CTT Report Hub
#ParsedReport #CompletenessHigh 12-02-2025 You've Got Malware: FINALDRAFT Hides in Your Drafts https://www.elastic.co/security-labs/finaldraft Report completeness: High Actors/Campaigns: Ref7707 Threats: Finaldraft Pathloader Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Семейство вредоносных программ REF7707 нацелено на министерства иностранных дел, использует Microsoft Graph API для C2 и включает в себя такие компоненты, как PATHLOADER и FINALDRAFT. PATHLOADER использует методы антианализа, в то время как FINALDRAFT фокусируется на фильтрации данных и манипулировании процессами, демонстрируя кроссплатформенные возможности с вариантами как для Windows, так и для Linux.
-----
Elastic Security Labs недавно исследовала новое семейство вредоносных программ в ходе кампании, нацеленной на министерство иностранных дел, которое было идентифицировано как REF7707. Это вредоносное ПО, использующее Outlook через Microsoft Graph API для обмена данными с командными и контрольными системами (C2), включает пользовательский загрузчик, известный как PATHLOADER, и бэкдор FINALDRAFT, а также несколько модулей, позволяющих выполнять действия после эксплуатации. В ходе исследования были выявлены варианты как для сред Windows PE, так и для Linux, что свидетельствует о постоянном развитии и усложнении.
PATHLOADER работает как компактный исполняемый файл Windows PE размером около 206 килобайт. Он загружает и выполняет зашифрованный шелл-код с внешних серверов, демонстрируя свою способность скрывать детали конфигурации с помощью встроенных шестнадцатеричных строк. Вредоносная программа использует методы антианализа, используя хеширование API и шифрование строк, чтобы скрыть свой код и избежать статической проверки. После запуска PATHLOADER использует методы синхронизации, включая GetTickCount64 и Sleep, для задержки активности, что позволяет избежать немедленного обнаружения в изолированных средах. Он систематически пытается связаться со своими жестко закодированными доменами C2 и извлекает зашифрованный AES шеллкод, расшифровывая его с помощью определенного шаблона URL.
FINALDRAFT, последующая стадия вредоносной программы, представляет собой 64-разрядное приложение на C++, предназначенное для извлечения данных и внедрения процессов. После инициализации он настраивает свои рабочие параметры, используя службу Outlook для связи и генерируя уникальный идентификатор сеанса с помощью хэш-функции Fowler-Noll-Vo. Этот вариант вредоносного ПО демонстрирует возможности сбора системной информации, выполнения команд и манипулирования процессами с помощью таких методов, как VirtualAllocEx, WriteProcessMemory и RtlCreateUserThread.
Ключевые возможности FINALDRAFT включают использование именованных каналов для обмена данными, инструментарий передачи хэша для горизонтального перемещения и возможность выполнения команд PowerShell без прямого вызова исполняемого файла PowerShell, что позволяет обойти меры обнаружения. Вредоносная программа поддерживает динамическую структуру взаимодействия с несколькими обработчиками команд, которые облегчают выполнение широкого спектра операций, включая внедрение процессов и манипулирование файлами. Возможность создания, управления и использования правил брандмауэра Windows для установления защищенных соединений для передачи данных дополнительно повышает эффективность ее работы.
Обнаруженный в ходе исследования Linux-вариант FINALDRAFT предлагает дополнительную поддержку транспортного протокола и обладает аналогичной функциональностью с различными операционными настройками для среды Unix. В отличие от своего аналога для Windows, в этой версии отсутствуют возможности внедрения процессов, но она позволяет выполнять команды оболочки с помощью метода popen, демонстрируя адаптивность вредоносного ПО к различным платформам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Семейство вредоносных программ REF7707 нацелено на министерства иностранных дел, использует Microsoft Graph API для C2 и включает в себя такие компоненты, как PATHLOADER и FINALDRAFT. PATHLOADER использует методы антианализа, в то время как FINALDRAFT фокусируется на фильтрации данных и манипулировании процессами, демонстрируя кроссплатформенные возможности с вариантами как для Windows, так и для Linux.
-----
Elastic Security Labs недавно исследовала новое семейство вредоносных программ в ходе кампании, нацеленной на министерство иностранных дел, которое было идентифицировано как REF7707. Это вредоносное ПО, использующее Outlook через Microsoft Graph API для обмена данными с командными и контрольными системами (C2), включает пользовательский загрузчик, известный как PATHLOADER, и бэкдор FINALDRAFT, а также несколько модулей, позволяющих выполнять действия после эксплуатации. В ходе исследования были выявлены варианты как для сред Windows PE, так и для Linux, что свидетельствует о постоянном развитии и усложнении.
PATHLOADER работает как компактный исполняемый файл Windows PE размером около 206 килобайт. Он загружает и выполняет зашифрованный шелл-код с внешних серверов, демонстрируя свою способность скрывать детали конфигурации с помощью встроенных шестнадцатеричных строк. Вредоносная программа использует методы антианализа, используя хеширование API и шифрование строк, чтобы скрыть свой код и избежать статической проверки. После запуска PATHLOADER использует методы синхронизации, включая GetTickCount64 и Sleep, для задержки активности, что позволяет избежать немедленного обнаружения в изолированных средах. Он систематически пытается связаться со своими жестко закодированными доменами C2 и извлекает зашифрованный AES шеллкод, расшифровывая его с помощью определенного шаблона URL.
FINALDRAFT, последующая стадия вредоносной программы, представляет собой 64-разрядное приложение на C++, предназначенное для извлечения данных и внедрения процессов. После инициализации он настраивает свои рабочие параметры, используя службу Outlook для связи и генерируя уникальный идентификатор сеанса с помощью хэш-функции Fowler-Noll-Vo. Этот вариант вредоносного ПО демонстрирует возможности сбора системной информации, выполнения команд и манипулирования процессами с помощью таких методов, как VirtualAllocEx, WriteProcessMemory и RtlCreateUserThread.
Ключевые возможности FINALDRAFT включают использование именованных каналов для обмена данными, инструментарий передачи хэша для горизонтального перемещения и возможность выполнения команд PowerShell без прямого вызова исполняемого файла PowerShell, что позволяет обойти меры обнаружения. Вредоносная программа поддерживает динамическую структуру взаимодействия с несколькими обработчиками команд, которые облегчают выполнение широкого спектра операций, включая внедрение процессов и манипулирование файлами. Возможность создания, управления и использования правил брандмауэра Windows для установления защищенных соединений для передачи данных дополнительно повышает эффективность ее работы.
Обнаруженный в ходе исследования Linux-вариант FINALDRAFT предлагает дополнительную поддержку транспортного протокола и обладает аналогичной функциональностью с различными операционными настройками для среды Unix. В отличие от своего аналога для Windows, в этой версии отсутствуют возможности внедрения процессов, но она позволяет выполнять команды оболочки с помощью метода popen, демонстрируя адаптивность вредоносного ПО к различным платформам.
#ParsedReport #CompletenessMedium
12-02-2025
Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt
https://hunt.io/blog/tracking-pyramid-c2-identifying-post-exploitation-servers
Report completeness: Medium
Actors/Campaigns:
Magecart
Threats:
Pyramid_c2
Bloodhound_tool
Secretsdump_tool
Lazagne_tool
Cobalt_strike
More_eggs
Ransomhub
Victims:
Job seekers, Devagroup
Geo:
Poland
ChatGPT TTPs:
T1071.001, T1059.007
IOCs:
Hash: 1
File: 3
IP: 9
Domain: 3
Algorithms:
sha256, exhibit
Languages:
python
Links:
12-02-2025
Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt
https://hunt.io/blog/tracking-pyramid-c2-identifying-post-exploitation-servers
Report completeness: Medium
Actors/Campaigns:
Magecart
Threats:
Pyramid_c2
Bloodhound_tool
Secretsdump_tool
Lazagne_tool
Cobalt_strike
More_eggs
Ransomhub
Victims:
Job seekers, Devagroup
Geo:
Poland
ChatGPT TTPs:
do not use without manual checkT1071.001, T1059.007
IOCs:
Hash: 1
File: 3
IP: 9
Domain: 3
Algorithms:
sha256, exhibit
Languages:
python
Links:
https://github.com/naksyn/Pyramidhunt.io
Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt
Discover how Pyramid, an open-source tool, enables post-exploitation. Learn detection methods using HTTP headers and recent findings in Hunt.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-02-2025 Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt https://hunt.io/blog/tracking-pyramid-c2-identifying-post-exploitation-servers Report completeness: Medium Actors/Campaigns: Magecart Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Pyramid - это сервер с открытым исходным кодом для последующей эксплуатации, который использует Python для выполнения команд и обхода инструментов EDR. Он был использован группой TA4557 в кампаниях, нацеленных на поиск работы с помощью вредоносного ПО. Методы обнаружения совершенствуются с использованием шаблонов HTTP-ответов, при этом перекрывающиеся IOCs связаны с предыдущими вредоносными действиями.
-----
Pyramid, сервер с открытым исходным кодом для последующей эксплуатации, был впервые выпущен на GitHub в 2023 году и предназначен для обхода инструментов обнаружения конечных точек и реагирования на них (EDR) за счет широкого использования Python в различных средах. Этот инструмент работает как HTTP/S-сервер на базе Python, который облегчает функции управления за счет доставки файлов. Ключом к его работе являются поставляемые с ним модули, которые могут загружать установленные программы, такие как BloodHound, secretsdump и LaZagne, непосредственно в память. Такое выполнение в памяти позволяет злоумышленникам работать в контексте легитимного и подписанного интерпретатора Python, таким образом обходя многие традиционные меры безопасности, применяемые на конечных точках.
В декабре 2024 года отчет DFIR показал, что хакерская группа TA4557, также известная как FIN6, использовала Cobalt Strike и Pyramid для атаки на соискателей работы с помощью вредоносного ПО more_eggs. Аналогичным образом, GuidePoint Security выявила кампанию с участием филиала RansomHub, который использовал бэкдор на основе Python для взлома конечных точек. Было обнаружено заметное совпадение между показателями компрометации (IOCs), о которых они сообщали, и инфраструктурой, связанной с Pyramid, что еще больше способствовало вовлечению этого инструмента в активные кампании.
Связь агента Pyramid со своим сервером осуществляется по протоколам HTTP или HTTPS с использованием базовой HTTP-аутентификации для контроля доступа. Анализ шаблонов запросов-ответов позволяет исследователям разрабатывать сигнатуры обнаружения. Отличительные характеристики ответов от серверов Pyramid включают код состояния HTTP, равный 401 (неавторизованный), хэши текста ответа и конкретную информацию заголовка сервера, указывающую на используемую версию и платформу. Хотя определенные значения могут варьироваться в зависимости от развертывания, они могут быть обобщены для выявления изменений при определении инфраструктуры, связанной с пирамидами.
Недавнее сканирование выявило девять IP-адресов в разных портах, которые соответствовали критериям Pyramid, что указывает на концентрированный и специфический ландшафт угроз. Наличие определенных HTTP-заголовков, в частности "WWW-Authenticate: Basic realm='Демонстрационная область'" и "Content-Type: application/json", дополнительно проверяет взаимодействие с сервером Pyramid и может повысить точность методов обнаружения при одновременном снижении ложных срабатываний. Такие проверки улучшают построение запросов на обнаружение с высокой точностью.
Среди обнаруженных IP—адресов три — 104.238.61.144, 92.118.112.208 и 45.82.85.50 - ранее были отмечены как IOCs при анализе инфраструктуры RansomHub, что указывает на прямую связь с предыдущими вредоносными действиями. Другой сервер, 54.38.94.225, связан с несколькими доменами, похожими на домены DevaGroup, службы интернет-маркетинга, которые были недавно зарегистрированы в декабре 2024 года, что указывает на потенциальную фишинговую активность или использование эксплойтов для скачивания с компьютера. В совокупности эта информация подчеркивает скрытность работы Pyramid и ее роль в продолжающихся хакерских инцидентах, проливая свет на тактику, применяемую хакерами при использовании известных программных платформ для того, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Pyramid - это сервер с открытым исходным кодом для последующей эксплуатации, который использует Python для выполнения команд и обхода инструментов EDR. Он был использован группой TA4557 в кампаниях, нацеленных на поиск работы с помощью вредоносного ПО. Методы обнаружения совершенствуются с использованием шаблонов HTTP-ответов, при этом перекрывающиеся IOCs связаны с предыдущими вредоносными действиями.
-----
Pyramid, сервер с открытым исходным кодом для последующей эксплуатации, был впервые выпущен на GitHub в 2023 году и предназначен для обхода инструментов обнаружения конечных точек и реагирования на них (EDR) за счет широкого использования Python в различных средах. Этот инструмент работает как HTTP/S-сервер на базе Python, который облегчает функции управления за счет доставки файлов. Ключом к его работе являются поставляемые с ним модули, которые могут загружать установленные программы, такие как BloodHound, secretsdump и LaZagne, непосредственно в память. Такое выполнение в памяти позволяет злоумышленникам работать в контексте легитимного и подписанного интерпретатора Python, таким образом обходя многие традиционные меры безопасности, применяемые на конечных точках.
В декабре 2024 года отчет DFIR показал, что хакерская группа TA4557, также известная как FIN6, использовала Cobalt Strike и Pyramid для атаки на соискателей работы с помощью вредоносного ПО more_eggs. Аналогичным образом, GuidePoint Security выявила кампанию с участием филиала RansomHub, который использовал бэкдор на основе Python для взлома конечных точек. Было обнаружено заметное совпадение между показателями компрометации (IOCs), о которых они сообщали, и инфраструктурой, связанной с Pyramid, что еще больше способствовало вовлечению этого инструмента в активные кампании.
Связь агента Pyramid со своим сервером осуществляется по протоколам HTTP или HTTPS с использованием базовой HTTP-аутентификации для контроля доступа. Анализ шаблонов запросов-ответов позволяет исследователям разрабатывать сигнатуры обнаружения. Отличительные характеристики ответов от серверов Pyramid включают код состояния HTTP, равный 401 (неавторизованный), хэши текста ответа и конкретную информацию заголовка сервера, указывающую на используемую версию и платформу. Хотя определенные значения могут варьироваться в зависимости от развертывания, они могут быть обобщены для выявления изменений при определении инфраструктуры, связанной с пирамидами.
Недавнее сканирование выявило девять IP-адресов в разных портах, которые соответствовали критериям Pyramid, что указывает на концентрированный и специфический ландшафт угроз. Наличие определенных HTTP-заголовков, в частности "WWW-Authenticate: Basic realm='Демонстрационная область'" и "Content-Type: application/json", дополнительно проверяет взаимодействие с сервером Pyramid и может повысить точность методов обнаружения при одновременном снижении ложных срабатываний. Такие проверки улучшают построение запросов на обнаружение с высокой точностью.
Среди обнаруженных IP—адресов три — 104.238.61.144, 92.118.112.208 и 45.82.85.50 - ранее были отмечены как IOCs при анализе инфраструктуры RansomHub, что указывает на прямую связь с предыдущими вредоносными действиями. Другой сервер, 54.38.94.225, связан с несколькими доменами, похожими на домены DevaGroup, службы интернет-маркетинга, которые были недавно зарегистрированы в декабре 2024 года, что указывает на потенциальную фишинговую активность или использование эксплойтов для скачивания с компьютера. В совокупности эта информация подчеркивает скрытность работы Pyramid и ее роль в продолжающихся хакерских инцидентах, проливая свет на тактику, применяемую хакерами при использовании известных программных платформ для того, чтобы избежать обнаружения.
#ParsedReport #CompletenessHigh
12-02-2025
From South America to Southeast Asia: The Fragile Web ofREF7707
https://www.elastic.co/security-labs/fragile-web-ref7707
Report completeness: High
Actors/Campaigns:
Ref7707
Ref2924
Threats:
Seth_locker
Finaldraft
Guidloader
Pathloader
Lolbin_technique
Lolbas_technique
Credential_harvesting_technique
Siestagraph
Victims:
Foreign ministry
Industry:
Telco, Education
Geo:
American, Thailand, America, Russian, Korea, Asia, Hong kong, Asian, Brazil
TTPs:
Tactics: 11
Technics: 0
IOCs:
Path: 6
File: 14
Hash: 19
Domain: 20
Command: 6
Registry: 2
IP: 7
Soft:
Linux, curl, Outlook, Office 365, Active Directory
Algorithms:
sha256, 7zip
Languages:
powershell
YARA: Found
Links:
have more...
12-02-2025
From South America to Southeast Asia: The Fragile Web ofREF7707
https://www.elastic.co/security-labs/fragile-web-ref7707
Report completeness: High
Actors/Campaigns:
Ref7707
Ref2924
Threats:
Seth_locker
Finaldraft
Guidloader
Pathloader
Lolbin_technique
Lolbas_technique
Credential_harvesting_technique
Siestagraph
Victims:
Foreign ministry
Industry:
Telco, Education
Geo:
American, Thailand, America, Russian, Korea, Asia, Hong kong, Asian, Brazil
TTPs:
Tactics: 11
Technics: 0
IOCs:
Path: 6
File: 14
Hash: 19
Domain: 20
Command: 6
Registry: 2
IP: 7
Soft:
Linux, curl, Outlook, Office 365, Active Directory
Algorithms:
sha256, 7zip
Languages:
powershell
YARA: Found
Links:
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Multi\_Trojan\_FinalDraft.yarhave more...
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_FinalDraft.yarhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/Linux\_Trojan\_FinalDraft.yarwww.elastic.co
From South America to Southeast Asia: The Fragile Web of REF7707 — Elastic Security Labs
REF7707 targeted a South American foreign ministry using novel malware families. Inconsistent evasion tactics and operational security missteps exposed additional adversary-owned infrastructure.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-02-2025 From South America to Southeast Asia: The Fragile Web ofREF7707 https://www.elastic.co/security-labs/fragile-web-ref7707 Report completeness: High Actors/Campaigns: Ref7707 Ref2924 Threats: Seth_locker Finaldraft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания REF7707 нацелена на министерство иностранных дел Южной Америки, использующее передовое вредоносное ПО, такое как FINALDRAFT, которое использует законные службы для командования и контроля, а также методы обхода с использованием законных приложений Windows. Злоумышленники продемонстрировали низкую оперативность, что позволило вскрыть их инфраструктуру, одновременно используя облачные сервисы для дальнейшей обфускации и доставки полезной нагрузки.
-----
Кампания REF7707 нацелена на министерство иностранных дел Южной Америки с использованием сложных технологий и новых семейств вредоносных программ, включая FINALDRAFT, GUIDLOADER и PATHLOADER. О кампании стало известно благодаря необычным предупреждениям о поведении конечных точек. FINALDRAFT работает под управлением Windows и Linux и функционирует как инструмент удаленного администрирования, используя домен для управления graph.microsoft.com, что затрудняет обнаружение из-за видимости законного трафика. Он использует различные облачные методы фильтрации, что затрудняет обнаружение традиционными средствами безопасности. Злоумышленники использовали certutil для загрузки вредоносных файлов и использовали вариант PATHLOADER, идентифицируемый по уникальному соглашению об именовании файлов. Они также использовали fontdrvhost.exe, переименованный из отладчика Windows, для внедрения вредоносного шелл-кода, демонстрируя продвинутую стратегию обхода. Вредоносная программа поддерживает сохранение и внедрение в память, позволяя извлекать конфиденциальную информацию из реестра Windows и Active Directory с помощью diskshadow.exe с помощью запланированных задач. GUIDLOADER и PATHLOADER загружают и выполняют зашифрованный шеллкод в памяти, расширяя возможности скрытности. В кампании есть ссылки на домены, на которых размещены зашифрованные двоичные файлы, а также свидетельства того, что операторы тестировали различные вредоносные программы. Хакеры используют облачные сервисы, такие как Google Firebase и Pastebin, для управления и доставки полезной информации, скрывая свою деятельность от систем обнаружения, которые полагаются на анализ сетевого трафика.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания REF7707 нацелена на министерство иностранных дел Южной Америки, использующее передовое вредоносное ПО, такое как FINALDRAFT, которое использует законные службы для командования и контроля, а также методы обхода с использованием законных приложений Windows. Злоумышленники продемонстрировали низкую оперативность, что позволило вскрыть их инфраструктуру, одновременно используя облачные сервисы для дальнейшей обфускации и доставки полезной нагрузки.
-----
Кампания REF7707 нацелена на министерство иностранных дел Южной Америки с использованием сложных технологий и новых семейств вредоносных программ, включая FINALDRAFT, GUIDLOADER и PATHLOADER. О кампании стало известно благодаря необычным предупреждениям о поведении конечных точек. FINALDRAFT работает под управлением Windows и Linux и функционирует как инструмент удаленного администрирования, используя домен для управления graph.microsoft.com, что затрудняет обнаружение из-за видимости законного трафика. Он использует различные облачные методы фильтрации, что затрудняет обнаружение традиционными средствами безопасности. Злоумышленники использовали certutil для загрузки вредоносных файлов и использовали вариант PATHLOADER, идентифицируемый по уникальному соглашению об именовании файлов. Они также использовали fontdrvhost.exe, переименованный из отладчика Windows, для внедрения вредоносного шелл-кода, демонстрируя продвинутую стратегию обхода. Вредоносная программа поддерживает сохранение и внедрение в память, позволяя извлекать конфиденциальную информацию из реестра Windows и Active Directory с помощью diskshadow.exe с помощью запланированных задач. GUIDLOADER и PATHLOADER загружают и выполняют зашифрованный шеллкод в памяти, расширяя возможности скрытности. В кампании есть ссылки на домены, на которых размещены зашифрованные двоичные файлы, а также свидетельства того, что операторы тестировали различные вредоносные программы. Хакеры используют облачные сервисы, такие как Google Firebase и Pastebin, для управления и доставки полезной информации, скрывая свою деятельность от систем обнаружения, которые полагаются на анализ сетевого трафика.
#ParsedReport #CompletenessMedium
12-02-2025
Lazarus Groups Latest Cyber Espionage Tactics Involving LinkedIn
https://socradar.io/lazarus-groups-cyber-espionage-involving-linkedin/
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: government_sponsored, cyber_espionage)
Threats:
Supply_chain_technique
Geo:
North korean
ChatGPT TTPs:
T1195, T1027, T1105, T1115
IOCs:
Domain: 2
IP: 2
Url: 1
Soft:
macOS, Linux
Languages:
javascript, python
Platforms:
cross-platform
12-02-2025
Lazarus Groups Latest Cyber Espionage Tactics Involving LinkedIn
https://socradar.io/lazarus-groups-cyber-espionage-involving-linkedin/
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: government_sponsored, cyber_espionage)
Threats:
Supply_chain_technique
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1195, T1027, T1105, T1115
IOCs:
Domain: 2
IP: 2
Url: 1
Soft:
macOS, Linux
Languages:
javascript, python
Platforms:
cross-platform
SOCRadar® Cyber Intelligence Inc.
Lazarus Group’s Latest Cyber Espionage Tactics Involving LinkedIn - SOCRadar® Cyber Intelligence Inc.
The Lazarus Group, a North Korean government-backed hacking team, has increased its spying efforts by taking advantage of work networking sites like LinkedIn.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-02-2025 Lazarus Groups Latest Cyber Espionage Tactics Involving LinkedIn https://socradar.io/lazarus-groups-cyber-espionage-involving-linkedin/ Report completeness: Medium Actors/Campaigns: Lazarus (motivation: gov…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Lazarus, связанная с Северной Кореей, нацелена на финансовый и туристический секторы через LinkedIn, рассылая обманчивые предложения продуктов, которые приводят к краже информации на JavaScript для извлечения данных криптовалютного кошелька и создания удаленного доступа через бэкдор на Python.
-----
Хакерская группа Lazarus, связанная с правительством Северной Кореи, активизировала свою шпионскую тактику, используя профессиональные сетевые платформы, такие как LinkedIn. Их недавние кампании в основном нацелены на людей из финансового и туристического секторов, которые маскируются под вербовщиков. После установления контакта злоумышленники отправляют кажущийся легальным минимально жизнеспособный продукт для децентрализованной биржи, размещенной на таких платформах, как GitHub или Bitbucket. Эти хранилища содержат запутанные скрипты, предназначенные для загрузки дальнейшей вредоносной полезной нагрузки с удаленных серверов.
Основным вредоносным ПО, используемым при этих атаках, является кроссплатформенный JavaScript-похититель информации, воздействующий на системы Windows, macOS и Linux. Его цель - извлечь конфиденциальные данные из различных расширений криптовалютного кошелька, установленных в веб-браузере жертвы. Выступая в качестве исходного кода, этот загрузчик открывает путь для установки бэкдора на базе Python, который обеспечивает постоянный удаленный доступ. Этот бэкдор не только позволяет отслеживать содержимое буфера обмена, но и облегчает загрузку дополнительных вредоносных компонентов, что еще больше компрометирует системы жертвы.
Для снижения рисков, связанных с такими изощренными атаками, организациям и частным лицам крайне важно применять различные защитные меры. Во-первых, важно проводить тщательную проверку предложений о работе, особенно тех, в которых запрашивается личная информация или участие в проектах, которые могут включать конфиденциальные данные. Анализ кода - еще один важный шаг; любые полученные скрипты должны быть тщательно проверены на предмет запутывания или злого умысла перед выполнением. Кроме того, внедрение передовых решений для защиты конечных устройств может помочь в выявлении сложных многоступенчатых вредоносных программ в различных операционных системах, особенно в сочетании со средствами мониторинга для обнаружения необычного исходящего трафика, который может указывать на утечку данных.
Кроме того, использование данных о хакерах позволяет получать аналитические данные в режиме реального времени и рекомендации в зависимости от контекста, что позволяет организациям упреждающе реагировать на потенциальные угрозы. Методы управления поверхностью атаки могут обеспечить видимость внешних ресурсов, помогая выявлять уязвимости, которыми могут воспользоваться злоумышленники. Регулярный мониторинг на предмет подделки бренда и несанкционированного использования активов также рекомендуется для защиты репутации организации. Наконец, тщательная оценка рисков цепочки поставок, связанных со сторонними поставщиками, может помочь в упреждающем устранении потенциальных уязвимостей, которые могут возникнуть в результате такого партнерства.
Меняющаяся тактика Lazarus Group подчеркивает необходимость обеспечения устойчивости и бдительности в стратегиях кибербезопасности, поскольку их методы продолжают становиться все более изощренными в условиях динамичного ландшафта угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Lazarus, связанная с Северной Кореей, нацелена на финансовый и туристический секторы через LinkedIn, рассылая обманчивые предложения продуктов, которые приводят к краже информации на JavaScript для извлечения данных криптовалютного кошелька и создания удаленного доступа через бэкдор на Python.
-----
Хакерская группа Lazarus, связанная с правительством Северной Кореи, активизировала свою шпионскую тактику, используя профессиональные сетевые платформы, такие как LinkedIn. Их недавние кампании в основном нацелены на людей из финансового и туристического секторов, которые маскируются под вербовщиков. После установления контакта злоумышленники отправляют кажущийся легальным минимально жизнеспособный продукт для децентрализованной биржи, размещенной на таких платформах, как GitHub или Bitbucket. Эти хранилища содержат запутанные скрипты, предназначенные для загрузки дальнейшей вредоносной полезной нагрузки с удаленных серверов.
Основным вредоносным ПО, используемым при этих атаках, является кроссплатформенный JavaScript-похититель информации, воздействующий на системы Windows, macOS и Linux. Его цель - извлечь конфиденциальные данные из различных расширений криптовалютного кошелька, установленных в веб-браузере жертвы. Выступая в качестве исходного кода, этот загрузчик открывает путь для установки бэкдора на базе Python, который обеспечивает постоянный удаленный доступ. Этот бэкдор не только позволяет отслеживать содержимое буфера обмена, но и облегчает загрузку дополнительных вредоносных компонентов, что еще больше компрометирует системы жертвы.
Для снижения рисков, связанных с такими изощренными атаками, организациям и частным лицам крайне важно применять различные защитные меры. Во-первых, важно проводить тщательную проверку предложений о работе, особенно тех, в которых запрашивается личная информация или участие в проектах, которые могут включать конфиденциальные данные. Анализ кода - еще один важный шаг; любые полученные скрипты должны быть тщательно проверены на предмет запутывания или злого умысла перед выполнением. Кроме того, внедрение передовых решений для защиты конечных устройств может помочь в выявлении сложных многоступенчатых вредоносных программ в различных операционных системах, особенно в сочетании со средствами мониторинга для обнаружения необычного исходящего трафика, который может указывать на утечку данных.
Кроме того, использование данных о хакерах позволяет получать аналитические данные в режиме реального времени и рекомендации в зависимости от контекста, что позволяет организациям упреждающе реагировать на потенциальные угрозы. Методы управления поверхностью атаки могут обеспечить видимость внешних ресурсов, помогая выявлять уязвимости, которыми могут воспользоваться злоумышленники. Регулярный мониторинг на предмет подделки бренда и несанкционированного использования активов также рекомендуется для защиты репутации организации. Наконец, тщательная оценка рисков цепочки поставок, связанных со сторонними поставщиками, может помочь в упреждающем устранении потенциальных уязвимостей, которые могут возникнуть в результате такого партнерства.
Меняющаяся тактика Lazarus Group подчеркивает необходимость обеспечения устойчивости и бдительности в стратегиях кибербезопасности, поскольку их методы продолжают становиться все более изощренными в условиях динамичного ландшафта угроз.
#ParsedReport #CompletenessLow
12-02-2025
Fake Etsy invoice scam tricks sellers into sharing credit card information
https://www.malwarebytes.com/blog/news/2025/02/fake-etsy-invoice-scam-tricks-sellers-into-sharing-credit-card-information
Report completeness: Low
Victims:
Etsy sellers
ChatGPT TTPs:
T1566
IOCs:
Domain: 32
12-02-2025
Fake Etsy invoice scam tricks sellers into sharing credit card information
https://www.malwarebytes.com/blog/news/2025/02/fake-etsy-invoice-scam-tricks-sellers-into-sharing-credit-card-information
Report completeness: Low
Victims:
Etsy sellers
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 32
Malwarebytes
Fake Etsy invoice scam tricks sellers into sharing credit card information
Etsy sellers are being targeted by scammers that use a legitimate Etsy domain to host their dodgy PDFs.
CTT Report Hub
#ParsedReport #CompletenessLow 12-02-2025 Fake Etsy invoice scam tricks sellers into sharing credit card information https://www.malwarebytes.com/blog/news/2025/02/fake-etsy-invoice-scam-tricks-sellers-into-sharing-credit-card-information Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая рассылка, нацеленная на пользователей Etsy, включает в себя вводящие в заблуждение электронные письма или сообщения, имитирующие службу поддержки Etsy, часто с вложениями в формате PDF из надежного домена. Мошеннические сайты могут запрашивать конфиденциальную личную информацию, что подчеркивает необходимость бдительности онлайн-продавцов.
-----
В настоящее время стало известно о мошенничестве, направленном против пользователей Etsy, в основном с помощью мошеннических электронных писем или сообщений, маскирующихся под сообщения официальной службы поддержки Etsy. Эти мошеннические сообщения обычно содержат вложение в формате PDF, которое выглядит законным, поскольку размещено на домене etsystatic.com, который на самом деле является доменом, используемым Etsy для размещения статического контента. Такое стратегическое использование доверенного домена призвано ввести пользователей в заблуждение и создать ложное чувство безопасности, позволяя мошенникам более эффективно использовать ничего не подозревающих продавцов.
Электронные письма или сообщения могут содержать незначительные изменения в доменном имени, имитирующем официальный веб-сайт Etsy, часто с добавлением дополнительных слов, пропущенных букв или нетипичных расширений (например, verlflcation-etsy.cfd). Это сходство может сбить с толку получателей, заставив их поверить, что они имеют дело с подлинным запросом Etsy. При переходе на мошеннический сайт, ссылка на который указана в электронном письме, пользователи могут столкнуться с запросом дополнительной личной информации, которую Etsy обычно запрашивает в процессе проверки. Такие запросы могут содержать конфиденциальные данные, такие как полные имена, адреса и данные кредитной карты.
Кроме того, на поддельных сайтах может отсутствовать стандартная функциональность, ожидаемая от реальных страниц Etsy. На них могут быть неработающие ссылки или нерабочие функции навигации, что может свидетельствовать о законности мошенничества. Пользователям рекомендуется быть бдительными и скептически относиться к сообщениям, в которых запрашиваются конфиденциальные данные, и проверять любые запросы через официальные платформы Etsy, прежде чем продолжить. Это подчеркивает растущую сложность фишинговых атак, направленных на получение учетных данных пользователей и платежной информации в среде электронной коммерции, что требует повышенной осведомленности и осторожности среди онлайн-продавцов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая рассылка, нацеленная на пользователей Etsy, включает в себя вводящие в заблуждение электронные письма или сообщения, имитирующие службу поддержки Etsy, часто с вложениями в формате PDF из надежного домена. Мошеннические сайты могут запрашивать конфиденциальную личную информацию, что подчеркивает необходимость бдительности онлайн-продавцов.
-----
В настоящее время стало известно о мошенничестве, направленном против пользователей Etsy, в основном с помощью мошеннических электронных писем или сообщений, маскирующихся под сообщения официальной службы поддержки Etsy. Эти мошеннические сообщения обычно содержат вложение в формате PDF, которое выглядит законным, поскольку размещено на домене etsystatic.com, который на самом деле является доменом, используемым Etsy для размещения статического контента. Такое стратегическое использование доверенного домена призвано ввести пользователей в заблуждение и создать ложное чувство безопасности, позволяя мошенникам более эффективно использовать ничего не подозревающих продавцов.
Электронные письма или сообщения могут содержать незначительные изменения в доменном имени, имитирующем официальный веб-сайт Etsy, часто с добавлением дополнительных слов, пропущенных букв или нетипичных расширений (например, verlflcation-etsy.cfd). Это сходство может сбить с толку получателей, заставив их поверить, что они имеют дело с подлинным запросом Etsy. При переходе на мошеннический сайт, ссылка на который указана в электронном письме, пользователи могут столкнуться с запросом дополнительной личной информации, которую Etsy обычно запрашивает в процессе проверки. Такие запросы могут содержать конфиденциальные данные, такие как полные имена, адреса и данные кредитной карты.
Кроме того, на поддельных сайтах может отсутствовать стандартная функциональность, ожидаемая от реальных страниц Etsy. На них могут быть неработающие ссылки или нерабочие функции навигации, что может свидетельствовать о законности мошенничества. Пользователям рекомендуется быть бдительными и скептически относиться к сообщениям, в которых запрашиваются конфиденциальные данные, и проверять любые запросы через официальные платформы Etsy, прежде чем продолжить. Это подчеркивает растущую сложность фишинговых атак, направленных на получение учетных данных пользователей и платежной информации в среде электронной коммерции, что требует повышенной осведомленности и осторожности среди онлайн-продавцов.
#ParsedReport #CompletenessLow
13-02-2025
Lazarus Backdoor with IT Lure
https://dmpdump.github.io/posts/Lazarus-Backdoor-ITLure/
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Pebbledash
Victims:
Unison co ltd
Geo:
Dprk, Korean, North korean
ChatGPT TTPs:
T1547.001, T1071.001, T1027
IOCs:
File: 5
Hash: 2
Url: 1
Algorithms:
fnv1-a, aes, sha2, base64
Win API:
WSAStartup
Platforms:
x64
Links:
13-02-2025
Lazarus Backdoor with IT Lure
https://dmpdump.github.io/posts/Lazarus-Backdoor-ITLure/
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Pebbledash
Victims:
Unison co ltd
Geo:
Dprk, Korean, North korean
ChatGPT TTPs:
do not use without manual checkT1547.001, T1071.001, T1027
IOCs:
File: 5
Hash: 2
Url: 1
Algorithms:
fnv1-a, aes, sha2, base64
Win API:
WSAStartup
Platforms:
x64
Links:
https://github.com/dmpdumpdmpdump
Lazarus Backdoor with IT Lure
On January 27, 2025, @smica83 shared a sample on X indicating that it looked like Lazarus malware. I reviewed the sample and concluded that, indeed, it is a North Korean backdoor, likely the latest version of a backdoor publicly tracked as PEBBLEDASH.
CTT Report Hub
#ParsedReport #CompletenessLow 13-02-2025 Lazarus Backdoor with IT Lure https://dmpdump.github.io/posts/Lazarus-Backdoor-ITLure/ Report completeness: Low Actors/Campaigns: Lazarus Threats: Pebbledash Victims: Unison co ltd Geo: Dprk, Korean, North korean…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейский вариант бэкдора, известный как PEBBLEDASH, связанный с группой Lazarus, был обнаружен в вредоносном исполняемом файле, замаскированном под PDF. Он устанавливает постоянство и обменивается данными с командно-контрольным сервером, используя запутанные запросы и данные, зашифрованные с помощью AES.
-----
27 января 2025 года пользователь социальной сети @smica83 поделился образцом того, что было идентифицировано как северокорейский бэкдор, свидетельствующий о деятельности группы Lazarus. Этот образец, портативный исполняемый файл с именем iconcache.tmp.pif, был подтвержден как вариант бэкдора, известного как PEBBLEDASH, с хэшем SHA2:d0a41dfe8f5b5c8ba6a5d0bdc3754543210ec2d36290564d9a774e9d22e3ad97. При изучении связанных файлов на VirusTotal были обнаружены два дроппера, ведущие к этому исполняемому файлу. Один из заметных дропперов, идентифицированный по хэшу 6744ca5d49833c9b90aee0f3be39d28dec94579b028b05c647354ec5e1ab53e1, представлял собой 64-разрядный исполняемый файл, замаскированный под документ PDF под названием "Регулярное техническое обслуживание Oracle (Сео Мен Ван), январь 2025.pdf". Этот документ служил приманкой и содержал то, что выглядело как законный ежемесячный отчет о проверке от DBWorks южнокорейского производителя ветряных турбин Unison Co Ltd., датированный непосредственно перед датой загрузки вредоносного ПО.
После выполнения dropper активирует бэкдор, устанавливая постоянство с помощью ключа запуска в реестре. Бэкдор, запускаемый с аргументом --start, избегает выполнения своих основных функций и вместо этого обеспечивает постоянство. И наоборот, если он запущен без каких-либо аргументов, он выполняет свою основную логику бэкдора. Эта логика включает в себя проверку аргументов, которая использует хэширование FNV1-a для распознавания API из встроенных строк, что облегчает подключение к серверу управления (C2) через структуры Winsock, инициализируемые WSAStartup.
Используемый домен C2 расшифровывается как http://www.addfriend.kr/board/userfiles/temp/index.html, и бэкдор маскирует свои исходящие запросы с помощью общей строки пользовательского агента, которая была затемнена. После подключения к C2 бэкдор анализирует HTML-ответы и переходит в командный цикл, способный выполнять 14 различных команд, хотя подробности о некоторых командах остаются неясными. Бэкдор использует файлы с префиксом "PMS" во временном каталоге для управления выводом выполняемых команд, записи скриншотов и регистрации библиотек DLL. Связь с C2 включает в себя отправку данных в структурированном формате с использованием жестко закодированных строк для разделения, а также данных ответа, зашифрованных с помощью AES, с известным ключом.
Предыдущая документация по PEBBLEDASH предполагает постоянную разработку и обновление этого варианта вредоносного ПО, при этом отмечается сходство между текущим бэкдором и более ранними версиями, что подчеркивает эволюцию угрозы с течением времени и сложность ее методов шифрования и функциональных возможностей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейский вариант бэкдора, известный как PEBBLEDASH, связанный с группой Lazarus, был обнаружен в вредоносном исполняемом файле, замаскированном под PDF. Он устанавливает постоянство и обменивается данными с командно-контрольным сервером, используя запутанные запросы и данные, зашифрованные с помощью AES.
-----
27 января 2025 года пользователь социальной сети @smica83 поделился образцом того, что было идентифицировано как северокорейский бэкдор, свидетельствующий о деятельности группы Lazarus. Этот образец, портативный исполняемый файл с именем iconcache.tmp.pif, был подтвержден как вариант бэкдора, известного как PEBBLEDASH, с хэшем SHA2:d0a41dfe8f5b5c8ba6a5d0bdc3754543210ec2d36290564d9a774e9d22e3ad97. При изучении связанных файлов на VirusTotal были обнаружены два дроппера, ведущие к этому исполняемому файлу. Один из заметных дропперов, идентифицированный по хэшу 6744ca5d49833c9b90aee0f3be39d28dec94579b028b05c647354ec5e1ab53e1, представлял собой 64-разрядный исполняемый файл, замаскированный под документ PDF под названием "Регулярное техническое обслуживание Oracle (Сео Мен Ван), январь 2025.pdf". Этот документ служил приманкой и содержал то, что выглядело как законный ежемесячный отчет о проверке от DBWorks южнокорейского производителя ветряных турбин Unison Co Ltd., датированный непосредственно перед датой загрузки вредоносного ПО.
После выполнения dropper активирует бэкдор, устанавливая постоянство с помощью ключа запуска в реестре. Бэкдор, запускаемый с аргументом --start, избегает выполнения своих основных функций и вместо этого обеспечивает постоянство. И наоборот, если он запущен без каких-либо аргументов, он выполняет свою основную логику бэкдора. Эта логика включает в себя проверку аргументов, которая использует хэширование FNV1-a для распознавания API из встроенных строк, что облегчает подключение к серверу управления (C2) через структуры Winsock, инициализируемые WSAStartup.
Используемый домен C2 расшифровывается как http://www.addfriend.kr/board/userfiles/temp/index.html, и бэкдор маскирует свои исходящие запросы с помощью общей строки пользовательского агента, которая была затемнена. После подключения к C2 бэкдор анализирует HTML-ответы и переходит в командный цикл, способный выполнять 14 различных команд, хотя подробности о некоторых командах остаются неясными. Бэкдор использует файлы с префиксом "PMS" во временном каталоге для управления выводом выполняемых команд, записи скриншотов и регистрации библиотек DLL. Связь с C2 включает в себя отправку данных в структурированном формате с использованием жестко закодированных строк для разделения, а также данных ответа, зашифрованных с помощью AES, с известным ключом.
Предыдущая документация по PEBBLEDASH предполагает постоянную разработку и обновление этого варианта вредоносного ПО, при этом отмечается сходство между текущим бэкдором и более ранними версиями, что подчеркивает эволюцию угрозы с течением времени и сложность ее методов шифрования и функциональных возможностей.
#ParsedReport #CompletenessMedium
13-02-2025
BTMOB RAT: Newly Discovered Android Malware Spreading via Phishing Sites
https://cyble.com/blog/btmob-rat-newly-discovered-android-malware/
Report completeness: Medium
Actors/Campaigns:
Evlf_dev
Threats:
Btmob_rat
Spysolr
Craxsrat
Industry:
Media
Geo:
Turkey
TTPs:
Tactics: 9
Technics: 20
IOCs:
File: 2
Url: 5
Hash: 17
Soft:
Android, Telegram
Algorithms:
exhibit, sha256, md5, sha1, zip, aes
Languages:
javascript
13-02-2025
BTMOB RAT: Newly Discovered Android Malware Spreading via Phishing Sites
https://cyble.com/blog/btmob-rat-newly-discovered-android-malware/
Report completeness: Medium
Actors/Campaigns:
Evlf_dev
Threats:
Btmob_rat
Spysolr
Craxsrat
Industry:
Media
Geo:
Turkey
TTPs:
Tactics: 9
Technics: 20
IOCs:
File: 2
Url: 5
Hash: 17
Soft:
Android, Telegram
Algorithms:
exhibit, sha256, md5, sha1, zip, aes
Languages:
javascript
Cyble
BTMOB RAT Newly Discovered Android Malware
Cyble analyzes BTMOB RAT, advanced Android malware actively spreading via phishing sites, leveraging Accessibility Services to steal credentials, control devices remotely, and execute various malicious activities.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-02-2025 BTMOB RAT: Newly Discovered Android Malware Spreading via Phishing Sites https://cyble.com/blog/btmob-rat-newly-discovered-android-malware/ Report completeness: Medium Actors/Campaigns: Evlf_dev Threats: Btmob_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BTMOB RAT - это сложная вредоносная программа для Android, производная от SpySolr, предназначенная для кражи учетных данных и эксфильтрации данных через фишинговые сайты. Он использует службы специальных возможностей для регистрации нажатий клавиш, автоматизации кражи учетных данных и выполнения команд в режиме реального времени через WebSocket-соединение с C&C-сервером. Вредоносная программа может предоставлять общий доступ к экрану, управлять файлами и осуществлять фишинг с помощью HTML-инъекций, что создает значительные риски для пользователей.
-----
BTMOB RAT - это сложная вредоносная программа для Android, созданная на базе SpySolr и предназначенная для удаленного доступа, кражи учетных данных и утечек данных из сети. В настоящее время она распространяется через фишинговые сайты, которые маскируются под законные потоковые сервисы, такие как платформа iNat TV, и мошеннические приложения для майнинга. Эта вредоносная программа использует специальные службы Android для выполнения ряда вредоносных действий, включая разблокировку устройств, регистрацию нажатий клавиш и автоматизацию кражи учетных данных с помощью веб-инъекций.
Платформа для проведения атак основана на взаимодействии на основе WebSocket с сервером управления (C&C), что позволяет выполнять команды в режиме реального времени и предотвращать кражу данных. Вредоносная программа обладает возможностями совместного использования экрана в режиме реального времени, управления файлами, аудиозаписи и проведения веб-инъекций, что помогает в фишинговых атаках путем захвата введенных пользователем данных. Особенно примечательный пример, идентифицированный как lnat-tv-pro.apk, был связан с фишинговым сайтом "hxxps://tvipguncelpro.com/", что отражает серьезную угрозу для ничего не подозревающих пользователей.
После установки вредоносная программа BTMOB RAT запрашивает у пользователя включение служб специальных возможностей, что позволяет автоматически получать необходимые разрешения. Она подключается к определенному C&C серверу и начинает взаимодействие, отправляя данные в формате JSON, такие как идентификатор устройства и тип подключения. Такая настройка связи является неотъемлемой частью его функциональности, позволяя ему выполнять команды для различных операций, таких как загрузка URL—адресов в WebView, мониторинг пользовательского ввода с помощью JavaScript и хранение конфиденциальной информации, такой как учетные данные для входа.
Вредоносная программа может реагировать на пять различных типов команд, включая команду "optns", которая управляет статусом активности, позволяя выполнять команды, управляющие просмотром URL-адресов и загрузкой данных. Он способен захватывать экран, осуществлять мониторинг в режиме реального времени и может использовать сохраненные пароли или шаблоны для разблокировки устройств вопреки знаниям пользователей. Кроме того, такие команды, как "ject", управляют задачами внедрения HTML-кода, что еще больше помогает в проведении фишинговых атак, предоставляя поддельные формы входа и визуально имитируя законные сайты.
С момента его появления было обнаружено около 15 образцов версии 2.5 BTMOB RAT, демонстрирующих структуру и кодовую базу, схожие с предыдущими версиями SpySolr. Разработчик вредоносного ПО, известный как the hacker (TA), продвигает BTMOB RAT на таких платформах, как Telegram, предлагая платные лицензии и обновления, подчеркивая свою эволюционную природу и настойчивость как хакера. Стоимость пожизненной лицензии установлена в размере 5000 долларов США, а возможности постоянной поддержки усиливают стратегию непрерывного развития и распространения вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BTMOB RAT - это сложная вредоносная программа для Android, производная от SpySolr, предназначенная для кражи учетных данных и эксфильтрации данных через фишинговые сайты. Он использует службы специальных возможностей для регистрации нажатий клавиш, автоматизации кражи учетных данных и выполнения команд в режиме реального времени через WebSocket-соединение с C&C-сервером. Вредоносная программа может предоставлять общий доступ к экрану, управлять файлами и осуществлять фишинг с помощью HTML-инъекций, что создает значительные риски для пользователей.
-----
BTMOB RAT - это сложная вредоносная программа для Android, созданная на базе SpySolr и предназначенная для удаленного доступа, кражи учетных данных и утечек данных из сети. В настоящее время она распространяется через фишинговые сайты, которые маскируются под законные потоковые сервисы, такие как платформа iNat TV, и мошеннические приложения для майнинга. Эта вредоносная программа использует специальные службы Android для выполнения ряда вредоносных действий, включая разблокировку устройств, регистрацию нажатий клавиш и автоматизацию кражи учетных данных с помощью веб-инъекций.
Платформа для проведения атак основана на взаимодействии на основе WebSocket с сервером управления (C&C), что позволяет выполнять команды в режиме реального времени и предотвращать кражу данных. Вредоносная программа обладает возможностями совместного использования экрана в режиме реального времени, управления файлами, аудиозаписи и проведения веб-инъекций, что помогает в фишинговых атаках путем захвата введенных пользователем данных. Особенно примечательный пример, идентифицированный как lnat-tv-pro.apk, был связан с фишинговым сайтом "hxxps://tvipguncelpro.com/", что отражает серьезную угрозу для ничего не подозревающих пользователей.
После установки вредоносная программа BTMOB RAT запрашивает у пользователя включение служб специальных возможностей, что позволяет автоматически получать необходимые разрешения. Она подключается к определенному C&C серверу и начинает взаимодействие, отправляя данные в формате JSON, такие как идентификатор устройства и тип подключения. Такая настройка связи является неотъемлемой частью его функциональности, позволяя ему выполнять команды для различных операций, таких как загрузка URL—адресов в WebView, мониторинг пользовательского ввода с помощью JavaScript и хранение конфиденциальной информации, такой как учетные данные для входа.
Вредоносная программа может реагировать на пять различных типов команд, включая команду "optns", которая управляет статусом активности, позволяя выполнять команды, управляющие просмотром URL-адресов и загрузкой данных. Он способен захватывать экран, осуществлять мониторинг в режиме реального времени и может использовать сохраненные пароли или шаблоны для разблокировки устройств вопреки знаниям пользователей. Кроме того, такие команды, как "ject", управляют задачами внедрения HTML-кода, что еще больше помогает в проведении фишинговых атак, предоставляя поддельные формы входа и визуально имитируя законные сайты.
С момента его появления было обнаружено около 15 образцов версии 2.5 BTMOB RAT, демонстрирующих структуру и кодовую базу, схожие с предыдущими версиями SpySolr. Разработчик вредоносного ПО, известный как the hacker (TA), продвигает BTMOB RAT на таких платформах, как Telegram, предлагая платные лицензии и обновления, подчеркивая свою эволюционную природу и настойчивость как хакера. Стоимость пожизненной лицензии установлена в размере 5000 долларов США, а возможности постоянной поддержки усиливают стратегию непрерывного развития и распространения вредоносного ПО.
#ParsedReport #CompletenessLow
13-02-2025
Technical Analysis of Xloader Versions 6 and 7 \| Part 2
https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2
Report completeness: Low
Threats:
Formbook
Pushdo
Geo:
Asia
ChatGPT TTPs:
T1001.001, T1027
IOCs:
File: 2
Hash: 5
Url: 128
Algorithms:
rc4, base64, xor
Functions:
get_rc4_key_1_seed, get_rc4_key_1_xor, get_rc4_key_2_seed, get_rc4_key_2_xor, get_rc4_key_1_xor1byte, get_rc4_key_1_xor4bytes
Languages:
python
13-02-2025
Technical Analysis of Xloader Versions 6 and 7 \| Part 2
https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2
Report completeness: Low
Threats:
Formbook
Pushdo
Geo:
Asia
ChatGPT TTPs:
do not use without manual checkT1001.001, T1027
IOCs:
File: 2
Hash: 5
Url: 128
Algorithms:
rc4, base64, xor
Functions:
get_rc4_key_1_seed, get_rc4_key_1_xor, get_rc4_key_2_seed, get_rc4_key_2_xor, get_rc4_key_1_xor1byte, get_rc4_key_1_xor4bytes
Languages:
python
Zscaler
Technical Analysis of Xloader Versions 6 and 7 P2 | ThreatLabz
Technical analysis of Xloader versions 6 and 7 Part 2 | Multi-layered RC4 encryption, dynamic key generation, and obfuscated C2 lists for communication