CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 17-02-2025 LDAPNightmare Spoof Stealer https://labs.k7computing.com/index.php/ldapnightmare-spoof-stealer/ Report completeness: Low Threats: Ldapnightmare_vuln Upx_tool Victims: Security researchers CVEs: CVE-2024-49113…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Типографская ошибка в эксплойте Safebreach Labs POC для CVE-2024-49112 привела к тому, что хакеры создали вредоносный репозиторий на GitHub, в котором, как утверждается, размещен эксплойт. Вредоносная программа, замаскированная под скрипт на Python, выполняет скрипт PowerShell для загрузки данных на FTP-сервер и устанавливает запланированное задание для сохранения.
-----

1 января 2025 года Safebreach Labs опубликовала эксплойт для проверки концепции (POC), относящийся к CVE-2024-49112, уязвимости, связанной с облегченным протоколом доступа к каталогам Microsoft (LDAP). Однако из-за типографской ошибки они неправильно обозначили POC как относящийся к CVE-2024-49113. Этой путаницей воспользовались хакеры, которые создали вредоносный репозиторий на GitHub, содержащий сфабрикованный файл эксплойта POC, и ложно утверждали, что он принадлежит Safebreach Labs.

Вредоносный файл, разработанный на PureBasic и сжатый с использованием UPX, маскируется под скрипт на Python. После выполнения он развертывает скрипт PowerShell с правами администратора из каталога %AppData%\Local\Temp. Этот скрипт загружает zip-файл на внешний FTP-сервер (ftp://ftp.drivehq.com/wwwhome), используя жестко заданные учетные данные, привязанные к автору вредоносной программы. Кроме того, он устанавливает запланированное задание, которое запускается ежедневно в 10:00 утра с повышенными разрешениями, обеспечивая постоянство и скрытое выполнение полезной нагрузки.

Этот инцидент подчеркивает уязвимости, связанные с типографскими ошибками в контексте кибербезопасности, и то, как они могут быть легко использованы злоумышленниками. Это подчеркивает острую необходимость для пользователей проверять подлинность репозиториев GitHub, оценивать источники файлов перед загрузкой и быть бдительными в отношении дат публикации таких файлов. Учитывая конфиденциальность информации, которая может быть скомпрометирована с помощью подобных вредоносных программ, поддержание надежных методов обеспечения безопасности имеет важное значение для снижения потенциальных рисков.
#ParsedReport #CompletenessLow
17-02-2025

EagerBee: Advanced Backdoor Attacks on Middle Eastern Governments and ISPs

https://socradar.io/eagerbee-backdoor-attacks-on-middle-eastern-governments-isps/

Report completeness: Low

Actors/Campaigns:
Coughingdown (motivation: cyber_espionage)

Threats:
Eagerbee
Credential_dumping_technique

Victims:
Government entities, Internet service providers

Industry:
Government, Telco

Geo:
United arab emirates, Saudi arabia, Oman, Bahrain, Qatar, Arab emirates, Middle east, Kuwait

ChatGPT TTPs:
do not use without manual check
T1003, T1219, T1057, T1059, T1566
CTT Report Hub
#ParsedReport #CompletenessLow 17-02-2025 EagerBee: Advanced Backdoor Attacks on Middle Eastern Governments and ISPs https://socradar.io/eagerbee-backdoor-attacks-on-middle-eastern-governments-isps/ Report completeness: Low Actors/Campaigns: Coughingdown…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания EagerBee, приписываемая группе CoughingDown, нацелена на государственные учреждения и интернет-провайдеров на Ближнем Востоке, используя передовые технологии "черного хода" для удаленного доступа и манипулирования системами. Ключевые тактические приемы включают социальную инженерию, сброс учетных данных и выполнение команд для поддержания контроля над скомпрометированными системами.
-----

Кампания EagerBee приобрела известность как крупная хакерская атака, нацеленная в основном на государственные учреждения и интернет-провайдеров (ISP) на Ближнем Востоке. Эта кампания, приписываемая группе кибершпионажей, известной как CoughingDown, является примером сложного и изощренного подхода к кибератакам, особенно в регионах, характеризующихся геополитической напряженностью. Кампания была особенно разрушительной, поскольку в ней использовались передовые методы бэкдора, которые позволяют хакеру добиться широкого контроля над скомпрометированными системами, сводя к минимуму обнаруживаемые следы.

CoughingDown использует целый ряд тактик для проникновения в свои сети, в частности, социальную инженерию, утечку учетных данных и манипулирование системой. Эти методы позволяют им получать доступ к конфиденциальным системам и извлекать ценную информацию. Технические возможности кампании включают в себя расширенные возможности бэкдора, такие как манипулирование файловой системой, удаленный доступ и обнаружение процессов. Как только система скомпрометирована, вредоносное ПО, используемое в атаках, может выполнять команды и развертывать дополнительную полезную нагрузку, обеспечивая полный контроль над уязвимой средой.

В число конкретных целей кампании EagerBee входят ключевые страны Ближнего Востока, а именно Саудовская Аравия, Объединенные Арабские Эмираты, Катар, Кувейт, Бахрейн и Оман. В этих странах расположена критически важная инфраструктура, и они часто являются центрами кибершпионажа и нестабильности в регионе. Следовательно, последствия действий таких хакеров выходят за рамки отдельных организаций, создавая значительные риски для региональной безопасности в целом.

Организациям в этих целевых секторах необходимо принять комплексные стратегии защиты, чтобы защитить свои системы от изощренной тактики, используемой такими группами, как CoughingDown. Это включает в себя повышение их осведомленности о методах социальной инженерии, внедрение надежных методов управления учетными данными и укрепление возможностей мониторинга сети для эффективного выявления и устранения потенциальных вторжений. Понимание признаков компрометации, связанных с кампанией EagerBee, и постоянное информирование об изменяющихся методах атак имеют решающее значение для поддержания устойчивости кибербезопасности в условиях высокого риска.
#ParsedReport #CompletenessLow
17-02-2025

PirateFi Game on Steam Delivered Vidar Infostealer in Elaborate Crypto-Targeted Attack

https://www.secureblink.com/cyber-security-news/pirate-fi-game-on-steam-delivered-vidar-infostealer-in-elaborate-crypto-targeted-attack

Report completeness: Low

Threats:
Vidar_stealer
Epsilon

Victims:
Steam users

Industry:
Entertainment, Financial

ChatGPT TTPs:
do not use without manual check
T1195, T1555.003, T1027

IOCs:
File: 2

Soft:
Steam, InnoSetup, Chrome
CTT Report Hub
#ParsedReport #CompletenessLow 17-02-2025 PirateFi Game on Steam Delivered Vidar Infostealer in Elaborate Crypto-Targeted Attack https://www.secureblink.com/cyber-security-news/pirate-fi-game-on-steam-delivered-vidar-infostealer-in-elaborate-crypto-targeted…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Платформа Steam была взломана игрой PirateFi, которая распространяла вредоносное ПО Vidar, нацеленное на шифрование данных, и затронула более 1500 пользователей. Вредоносное ПО, скрытое в легальном установщике, собирало конфиденциальную информацию и использовало тактику адаптивного C2. Были выявлены недостатки в системе безопасности Steam, что вызвало призывы к улучшению процессов проверки и анализа вредоносных программ.
-----

Игровая платформа Steam столкнулась со значительным нарушением безопасности из-за бесплатной игры под названием PirateFi, которая заразила более 1500 пользователей вредоносным ПО Vidar, специально предназначенным для шифрования данных. Игра была загружена 6 февраля под учетной записью разработчика Seaworth Interactive и была удалена 12 февраля после того, как Steam обнаружил вредоносное программное обеспечение. Пользователи были предупреждены о потенциальных рисках с рекомендациями сбросить пароли и рассмотреть возможность полной переустановки операционной системы.

Вредоносная программа использовала многоэтапный процесс развертывания, используя уязвимости в системе безопасности цифрового магазина. Первоначальный установщик был создан с использованием InnoSetup, легального инструмента, который использовался для сокрытия вредоносного ПО — Howard.exe, что затрудняло его первоначальное обнаружение. Динамический анализ подтвердил, что встроенная полезная нагрузка - это Vidar, печально известный тем, что собирает конфиденциальную информацию, такую как учетные данные браузера, данные крипто-кошелька и сессионные файлы cookie. Более того, злоумышленники использовали адаптивную стратегию командования и контроля (C2), часто меняя свои серверы C2 и используя методы обфускации, чтобы обойти защиту сети. Бренд PirateFi был разработан специально для привлечения жертв, связанных с блокчейном и криптовалютами, ориентируясь на пользователей с ценными цифровыми активами.

По мнению экспертов по кибербезопасности, этот инцидент выявил критические недостатки в мерах безопасности Steam. Несмотря на некоторые обновления в 2023 году, направленные на улучшение протоколов защиты, включая проверку на основе SMS, этих мер оказалось недостаточно для предотвращения взлома. Этот инцидент вызвал дискуссии о необходимости улучшения процессов проверки разработчиков игр и внедрения анализа вредоносных программ в режиме реального времени для всего загружаемого контента.

Последствия возможностей Vidar выходят за рамки воздействия на одного пользователя; они включают в себя захват учетных записей с помощью кражи файлов cookie браузера, кражу криптовалюты через доступ к учетным данным кошелька и мошенничество с личными данными в результате сбора электронных писем и паролей, которые часто продаются на темных веб-площадках. Пострадавшим пользователям рекомендуется внимательно следить за своими финансовыми и крипто-аккаунтами на предмет любой подозрительной активности и использовать средства защиты от вредоносных программ, такие как Malwarebytes или HitmanPro.

Исторически сложилось так, что Steam неоднократно сталкивался с инцидентами безопасности, что указывает на тенденцию к тому, что открытая экосистема моддинга платформы и широкий доступ разработчиков делают ее привлекательной мишенью для злоумышленников. Это нарушение, связанное с PirateFi, подчеркивает двойственный характер использования законных инструментов в злонамеренных целях и того, как тактика социальной инженерии, особенно тематические приманки, привлекательные для нишевых сообществ, еще больше повышают риски. После инцидента Steam временно приостановил отправку всех новых игр на проверку, а учетная запись разработчика PirateFi была заблокирована, поскольку Valve работает с правоохранительными органами над устранением нарушения. Напоминаем, что использование бесплатных игр часто может привести к скрытым рискам и затратам.
#ParsedReport #CompletenessMedium
18-02-2025

Zhong Stealer Analysis: New Malware Targeting Fintech and Cryptocurrency

https://any.run/cybersecurity-blog/zhong-stealer-malware-analysis/

Report completeness: Medium

Threats:
Zhong_stealer

Industry:
Financial

Geo:
Hong kong, Chinese

TTPs:

IOCs:
File: 15
Registry: 1
Hash: 4
Url: 4
Email: 1
Domain: 1
IP: 2

Soft:
Android, Task Scheduler, Windows registry, Linux

Algorithms:
zip
🔥1
CTT Report Hub
#ParsedReport #CompletenessMedium 18-02-2025 Zhong Stealer Analysis: New Malware Targeting Fintech and Cryptocurrency https://any.run/cybersecurity-blog/zhong-stealer-malware-analysis/ Report completeness: Medium Threats: Zhong_stealer Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В декабре 2024 года в рамках фишинговой кампании была запущена вредоносная программа Zhong Stealer, которая подключается к гонконгскому серверу C2 и использует для взлома учетные данные браузера. Он использует тактику обеспечения постоянства, такую как изменение разделов реестра и использование запланированных задач, при общении через нестандартный порт 1131, чтобы избежать обнаружения.
-----

В декабре 2024 года была выявлена фишинговая кампания, направленная на сектор криптовалют и финтех-технологий, в центре которой была недавно обнаруженная вредоносная программа, известная как Zhong Stealer. Эта кампания высветила угрозу, исходящую от этой вредоносной программы-похитителя, которая была примечательна своим отсутствием в предыдущих обсуждениях в сообществе хакерской разведки. После запуска Zhong Stealer устанавливает контакт с сервером управления (C2), расположенным в Гонконге, демонстрируя рассчитанный процесс выполнения, который облегчает масштабную фильтрацию данных. Вредоносная программа использует несколько тактик для обеспечения устойчивости и эффективного распространения своих возможностей.

Выполнение начинается с того, что вредоносная программа запрашивает сервер C2, размещенный в Alibaba Cloud, где она извлекает файл инвентаризации компонентов, который определяет последующие действия. Примечательно, что Zhong Stealer собирает системные языковые настройки — тактика, часто используемая в программах—вымогателях, - чтобы избежать нацеливания на нежелательные регионы. Он также интегрирует запланированные задачи с помощью планировщика задач Windows, что позволяет ему сохранять функциональность при перезагрузке системы, хотя это и не является основным методом сохранения. Кроме того, вредоносная программа изменяет разделы реестра, чтобы обеспечить выполнение во время запуска системы, что способствует ее сохранению.

Основной целью Zhong Stealer является кража учетных данных браузера и дополнительных конфиденциальных данных. Он запускает сбор данных с помощью таких браузеров, как Brave, а затем Edge и Internet Explorer, которые обычно предустановлены в большинстве систем Windows и представляют собой выгодные цели для злоумышленников. После сбора украденной информации вредоносная программа использует порт 1131 для связи со своим сервером C2, чтобы отфильтровать скомпрометированные данные. Использование нестандартного порта является тактикой уклонения, обычно применяемой для обхода обнаружения.

Вредоносная программа использует различные тактики, методы и процедуры (TTP), включая отключение ведения журнала событий, чтобы средства безопасности не могли эффективно документировать ее действия. Изменение параметров реестра Windows обеспечивает его запуск при загрузке системы, создание запланированных задач для поддержания постоянства и использование необычных портов для передачи данных - все это делает Zhong Stealer особенно опасной угрозой. Эффективность кампании повышается благодаря усилиям социальной инженерии, направленным, в частности, на группы поддержки клиентов, что отражает распространенную практику использования доверия людей для обхода обычных мер безопасности.
#ParsedReport #CompletenessMedium
18-02-2025

Backdoored Executables for Signal, Line, and Gmail Target Chinese-Speaking Users

https://hunt.io/blog/backdoored-executables-for-signal-line-gmail-target-chinese-users

Report completeness: Medium

Threats:
Process_injection_technique
Microclip

Geo:
Hong kong, Taiwan, Japan, Asia, China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1055, T1562.001, T1059.001, T1204, T1071.004

IOCs:
Domain: 17
File: 3
Path: 2
Command: 1
IP: 3
Hash: 10

Soft:
Gmail, Windows Defender

Win API:
WmiApSrv

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 18-02-2025 Backdoored Executables for Signal, Line, and Gmail Target Chinese-Speaking Users https://hunt.io/blog/backdoored-executables-for-signal-line-gmail-target-chinese-users Report completeness: Medium Threats: P…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние хакеры используют поисковые системы и приложения для обмена сообщениями для распространения скрытых исполняемых файлов через обманчивые страницы загрузки. Злоумышленники создают мошеннические сайты, имитирующие популярные приложения, такие как Gmail и Line, используя несвязанные домены. Вредоносная программа, идентифицированная как "MicroClip", изменяет настройки защитника Windows, чтобы избежать обнаружения, и выполняет команды, связанные с серверами в Гонконге для связи C2.
-----

В последнее время хакеры используют поисковые системы и приложения для обмена сообщениями с целью распространения скрытых исполняемых файлов через обманчивые страницы загрузки. Злоумышленники манипулируют результатами поиска, отображая мошеннические сайты, имитирующие законные источники программного обеспечения, в частности, популярные приложения, такие как Signal, Line и Gmail. В отличие от традиционных методов фишинга, которые копируют официальные URL-адреса, эти угрозы используют, казалось бы, несвязанные доменные имена, чтобы ввести пользователей в заблуждение. Например, пользователи сталкиваются с такими доменами, как ggyxx.wenxinzhineng.top для Gmail и linoo.wenxinzhineng.top для Line, что предполагает широкую стратегию атаки, направленную на захват широкой базы пользователей.

Вредоносные веб-страницы для платформ обмена сообщениями доставляют исполняемые файлы, замаскированные под законные приложения. Известно, что для Line два домена, linoo.wenxinzhineng.top и linegut.com, содержат идентичные вредоносные страницы загрузки, на которых есть кнопка загрузки. Поддельная страница Gmail по адресу ggyxx.wenxinzhineng.top имеет минималистичный дизайн, на котором пользователям предлагается ввести свои имена пользователей. После этого ввода он отображает сообщение на китайском языке, указывающее на отсутствие средств контроля безопасности, и рекомендует установить вводящий в заблуждение файл с именем Goongeurut.zip, который извлекает и устанавливает "Gmail Notifier Pro" без каких-либо реальных функций входа в систему.

При запуске распространяемая вредоносная программа использует стандартный шаблон, который включает извлечение временного файла и внедрение процесса. Динамический анализ выявил вредоносную программу как “MicroClip”, механизм которой заключается в выполнении начальной полезной нагрузки, которая удаляет временный файл в каталоге AppData\Local\Temp. Этот временный файл впоследствии выполняет процесс, svrnezcm.exe который помещается в каталог с глубокой вложенностью в AppData\Roaming. Примечательно, что этот процесс также инициирует внесение изменений в систему с помощью PowerShell, изменяя настройки защитника Windows, чтобы исключить весь диск C:\ из сканирования — тактика, обычно используемая для того, чтобы избежать обнаружения и облегчить текущую вредоносную активность.

Сетевое поведение, связанное с этим вредоносным ПО, включает в себя разрешение DNS до zhzcm.star1ine.com и установление исходящих TCP-подключений к определенным IP-адресам, вероятно, для передачи командно-контрольных данных (C2) или фильтрации данных. Сообщается, что эта операция зависит от двух серверов, расположенных в Гонконге, которые, в частности, используют инфраструктуру Alibaba. Было обнаружено, что первый IP-адрес, 47.243.192.62, разрешает доступ к вышеупомянутым вредоносным доменам и к нему привязан сертификат TLS. Второй IP-адрес, 8.210.9.4, по-видимому, обслуживает порт 3389, возможно, используемый для доступа по протоколу удаленного рабочего стола (RDP).
#ParsedReport #CompletenessLow
18-02-2025

Fake BSOD Delivered by Malicious Python Script

https://isc.sans.edu/diary/31686

Report completeness: Low

ChatGPT TTPs:
do not use without manual check
T1059

IOCs:
Hash: 1

Algorithms:
sha256

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 18-02-2025 Fake BSOD Delivered by Malicious Python Script https://isc.sans.edu/diary/31686 Report completeness: Low ChatGPT TTPs: do not use without manual check T1059 IOCs: Hash: 1 Algorithms: sha256 Languages: python
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Скрипт на Python использует tkinter для создания полноэкранного графического интерфейса без стандартных элементов управления, что указывает на попытки помешать анализу, о чем свидетельствует низкий показатель обнаружения вирусов. Дизайн скрипта указывает на потенциальный злой умысел.
-----

Рассматриваемый скрипт на Python использует меры, направленные на предотвращение анализа, что вызывает опасения по поводу его потенциального злого умысла. Скрипт характеризуется низким показателем обнаружения, равным 4 из 59 по версии VirusTotal, с определенным хэшем SHA256, равным d716c2edbcdb76c6a6d31b21f154fee7e0f8613617078b69da69c8f4867c9534. В нем используется библиотека tkinter, обычно связанная с разработкой графических пользовательских интерфейсов; большинство сценариев на Python обычно выполняются через интерфейсы командной строки. Использование tkinter для создания интерактивного графического интерфейса пользователя может указывать на необычную или подозрительную модель поведения скрипта.

Особого внимания заслуживает выполнение виджета tkinter с атрибутом "-topmost", установленным в значение true, что гарантирует, что окно, сгенерированное скриптом, остается поверх всех остальных окон. Более того, это окно спроектировано так, чтобы занимать весь экран, и в нем отсутствуют какие-либо стандартные элементы управления для закрытия или изменения размера, что может помешать попыткам исследователя проанализировать поведение скрипта. Такое сочетание факторов свидетельствует о намеренной попытке скрыть функциональность скрипта и помешать эффективному анализу, тем самым подчеркивая его потенциал как инструмента вредоносной деятельности, а не как доброкачественной программы.
#ParsedReport #CompletenessMedium
18-02-2025

StaryDobry ruins New Years Eve, delivering miner instead of presents

https://securelist.com/starydobry-campaign-spreads-xmrig-miner-via-torrents/115509/

Report completeness: Medium

Actors/Campaigns:
Starydobry (motivation: cyber_criminal)

Threats:
Xmrig_miner
Epubthumbnailhandler_tool
Cryptopp_tool

Industry:
Entertainment

Geo:
Kazakhstan, Germany, Brazil, Belarus, Russian, Russia, China

ChatGPT TTPs:
do not use without manual check
T1195, T1218.011, T1036, T1070.006, T1546.015, T1105

IOCs:
File: 11
Registry: 2
Path: 1
Command: 1
Hash: 6
IP: 3
Url: 2

Soft:
BeamNG, Windows Shell, Unix

Algorithms:
base64, md5, aes, sha256, aes-128

Functions:
GetThumbnail

Win API:
VerQueryValueW, SeDebugPrivilege, GetSystemInfo

Links:
https://github.com/TheCruZ/Simple-Manual-Map-Injector/blob/master/Manual%20Map%20Injector/injector.cpp
have more...
https://github.com/Aeroblast/EpubThumbnailHandler
https://github.com/weidai11/cryptopp
CTT Report Hub
#ParsedReport #CompletenessMedium 18-02-2025 StaryDobry ruins New Years Eve, delivering miner instead of presents https://securelist.com/starydobry-campaign-spreads-xmrig-miner-via-torrents/115509/ Report completeness: Medium Actors/Campaigns: Starydobry…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая киберпреступная кампания StaryDobry использовала праздное благодушие, распространяя XMRig cryptominer в троянских играх через торрент-сайты. Используя сложную цепочку заражения, вредоносная программа использует расшифровку AES и маскируется под расширение оболочки Windows, чтобы избежать обнаружения, нацеливаясь на компьютеры как минимум с восемью процессорными ядрами.
-----

В рамках кампании по борьбе с киберпреступностью, запущенной 31 декабря, ранее неизвестный хакер воспользовался ослаблением бдительности пользователей во время праздничного сезона, распространяя криптоминер XMRig через троянские версии популярных игр на торрент-сайтах. Эта массовая кампания по заражению продолжалась в течение месяца, затронув частных лиц и предприятия во многих странах, включая Россию, Бразилию, Германию, Беларусь и Казахстан. Вредоносная программа обнаруживается продуктами Касперского под различными идентификаторами, такими как Trojan.Win64.StaryDobry.* и Trojan-Dropper.Win64.StaryDobry.*.

Первоначально кампания использовала популярные торрент-трекеры и распространяла троянские версии игр, таких как BeamNG.drive и программа Dyson Sphere, разработанные для запуска сложной цепочки заражения, ведущей к внедрению имплантата-майнера. Эти вредоносные копии были подготовлены заранее, их дата загрузки была прослежена до сентября 2024 года. Анализ реализации показал, что процесс заражения начался с расшифровки файла с именем unrar.dll-файл был загружен с помощью жесткого ключа шифрования AES. После расшифровки были извлечены дополнительные вредоносные файлы, которые были помещены во временный каталог.

После успешного выполнения unrar.dll вредоносная программа запросила определенные онлайн-сайты, чтобы определить IP-адрес пользователя для географического таргетинга. Если обнаружение IP-адреса не удалось, по умолчанию предполагалось, что пользователь находится либо в Китае, либо в Беларуси. Вредоносная программа извлекала идентификаторы конкретных компьютеров для дальнейшего обфускации, генерируя имена файлов на основе уникальных системных свойств и вводя в заблуждение временные метки создания, чтобы избежать обнаружения.

Встроенный компонент полезной нагрузки - это общедоступный проект, идентифицированный как EpubShellExtThumbnailHandler, который маскируется под законное расширение оболочки Windows. Регистрируя свою библиотеку DLL в качестве обработчика для файлов .lnk, она выполняет вредоносные действия при выполнении законных операций. Этот операционный фасад позволяет вредоносному ПО скрытно выполнять свои действия, ожидая дальнейших команд от контролируемого сервера.

Более того, архитектура вредоносного ПО включает функции для проверки и загрузки последующих полезных данных, которые состоят из модифицированного майнера XMRig. Вредоносное ПО выборочно запускает майнинг в зависимости от мощности процессора системы, при этом для запуска майнера требуется не менее восьми ядер. Важно отметить, что злоумышленники предпочли самостоятельно разместить инфраструктуру своего майнинг-пула, а не полагаться на общедоступные серверы, что не только усиливает их контроль, но и сводит к минимуму видимость их деятельности.

Хотя эта кампания в первую очередь была направлена против отдельных пользователей, ищущих бесплатное программное обеспечение, были случаи взлома компьютеров организаций, что указывает на более широкий масштаб воздействия. Отсутствие явных связей с известными преступными группировками затрудняет установление авторства, хотя использование русскоязычных элементов в дизайне вредоносной программы намекает на потенциальную связь с русскоязычными хакерами. В целом, кампания StaryDobry является примером целенаправленного подхода, использующего привлекательность бесплатных игр для эффективной организации доставки имплантатов для майнинга, адаптированных к мощному игровому оборудованию, и использующих различные методы, позволяющие скрыть их работу от обнаружения.
#ParsedReport #CompletenessLow
18-02-2025

Arechclient2 Malware Analysis (sectopRAT)

https://malwr-analysis.com/2025/02/18/arechclient2-malware-analysis-sectoprat/

Report completeness: Low

Threats:
Sectop_rat

ChatGPT TTPs:
do not use without manual check
T1027, T1071, T1041, T1555.002, T1082, T1518, T1546.004, T1219

IOCs:
Hash: 2
File: 4
IP: 3
Url: 1

Soft:
Steam, Discord, Telegram, Chrome, Google Chrome

Languages:
javascript

Links:
https://pastebin.com/raw/wikwTRQc