#ParsedReport #CompletenessLow
20-02-2025
Posteler, a Rhadamanthys distributed through the MSC extension
https://asec.ahnlab.com/ko/86354/
Report completeness: Low
Threats:
Postealer
Rhadamanthys
CVEs:
CVE-2024-43572 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20796)
- microsoft windows 10 1607 (<10.0.14393.7428)
- microsoft windows 10 1809 (<10.0.17763.6414)
- microsoft windows 10 21h2 (<10.0.19044.5011)
- microsoft windows 10 22h2 (<10.0.19045.5011)
have more...
ChatGPT TTPs:
T1036.005, T1105, T1059.001, T1204.002
IOCs:
File: 4
Hash: 3
Url: 2
Languages:
javascript
20-02-2025
Posteler, a Rhadamanthys distributed through the MSC extension
https://asec.ahnlab.com/ko/86354/
Report completeness: Low
Threats:
Postealer
Rhadamanthys
CVEs:
CVE-2024-43572 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20796)
- microsoft windows 10 1607 (<10.0.14393.7428)
- microsoft windows 10 1809 (<10.0.17763.6414)
- microsoft windows 10 21h2 (<10.0.19044.5011)
- microsoft windows 10 22h2 (<10.0.19045.5011)
have more...
ChatGPT TTPs:
do not use without manual checkT1036.005, T1105, T1059.001, T1204.002
IOCs:
File: 4
Hash: 3
Url: 2
Languages:
javascript
ASEC
MSC 확장자를 통해 유포 중인 Rhadamanthys 인포스틸러 - ASEC
MSC 확장자를 통해 유포 중인 Rhadamanthys 인포스틸러 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 20-02-2025 Posteler, a Rhadamanthys distributed through the MSC extension https://asec.ahnlab.com/ko/86354/ Report completeness: Low Threats: Postealer Rhadamanthys CVEs: CVE-2024-43572 [Vulners] CVSS V3.1: 7.8, …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный файл MSC, замаскированный под документ MS Word, загружает скрипт PowerShell, который извлекает вредоносную программу Rhadamanthys, получая привилегии на выполнение в системе и сохраняя постоянство. Это демонстрирует эволюционирующую тактику хакеров, использующих социально адаптированные форматы файлов для обхода мер безопасности.
-----
Недавний анализ безопасности выявил вредоносный файл MSC, который маскируется под документ MS Word для обмана пользователей. При открытии этого файла запускается загрузка сценария PowerShell из внешнего источника. Загруженный скрипт имеет решающее значение, поскольку он облегчает запуск вредоносного исполняемого файла с именем Rhadamanthys. Этот метод демонстрирует распространенный метод атаки, при котором злоумышленники используют социально адаптированные форматы файлов, чтобы обойти контроль пользователей и меры безопасности.
Механизм действия этой угрозы заключается в выполнении сценария PowerShell из внешнего хранилища, который впоследствии загружает Rhadamanthys и сохраняет его в локальном каталоге данных приложения пользователя. Этот метод не только сохраняет постоянство, но и позволяет вредоносному ПО выполнять команды с правами пользователя, эффективно увеличивая потенциальное воздействие атаки.
Такая тактика иллюстрирует постоянно меняющиеся стратегии, используемые хакерами для распространения вредоносных программ, подчеркивая важность осведомленности пользователей и строгих мер безопасности для обнаружения этих сложных методов проникновения и реагирования на них. Пользователи должны сохранять бдительность, особенно при работе с файлами, предположительно полученными из надежных источников, поскольку они могут содержать скрытые скрипты, способные выполнять вредоносные действия в их системах. Кроме того, организациям следует внедрять надежные меры защиты конечных устройств и регулярно проводить обучение по безопасности, чтобы снизить риски, связанные с такими продвинутыми угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный файл MSC, замаскированный под документ MS Word, загружает скрипт PowerShell, который извлекает вредоносную программу Rhadamanthys, получая привилегии на выполнение в системе и сохраняя постоянство. Это демонстрирует эволюционирующую тактику хакеров, использующих социально адаптированные форматы файлов для обхода мер безопасности.
-----
Недавний анализ безопасности выявил вредоносный файл MSC, который маскируется под документ MS Word для обмана пользователей. При открытии этого файла запускается загрузка сценария PowerShell из внешнего источника. Загруженный скрипт имеет решающее значение, поскольку он облегчает запуск вредоносного исполняемого файла с именем Rhadamanthys. Этот метод демонстрирует распространенный метод атаки, при котором злоумышленники используют социально адаптированные форматы файлов, чтобы обойти контроль пользователей и меры безопасности.
Механизм действия этой угрозы заключается в выполнении сценария PowerShell из внешнего хранилища, который впоследствии загружает Rhadamanthys и сохраняет его в локальном каталоге данных приложения пользователя. Этот метод не только сохраняет постоянство, но и позволяет вредоносному ПО выполнять команды с правами пользователя, эффективно увеличивая потенциальное воздействие атаки.
Такая тактика иллюстрирует постоянно меняющиеся стратегии, используемые хакерами для распространения вредоносных программ, подчеркивая важность осведомленности пользователей и строгих мер безопасности для обнаружения этих сложных методов проникновения и реагирования на них. Пользователи должны сохранять бдительность, особенно при работе с файлами, предположительно полученными из надежных источников, поскольку они могут содержать скрытые скрипты, способные выполнять вредоносные действия в их системах. Кроме того, организациям следует внедрять надежные меры защиты конечных устройств и регулярно проводить обучение по безопасности, чтобы снизить риски, связанные с такими продвинутыми угрозами.
#ParsedReport #CompletenessMedium
20-02-2025
LummaC2 malware disguised as Total Commander Crack
https://asec.ahnlab.com/ko/86396/
Report completeness: Medium
Threats:
Lumma_stealer
Industry:
Religion
ChatGPT TTPs:
T1204.001, T1027, T1041
IOCs:
File: 1
IP: 1
Command: 3
Hash: 5
Url: 5
Soft:
Total Commander, TOTALCOMMANDER
Algorithms:
md5
Win Services:
ekrn
Languages:
autoit
20-02-2025
LummaC2 malware disguised as Total Commander Crack
https://asec.ahnlab.com/ko/86396/
Report completeness: Medium
Threats:
Lumma_stealer
Industry:
Religion
ChatGPT TTPs:
do not use without manual checkT1204.001, T1027, T1041
IOCs:
File: 1
IP: 1
Command: 3
Hash: 5
Url: 5
Soft:
Total Commander, TOTALCOMMANDER
Algorithms:
md5
Win Services:
ekrn
Languages:
autoit
ASEC
Total Commander Crack 으로 위장하여 유포되는 LummaC2 악성코드 - ASEC
Total Commander Crack 으로 위장하여 유포되는 LummaC2 악성코드 ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 20-02-2025 LummaC2 malware disguised as Total Commander Crack https://asec.ahnlab.com/ko/86396/ Report completeness: Medium Threats: Lumma_stealer Industry: Religion ChatGPT TTPs: do not use without manual check T1204.001…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lummac2 - это вредоносная программа для кражи информации, распространяемая через взломанные версии TOTAL Commander и продвигающая загрузку по вводящим в заблуждение ссылкам. Она использует файлы AutoIt и CMD для извлечения конфиденциальных данных из браузеров, электронной почты и криптовалютных кошельков, загружая их на C&C серверы злоумышленников.
-----
Аналитический центр безопасности Ahnlab (ASEC) обнаружил вредоносный код, известный как Lummac2, который распространяется с помощью инструмента под названием TOTAL Commander. Это программное обеспечение, которое предоставляет возможности управления файлами в Windows, часто требует от пользователей оплаты полной версии после первого месяца бесплатного использования. Киберпреступники используют стремление пользователей к бесплатному программному обеспечению, продвигая взломанные версии в Интернете. Когда пользователи ищут "Total Commander Crack" на таких платформах, как Google, они попадают на контент, который в конечном итоге подключает их к Google Colab drive, поощряя загрузку вредоносного ПО, замаскированного под crack.
Эта стратегия распространения вредоносного ПО основана на активном участии пользователя; автоматическое перенаправление не происходит. Вместо этого пользователи должны переходить по гиперссылкам в сообщениях, чтобы получить доступ к вредоносному контенту. Интернет-сообщества, включая Reddit, еще больше облегчают эту задачу, добавляя ссылки в комментарии, связанные с запросами на взломанное программное обеспечение.
Технический анализ показывает, что Lummac2 использует комбинацию исполняемых файлов, созданных с помощью AutoIt, языка сценариев, а также один CMD-файл, созданный NSIS (Nullsoft Scriptable Install System). Сценарии .A3X — скомпилированные сценарии AutoIt — предназначены для запуска встроенного вредоносного ПО. При запуске вредоносное ПО расшифровывает закодированные двоичные файлы в памяти и загружает шеллкод, что свидетельствует о современной тактике, используемой злоумышленниками.
Lummac2 относится к категории вредоносных программ для кражи информации и начал активно распространяться в начале 2023 года. Он маскируется под нелегальное программное обеспечение, такое как взломщики и генераторы ключей, и нацелен на людей, которые ищут несанкционированные версии приложений. После заражения Lummac2 извлекает конфиденциальную информацию, хранящуюся в браузерах, учетных записях электронной почты, криптовалютных кошельках и других учетных данных для автоматического входа в систему, которые затем загружаются на сервер управления (C&C), управляемый злоумышленниками. Скорее всего, эта информация продается в даркнете или используется повторно для дальнейших атак.
Последствия Lummac2 распространяются и на корпоративные системы; конфиденциальная информация, полученная с персональных компьютеров, может привести к нарушениям и поставить под угрозу безопасность предприятия. Таким образом, Lummac2 представляет серьезную угрозу из-за своих изощренных методов распространения и конфиденциальной информации, на которую он нацелен, что подчеркивает необходимость проявлять бдительность в отношении такой тактики в поисках свободного программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lummac2 - это вредоносная программа для кражи информации, распространяемая через взломанные версии TOTAL Commander и продвигающая загрузку по вводящим в заблуждение ссылкам. Она использует файлы AutoIt и CMD для извлечения конфиденциальных данных из браузеров, электронной почты и криптовалютных кошельков, загружая их на C&C серверы злоумышленников.
-----
Аналитический центр безопасности Ahnlab (ASEC) обнаружил вредоносный код, известный как Lummac2, который распространяется с помощью инструмента под названием TOTAL Commander. Это программное обеспечение, которое предоставляет возможности управления файлами в Windows, часто требует от пользователей оплаты полной версии после первого месяца бесплатного использования. Киберпреступники используют стремление пользователей к бесплатному программному обеспечению, продвигая взломанные версии в Интернете. Когда пользователи ищут "Total Commander Crack" на таких платформах, как Google, они попадают на контент, который в конечном итоге подключает их к Google Colab drive, поощряя загрузку вредоносного ПО, замаскированного под crack.
Эта стратегия распространения вредоносного ПО основана на активном участии пользователя; автоматическое перенаправление не происходит. Вместо этого пользователи должны переходить по гиперссылкам в сообщениях, чтобы получить доступ к вредоносному контенту. Интернет-сообщества, включая Reddit, еще больше облегчают эту задачу, добавляя ссылки в комментарии, связанные с запросами на взломанное программное обеспечение.
Технический анализ показывает, что Lummac2 использует комбинацию исполняемых файлов, созданных с помощью AutoIt, языка сценариев, а также один CMD-файл, созданный NSIS (Nullsoft Scriptable Install System). Сценарии .A3X — скомпилированные сценарии AutoIt — предназначены для запуска встроенного вредоносного ПО. При запуске вредоносное ПО расшифровывает закодированные двоичные файлы в памяти и загружает шеллкод, что свидетельствует о современной тактике, используемой злоумышленниками.
Lummac2 относится к категории вредоносных программ для кражи информации и начал активно распространяться в начале 2023 года. Он маскируется под нелегальное программное обеспечение, такое как взломщики и генераторы ключей, и нацелен на людей, которые ищут несанкционированные версии приложений. После заражения Lummac2 извлекает конфиденциальную информацию, хранящуюся в браузерах, учетных записях электронной почты, криптовалютных кошельках и других учетных данных для автоматического входа в систему, которые затем загружаются на сервер управления (C&C), управляемый злоумышленниками. Скорее всего, эта информация продается в даркнете или используется повторно для дальнейших атак.
Последствия Lummac2 распространяются и на корпоративные системы; конфиденциальная информация, полученная с персональных компьютеров, может привести к нарушениям и поставить под угрозу безопасность предприятия. Таким образом, Lummac2 представляет серьезную угрозу из-за своих изощренных методов распространения и конфиденциальной информации, на которую он нацелен, что подчеркивает необходимость проявлять бдительность в отношении такой тактики в поисках свободного программного обеспечения.
#ParsedReport #CompletenessLow
21-02-2025
Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor
https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor
Report completeness: Low
Actors/Campaigns:
Cryptobytes (motivation: financially_motivated, cyber_criminal)
Threats:
Uxcryptor
Geo:
Russian
ChatGPT TTPs:
T1486, T1497.001
IOCs:
Path: 1
File: 2
Soft:
VirtualBox, Discord, Zoom
21-02-2025
Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor
https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor
Report completeness: Low
Actors/Campaigns:
Cryptobytes (motivation: financially_motivated, cyber_criminal)
Threats:
Uxcryptor
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1486, T1497.001
IOCs:
Path: 1
File: 2
Soft:
VirtualBox, Discord, Zoom
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor Report completeness: Low A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UxCryptor, программа-вымогатель, связанная с CryptoBytes group, создается с использованием утекших компонентов, что позволяет менее опытным злоумышленникам проводить кампании по вымогательству. Поставляемый вместе с RATs, он шифрует файлы и требует криптовалюту в качестве выкупа, используя механизмы антианализа, чтобы избежать обнаружения, нацеливаясь на виртуальные машины.
-----
Недавно SonicWall Capture Labs провела углубленный анализ UxCryptor, программы-вымогателя, связанной с хакерской группой CryptoBytes, российской киберпреступной организацией, имеющей финансовую мотивацию. Компания CryptoBytes, действующая как минимум с 2023 года, печально известна тем, что использует просочившиеся в сеть программы-вымогатели для создания и распространения своих вредоносных программ. UxCryptor является примером растущей тенденции в мире программ-вымогателей, где разработчики, часто доступные в результате утечки данных, позволяют менее технически подготовленным операторам развертывать эффективные кампании по борьбе с программами-вымогателями.
UxCryptor обычно поставляется в сочетании с другими типами вредоносных программ, включая трояны удаленного доступа (RAT) и средства для кражи информации. Эта стратегия повышает общий эффект атаки, поскольку позволяет хакерам использовать несколько способов компрометации. После запуска UxCryptor выполняет основную функцию шифрования файлов в системе жертвы и впоследствии требует выкуп в криптовалюте за расшифровку. Период 2024 года ознаменовался пиком его использования, что указывает на высокие темпы работы группы.
Технический анализ UxCryptor показывает, что он разработан с использованием NET.При декомпиляции его кода обнаруживается ряд механизмов защиты от анализа, предназначенных для того, чтобы избежать обнаружения. Примечательно, что вредоносная программа реализует проверки для идентификации сред виртуальных машин, в частности, для таких платформ, как VMware и VirtualBox. При обнаружении любой из этих виртуальных сред вредоносная программа прекращает работу различных приложений, включая платформы обмена сообщениями, такие как Discord и Skype, а также популярные веб-браузеры. Целью разработки является минимизация вероятности обнаружения и вмешательства в процесс шифрования.
В настоящее время SonicWall Capture Labs предлагает защиту от UxCryptor с помощью специальных сигнатур, направленных на обнаружение его действий. Постоянная активность этого варианта программы-вымогателя, даже в его более ранних версиях, подчеркивает постоянную угрозу, исходящую от CryptoBytes group и аналогичных киберпреступных организаций в меняющемся мире угроз, связанных с программами-вымогателями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UxCryptor, программа-вымогатель, связанная с CryptoBytes group, создается с использованием утекших компонентов, что позволяет менее опытным злоумышленникам проводить кампании по вымогательству. Поставляемый вместе с RATs, он шифрует файлы и требует криптовалюту в качестве выкупа, используя механизмы антианализа, чтобы избежать обнаружения, нацеливаясь на виртуальные машины.
-----
Недавно SonicWall Capture Labs провела углубленный анализ UxCryptor, программы-вымогателя, связанной с хакерской группой CryptoBytes, российской киберпреступной организацией, имеющей финансовую мотивацию. Компания CryptoBytes, действующая как минимум с 2023 года, печально известна тем, что использует просочившиеся в сеть программы-вымогатели для создания и распространения своих вредоносных программ. UxCryptor является примером растущей тенденции в мире программ-вымогателей, где разработчики, часто доступные в результате утечки данных, позволяют менее технически подготовленным операторам развертывать эффективные кампании по борьбе с программами-вымогателями.
UxCryptor обычно поставляется в сочетании с другими типами вредоносных программ, включая трояны удаленного доступа (RAT) и средства для кражи информации. Эта стратегия повышает общий эффект атаки, поскольку позволяет хакерам использовать несколько способов компрометации. После запуска UxCryptor выполняет основную функцию шифрования файлов в системе жертвы и впоследствии требует выкуп в криптовалюте за расшифровку. Период 2024 года ознаменовался пиком его использования, что указывает на высокие темпы работы группы.
Технический анализ UxCryptor показывает, что он разработан с использованием NET.При декомпиляции его кода обнаруживается ряд механизмов защиты от анализа, предназначенных для того, чтобы избежать обнаружения. Примечательно, что вредоносная программа реализует проверки для идентификации сред виртуальных машин, в частности, для таких платформ, как VMware и VirtualBox. При обнаружении любой из этих виртуальных сред вредоносная программа прекращает работу различных приложений, включая платформы обмена сообщениями, такие как Discord и Skype, а также популярные веб-браузеры. Целью разработки является минимизация вероятности обнаружения и вмешательства в процесс шифрования.
В настоящее время SonicWall Capture Labs предлагает защиту от UxCryptor с помощью специальных сигнатур, направленных на обнаружение его действий. Постоянная активность этого варианта программы-вымогателя, даже в его более ранних версиях, подчеркивает постоянную угрозу, исходящую от CryptoBytes group и аналогичных киберпреступных организаций в меняющемся мире угроз, связанных с программами-вымогателями.
По утекшей переписке Balck Basta уже натюнили ChatGPT
www.hudsonrock.com/blackbastagpt
www.hudsonrock.com/blackbastagpt
Hudson Rock
Hudson Rock - Infostealer Intelligence Solutions
Powered by Hudson Rock's continuously augmented cybercrime database, composed of millions of machines compromised by Infostealers in global malware spreading campaigns.
#BAS
Labyrinth Chollima APT Adversary Simulation
https://medium.com/@S3N4T0R/labyrinth-chollima-apt-adversary-simulation-b4f6a79bb68f
Labyrinth Chollima APT Adversary Simulation
https://medium.com/@S3N4T0R/labyrinth-chollima-apt-adversary-simulation-b4f6a79bb68f
Medium
Labyrinth Chollima APT Adversary Simulation
This is a simulation of attack by (Labyrinth Chollima) APT group targeting victims working on energy company and the aerospace industry…
#technique
(Anti-)Anti-Rootkit Techniques - Part III: Hijacking Pointers
https://eversinc33.com/posts/anti-anti-rootkit-part-iii.html
(Anti-)Anti-Rootkit Techniques - Part III: Hijacking Pointers
https://eversinc33.com/posts/anti-anti-rootkit-part-iii.html
Eversinc33
(Anti-)Anti-Rootkit Techniques - Part III: Hijacking Pointers
Hijacking .data ptrs to execute rootkit code
#technique #llm
Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without running any actual code on the victim's machine or thwart LLM-based fraud/moderation systems.
https://github.com/sshh12/llm_backdoor
Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without running any actual code on the victim's machine or thwart LLM-based fraud/moderation systems.
https://github.com/sshh12/llm_backdoor
GitHub
GitHub - sshh12/llm_backdoor: Experimental tools to backdoor large language models by re-writing their system prompts at a raw…
Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without runnin...
#technique
CaptainCredz is a modular and discreet password-spraying tool.
https://github.com/synacktiv/captaincredz
CaptainCredz is a modular and discreet password-spraying tool.
https://github.com/synacktiv/captaincredz
GitHub
GitHub - synacktiv/captaincredz: CaptainCredz is a modular and discreet password-spraying tool.
CaptainCredz is a modular and discreet password-spraying tool. - synacktiv/captaincredz
#technique
Concealing Payloads: Hiding Shellcode in Image Files with Python and C/C++
https://wafflesexploits.github.io/posts/Hide_a_Payload_in_Plain_Sight_Embedding_Shellcode_in_a_Image_file/
Concealing Payloads: Hiding Shellcode in Image Files with Python and C/C++
https://wafflesexploits.github.io/posts/Hide_a_Payload_in_Plain_Sight_Embedding_Shellcode_in_a_Image_file/
WafflesExploits
Concealing Payloads: Hiding Shellcode in Image Files with Python and C/C++
Learn how to hide shellcode payloads in plain sight by embedding them into image files, such as PNGs, using Python. Discover how to store embedded images in the resources section of a binary file and extract the hidden payload using C/C++ for stealthy payload…
#ParsedReport #CompletenessHigh
21-02-2025
SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion
https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber-crime-extortion/
Report completeness: High
Threats:
Spylend
Looper
Supply_chain_technique
Industry:
Financial, E-commerce
Geo:
Indian, India, Chinese
TTPs:
Tactics: 8
Technics: 22
IOCs:
File: 8
IP: 1
Url: 7
Domain: 2
Hash: 6
Soft:
Android, Google Play, Gmail
Algorithms:
zip, sha256
Functions:
d, Gson, k, l, m, getDeviceStatus, GetLoanInfo
Win API:
GetPackageInfo
Languages:
javascript
Platforms:
apple
YARA: Found
21-02-2025
SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion
https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber-crime-extortion/
Report completeness: High
Threats:
Spylend
Looper
Supply_chain_technique
Industry:
Financial, E-commerce
Geo:
Indian, India, Chinese
TTPs:
Tactics: 8
Technics: 22
IOCs:
File: 8
IP: 1
Url: 7
Domain: 2
Hash: 6
Soft:
Android, Google Play, Gmail
Algorithms:
zip, sha256
Functions:
d, Gson, k, l, m, getDeviceStatus, GetLoanInfo
Win API:
GetPackageInfo
Languages:
javascript
Platforms:
apple
YARA: Found
CYFIRMA
SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we are dedicated to providing current insights into prevalent threats and strategies employed by malicious entities...
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpyLend - это вредоносное приложение для Android, выдающее себя за финансовый инструмент и нацеленное на индийских пользователей с помощью мошеннических действий. Оно собирает конфиденциальные данные, облегчает подачу мошеннических заявок на получение кредита и работает на базе пользовательской инфраструктуры C2, что указывает на то, что им управляют китайскоязычные субъекты. Приложение быстро набрало популярность среди скачивателей и использует различные API для перехвата личной информации, что указывает на серьезную угрозу, связанную с финансовыми мошенничествами.
-----
Анализ сосредоточен на сложной вредоносной программе для Android, известной как "SpyLend", которая маскируется под законное финансовое приложение под названием "Finance Simplified". Это вредоносное приложение с названием пакета "com.someca.count" нацелено на индийских пользователей с помощью методов обмана, основанных на местоположении, и представляет несанкционированные заявки на получение займов, предназначенные для хищнического кредитования. Приложение использует Google Play Store, используя WebView, чтобы обойти стандартную проверку и использовать тактику распространения, которая увеличивает охват ничего не подозревающих пользователей.
После установки SpyLend перенаправляет пользователей на внешние загрузчики APK, облегчая установку мошеннических кредитных приложений. Эти приложения участвуют в таких гнусных действиях, как сбор конфиденциальных данных, включая фотографии, видео и списки контактов, а также используют методы шантажа путем манипулирования личными изображениями. Важно отметить, что количество загрузок приложения резко возросло - с 50 000 до 100 000 всего за одну неделю, что подчеркивает срочность борьбы с этой угрозой.
Операционные механизмы SpyLend сложны и включают в себя пользовательскую инфраструктуру управления (C2), размещенную на Amazon EC2. Эта система поддерживает настройки на двух языках (английском и китайском), что позволяет осуществлять управление с помощью сотрудников, говорящих на китайском языке. Использование приложением различных API-интерфейсов позволяет ему выполнять вредоносные действия, включая доступ к файлам и перехват SMS-сообщений, добывая огромное количество личной информации, которая может быть использована не по назначению в целях получения финансовой выгоды.
Отчеты пользователей на таких платформах, как Google Play Store, рисуют мрачную картину работы приложения: многочисленные жалобы содержат подробные сведения о преследованиях, запугивании и незаконном сборе личной информации. Приложение неэтично извлекает конфиденциальные пользовательские данные, используя методы, которые включают мониторинг местоположения пользователей и содержимого буфера обмена для сбора важной информации, такой как пароли и данные кредитной карты, без согласия пользователя.
Помимо непосредственных финансовых афер, была отмечена тревожная проблема ребрендинга и продолжения прошлых мошеннических действий другими участниками. Например, переход от ранее идентифицированного "KreditApple" к "KreditPro" и аналогичным приложениям демонстрирует цикл маскировки и уклонения, увековечивающий картину угроз. Изучение их инфраструктуры C2 выявило наличие множества кредитных приложений и административных панелей, отличающихся языковыми вариантами, что усложняет операции хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpyLend - это вредоносное приложение для Android, выдающее себя за финансовый инструмент и нацеленное на индийских пользователей с помощью мошеннических действий. Оно собирает конфиденциальные данные, облегчает подачу мошеннических заявок на получение кредита и работает на базе пользовательской инфраструктуры C2, что указывает на то, что им управляют китайскоязычные субъекты. Приложение быстро набрало популярность среди скачивателей и использует различные API для перехвата личной информации, что указывает на серьезную угрозу, связанную с финансовыми мошенничествами.
-----
Анализ сосредоточен на сложной вредоносной программе для Android, известной как "SpyLend", которая маскируется под законное финансовое приложение под названием "Finance Simplified". Это вредоносное приложение с названием пакета "com.someca.count" нацелено на индийских пользователей с помощью методов обмана, основанных на местоположении, и представляет несанкционированные заявки на получение займов, предназначенные для хищнического кредитования. Приложение использует Google Play Store, используя WebView, чтобы обойти стандартную проверку и использовать тактику распространения, которая увеличивает охват ничего не подозревающих пользователей.
После установки SpyLend перенаправляет пользователей на внешние загрузчики APK, облегчая установку мошеннических кредитных приложений. Эти приложения участвуют в таких гнусных действиях, как сбор конфиденциальных данных, включая фотографии, видео и списки контактов, а также используют методы шантажа путем манипулирования личными изображениями. Важно отметить, что количество загрузок приложения резко возросло - с 50 000 до 100 000 всего за одну неделю, что подчеркивает срочность борьбы с этой угрозой.
Операционные механизмы SpyLend сложны и включают в себя пользовательскую инфраструктуру управления (C2), размещенную на Amazon EC2. Эта система поддерживает настройки на двух языках (английском и китайском), что позволяет осуществлять управление с помощью сотрудников, говорящих на китайском языке. Использование приложением различных API-интерфейсов позволяет ему выполнять вредоносные действия, включая доступ к файлам и перехват SMS-сообщений, добывая огромное количество личной информации, которая может быть использована не по назначению в целях получения финансовой выгоды.
Отчеты пользователей на таких платформах, как Google Play Store, рисуют мрачную картину работы приложения: многочисленные жалобы содержат подробные сведения о преследованиях, запугивании и незаконном сборе личной информации. Приложение неэтично извлекает конфиденциальные пользовательские данные, используя методы, которые включают мониторинг местоположения пользователей и содержимого буфера обмена для сбора важной информации, такой как пароли и данные кредитной карты, без согласия пользователя.
Помимо непосредственных финансовых афер, была отмечена тревожная проблема ребрендинга и продолжения прошлых мошеннических действий другими участниками. Например, переход от ранее идентифицированного "KreditApple" к "KreditPro" и аналогичным приложениям демонстрирует цикл маскировки и уклонения, увековечивающий картину угроз. Изучение их инфраструктуры C2 выявило наличие множества кредитных приложений и административных панелей, отличающихся языковыми вариантами, что усложняет операции хакеров.