#ParsedReport #CompletenessMedium
20-02-2025
LummaC2 malware disguised as Total Commander Crack
https://asec.ahnlab.com/ko/86396/
Report completeness: Medium
Threats:
Lumma_stealer
Industry:
Religion
ChatGPT TTPs:
T1204.001, T1027, T1041
IOCs:
File: 1
IP: 1
Command: 3
Hash: 5
Url: 5
Soft:
Total Commander, TOTALCOMMANDER
Algorithms:
md5
Win Services:
ekrn
Languages:
autoit
20-02-2025
LummaC2 malware disguised as Total Commander Crack
https://asec.ahnlab.com/ko/86396/
Report completeness: Medium
Threats:
Lumma_stealer
Industry:
Religion
ChatGPT TTPs:
do not use without manual checkT1204.001, T1027, T1041
IOCs:
File: 1
IP: 1
Command: 3
Hash: 5
Url: 5
Soft:
Total Commander, TOTALCOMMANDER
Algorithms:
md5
Win Services:
ekrn
Languages:
autoit
ASEC
Total Commander Crack 으로 위장하여 유포되는 LummaC2 악성코드 - ASEC
Total Commander Crack 으로 위장하여 유포되는 LummaC2 악성코드 ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 20-02-2025 LummaC2 malware disguised as Total Commander Crack https://asec.ahnlab.com/ko/86396/ Report completeness: Medium Threats: Lumma_stealer Industry: Religion ChatGPT TTPs: do not use without manual check T1204.001…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lummac2 - это вредоносная программа для кражи информации, распространяемая через взломанные версии TOTAL Commander и продвигающая загрузку по вводящим в заблуждение ссылкам. Она использует файлы AutoIt и CMD для извлечения конфиденциальных данных из браузеров, электронной почты и криптовалютных кошельков, загружая их на C&C серверы злоумышленников.
-----
Аналитический центр безопасности Ahnlab (ASEC) обнаружил вредоносный код, известный как Lummac2, который распространяется с помощью инструмента под названием TOTAL Commander. Это программное обеспечение, которое предоставляет возможности управления файлами в Windows, часто требует от пользователей оплаты полной версии после первого месяца бесплатного использования. Киберпреступники используют стремление пользователей к бесплатному программному обеспечению, продвигая взломанные версии в Интернете. Когда пользователи ищут "Total Commander Crack" на таких платформах, как Google, они попадают на контент, который в конечном итоге подключает их к Google Colab drive, поощряя загрузку вредоносного ПО, замаскированного под crack.
Эта стратегия распространения вредоносного ПО основана на активном участии пользователя; автоматическое перенаправление не происходит. Вместо этого пользователи должны переходить по гиперссылкам в сообщениях, чтобы получить доступ к вредоносному контенту. Интернет-сообщества, включая Reddit, еще больше облегчают эту задачу, добавляя ссылки в комментарии, связанные с запросами на взломанное программное обеспечение.
Технический анализ показывает, что Lummac2 использует комбинацию исполняемых файлов, созданных с помощью AutoIt, языка сценариев, а также один CMD-файл, созданный NSIS (Nullsoft Scriptable Install System). Сценарии .A3X — скомпилированные сценарии AutoIt — предназначены для запуска встроенного вредоносного ПО. При запуске вредоносное ПО расшифровывает закодированные двоичные файлы в памяти и загружает шеллкод, что свидетельствует о современной тактике, используемой злоумышленниками.
Lummac2 относится к категории вредоносных программ для кражи информации и начал активно распространяться в начале 2023 года. Он маскируется под нелегальное программное обеспечение, такое как взломщики и генераторы ключей, и нацелен на людей, которые ищут несанкционированные версии приложений. После заражения Lummac2 извлекает конфиденциальную информацию, хранящуюся в браузерах, учетных записях электронной почты, криптовалютных кошельках и других учетных данных для автоматического входа в систему, которые затем загружаются на сервер управления (C&C), управляемый злоумышленниками. Скорее всего, эта информация продается в даркнете или используется повторно для дальнейших атак.
Последствия Lummac2 распространяются и на корпоративные системы; конфиденциальная информация, полученная с персональных компьютеров, может привести к нарушениям и поставить под угрозу безопасность предприятия. Таким образом, Lummac2 представляет серьезную угрозу из-за своих изощренных методов распространения и конфиденциальной информации, на которую он нацелен, что подчеркивает необходимость проявлять бдительность в отношении такой тактики в поисках свободного программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lummac2 - это вредоносная программа для кражи информации, распространяемая через взломанные версии TOTAL Commander и продвигающая загрузку по вводящим в заблуждение ссылкам. Она использует файлы AutoIt и CMD для извлечения конфиденциальных данных из браузеров, электронной почты и криптовалютных кошельков, загружая их на C&C серверы злоумышленников.
-----
Аналитический центр безопасности Ahnlab (ASEC) обнаружил вредоносный код, известный как Lummac2, который распространяется с помощью инструмента под названием TOTAL Commander. Это программное обеспечение, которое предоставляет возможности управления файлами в Windows, часто требует от пользователей оплаты полной версии после первого месяца бесплатного использования. Киберпреступники используют стремление пользователей к бесплатному программному обеспечению, продвигая взломанные версии в Интернете. Когда пользователи ищут "Total Commander Crack" на таких платформах, как Google, они попадают на контент, который в конечном итоге подключает их к Google Colab drive, поощряя загрузку вредоносного ПО, замаскированного под crack.
Эта стратегия распространения вредоносного ПО основана на активном участии пользователя; автоматическое перенаправление не происходит. Вместо этого пользователи должны переходить по гиперссылкам в сообщениях, чтобы получить доступ к вредоносному контенту. Интернет-сообщества, включая Reddit, еще больше облегчают эту задачу, добавляя ссылки в комментарии, связанные с запросами на взломанное программное обеспечение.
Технический анализ показывает, что Lummac2 использует комбинацию исполняемых файлов, созданных с помощью AutoIt, языка сценариев, а также один CMD-файл, созданный NSIS (Nullsoft Scriptable Install System). Сценарии .A3X — скомпилированные сценарии AutoIt — предназначены для запуска встроенного вредоносного ПО. При запуске вредоносное ПО расшифровывает закодированные двоичные файлы в памяти и загружает шеллкод, что свидетельствует о современной тактике, используемой злоумышленниками.
Lummac2 относится к категории вредоносных программ для кражи информации и начал активно распространяться в начале 2023 года. Он маскируется под нелегальное программное обеспечение, такое как взломщики и генераторы ключей, и нацелен на людей, которые ищут несанкционированные версии приложений. После заражения Lummac2 извлекает конфиденциальную информацию, хранящуюся в браузерах, учетных записях электронной почты, криптовалютных кошельках и других учетных данных для автоматического входа в систему, которые затем загружаются на сервер управления (C&C), управляемый злоумышленниками. Скорее всего, эта информация продается в даркнете или используется повторно для дальнейших атак.
Последствия Lummac2 распространяются и на корпоративные системы; конфиденциальная информация, полученная с персональных компьютеров, может привести к нарушениям и поставить под угрозу безопасность предприятия. Таким образом, Lummac2 представляет серьезную угрозу из-за своих изощренных методов распространения и конфиденциальной информации, на которую он нацелен, что подчеркивает необходимость проявлять бдительность в отношении такой тактики в поисках свободного программного обеспечения.
#ParsedReport #CompletenessLow
21-02-2025
Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor
https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor
Report completeness: Low
Actors/Campaigns:
Cryptobytes (motivation: financially_motivated, cyber_criminal)
Threats:
Uxcryptor
Geo:
Russian
ChatGPT TTPs:
T1486, T1497.001
IOCs:
Path: 1
File: 2
Soft:
VirtualBox, Discord, Zoom
21-02-2025
Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor
https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor
Report completeness: Low
Actors/Campaigns:
Cryptobytes (motivation: financially_motivated, cyber_criminal)
Threats:
Uxcryptor
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1486, T1497.001
IOCs:
Path: 1
File: 2
Soft:
VirtualBox, Discord, Zoom
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor Report completeness: Low A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UxCryptor, программа-вымогатель, связанная с CryptoBytes group, создается с использованием утекших компонентов, что позволяет менее опытным злоумышленникам проводить кампании по вымогательству. Поставляемый вместе с RATs, он шифрует файлы и требует криптовалюту в качестве выкупа, используя механизмы антианализа, чтобы избежать обнаружения, нацеливаясь на виртуальные машины.
-----
Недавно SonicWall Capture Labs провела углубленный анализ UxCryptor, программы-вымогателя, связанной с хакерской группой CryptoBytes, российской киберпреступной организацией, имеющей финансовую мотивацию. Компания CryptoBytes, действующая как минимум с 2023 года, печально известна тем, что использует просочившиеся в сеть программы-вымогатели для создания и распространения своих вредоносных программ. UxCryptor является примером растущей тенденции в мире программ-вымогателей, где разработчики, часто доступные в результате утечки данных, позволяют менее технически подготовленным операторам развертывать эффективные кампании по борьбе с программами-вымогателями.
UxCryptor обычно поставляется в сочетании с другими типами вредоносных программ, включая трояны удаленного доступа (RAT) и средства для кражи информации. Эта стратегия повышает общий эффект атаки, поскольку позволяет хакерам использовать несколько способов компрометации. После запуска UxCryptor выполняет основную функцию шифрования файлов в системе жертвы и впоследствии требует выкуп в криптовалюте за расшифровку. Период 2024 года ознаменовался пиком его использования, что указывает на высокие темпы работы группы.
Технический анализ UxCryptor показывает, что он разработан с использованием NET.При декомпиляции его кода обнаруживается ряд механизмов защиты от анализа, предназначенных для того, чтобы избежать обнаружения. Примечательно, что вредоносная программа реализует проверки для идентификации сред виртуальных машин, в частности, для таких платформ, как VMware и VirtualBox. При обнаружении любой из этих виртуальных сред вредоносная программа прекращает работу различных приложений, включая платформы обмена сообщениями, такие как Discord и Skype, а также популярные веб-браузеры. Целью разработки является минимизация вероятности обнаружения и вмешательства в процесс шифрования.
В настоящее время SonicWall Capture Labs предлагает защиту от UxCryptor с помощью специальных сигнатур, направленных на обнаружение его действий. Постоянная активность этого варианта программы-вымогателя, даже в его более ранних версиях, подчеркивает постоянную угрозу, исходящую от CryptoBytes group и аналогичных киберпреступных организаций в меняющемся мире угроз, связанных с программами-вымогателями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UxCryptor, программа-вымогатель, связанная с CryptoBytes group, создается с использованием утекших компонентов, что позволяет менее опытным злоумышленникам проводить кампании по вымогательству. Поставляемый вместе с RATs, он шифрует файлы и требует криптовалюту в качестве выкупа, используя механизмы антианализа, чтобы избежать обнаружения, нацеливаясь на виртуальные машины.
-----
Недавно SonicWall Capture Labs провела углубленный анализ UxCryptor, программы-вымогателя, связанной с хакерской группой CryptoBytes, российской киберпреступной организацией, имеющей финансовую мотивацию. Компания CryptoBytes, действующая как минимум с 2023 года, печально известна тем, что использует просочившиеся в сеть программы-вымогатели для создания и распространения своих вредоносных программ. UxCryptor является примером растущей тенденции в мире программ-вымогателей, где разработчики, часто доступные в результате утечки данных, позволяют менее технически подготовленным операторам развертывать эффективные кампании по борьбе с программами-вымогателями.
UxCryptor обычно поставляется в сочетании с другими типами вредоносных программ, включая трояны удаленного доступа (RAT) и средства для кражи информации. Эта стратегия повышает общий эффект атаки, поскольку позволяет хакерам использовать несколько способов компрометации. После запуска UxCryptor выполняет основную функцию шифрования файлов в системе жертвы и впоследствии требует выкуп в криптовалюте за расшифровку. Период 2024 года ознаменовался пиком его использования, что указывает на высокие темпы работы группы.
Технический анализ UxCryptor показывает, что он разработан с использованием NET.При декомпиляции его кода обнаруживается ряд механизмов защиты от анализа, предназначенных для того, чтобы избежать обнаружения. Примечательно, что вредоносная программа реализует проверки для идентификации сред виртуальных машин, в частности, для таких платформ, как VMware и VirtualBox. При обнаружении любой из этих виртуальных сред вредоносная программа прекращает работу различных приложений, включая платформы обмена сообщениями, такие как Discord и Skype, а также популярные веб-браузеры. Целью разработки является минимизация вероятности обнаружения и вмешательства в процесс шифрования.
В настоящее время SonicWall Capture Labs предлагает защиту от UxCryptor с помощью специальных сигнатур, направленных на обнаружение его действий. Постоянная активность этого варианта программы-вымогателя, даже в его более ранних версиях, подчеркивает постоянную угрозу, исходящую от CryptoBytes group и аналогичных киберпреступных организаций в меняющемся мире угроз, связанных с программами-вымогателями.
По утекшей переписке Balck Basta уже натюнили ChatGPT
www.hudsonrock.com/blackbastagpt
www.hudsonrock.com/blackbastagpt
Hudson Rock
Hudson Rock - Infostealer Intelligence Solutions
Powered by Hudson Rock's continuously augmented cybercrime database, composed of millions of machines compromised by Infostealers in global malware spreading campaigns.
#BAS
Labyrinth Chollima APT Adversary Simulation
https://medium.com/@S3N4T0R/labyrinth-chollima-apt-adversary-simulation-b4f6a79bb68f
Labyrinth Chollima APT Adversary Simulation
https://medium.com/@S3N4T0R/labyrinth-chollima-apt-adversary-simulation-b4f6a79bb68f
Medium
Labyrinth Chollima APT Adversary Simulation
This is a simulation of attack by (Labyrinth Chollima) APT group targeting victims working on energy company and the aerospace industry…
#technique
(Anti-)Anti-Rootkit Techniques - Part III: Hijacking Pointers
https://eversinc33.com/posts/anti-anti-rootkit-part-iii.html
(Anti-)Anti-Rootkit Techniques - Part III: Hijacking Pointers
https://eversinc33.com/posts/anti-anti-rootkit-part-iii.html
Eversinc33
(Anti-)Anti-Rootkit Techniques - Part III: Hijacking Pointers
Hijacking .data ptrs to execute rootkit code
#technique #llm
Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without running any actual code on the victim's machine or thwart LLM-based fraud/moderation systems.
https://github.com/sshh12/llm_backdoor
Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without running any actual code on the victim's machine or thwart LLM-based fraud/moderation systems.
https://github.com/sshh12/llm_backdoor
GitHub
GitHub - sshh12/llm_backdoor: Experimental tools to backdoor large language models by re-writing their system prompts at a raw…
Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without runnin...
#technique
CaptainCredz is a modular and discreet password-spraying tool.
https://github.com/synacktiv/captaincredz
CaptainCredz is a modular and discreet password-spraying tool.
https://github.com/synacktiv/captaincredz
GitHub
GitHub - synacktiv/captaincredz: CaptainCredz is a modular and discreet password-spraying tool.
CaptainCredz is a modular and discreet password-spraying tool. - synacktiv/captaincredz
#technique
Concealing Payloads: Hiding Shellcode in Image Files with Python and C/C++
https://wafflesexploits.github.io/posts/Hide_a_Payload_in_Plain_Sight_Embedding_Shellcode_in_a_Image_file/
Concealing Payloads: Hiding Shellcode in Image Files with Python and C/C++
https://wafflesexploits.github.io/posts/Hide_a_Payload_in_Plain_Sight_Embedding_Shellcode_in_a_Image_file/
WafflesExploits
Concealing Payloads: Hiding Shellcode in Image Files with Python and C/C++
Learn how to hide shellcode payloads in plain sight by embedding them into image files, such as PNGs, using Python. Discover how to store embedded images in the resources section of a binary file and extract the hidden payload using C/C++ for stealthy payload…
#ParsedReport #CompletenessHigh
21-02-2025
SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion
https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber-crime-extortion/
Report completeness: High
Threats:
Spylend
Looper
Supply_chain_technique
Industry:
Financial, E-commerce
Geo:
Indian, India, Chinese
TTPs:
Tactics: 8
Technics: 22
IOCs:
File: 8
IP: 1
Url: 7
Domain: 2
Hash: 6
Soft:
Android, Google Play, Gmail
Algorithms:
zip, sha256
Functions:
d, Gson, k, l, m, getDeviceStatus, GetLoanInfo
Win API:
GetPackageInfo
Languages:
javascript
Platforms:
apple
YARA: Found
21-02-2025
SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion
https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber-crime-extortion/
Report completeness: High
Threats:
Spylend
Looper
Supply_chain_technique
Industry:
Financial, E-commerce
Geo:
Indian, India, Chinese
TTPs:
Tactics: 8
Technics: 22
IOCs:
File: 8
IP: 1
Url: 7
Domain: 2
Hash: 6
Soft:
Android, Google Play, Gmail
Algorithms:
zip, sha256
Functions:
d, Gson, k, l, m, getDeviceStatus, GetLoanInfo
Win API:
GetPackageInfo
Languages:
javascript
Platforms:
apple
YARA: Found
CYFIRMA
SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we are dedicated to providing current insights into prevalent threats and strategies employed by malicious entities...
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpyLend - это вредоносное приложение для Android, выдающее себя за финансовый инструмент и нацеленное на индийских пользователей с помощью мошеннических действий. Оно собирает конфиденциальные данные, облегчает подачу мошеннических заявок на получение кредита и работает на базе пользовательской инфраструктуры C2, что указывает на то, что им управляют китайскоязычные субъекты. Приложение быстро набрало популярность среди скачивателей и использует различные API для перехвата личной информации, что указывает на серьезную угрозу, связанную с финансовыми мошенничествами.
-----
Анализ сосредоточен на сложной вредоносной программе для Android, известной как "SpyLend", которая маскируется под законное финансовое приложение под названием "Finance Simplified". Это вредоносное приложение с названием пакета "com.someca.count" нацелено на индийских пользователей с помощью методов обмана, основанных на местоположении, и представляет несанкционированные заявки на получение займов, предназначенные для хищнического кредитования. Приложение использует Google Play Store, используя WebView, чтобы обойти стандартную проверку и использовать тактику распространения, которая увеличивает охват ничего не подозревающих пользователей.
После установки SpyLend перенаправляет пользователей на внешние загрузчики APK, облегчая установку мошеннических кредитных приложений. Эти приложения участвуют в таких гнусных действиях, как сбор конфиденциальных данных, включая фотографии, видео и списки контактов, а также используют методы шантажа путем манипулирования личными изображениями. Важно отметить, что количество загрузок приложения резко возросло - с 50 000 до 100 000 всего за одну неделю, что подчеркивает срочность борьбы с этой угрозой.
Операционные механизмы SpyLend сложны и включают в себя пользовательскую инфраструктуру управления (C2), размещенную на Amazon EC2. Эта система поддерживает настройки на двух языках (английском и китайском), что позволяет осуществлять управление с помощью сотрудников, говорящих на китайском языке. Использование приложением различных API-интерфейсов позволяет ему выполнять вредоносные действия, включая доступ к файлам и перехват SMS-сообщений, добывая огромное количество личной информации, которая может быть использована не по назначению в целях получения финансовой выгоды.
Отчеты пользователей на таких платформах, как Google Play Store, рисуют мрачную картину работы приложения: многочисленные жалобы содержат подробные сведения о преследованиях, запугивании и незаконном сборе личной информации. Приложение неэтично извлекает конфиденциальные пользовательские данные, используя методы, которые включают мониторинг местоположения пользователей и содержимого буфера обмена для сбора важной информации, такой как пароли и данные кредитной карты, без согласия пользователя.
Помимо непосредственных финансовых афер, была отмечена тревожная проблема ребрендинга и продолжения прошлых мошеннических действий другими участниками. Например, переход от ранее идентифицированного "KreditApple" к "KreditPro" и аналогичным приложениям демонстрирует цикл маскировки и уклонения, увековечивающий картину угроз. Изучение их инфраструктуры C2 выявило наличие множества кредитных приложений и административных панелей, отличающихся языковыми вариантами, что усложняет операции хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpyLend - это вредоносное приложение для Android, выдающее себя за финансовый инструмент и нацеленное на индийских пользователей с помощью мошеннических действий. Оно собирает конфиденциальные данные, облегчает подачу мошеннических заявок на получение кредита и работает на базе пользовательской инфраструктуры C2, что указывает на то, что им управляют китайскоязычные субъекты. Приложение быстро набрало популярность среди скачивателей и использует различные API для перехвата личной информации, что указывает на серьезную угрозу, связанную с финансовыми мошенничествами.
-----
Анализ сосредоточен на сложной вредоносной программе для Android, известной как "SpyLend", которая маскируется под законное финансовое приложение под названием "Finance Simplified". Это вредоносное приложение с названием пакета "com.someca.count" нацелено на индийских пользователей с помощью методов обмана, основанных на местоположении, и представляет несанкционированные заявки на получение займов, предназначенные для хищнического кредитования. Приложение использует Google Play Store, используя WebView, чтобы обойти стандартную проверку и использовать тактику распространения, которая увеличивает охват ничего не подозревающих пользователей.
После установки SpyLend перенаправляет пользователей на внешние загрузчики APK, облегчая установку мошеннических кредитных приложений. Эти приложения участвуют в таких гнусных действиях, как сбор конфиденциальных данных, включая фотографии, видео и списки контактов, а также используют методы шантажа путем манипулирования личными изображениями. Важно отметить, что количество загрузок приложения резко возросло - с 50 000 до 100 000 всего за одну неделю, что подчеркивает срочность борьбы с этой угрозой.
Операционные механизмы SpyLend сложны и включают в себя пользовательскую инфраструктуру управления (C2), размещенную на Amazon EC2. Эта система поддерживает настройки на двух языках (английском и китайском), что позволяет осуществлять управление с помощью сотрудников, говорящих на китайском языке. Использование приложением различных API-интерфейсов позволяет ему выполнять вредоносные действия, включая доступ к файлам и перехват SMS-сообщений, добывая огромное количество личной информации, которая может быть использована не по назначению в целях получения финансовой выгоды.
Отчеты пользователей на таких платформах, как Google Play Store, рисуют мрачную картину работы приложения: многочисленные жалобы содержат подробные сведения о преследованиях, запугивании и незаконном сборе личной информации. Приложение неэтично извлекает конфиденциальные пользовательские данные, используя методы, которые включают мониторинг местоположения пользователей и содержимого буфера обмена для сбора важной информации, такой как пароли и данные кредитной карты, без согласия пользователя.
Помимо непосредственных финансовых афер, была отмечена тревожная проблема ребрендинга и продолжения прошлых мошеннических действий другими участниками. Например, переход от ранее идентифицированного "KreditApple" к "KreditPro" и аналогичным приложениям демонстрирует цикл маскировки и уклонения, увековечивающий картину угроз. Изучение их инфраструктуры C2 выявило наличие множества кредитных приложений и административных панелей, отличающихся языковыми вариантами, что усложняет операции хакеров.
#ParsedReport #CompletenessMedium
21-02-2025
Bloody Wolf Evolution: New Targets, New Attacks
https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/
Report completeness: Medium
Actors/Campaigns:
Bloody_wolf
Threats:
Strrat
Netsupportmanager_rat
Spear-phishing_technique
Dead_drop_technique
Geo:
Kazakhstan, Russia, Russian
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 5
Url: 1
Path: 4
Hash: 4
Domain: 6
Soft:
telegram
Functions:
getFileUrlsFromPastebin
Languages:
java
21-02-2025
Bloody Wolf Evolution: New Targets, New Attacks
https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/
Report completeness: Medium
Actors/Campaigns:
Bloody_wolf
Threats:
Strrat
Netsupportmanager_rat
Spear-phishing_technique
Dead_drop_technique
Geo:
Kazakhstan, Russia, Russian
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 5
Url: 1
Path: 4
Hash: 4
Domain: 6
Soft:
telegram
Functions:
getFileUrlsFromPastebin
Languages:
java
BI.ZONE
Эволюция Bloody Wolf: новые цели, новые средства атаки
Уже известный кластер сменил инструментарий: вместо вредоносного ПО злоумышленники стали применять легитимное средство удаленного администрирования
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Bloody Wolf Evolution: New Targets, New Attacks https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/ Report completeness: Medium Actors/Campaigns: Bloody_wolf Threats: Strrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Bloody Wolf теперь использует законный инструмент удаленного администрирования NetSupport вместо вредоносного ПО STRRAT, чтобы избежать обнаружения. Их недавние фишинговые кампании в Казахстане и России скомпрометировали более 400 систем, разместив вредоносные JAR-файлы, которые загружают NetSupport, обеспечивая постоянство и полный доступ к системе.
-----
Bloody Wolf cluster адаптировала свою методологию атаки, заменив вредоносное ПО законным инструментом удаленного администрирования NetSupport, что ознаменовало значительный сдвиг в тактике их работы. Изначально эта группа в значительной степени полагалась на вредоносное ПО STRRAT, но их недавняя деятельность свидетельствует о том, что они уделяют все больше внимания тому, как избежать обнаружения с помощью авторизованных программных средств. Это изменение направлено на снижение вероятности быть перехваченным стандартными мерами безопасности, используя растущее распространение решений удаленного администрирования на рабочих местах, в том числе в организациях Казахстана и России.
Недавние кампании успешно скомпрометировали более 400 систем в Казахстане с помощью фишинговых схем, которые использовали PDF-документы, замаскированные под предупреждения. Эти документы содержали вредоносные ссылки, которые заставляли жертв загружать JAR-файл с именем NCALayerUpdatedRU.jar, который выполнял ряд действий в системе жертвы. Вредоносная программа проверяет наличие определенной папки в каталоге %APPDATA% и, если она отсутствует, создает ее. Затем он загружает различные компоненты программного обеспечения NetSupport по предоставленной ссылке и запускает как update.bat, который запускает клиент NetSupport, так и run.bat, который обеспечивает постоянство, тем самым предоставляя злоумышленникам полный доступ к скомпрометированной системе. Наряду с этим, соответствующие системные данные отправляются в чат-канал Telegram.
Другая аналогичная кампания, нацеленная на российские организации, также включала фишинговые электронные письма, содержащие документы в формате PDF, замаскированные под уведомления о налоговых нарушениях. Жертвам предлагалось загрузить другой вредоносный файл JAR, ReshenieJCP.jar который функционирует как загрузчик и выполняет действия, аналогичные предыдущей вредоносной программе. Это включает в себя проверку наличия указанного каталога, загрузку компонентов NetSupport и выполнение пакетных файлов для обеспечения успешной установки и сохраняемости.
Использование кластером Bloody Wolf NetSupport версии 11.42 подчеркивает их стратегию использования инструментов, которые обычно используются в законных целях, в частности, в ИТ-поддержке и образовательных целях. Эта тактика особенно эффективна, поскольку она узаконивает программное обеспечение, что делает обнаружение более сложным. Кроме того, BI.ZONE Threat Intelligence подчеркивает важность оперативного выявления и нейтрализации таких угроз для защиты сетей от сложных атак, подобных атакам группы Bloody Wolf. Их решения EDR (Endpoint Detection and Response) рекомендуются для активного мониторинга и реагирования на эти новые тактические приемы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Bloody Wolf теперь использует законный инструмент удаленного администрирования NetSupport вместо вредоносного ПО STRRAT, чтобы избежать обнаружения. Их недавние фишинговые кампании в Казахстане и России скомпрометировали более 400 систем, разместив вредоносные JAR-файлы, которые загружают NetSupport, обеспечивая постоянство и полный доступ к системе.
-----
Bloody Wolf cluster адаптировала свою методологию атаки, заменив вредоносное ПО законным инструментом удаленного администрирования NetSupport, что ознаменовало значительный сдвиг в тактике их работы. Изначально эта группа в значительной степени полагалась на вредоносное ПО STRRAT, но их недавняя деятельность свидетельствует о том, что они уделяют все больше внимания тому, как избежать обнаружения с помощью авторизованных программных средств. Это изменение направлено на снижение вероятности быть перехваченным стандартными мерами безопасности, используя растущее распространение решений удаленного администрирования на рабочих местах, в том числе в организациях Казахстана и России.
Недавние кампании успешно скомпрометировали более 400 систем в Казахстане с помощью фишинговых схем, которые использовали PDF-документы, замаскированные под предупреждения. Эти документы содержали вредоносные ссылки, которые заставляли жертв загружать JAR-файл с именем NCALayerUpdatedRU.jar, который выполнял ряд действий в системе жертвы. Вредоносная программа проверяет наличие определенной папки в каталоге %APPDATA% и, если она отсутствует, создает ее. Затем он загружает различные компоненты программного обеспечения NetSupport по предоставленной ссылке и запускает как update.bat, который запускает клиент NetSupport, так и run.bat, который обеспечивает постоянство, тем самым предоставляя злоумышленникам полный доступ к скомпрометированной системе. Наряду с этим, соответствующие системные данные отправляются в чат-канал Telegram.
Другая аналогичная кампания, нацеленная на российские организации, также включала фишинговые электронные письма, содержащие документы в формате PDF, замаскированные под уведомления о налоговых нарушениях. Жертвам предлагалось загрузить другой вредоносный файл JAR, ReshenieJCP.jar который функционирует как загрузчик и выполняет действия, аналогичные предыдущей вредоносной программе. Это включает в себя проверку наличия указанного каталога, загрузку компонентов NetSupport и выполнение пакетных файлов для обеспечения успешной установки и сохраняемости.
Использование кластером Bloody Wolf NetSupport версии 11.42 подчеркивает их стратегию использования инструментов, которые обычно используются в законных целях, в частности, в ИТ-поддержке и образовательных целях. Эта тактика особенно эффективна, поскольку она узаконивает программное обеспечение, что делает обнаружение более сложным. Кроме того, BI.ZONE Threat Intelligence подчеркивает важность оперативного выявления и нейтрализации таких угроз для защиты сетей от сложных атак, подобных атакам группы Bloody Wolf. Их решения EDR (Endpoint Detection and Response) рекомендуются для активного мониторинга и реагирования на эти новые тактические приемы.