения конечных точек и реагирования на них (EDR) за счет широкого использования Python в различных средах. Этот инструмент работает как HTTP/S-сервер на базе Python, который облегчает функции управления за счет доставки файлов. Ключом к его работе являются поставляемые с ним модули, которые могут загружать установленные программы, такие как BloodHound, secretsdump и LaZagne, непосредственно в память. Такое выполнение в памяти позволяет злоумышленникам работать в контексте легитимного и подписанного интерпретатора Python, таким образом обходя многие традиционные меры безопасности, применяемые на конечных точках.
В декабре 2024 года отчет DFIR показал, что хакерская группа TA4557, также известная как FIN6, использовала Cobalt Strike и Pyramid для атаки на соискателей работы с помощью вредоносного ПО more_eggs. Аналогичным образом, GuidePoint Security выявила кампанию с участием филиала RansomHub, который использовал бэкдор на основе Python для взлома конечных точек. Было обнаружено заметное совпадение между показателями компрометации (IOCs), о которых они сообщали, и инфраструктурой, связанной с Pyramid, что еще больше способствовало вовлечению этого инструмента в активные кампании.
Связь агента Pyramid со своим сервером осуществляется по протоколам HTTP или HTTPS с использованием базовой HTTP-аутентификации для контроля доступа. Анализ шаблонов запросов-ответов позволяет исследователям разрабатывать сигнатуры обнаружения. Отличительные характеристики ответов от серверов Pyramid включают код состояния HTTP, равный 401 (неавторизованный), хэши текста ответа и конкретную информацию заголовка сервера, указывающую на используемую версию и платформу. Хотя определенные значения могут варьироваться в зависимости от развертывания, они могут быть обобщены для выявления изменений при определении инфраструктуры, связанной с пирамидами.
Недавнее сканирование выявило девять IP-адресов в разных портах, которые соответствовали критериям Pyramid, что указывает на концентрированный и специфический ландшафт угроз. Наличие определенных HTTP-заголовков, в частности "WWW-Authenticate: Basic realm='Демонстрационная область'" и "Content-Type: application/json", дополнительно проверяет взаимодействие с сервером Pyramid и может повысить точность методов обнаружения при одновременном снижении ложных срабатываний. Такие проверки улучшают построение запросов на обнаружение с высокой точностью.
Среди обнаруженных IP—адресов три — 104.238.61.144, 92.118.112.208 и 45.82.85.50 - ранее были отмечены как IOCs при анализе инфраструктуры RansomHub, что указывает на прямую связь с предыдущими вредоносными действиями. Другой сервер, 54.38.94.225, связан с несколькими доменами, похожими на домены DevaGroup, службы интернет-маркетинга, которые были недавно зарегистрированы в декабре 2024 года, что указывает на потенциальную фишинговую активность или использование эксплойтов для скачивания с компьютера. В совокупности эта информация подчеркивает скрытность работы Pyramid и ее роль в продолжающихся хакерских инцидентах, проливая свет на тактику, применяемую хакерами при использовании известных программных платформ для того, чтобы избежать обнаружения.
#ParsedReport #CompletenessHigh
12-02-2025
From South America to Southeast Asia: The Fragile Web ofREF7707
https://www.elastic.co/security-labs/fragile-web-ref7707
Report completeness: High
Actors/Campaigns:
Ref7707
Ref2924
Threats:
Seth_locker
Finaldraft
Guidloader
Pathloader
Lolbin_technique
Lolbas_technique
Credential_harvesting_technique
Siestagraph
Victims:
Foreign ministry
Industry:
Telco, Education
Geo:
American, Thailand, America, Russian, Korea, Asia, Hong kong, Asian, Brazil
TTPs:
Tactics: 11
Technics: 0
IOCs:
Path: 6
File: 14
Hash: 19
Domain: 20
Command: 6
Registry: 2
IP: 7
Soft:
Linux, curl, Outlook, Office 365, Active Directory
Algorithms:
sha256, 7zip
Languages:
powershell
YARA: Found
Links:
have more...
12-02-2025
From South America to Southeast Asia: The Fragile Web ofREF7707
https://www.elastic.co/security-labs/fragile-web-ref7707
Report completeness: High
Actors/Campaigns:
Ref7707
Ref2924
Threats:
Seth_locker
Finaldraft
Guidloader
Pathloader
Lolbin_technique
Lolbas_technique
Credential_harvesting_technique
Siestagraph
Victims:
Foreign ministry
Industry:
Telco, Education
Geo:
American, Thailand, America, Russian, Korea, Asia, Hong kong, Asian, Brazil
TTPs:
Tactics: 11
Technics: 0
IOCs:
Path: 6
File: 14
Hash: 19
Domain: 20
Command: 6
Registry: 2
IP: 7
Soft:
Linux, curl, Outlook, Office 365, Active Directory
Algorithms:
sha256, 7zip
Languages:
powershell
YARA: Found
Links:
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Multi\_Trojan\_FinalDraft.yarhave more...
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_FinalDraft.yarhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/Linux\_Trojan\_FinalDraft.yarwww.elastic.co
From South America to Southeast Asia: The Fragile Web of REF7707 — Elastic Security Labs
REF7707 targeted a South American foreign ministry using novel malware families. Inconsistent evasion tactics and operational security missteps exposed additional adversary-owned infrastructure.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-02-2025 From South America to Southeast Asia: The Fragile Web ofREF7707 https://www.elastic.co/security-labs/fragile-web-ref7707 Report completeness: High Actors/Campaigns: Ref7707 Ref2924 Threats: Seth_locker Finaldraft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания REF7707 нацелена на министерство иностранных дел Южной Америки, использующее передовое вредоносное ПО, такое как FINALDRAFT, которое использует законные службы для командования и контроля, а также методы обхода с использованием законных приложений Windows. Злоумышленники продемонстрировали низкую оперативность, что позволило вскрыть их инфраструктуру, одновременно используя облачные сервисы для дальнейшей обфускации и доставки полезной нагрузки.
-----
Кампания REF7707 нацелена на министерство иностранных дел Южной Америки с использованием сложных технологий и новых семейств вредоносных программ, включая FINALDRAFT, GUIDLOADER и PATHLOADER. О кампании стало известно благодаря необычным предупреждениям о поведении конечных точек. FINALDRAFT работает под управлением Windows и Linux и функционирует как инструмент удаленного администрирования, используя домен для управления graph.microsoft.com, что затрудняет обнаружение из-за видимости законного трафика. Он использует различные облачные методы фильтрации, что затрудняет обнаружение традиционными средствами безопасности. Злоумышленники использовали certutil для загрузки вредоносных файлов и использовали вариант PATHLOADER, идентифицируемый по уникальному соглашению об именовании файлов. Они также использовали fontdrvhost.exe, переименованный из отладчика Windows, для внедрения вредоносного шелл-кода, демонстрируя продвинутую стратегию обхода. Вредоносная программа поддерживает сохранение и внедрение в память, позволяя извлекать конфиденциальную информацию из реестра Windows и Active Directory с помощью diskshadow.exe с помощью запланированных задач. GUIDLOADER и PATHLOADER загружают и выполняют зашифрованный шеллкод в памяти, расширяя возможности скрытности. В кампании есть ссылки на домены, на которых размещены зашифрованные двоичные файлы, а также свидетельства того, что операторы тестировали различные вредоносные программы. Хакеры используют облачные сервисы, такие как Google Firebase и Pastebin, для управления и доставки полезной информации, скрывая свою деятельность от систем обнаружения, которые полагаются на анализ сетевого трафика.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания REF7707 нацелена на министерство иностранных дел Южной Америки, использующее передовое вредоносное ПО, такое как FINALDRAFT, которое использует законные службы для командования и контроля, а также методы обхода с использованием законных приложений Windows. Злоумышленники продемонстрировали низкую оперативность, что позволило вскрыть их инфраструктуру, одновременно используя облачные сервисы для дальнейшей обфускации и доставки полезной нагрузки.
-----
Кампания REF7707 нацелена на министерство иностранных дел Южной Америки с использованием сложных технологий и новых семейств вредоносных программ, включая FINALDRAFT, GUIDLOADER и PATHLOADER. О кампании стало известно благодаря необычным предупреждениям о поведении конечных точек. FINALDRAFT работает под управлением Windows и Linux и функционирует как инструмент удаленного администрирования, используя домен для управления graph.microsoft.com, что затрудняет обнаружение из-за видимости законного трафика. Он использует различные облачные методы фильтрации, что затрудняет обнаружение традиционными средствами безопасности. Злоумышленники использовали certutil для загрузки вредоносных файлов и использовали вариант PATHLOADER, идентифицируемый по уникальному соглашению об именовании файлов. Они также использовали fontdrvhost.exe, переименованный из отладчика Windows, для внедрения вредоносного шелл-кода, демонстрируя продвинутую стратегию обхода. Вредоносная программа поддерживает сохранение и внедрение в память, позволяя извлекать конфиденциальную информацию из реестра Windows и Active Directory с помощью diskshadow.exe с помощью запланированных задач. GUIDLOADER и PATHLOADER загружают и выполняют зашифрованный шеллкод в памяти, расширяя возможности скрытности. В кампании есть ссылки на домены, на которых размещены зашифрованные двоичные файлы, а также свидетельства того, что операторы тестировали различные вредоносные программы. Хакеры используют облачные сервисы, такие как Google Firebase и Pastebin, для управления и доставки полезной информации, скрывая свою деятельность от систем обнаружения, которые полагаются на анализ сетевого трафика.
#ParsedReport #CompletenessMedium
12-02-2025
Lazarus Groups Latest Cyber Espionage Tactics Involving LinkedIn
https://socradar.io/lazarus-groups-cyber-espionage-involving-linkedin/
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: government_sponsored, cyber_espionage)
Threats:
Supply_chain_technique
Geo:
North korean
ChatGPT TTPs:
T1195, T1027, T1105, T1115
IOCs:
Domain: 2
IP: 2
Url: 1
Soft:
macOS, Linux
Languages:
javascript, python
Platforms:
cross-platform
12-02-2025
Lazarus Groups Latest Cyber Espionage Tactics Involving LinkedIn
https://socradar.io/lazarus-groups-cyber-espionage-involving-linkedin/
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: government_sponsored, cyber_espionage)
Threats:
Supply_chain_technique
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1195, T1027, T1105, T1115
IOCs:
Domain: 2
IP: 2
Url: 1
Soft:
macOS, Linux
Languages:
javascript, python
Platforms:
cross-platform
SOCRadar® Cyber Intelligence Inc.
Lazarus Group’s Latest Cyber Espionage Tactics Involving LinkedIn - SOCRadar® Cyber Intelligence Inc.
The Lazarus Group, a North Korean government-backed hacking team, has increased its spying efforts by taking advantage of work networking sites like LinkedIn.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-02-2025 Lazarus Groups Latest Cyber Espionage Tactics Involving LinkedIn https://socradar.io/lazarus-groups-cyber-espionage-involving-linkedin/ Report completeness: Medium Actors/Campaigns: Lazarus (motivation: gov…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Lazarus, связанная с Северной Кореей, нацелена на финансовый и туристический секторы через LinkedIn, рассылая обманчивые предложения продуктов, которые приводят к краже информации на JavaScript для извлечения данных криптовалютного кошелька и создания удаленного доступа через бэкдор на Python.
-----
Хакерская группа Lazarus, связанная с правительством Северной Кореи, активизировала свою шпионскую тактику, используя профессиональные сетевые платформы, такие как LinkedIn. Их недавние кампании в основном нацелены на людей из финансового и туристического секторов, которые маскируются под вербовщиков. После установления контакта злоумышленники отправляют кажущийся легальным минимально жизнеспособный продукт для децентрализованной биржи, размещенной на таких платформах, как GitHub или Bitbucket. Эти хранилища содержат запутанные скрипты, предназначенные для загрузки дальнейшей вредоносной полезной нагрузки с удаленных серверов.
Основным вредоносным ПО, используемым при этих атаках, является кроссплатформенный JavaScript-похититель информации, воздействующий на системы Windows, macOS и Linux. Его цель - извлечь конфиденциальные данные из различных расширений криптовалютного кошелька, установленных в веб-браузере жертвы. Выступая в качестве исходного кода, этот загрузчик открывает путь для установки бэкдора на базе Python, который обеспечивает постоянный удаленный доступ. Этот бэкдор не только позволяет отслеживать содержимое буфера обмена, но и облегчает загрузку дополнительных вредоносных компонентов, что еще больше компрометирует системы жертвы.
Для снижения рисков, связанных с такими изощренными атаками, организациям и частным лицам крайне важно применять различные защитные меры. Во-первых, важно проводить тщательную проверку предложений о работе, особенно тех, в которых запрашивается личная информация или участие в проектах, которые могут включать конфиденциальные данные. Анализ кода - еще один важный шаг; любые полученные скрипты должны быть тщательно проверены на предмет запутывания или злого умысла перед выполнением. Кроме того, внедрение передовых решений для защиты конечных устройств может помочь в выявлении сложных многоступенчатых вредоносных программ в различных операционных системах, особенно в сочетании со средствами мониторинга для обнаружения необычного исходящего трафика, который может указывать на утечку данных.
Кроме того, использование данных о хакерах позволяет получать аналитические данные в режиме реального времени и рекомендации в зависимости от контекста, что позволяет организациям упреждающе реагировать на потенциальные угрозы. Методы управления поверхностью атаки могут обеспечить видимость внешних ресурсов, помогая выявлять уязвимости, которыми могут воспользоваться злоумышленники. Регулярный мониторинг на предмет подделки бренда и несанкционированного использования активов также рекомендуется для защиты репутации организации. Наконец, тщательная оценка рисков цепочки поставок, связанных со сторонними поставщиками, может помочь в упреждающем устранении потенциальных уязвимостей, которые могут возникнуть в результате такого партнерства.
Меняющаяся тактика Lazarus Group подчеркивает необходимость обеспечения устойчивости и бдительности в стратегиях кибербезопасности, поскольку их методы продолжают становиться все более изощренными в условиях динамичного ландшафта угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Lazarus, связанная с Северной Кореей, нацелена на финансовый и туристический секторы через LinkedIn, рассылая обманчивые предложения продуктов, которые приводят к краже информации на JavaScript для извлечения данных криптовалютного кошелька и создания удаленного доступа через бэкдор на Python.
-----
Хакерская группа Lazarus, связанная с правительством Северной Кореи, активизировала свою шпионскую тактику, используя профессиональные сетевые платформы, такие как LinkedIn. Их недавние кампании в основном нацелены на людей из финансового и туристического секторов, которые маскируются под вербовщиков. После установления контакта злоумышленники отправляют кажущийся легальным минимально жизнеспособный продукт для децентрализованной биржи, размещенной на таких платформах, как GitHub или Bitbucket. Эти хранилища содержат запутанные скрипты, предназначенные для загрузки дальнейшей вредоносной полезной нагрузки с удаленных серверов.
Основным вредоносным ПО, используемым при этих атаках, является кроссплатформенный JavaScript-похититель информации, воздействующий на системы Windows, macOS и Linux. Его цель - извлечь конфиденциальные данные из различных расширений криптовалютного кошелька, установленных в веб-браузере жертвы. Выступая в качестве исходного кода, этот загрузчик открывает путь для установки бэкдора на базе Python, который обеспечивает постоянный удаленный доступ. Этот бэкдор не только позволяет отслеживать содержимое буфера обмена, но и облегчает загрузку дополнительных вредоносных компонентов, что еще больше компрометирует системы жертвы.
Для снижения рисков, связанных с такими изощренными атаками, организациям и частным лицам крайне важно применять различные защитные меры. Во-первых, важно проводить тщательную проверку предложений о работе, особенно тех, в которых запрашивается личная информация или участие в проектах, которые могут включать конфиденциальные данные. Анализ кода - еще один важный шаг; любые полученные скрипты должны быть тщательно проверены на предмет запутывания или злого умысла перед выполнением. Кроме того, внедрение передовых решений для защиты конечных устройств может помочь в выявлении сложных многоступенчатых вредоносных программ в различных операционных системах, особенно в сочетании со средствами мониторинга для обнаружения необычного исходящего трафика, который может указывать на утечку данных.
Кроме того, использование данных о хакерах позволяет получать аналитические данные в режиме реального времени и рекомендации в зависимости от контекста, что позволяет организациям упреждающе реагировать на потенциальные угрозы. Методы управления поверхностью атаки могут обеспечить видимость внешних ресурсов, помогая выявлять уязвимости, которыми могут воспользоваться злоумышленники. Регулярный мониторинг на предмет подделки бренда и несанкционированного использования активов также рекомендуется для защиты репутации организации. Наконец, тщательная оценка рисков цепочки поставок, связанных со сторонними поставщиками, может помочь в упреждающем устранении потенциальных уязвимостей, которые могут возникнуть в результате такого партнерства.
Меняющаяся тактика Lazarus Group подчеркивает необходимость обеспечения устойчивости и бдительности в стратегиях кибербезопасности, поскольку их методы продолжают становиться все более изощренными в условиях динамичного ландшафта угроз.
#ParsedReport #CompletenessLow
12-02-2025
Fake Etsy invoice scam tricks sellers into sharing credit card information
https://www.malwarebytes.com/blog/news/2025/02/fake-etsy-invoice-scam-tricks-sellers-into-sharing-credit-card-information
Report completeness: Low
Victims:
Etsy sellers
ChatGPT TTPs:
T1566
IOCs:
Domain: 32
12-02-2025
Fake Etsy invoice scam tricks sellers into sharing credit card information
https://www.malwarebytes.com/blog/news/2025/02/fake-etsy-invoice-scam-tricks-sellers-into-sharing-credit-card-information
Report completeness: Low
Victims:
Etsy sellers
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 32
Malwarebytes
Fake Etsy invoice scam tricks sellers into sharing credit card information
Etsy sellers are being targeted by scammers that use a legitimate Etsy domain to host their dodgy PDFs.