CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpyLend - это вредоносное приложение для Android, выдающее себя за финансовый инструмент и нацеленное на индийских пользователей с помощью мошеннических действий. Оно собирает конфиденциальные данные, облегчает подачу мошеннических заявок на получение кредита и работает на базе пользовательской инфраструктуры C2, что указывает на то, что им управляют китайскоязычные субъекты. Приложение быстро набрало популярность среди скачивателей и использует различные API для перехвата личной информации, что указывает на серьезную угрозу, связанную с финансовыми мошенничествами.
-----
Анализ сосредоточен на сложной вредоносной программе для Android, известной как "SpyLend", которая маскируется под законное финансовое приложение под названием "Finance Simplified". Это вредоносное приложение с названием пакета "com.someca.count" нацелено на индийских пользователей с помощью методов обмана, основанных на местоположении, и представляет несанкционированные заявки на получение займов, предназначенные для хищнического кредитования. Приложение использует Google Play Store, используя WebView, чтобы обойти стандартную проверку и использовать тактику распространения, которая увеличивает охват ничего не подозревающих пользователей.
После установки SpyLend перенаправляет пользователей на внешние загрузчики APK, облегчая установку мошеннических кредитных приложений. Эти приложения участвуют в таких гнусных действиях, как сбор конфиденциальных данных, включая фотографии, видео и списки контактов, а также используют методы шантажа путем манипулирования личными изображениями. Важно отметить, что количество загрузок приложения резко возросло - с 50 000 до 100 000 всего за одну неделю, что подчеркивает срочность борьбы с этой угрозой.
Операционные механизмы SpyLend сложны и включают в себя пользовательскую инфраструктуру управления (C2), размещенную на Amazon EC2. Эта система поддерживает настройки на двух языках (английском и китайском), что позволяет осуществлять управление с помощью сотрудников, говорящих на китайском языке. Использование приложением различных API-интерфейсов позволяет ему выполнять вредоносные действия, включая доступ к файлам и перехват SMS-сообщений, добывая огромное количество личной информации, которая может быть использована не по назначению в целях получения финансовой выгоды.
Отчеты пользователей на таких платформах, как Google Play Store, рисуют мрачную картину работы приложения: многочисленные жалобы содержат подробные сведения о преследованиях, запугивании и незаконном сборе личной информации. Приложение неэтично извлекает конфиденциальные пользовательские данные, используя методы, которые включают мониторинг местоположения пользователей и содержимого буфера обмена для сбора важной информации, такой как пароли и данные кредитной карты, без согласия пользователя.
Помимо непосредственных финансовых афер, была отмечена тревожная проблема ребрендинга и продолжения прошлых мошеннических действий другими участниками. Например, переход от ранее идентифицированного "KreditApple" к "KreditPro" и аналогичным приложениям демонстрирует цикл маскировки и уклонения, увековечивающий картину угроз. Изучение их инфраструктуры C2 выявило наличие множества кредитных приложений и административных панелей, отличающихся языковыми вариантами, что усложняет операции хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpyLend - это вредоносное приложение для Android, выдающее себя за финансовый инструмент и нацеленное на индийских пользователей с помощью мошеннических действий. Оно собирает конфиденциальные данные, облегчает подачу мошеннических заявок на получение кредита и работает на базе пользовательской инфраструктуры C2, что указывает на то, что им управляют китайскоязычные субъекты. Приложение быстро набрало популярность среди скачивателей и использует различные API для перехвата личной информации, что указывает на серьезную угрозу, связанную с финансовыми мошенничествами.
-----
Анализ сосредоточен на сложной вредоносной программе для Android, известной как "SpyLend", которая маскируется под законное финансовое приложение под названием "Finance Simplified". Это вредоносное приложение с названием пакета "com.someca.count" нацелено на индийских пользователей с помощью методов обмана, основанных на местоположении, и представляет несанкционированные заявки на получение займов, предназначенные для хищнического кредитования. Приложение использует Google Play Store, используя WebView, чтобы обойти стандартную проверку и использовать тактику распространения, которая увеличивает охват ничего не подозревающих пользователей.
После установки SpyLend перенаправляет пользователей на внешние загрузчики APK, облегчая установку мошеннических кредитных приложений. Эти приложения участвуют в таких гнусных действиях, как сбор конфиденциальных данных, включая фотографии, видео и списки контактов, а также используют методы шантажа путем манипулирования личными изображениями. Важно отметить, что количество загрузок приложения резко возросло - с 50 000 до 100 000 всего за одну неделю, что подчеркивает срочность борьбы с этой угрозой.
Операционные механизмы SpyLend сложны и включают в себя пользовательскую инфраструктуру управления (C2), размещенную на Amazon EC2. Эта система поддерживает настройки на двух языках (английском и китайском), что позволяет осуществлять управление с помощью сотрудников, говорящих на китайском языке. Использование приложением различных API-интерфейсов позволяет ему выполнять вредоносные действия, включая доступ к файлам и перехват SMS-сообщений, добывая огромное количество личной информации, которая может быть использована не по назначению в целях получения финансовой выгоды.
Отчеты пользователей на таких платформах, как Google Play Store, рисуют мрачную картину работы приложения: многочисленные жалобы содержат подробные сведения о преследованиях, запугивании и незаконном сборе личной информации. Приложение неэтично извлекает конфиденциальные пользовательские данные, используя методы, которые включают мониторинг местоположения пользователей и содержимого буфера обмена для сбора важной информации, такой как пароли и данные кредитной карты, без согласия пользователя.
Помимо непосредственных финансовых афер, была отмечена тревожная проблема ребрендинга и продолжения прошлых мошеннических действий другими участниками. Например, переход от ранее идентифицированного "KreditApple" к "KreditPro" и аналогичным приложениям демонстрирует цикл маскировки и уклонения, увековечивающий картину угроз. Изучение их инфраструктуры C2 выявило наличие множества кредитных приложений и административных панелей, отличающихся языковыми вариантами, что усложняет операции хакеров.
#ParsedReport #CompletenessMedium
21-02-2025
Bloody Wolf Evolution: New Targets, New Attacks
https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/
Report completeness: Medium
Actors/Campaigns:
Bloody_wolf
Threats:
Strrat
Netsupportmanager_rat
Spear-phishing_technique
Dead_drop_technique
Geo:
Kazakhstan, Russia, Russian
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 5
Url: 1
Path: 4
Hash: 4
Domain: 6
Soft:
telegram
Functions:
getFileUrlsFromPastebin
Languages:
java
21-02-2025
Bloody Wolf Evolution: New Targets, New Attacks
https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/
Report completeness: Medium
Actors/Campaigns:
Bloody_wolf
Threats:
Strrat
Netsupportmanager_rat
Spear-phishing_technique
Dead_drop_technique
Geo:
Kazakhstan, Russia, Russian
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 5
Url: 1
Path: 4
Hash: 4
Domain: 6
Soft:
telegram
Functions:
getFileUrlsFromPastebin
Languages:
java
BI.ZONE
Эволюция Bloody Wolf: новые цели, новые средства атаки
Уже известный кластер сменил инструментарий: вместо вредоносного ПО злоумышленники стали применять легитимное средство удаленного администрирования
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Bloody Wolf Evolution: New Targets, New Attacks https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/ Report completeness: Medium Actors/Campaigns: Bloody_wolf Threats: Strrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Bloody Wolf теперь использует законный инструмент удаленного администрирования NetSupport вместо вредоносного ПО STRRAT, чтобы избежать обнаружения. Их недавние фишинговые кампании в Казахстане и России скомпрометировали более 400 систем, разместив вредоносные JAR-файлы, которые загружают NetSupport, обеспечивая постоянство и полный доступ к системе.
-----
Bloody Wolf cluster адаптировала свою методологию атаки, заменив вредоносное ПО законным инструментом удаленного администрирования NetSupport, что ознаменовало значительный сдвиг в тактике их работы. Изначально эта группа в значительной степени полагалась на вредоносное ПО STRRAT, но их недавняя деятельность свидетельствует о том, что они уделяют все больше внимания тому, как избежать обнаружения с помощью авторизованных программных средств. Это изменение направлено на снижение вероятности быть перехваченным стандартными мерами безопасности, используя растущее распространение решений удаленного администрирования на рабочих местах, в том числе в организациях Казахстана и России.
Недавние кампании успешно скомпрометировали более 400 систем в Казахстане с помощью фишинговых схем, которые использовали PDF-документы, замаскированные под предупреждения. Эти документы содержали вредоносные ссылки, которые заставляли жертв загружать JAR-файл с именем NCALayerUpdatedRU.jar, который выполнял ряд действий в системе жертвы. Вредоносная программа проверяет наличие определенной папки в каталоге %APPDATA% и, если она отсутствует, создает ее. Затем он загружает различные компоненты программного обеспечения NetSupport по предоставленной ссылке и запускает как update.bat, который запускает клиент NetSupport, так и run.bat, который обеспечивает постоянство, тем самым предоставляя злоумышленникам полный доступ к скомпрометированной системе. Наряду с этим, соответствующие системные данные отправляются в чат-канал Telegram.
Другая аналогичная кампания, нацеленная на российские организации, также включала фишинговые электронные письма, содержащие документы в формате PDF, замаскированные под уведомления о налоговых нарушениях. Жертвам предлагалось загрузить другой вредоносный файл JAR, ReshenieJCP.jar который функционирует как загрузчик и выполняет действия, аналогичные предыдущей вредоносной программе. Это включает в себя проверку наличия указанного каталога, загрузку компонентов NetSupport и выполнение пакетных файлов для обеспечения успешной установки и сохраняемости.
Использование кластером Bloody Wolf NetSupport версии 11.42 подчеркивает их стратегию использования инструментов, которые обычно используются в законных целях, в частности, в ИТ-поддержке и образовательных целях. Эта тактика особенно эффективна, поскольку она узаконивает программное обеспечение, что делает обнаружение более сложным. Кроме того, BI.ZONE Threat Intelligence подчеркивает важность оперативного выявления и нейтрализации таких угроз для защиты сетей от сложных атак, подобных атакам группы Bloody Wolf. Их решения EDR (Endpoint Detection and Response) рекомендуются для активного мониторинга и реагирования на эти новые тактические приемы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Bloody Wolf теперь использует законный инструмент удаленного администрирования NetSupport вместо вредоносного ПО STRRAT, чтобы избежать обнаружения. Их недавние фишинговые кампании в Казахстане и России скомпрометировали более 400 систем, разместив вредоносные JAR-файлы, которые загружают NetSupport, обеспечивая постоянство и полный доступ к системе.
-----
Bloody Wolf cluster адаптировала свою методологию атаки, заменив вредоносное ПО законным инструментом удаленного администрирования NetSupport, что ознаменовало значительный сдвиг в тактике их работы. Изначально эта группа в значительной степени полагалась на вредоносное ПО STRRAT, но их недавняя деятельность свидетельствует о том, что они уделяют все больше внимания тому, как избежать обнаружения с помощью авторизованных программных средств. Это изменение направлено на снижение вероятности быть перехваченным стандартными мерами безопасности, используя растущее распространение решений удаленного администрирования на рабочих местах, в том числе в организациях Казахстана и России.
Недавние кампании успешно скомпрометировали более 400 систем в Казахстане с помощью фишинговых схем, которые использовали PDF-документы, замаскированные под предупреждения. Эти документы содержали вредоносные ссылки, которые заставляли жертв загружать JAR-файл с именем NCALayerUpdatedRU.jar, который выполнял ряд действий в системе жертвы. Вредоносная программа проверяет наличие определенной папки в каталоге %APPDATA% и, если она отсутствует, создает ее. Затем он загружает различные компоненты программного обеспечения NetSupport по предоставленной ссылке и запускает как update.bat, который запускает клиент NetSupport, так и run.bat, который обеспечивает постоянство, тем самым предоставляя злоумышленникам полный доступ к скомпрометированной системе. Наряду с этим, соответствующие системные данные отправляются в чат-канал Telegram.
Другая аналогичная кампания, нацеленная на российские организации, также включала фишинговые электронные письма, содержащие документы в формате PDF, замаскированные под уведомления о налоговых нарушениях. Жертвам предлагалось загрузить другой вредоносный файл JAR, ReshenieJCP.jar который функционирует как загрузчик и выполняет действия, аналогичные предыдущей вредоносной программе. Это включает в себя проверку наличия указанного каталога, загрузку компонентов NetSupport и выполнение пакетных файлов для обеспечения успешной установки и сохраняемости.
Использование кластером Bloody Wolf NetSupport версии 11.42 подчеркивает их стратегию использования инструментов, которые обычно используются в законных целях, в частности, в ИТ-поддержке и образовательных целях. Эта тактика особенно эффективна, поскольку она узаконивает программное обеспечение, что делает обнаружение более сложным. Кроме того, BI.ZONE Threat Intelligence подчеркивает важность оперативного выявления и нейтрализации таких угроз для защиты сетей от сложных атак, подобных атакам группы Bloody Wolf. Их решения EDR (Endpoint Detection and Response) рекомендуются для активного мониторинга и реагирования на эти новые тактические приемы.
#ParsedReport #CompletenessLow
21-02-2025
Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters
https://www.silentpush.com/blog/lumma-stealer/
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
Sectop_rat
Geo:
Russian
ChatGPT TTPs:
T1071.001, T1204, T1566, T1555.003, T1219
IOCs:
Domain: 13
IP: 1
File: 1
Soft:
Twitter
21-02-2025
Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters
https://www.silentpush.com/blog/lumma-stealer/
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
Sectop_rat
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1071.001, T1204, T1566, T1555.003, T1219
IOCs:
Domain: 13
IP: 1
File: 1
Soft:
Silent Push
Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters
Silent Push is expanding our Lumma Stealer research. We found infostealer malware logs are being shared for free on a new hacking forum.
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters https://www.silentpush.com/blog/lumma-stealer/ Report completeness: Low Threats: Lumma_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lumma Stealer - это вредоносная программа-инфокрад, предназначенная для различных версий ОС Windows, которая компрометирует учетные данные пользователей с помощью методов скрытого распространения, включая вредоносные ссылки на YouTube. Используя модель "Вредоносное ПО как услуга", он облегчает более масштабные атаки и имеет уникальный метод регистрации домена C2, что усложняет обнаружение. Вредоносное ПО часто распространяется с помощью вредоносной рекламы и вредоносного спама, а украденные учетные данные активно публикуются на форумах, что увеличивает риски кражи личных данных и мошенничества.
-----
Lumma Stealer - это сложная вредоносная программа для инфокрадов, впервые обнаруженная на русскоязычных форумах в 2022 году. Она работает по модели "Вредоносное ПО как услуга", что позволяет различным хакерам использовать ее. Вредоносная программа извлекает конфиденциальную информацию, такую как учетные данные для входа в систему, финансовые данные и данные криптовалютного кошелька, из зараженных систем Windows.
В инфраструктуре управления и контроля (C2) используется особый метод регистрации доменов, позволяющий быстро создавать кластеры из 10-20 доменов, часто с помощью автоматизированных процессов, что усложняет усилия по обнаружению. Недавние атаки связаны с распространением вредоносных ссылок на YouTube, зараженных видеофайлов и комментариев.
Lumma Stealer имеет склонность к внедрению программ-вымогателей и шпионским операциям. Все чаще используется вредоносная реклама и вредоносный спам, включая попытки фишинга с помощью поддельных механизмов проверки капчи Cloudflare. Скомпрометированные логи с украденными парами логин-пароль широко публикуются на хакерских форумах, что способствует дальнейшему использованию и краже личных данных.
Исследователи в области безопасности создали уникальные отпечатки пальцев для инфраструктуры Lumma Stealer, проанализировав вспомогательный контент для отслеживания доменов C2. Антивирусные системы часто не могут своевременно распознать эти домены, что подчеркивает необходимость надежной превентивной разведки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lumma Stealer - это вредоносная программа-инфокрад, предназначенная для различных версий ОС Windows, которая компрометирует учетные данные пользователей с помощью методов скрытого распространения, включая вредоносные ссылки на YouTube. Используя модель "Вредоносное ПО как услуга", он облегчает более масштабные атаки и имеет уникальный метод регистрации домена C2, что усложняет обнаружение. Вредоносное ПО часто распространяется с помощью вредоносной рекламы и вредоносного спама, а украденные учетные данные активно публикуются на форумах, что увеличивает риски кражи личных данных и мошенничества.
-----
Lumma Stealer - это сложная вредоносная программа для инфокрадов, впервые обнаруженная на русскоязычных форумах в 2022 году. Она работает по модели "Вредоносное ПО как услуга", что позволяет различным хакерам использовать ее. Вредоносная программа извлекает конфиденциальную информацию, такую как учетные данные для входа в систему, финансовые данные и данные криптовалютного кошелька, из зараженных систем Windows.
В инфраструктуре управления и контроля (C2) используется особый метод регистрации доменов, позволяющий быстро создавать кластеры из 10-20 доменов, часто с помощью автоматизированных процессов, что усложняет усилия по обнаружению. Недавние атаки связаны с распространением вредоносных ссылок на YouTube, зараженных видеофайлов и комментариев.
Lumma Stealer имеет склонность к внедрению программ-вымогателей и шпионским операциям. Все чаще используется вредоносная реклама и вредоносный спам, включая попытки фишинга с помощью поддельных механизмов проверки капчи Cloudflare. Скомпрометированные логи с украденными парами логин-пароль широко публикуются на хакерских форумах, что способствует дальнейшему использованию и краже личных данных.
Исследователи в области безопасности создали уникальные отпечатки пальцев для инфраструктуры Lumma Stealer, проанализировав вспомогательный контент для отслеживания доменов C2. Антивирусные системы часто не могут своевременно распознать эти домены, что подчеркивает необходимость надежной превентивной разведки.
#ParsedReport #CompletenessHigh
21-02-2025
Angry Likho: Old beasts in a new forest
https://securelist.com/angry-likho-apt-attacks-with-lumma-stealer/115663/
Report completeness: High
Actors/Campaigns:
Sticky_werewolf
Core_werewolf
Threats:
Spear-phishing_technique
Trojan.win32.generic
Lumma_stealer
Anydesk_tool
Industry:
Government, Financial
Geo:
Belarus, Russia, Russian
ChatGPT TTPs:
T1566.001, T1055, T1027, T1497.001, T1219, T1555.002
IOCs:
File: 8
Url: 1
Domain: 17
Hash: 37
Soft:
Chrome, Chromium, Kometa, Vivaldi, Opera, Opera GX, Mozilla Firefox, Waterfox, KeePass
Wallets:
metamask
Crypto:
binance, ethereum
Algorithms:
base64
Win API:
SetErrorMode
Languages:
autoit
21-02-2025
Angry Likho: Old beasts in a new forest
https://securelist.com/angry-likho-apt-attacks-with-lumma-stealer/115663/
Report completeness: High
Actors/Campaigns:
Sticky_werewolf
Core_werewolf
Threats:
Spear-phishing_technique
Trojan.win32.generic
Lumma_stealer
Anydesk_tool
Industry:
Government, Financial
Geo:
Belarus, Russia, Russian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055, T1027, T1497.001, T1219, T1555.002
IOCs:
File: 8
Url: 1
Domain: 17
Hash: 37
Soft:
Chrome, Chromium, Kometa, Vivaldi, Opera, Opera GX, Mozilla Firefox, Waterfox, KeePass
Wallets:
metamask
Crypto:
binance, ethereum
Algorithms:
base64
Win API:
SetErrorMode
Languages:
autoit
Securelist
New wave of targeted attacks of the Angry Likho APT on Russian organizations
Kaspersky experts analyze the Angry Likho APT group's attacks, which use obfuscated AutoIt scripts and the Lumma stealer for data theft.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 Angry Likho: Old beasts in a new forest https://securelist.com/angry-likho-apt-attacks-with-lumma-stealer/115663/ Report completeness: High Actors/Campaigns: Sticky_werewolf Core_werewolf Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Angry Likho, или Sticky Werewolf, - это группа APT, использующая фишинг-атаки против российских государственных служащих. Их основной вредоносной программой является FrameworkSurvivor.exe, которая внедряет троянскую программу Lumma для кражи конфиденциальных данных. Недавняя активность свидетельствует о возобновлении атак с использованием сложных методов уклонения.
-----
Angry Likho, также известные как Sticky Werewolf, - это группа APT, которая находится под наблюдением с 2023 года и тесно связана с другой группой, Awaken Likho, в рамках кластера вредоносной активности Likho. Эта группа использует целенаправленный подход, ориентируясь на сотрудников крупных организаций, в том числе государственных учреждений и их подрядчиков, в основном в России и Беларуси. Злоумышленники обычно используют методы фишинга в качестве первоначального направления, отправляя электронные письма с вредоносными вложениями, замаскированными под приглашения на видеоконференции. Одна из обнаруженных атак была связана с использованием вредоносного архива RAR, который содержал файлы LNK и законный документ-приманку, полностью совпадавший с содержанием электронного письма.
Известный имплантат, связанный с Angry Likho, идентифицирован как FrameworkSurvivor.exe, который использует метод самораспаковывающегося архива с использованием системы установки Nullsoft Scriptable. В этом конкретном имплантате используется сценарий установки, который запускает легитимный интерпретатор AutoIt, а основная вредоносная логика встроена в скомпилированный сценарий AU3. Скрипт AU3 предназначен для того, чтобы избежать обнаружения, проверяя индикаторы, связанные с виртуальными средами, используемыми исследователями безопасности. При обнаружении таких индикаторов выполнение скрипта может быть прекращено или отложено, что свидетельствует о глубоком понимании возможных настроек исследования. Такое поведение указывает на преемственность в технике, поскольку аналогичные проверки наблюдались в предыдущих кампаниях Awaken Likho.
При дальнейшем анализе скрипт AU3 в конечном итоге вводит вредоносную полезную нагрузку в процесс AutoIt. Было обнаружено, что сама полезная нагрузка представляет собой троян-похититель Lumma, который умеет собирать конфиденциальную информацию, включая сохраненные в браузере учетные данные, файлы cookie и финансовую информацию из широкого спектра веб-браузеров и криптовалютных кошельков. Группа использовала несколько командных серверов, что позволило идентифицировать более 60 вредоносных имплантатов, что свидетельствует о масштабах и постоянстве их операций.
По состоянию на январь 2025 года анализ показателей выявил всплеск активности Angry Likho, что согласуется с сообщениями о новых волнах нападений на горизонте. В этих атаках по-прежнему используются аналогичные методы, при этом полезная нагрузка часто заключается в, казалось бы, безобидных файлах, таких как изображения, что еще раз демонстрирует изощренность этих хакеров. Основные цели остаются неизменными: удаление конфиденциальных данных и поддержание контроля над скомпрометированными системами с помощью утилит удаленного администрирования.
Мониторинг телеметрических данных отражает сотни жертв в российских фирмах-мишенях, а документы-приманки специально разработаны для того, чтобы вызвать резонанс в правительственных кругах. Имеющиеся данные свидетельствуют о высокой степени уверенности в том, что эти операции проводились компанией Angry Likho, учитывая сходство инфраструктуры атак, дизайна имплантатов и методов обфускации в их кампаниях. Такое упорное использование фишинговых сообщений электронной почты в качестве основного средства атаки подчеркивает необходимость укрепления организациями своих систем безопасности с помощью надежных средств обнаружения угроз и упреждающего реагирования на инциденты для устранения таких постоянных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Angry Likho, или Sticky Werewolf, - это группа APT, использующая фишинг-атаки против российских государственных служащих. Их основной вредоносной программой является FrameworkSurvivor.exe, которая внедряет троянскую программу Lumma для кражи конфиденциальных данных. Недавняя активность свидетельствует о возобновлении атак с использованием сложных методов уклонения.
-----
Angry Likho, также известные как Sticky Werewolf, - это группа APT, которая находится под наблюдением с 2023 года и тесно связана с другой группой, Awaken Likho, в рамках кластера вредоносной активности Likho. Эта группа использует целенаправленный подход, ориентируясь на сотрудников крупных организаций, в том числе государственных учреждений и их подрядчиков, в основном в России и Беларуси. Злоумышленники обычно используют методы фишинга в качестве первоначального направления, отправляя электронные письма с вредоносными вложениями, замаскированными под приглашения на видеоконференции. Одна из обнаруженных атак была связана с использованием вредоносного архива RAR, который содержал файлы LNK и законный документ-приманку, полностью совпадавший с содержанием электронного письма.
Известный имплантат, связанный с Angry Likho, идентифицирован как FrameworkSurvivor.exe, который использует метод самораспаковывающегося архива с использованием системы установки Nullsoft Scriptable. В этом конкретном имплантате используется сценарий установки, который запускает легитимный интерпретатор AutoIt, а основная вредоносная логика встроена в скомпилированный сценарий AU3. Скрипт AU3 предназначен для того, чтобы избежать обнаружения, проверяя индикаторы, связанные с виртуальными средами, используемыми исследователями безопасности. При обнаружении таких индикаторов выполнение скрипта может быть прекращено или отложено, что свидетельствует о глубоком понимании возможных настроек исследования. Такое поведение указывает на преемственность в технике, поскольку аналогичные проверки наблюдались в предыдущих кампаниях Awaken Likho.
При дальнейшем анализе скрипт AU3 в конечном итоге вводит вредоносную полезную нагрузку в процесс AutoIt. Было обнаружено, что сама полезная нагрузка представляет собой троян-похититель Lumma, который умеет собирать конфиденциальную информацию, включая сохраненные в браузере учетные данные, файлы cookie и финансовую информацию из широкого спектра веб-браузеров и криптовалютных кошельков. Группа использовала несколько командных серверов, что позволило идентифицировать более 60 вредоносных имплантатов, что свидетельствует о масштабах и постоянстве их операций.
По состоянию на январь 2025 года анализ показателей выявил всплеск активности Angry Likho, что согласуется с сообщениями о новых волнах нападений на горизонте. В этих атаках по-прежнему используются аналогичные методы, при этом полезная нагрузка часто заключается в, казалось бы, безобидных файлах, таких как изображения, что еще раз демонстрирует изощренность этих хакеров. Основные цели остаются неизменными: удаление конфиденциальных данных и поддержание контроля над скомпрометированными системами с помощью утилит удаленного администрирования.
Мониторинг телеметрических данных отражает сотни жертв в российских фирмах-мишенях, а документы-приманки специально разработаны для того, чтобы вызвать резонанс в правительственных кругах. Имеющиеся данные свидетельствуют о высокой степени уверенности в том, что эти операции проводились компанией Angry Likho, учитывая сходство инфраструктуры атак, дизайна имплантатов и методов обфускации в их кампаниях. Такое упорное использование фишинговых сообщений электронной почты в качестве основного средства атаки подчеркивает необходимость укрепления организациями своих систем безопасности с помощью надежных средств обнаружения угроз и упреждающего реагирования на инциденты для устранения таких постоянных угроз.
#ParsedReport #CompletenessMedium
21-02-2025
Cybercrooks Are Using Fake Job Listings to Steal Crypto
https://hackernoon.com/cybercrooks-are-using-fake-job-listings-to-steal-crypto
Report completeness: Medium
Victims:
Job seekers, Software developers
Industry:
Financial
Geo:
Dprk
ChatGPT TTPs:
T1566, T1204, T1105, T1071.001, T1555, T1567.001, T1036
IOCs:
File: 18
Domain: 35
Hash: 14
Url: 2
Soft:
Chrome, discord, sudo, curl, macOS, Google Chrome, Dropbox, Linux, chromium
Wallets:
metamask, trezor
Algorithms:
pbkdf2, zip, sha1, sha256
Functions:
MakeMsg, getUserdataDir
Win API:
decompress
Languages:
golang, javascript, swift
Platforms:
arm, apple, intel, cross-platform
Links:
21-02-2025
Cybercrooks Are Using Fake Job Listings to Steal Crypto
https://hackernoon.com/cybercrooks-are-using-fake-job-listings-to-steal-crypto
Report completeness: Medium
Victims:
Job seekers, Software developers
Industry:
Financial
Geo:
Dprk
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1105, T1071.001, T1555, T1567.001, T1036
IOCs:
File: 18
Domain: 35
Hash: 14
Url: 2
Soft:
Chrome, discord, sudo, curl, macOS, Google Chrome, Dropbox, Linux, chromium
Wallets:
metamask, trezor
Algorithms:
pbkdf2, zip, sha1, sha256
Functions:
MakeMsg, getUserdataDir
Win API:
decompress
Languages:
golang, javascript, swift
Platforms:
arm, apple, intel, cross-platform
Links:
https://github.com/golang/go?ref=hackernoon.comhttps://gist.github.com/mikeypaws/5831488cd8668ac241283e8b9b88d5ce?ref=hackernoon.comHackernoon
Cybercrooks Are Using Fake Job Listings to Steal Crypto
Moonlock Lab dives deep into a campaign tricking blockchain developers with fake job interviews to deploy malware that installs a backdoor and targets MetaMask.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Cybercrooks Are Using Fake Job Listings to Steal Crypto https://hackernoon.com/cybercrooks-are-using-fake-job-listings-to-steal-crypto Report completeness: Medium Victims: Job seekers, Software developers Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберкампания нацелена на соискателей работы с помощью поддельных сайтов для проведения собеседований, чтобы распространить упрощенный бэкдор, который перехватывает разрешения MetaMask, рискуя кражей криптовалюты. Вредоносное ПО является кроссплатформенным, позволяет удаленно выполнять команды и собирает конфиденциальную информацию для дальнейшей эксплуатации.
-----
Активная киберкампания нацелена на лиц, ищущих работу, с помощью поддельных веб-сайтов для собеседований. Вредоносное ПО представляет собой простой бэкдор, в котором отсутствуют сложные методы обфускации. Этот бэкдор перехватывает разрешения от связанного с криптовалютой расширения Chrome MetaMask, создавая угрозу для цифровых кошельков жертв. Отслеживание кампании началось 9 октября 2024 года, когда бэкдор стал представлять серьезную угрозу. Вредоносное ПО позволяет удаленно выполнять команды с помощью серверов управления (C2). В первую очередь он нацелен на разработчиков программного обеспечения, ищущих работу в блокчейн-компаниях, и первоначально распространяется через рекрутеров, выдающих себя за людей, на таких платформах, как LinkedIn и сайты фрилансеров. Распространение происходит через новые домены, на которых размещены поддельные сайты для собеседований, а серверы в основном расположены в Соединенных Штатах. Жертв часто обманывают, заставляя выполнить JavaScript-код, который загружает бэкдор. Вредоносная программа является кроссплатформенной и работает на macOS, Linux и Windows. Полезная нагрузка содержит не запутанный исходный код и двоичный файл Go, что облегчает быстрый анализ. Бэкдор инициализируется после распаковки ZIP-архива, генерирует уникальный идентификатор рабочей станции жертвы и готовится к взаимодействию с сервером C2. Он собирает конфиденциальную информацию, включая сведения об операционной системе и учетные данные пользователя, которые могут быть отправлены злоумышленникам через сервер C2. Бэкдор может выдавать произвольные команды, что указывает на потенциальную возможность постоянного доступа и кражи данных. Использование MetaMask имеет решающее значение из-за его обширных разрешений, которые могут позволить перехват транзакций и манипулирование конфиденциальной информацией. Он получает доступ к учетным данным, хранящимся в локальном хранилище, и системным связям ключей, что расширяет возможности по удалению данных. Постоянный характер кампании предполагает постоянное внимание к поиску работы среди лиц, ищущих работу, и потенциальную разработку тактики в будущих операциях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберкампания нацелена на соискателей работы с помощью поддельных сайтов для проведения собеседований, чтобы распространить упрощенный бэкдор, который перехватывает разрешения MetaMask, рискуя кражей криптовалюты. Вредоносное ПО является кроссплатформенным, позволяет удаленно выполнять команды и собирает конфиденциальную информацию для дальнейшей эксплуатации.
-----
Активная киберкампания нацелена на лиц, ищущих работу, с помощью поддельных веб-сайтов для собеседований. Вредоносное ПО представляет собой простой бэкдор, в котором отсутствуют сложные методы обфускации. Этот бэкдор перехватывает разрешения от связанного с криптовалютой расширения Chrome MetaMask, создавая угрозу для цифровых кошельков жертв. Отслеживание кампании началось 9 октября 2024 года, когда бэкдор стал представлять серьезную угрозу. Вредоносное ПО позволяет удаленно выполнять команды с помощью серверов управления (C2). В первую очередь он нацелен на разработчиков программного обеспечения, ищущих работу в блокчейн-компаниях, и первоначально распространяется через рекрутеров, выдающих себя за людей, на таких платформах, как LinkedIn и сайты фрилансеров. Распространение происходит через новые домены, на которых размещены поддельные сайты для собеседований, а серверы в основном расположены в Соединенных Штатах. Жертв часто обманывают, заставляя выполнить JavaScript-код, который загружает бэкдор. Вредоносная программа является кроссплатформенной и работает на macOS, Linux и Windows. Полезная нагрузка содержит не запутанный исходный код и двоичный файл Go, что облегчает быстрый анализ. Бэкдор инициализируется после распаковки ZIP-архива, генерирует уникальный идентификатор рабочей станции жертвы и готовится к взаимодействию с сервером C2. Он собирает конфиденциальную информацию, включая сведения об операционной системе и учетные данные пользователя, которые могут быть отправлены злоумышленникам через сервер C2. Бэкдор может выдавать произвольные команды, что указывает на потенциальную возможность постоянного доступа и кражи данных. Использование MetaMask имеет решающее значение из-за его обширных разрешений, которые могут позволить перехват транзакций и манипулирование конфиденциальной информацией. Он получает доступ к учетным данным, хранящимся в локальном хранилище, и системным связям ключей, что расширяет возможности по удалению данных. Постоянный характер кампании предполагает постоянное внимание к поиску работы среди лиц, ищущих работу, и потенциальную разработку тактики в будущих операциях.
#ParsedReport #CompletenessMedium
21-02-2025
ACRStealer Infostealer Exploiting Google Docs as C2
https://asec.ahnlab.com/en/86390/
Report completeness: Medium
Threats:
Acr_stealer
Lumma_stealer
Vidar_stealer
Dead_drop_technique
Anydesk_tool
Industry:
Petroleum
ChatGPT TTPs:
T1071.001, T1027, T1041
IOCs:
Coin: 10
Hash: 5
Url: 5
Domain: 5
Soft:
Steam, Chrome, Chrome SxS, Chrome, Chrome Canary, Epic Privacy Browser, Vivaldi, 360Browser, CocCoc, Orbitum, Torch, have more...
Wallets:
electrum, anoncoin, bbqcoin, florincoin, freicoin, goldcoin, iocoin, electron_cash, multidoge, jaxx, have more...
Crypto:
binance, ethereum, litecoin, megacoin, mincoin, namecoin, primecoin, terracoin, yacoin, dogecoin, have more...
Algorithms:
zip, sha2, base64, xor
21-02-2025
ACRStealer Infostealer Exploiting Google Docs as C2
https://asec.ahnlab.com/en/86390/
Report completeness: Medium
Threats:
Acr_stealer
Lumma_stealer
Vidar_stealer
Dead_drop_technique
Anydesk_tool
Industry:
Petroleum
ChatGPT TTPs:
do not use without manual checkT1071.001, T1027, T1041
IOCs:
Coin: 10
Hash: 5
Url: 5
Domain: 5
Soft:
Steam, Chrome, Chrome SxS, Chrome, Chrome Canary, Epic Privacy Browser, Vivaldi, 360Browser, CocCoc, Orbitum, Torch, have more...
Wallets:
electrum, anoncoin, bbqcoin, florincoin, freicoin, goldcoin, iocoin, electron_cash, multidoge, jaxx, have more...
Crypto:
binance, ethereum, litecoin, megacoin, mincoin, namecoin, primecoin, terracoin, yacoin, dogecoin, have more...
Algorithms:
zip, sha2, base64, xor
ASEC
ACRStealer Infostealer Exploiting Google Docs as C2 - ASEC
ACRStealer Infostealer Exploiting Google Docs as C2 ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 ACRStealer Infostealer Exploiting Google Docs as C2 https://asec.ahnlab.com/en/86390/ Report completeness: Medium Threats: Acr_stealer Lumma_stealer Vidar_stealer Dead_drop_technique Anydesk_tool Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ACRStealer, вредоносная программа для инфокрадов, замаскированная под нелегальное программное обеспечение, получила все большее распространение и использует средство распознавания скрытых данных для связи C2 через законные веб-сервисы. Он извлекает конфиденциальные данные, включая информацию о браузере и файлы криптовалютного кошелька, и преобразует их в сжатые ZIP-файлы, создавая значительные риски для пользователей, загружающих их из ненадежных источников.
-----
Аналитический центр безопасности AhnLab (ASEC) обнаружил растущее распространение ACRStealer, вредоносного ПО для инфокрадов, которое маскируется под нелегальное программное обеспечение, такое как взломы и кейгены. Несмотря на то, что ACRStealer был впервые обнаружен около года назад и его распространение было минимальным, в последние месяцы его распространенность значительно возросла. Примечательным моментом является методология его работы, в которой используется технология распознавания скрытых данных (DDR) для инфраструктуры командования и контроля (C2). ACRStealer использует законные веб—сервисы в качестве промежуточных C2s - ранее он использовал такие платформы, как Steam, а совсем недавно включил Google Docs. При такой настройке хакеры кодируют фактический домен C2 в Base64 на определенной странице, к которой вредоносная программа обращается для декодирования и получения реального адреса C2, необходимого для ее работы.
Вредоносная программа демонстрирует адаптивный подход к передаче данных C2, поскольку она постоянно меняет расположение и форматы строк C2, вводимых на этих промежуточных платформах. В прошлых случаях эти строки были видны на странице, однако теперь они скрыты в сводках страниц, что позволяет избежать случайного просмотра и полагаться на неспособность пользователей распознать их присутствие.
Как только ACRStealer извлекает домен C2, он объединяет его с идентификатором UUID, жестко закодированным в образце вредоносной программы, чтобы сгенерировать конкретный URL-адрес для загрузки зашифрованных данных конфигурации. Конфигурационный файл, который управляет поведением вредоносного ПО, содержит множество целевой информации, включая данные браузера, файлы криптовалютного кошелька, учетные данные FTP-сервера и другие конфиденциальные данные приложений, таких как программы чата и менеджеры паролей. Такое разнообразие указывает на широкий спектр целевых объектов.
Процесс эксфильтрации управляется таким образом, что позволяет сжимать украденные данные в ZIP-файлы, которые затем передаются на сервер C2. ACRStealer продемонстрировал свою способность собирать конфиденциальные данные из многочисленных браузеров и приложений на различных платформах, включая таких крупных игроков, как Chrome, Firefox и различные приложения для криптовалютных кошельков. Пользователи этих приложений подвергаются особому риску, особенно если они загружают потенциально вредоносное программное обеспечение из ненадежных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ACRStealer, вредоносная программа для инфокрадов, замаскированная под нелегальное программное обеспечение, получила все большее распространение и использует средство распознавания скрытых данных для связи C2 через законные веб-сервисы. Он извлекает конфиденциальные данные, включая информацию о браузере и файлы криптовалютного кошелька, и преобразует их в сжатые ZIP-файлы, создавая значительные риски для пользователей, загружающих их из ненадежных источников.
-----
Аналитический центр безопасности AhnLab (ASEC) обнаружил растущее распространение ACRStealer, вредоносного ПО для инфокрадов, которое маскируется под нелегальное программное обеспечение, такое как взломы и кейгены. Несмотря на то, что ACRStealer был впервые обнаружен около года назад и его распространение было минимальным, в последние месяцы его распространенность значительно возросла. Примечательным моментом является методология его работы, в которой используется технология распознавания скрытых данных (DDR) для инфраструктуры командования и контроля (C2). ACRStealer использует законные веб—сервисы в качестве промежуточных C2s - ранее он использовал такие платформы, как Steam, а совсем недавно включил Google Docs. При такой настройке хакеры кодируют фактический домен C2 в Base64 на определенной странице, к которой вредоносная программа обращается для декодирования и получения реального адреса C2, необходимого для ее работы.
Вредоносная программа демонстрирует адаптивный подход к передаче данных C2, поскольку она постоянно меняет расположение и форматы строк C2, вводимых на этих промежуточных платформах. В прошлых случаях эти строки были видны на странице, однако теперь они скрыты в сводках страниц, что позволяет избежать случайного просмотра и полагаться на неспособность пользователей распознать их присутствие.
Как только ACRStealer извлекает домен C2, он объединяет его с идентификатором UUID, жестко закодированным в образце вредоносной программы, чтобы сгенерировать конкретный URL-адрес для загрузки зашифрованных данных конфигурации. Конфигурационный файл, который управляет поведением вредоносного ПО, содержит множество целевой информации, включая данные браузера, файлы криптовалютного кошелька, учетные данные FTP-сервера и другие конфиденциальные данные приложений, таких как программы чата и менеджеры паролей. Такое разнообразие указывает на широкий спектр целевых объектов.
Процесс эксфильтрации управляется таким образом, что позволяет сжимать украденные данные в ZIP-файлы, которые затем передаются на сервер C2. ACRStealer продемонстрировал свою способность собирать конфиденциальные данные из многочисленных браузеров и приложений на различных платформах, включая таких крупных игроков, как Chrome, Firefox и различные приложения для криптовалютных кошельков. Пользователи этих приложений подвергаются особому риску, особенно если они загружают потенциально вредоносное программное обеспечение из ненадежных источников.
#ParsedReport #CompletenessMedium
21-02-2025
Operation Martech Mayhem
https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf
Report completeness: Medium
Actors/Campaigns:
Martech
Lazarus
Phantom_circuit
Operation_99
Threats:
Marstech
Nmap_tool
Supply_chain_technique
Victims:
Developers, Crypto wallet holders
Industry:
Financial
Geo:
North korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1071.001, T1082, T1083, T1041, T1195
IOCs:
Url: 4
IP: 3
File: 9
Soft:
Node.js, macOS, Linux
Wallets:
metamask, exodus_wallet
Algorithms:
xor, base64
Functions:
ak, getGlobal
Languages:
javascript, python
21-02-2025
Operation Martech Mayhem
https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf
Report completeness: Medium
Actors/Campaigns:
Martech
Lazarus
Phantom_circuit
Operation_99
Threats:
Marstech
Nmap_tool
Supply_chain_technique
Victims:
Developers, Crypto wallet holders
Industry:
Financial
Geo:
North korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1071.001, T1082, T1083, T1041, T1195
IOCs:
Url: 4
IP: 3
File: 9
Soft:
Node.js, macOS, Linux
Wallets:
metamask, exodus_wallet
Algorithms:
xor, base64
Functions:
ak, getGlobal
Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Operation Martech Mayhem https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf Report completeness: Medium Actors/Campaigns: Martech Lazarus Phantom_circuit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа Lazarus Group, "Marstech1", нацелена на разработчиков и пользователей криптовалютных кошельков, используя продвинутый Node.js Сервер C2 на порту 3000. Он использует методы обфускации и скрытой фильтрации данных, специально предназначенные для браузеров на базе Chromium и расширения MetaMask для сбора и отправки конфиденциальных пользовательских данных.
-----
Группа компаний Lazarus недавно усовершенствовала свои методы кибератак, внедрив сложную вредоносную программу, известную как "Marstech1". Этот новый имплантат представляет собой значительный отход от предыдущих вредоносных программ, использовавшихся в предыдущих операциях, таких как Operation 99 и Operation Phantom Circuit, демонстрируя заметные функциональные улучшения и целенаправленную ориентацию на разработчиков и пользователей криптовалютных кошельков.
С момента своего появления в конце декабря 2024 года Marstech1 подвергался лишь ограниченным целенаправленным атакам. Этот имплантат поставляется через новый сервер управления (C2), который работает через порт 3000, в отличие от предыдущих операций, в которых использовались порты 1224 и 1245. Сервер C2 работает на платформе Node.js Express, отличающейся по структуре и тактике от своих предшественников. Вредоносная программа состоит из встроенного JavaScript-кода с обфускацией и дополнительных модификаций, предназначенных для улучшения маскировки и уклонения от обнаружения.
В имплантатах Marstech используются передовые методы обфускации, включая кодирование по стандарту Base85 в сочетании с расшифровкой методом исключения, что делает код нечитаемым и трудным для анализа. В этой сложной схеме кодирования для операций исключения используется ключ, повторяющийся каждые восемь байт, чтобы скрыть реальную функциональность имплантата. Работа имплантата GJS Marstech в основном направлена на разведку, сбор системных данных, таких как тип операционной системы и информация о пользовательском каталоге, для оценки среды хостинга.
Вредоносная программа специально нацелена на браузеры на базе Chromium, чтобы манипулировать файлами конфигурации, в частности, затрагивая пользователей расширения MetaMask, популярного криптовалютного кошелька. После развертывания Marstech1 сканирует систему на наличие установленных криптовалютных кошельков, таких как Exodus и Atomic, для извлечения конфиденциальной информации. Процесс включает в себя упаковку извлеченных данных с временными метками и идентификаторами в структурированную полезную нагрузку, которая отправляется на сервер C2 с помощью динамически создаваемого HTTP POST-запроса. Эта передача данных осуществляется скрытно, с использованием кодировки Base64, чтобы скрыть целевой URL.
Кроме того, Marstech1 использует методы предотвращения обнаружения и анализа путем перехвата консольных методов, что затрудняет традиционное ведение журнала и отладку. Способность вредоносного ПО интегрироваться в законные репозитории GitHub еще больше повышает риск, позволяя ему распространяться через надежные программные пакеты в секторе криптовалют и web3.
Внедрение имплантата Marstech демонстрирует тревожную эволюцию атак на цепочки поставок Lazarus Group, демонстрируя их способность к оперативной скрытности и адаптивности. Этот новый подход усложняет обнаружение и подчеркивает постоянное совершенствование тактики, используемой против уязвимостей в современных цепочках поставок программного обеспечения. Такие разработки подчеркивают острую необходимость в повышенной бдительности, превентивных мерах безопасности и надежной аналитике угроз для управления рисками, создаваемыми сложными вредоносными программами, такими как Marstech1.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа Lazarus Group, "Marstech1", нацелена на разработчиков и пользователей криптовалютных кошельков, используя продвинутый Node.js Сервер C2 на порту 3000. Он использует методы обфускации и скрытой фильтрации данных, специально предназначенные для браузеров на базе Chromium и расширения MetaMask для сбора и отправки конфиденциальных пользовательских данных.
-----
Группа компаний Lazarus недавно усовершенствовала свои методы кибератак, внедрив сложную вредоносную программу, известную как "Marstech1". Этот новый имплантат представляет собой значительный отход от предыдущих вредоносных программ, использовавшихся в предыдущих операциях, таких как Operation 99 и Operation Phantom Circuit, демонстрируя заметные функциональные улучшения и целенаправленную ориентацию на разработчиков и пользователей криптовалютных кошельков.
С момента своего появления в конце декабря 2024 года Marstech1 подвергался лишь ограниченным целенаправленным атакам. Этот имплантат поставляется через новый сервер управления (C2), который работает через порт 3000, в отличие от предыдущих операций, в которых использовались порты 1224 и 1245. Сервер C2 работает на платформе Node.js Express, отличающейся по структуре и тактике от своих предшественников. Вредоносная программа состоит из встроенного JavaScript-кода с обфускацией и дополнительных модификаций, предназначенных для улучшения маскировки и уклонения от обнаружения.
В имплантатах Marstech используются передовые методы обфускации, включая кодирование по стандарту Base85 в сочетании с расшифровкой методом исключения, что делает код нечитаемым и трудным для анализа. В этой сложной схеме кодирования для операций исключения используется ключ, повторяющийся каждые восемь байт, чтобы скрыть реальную функциональность имплантата. Работа имплантата GJS Marstech в основном направлена на разведку, сбор системных данных, таких как тип операционной системы и информация о пользовательском каталоге, для оценки среды хостинга.
Вредоносная программа специально нацелена на браузеры на базе Chromium, чтобы манипулировать файлами конфигурации, в частности, затрагивая пользователей расширения MetaMask, популярного криптовалютного кошелька. После развертывания Marstech1 сканирует систему на наличие установленных криптовалютных кошельков, таких как Exodus и Atomic, для извлечения конфиденциальной информации. Процесс включает в себя упаковку извлеченных данных с временными метками и идентификаторами в структурированную полезную нагрузку, которая отправляется на сервер C2 с помощью динамически создаваемого HTTP POST-запроса. Эта передача данных осуществляется скрытно, с использованием кодировки Base64, чтобы скрыть целевой URL.
Кроме того, Marstech1 использует методы предотвращения обнаружения и анализа путем перехвата консольных методов, что затрудняет традиционное ведение журнала и отладку. Способность вредоносного ПО интегрироваться в законные репозитории GitHub еще больше повышает риск, позволяя ему распространяться через надежные программные пакеты в секторе криптовалют и web3.
Внедрение имплантата Marstech демонстрирует тревожную эволюцию атак на цепочки поставок Lazarus Group, демонстрируя их способность к оперативной скрытности и адаптивности. Этот новый подход усложняет обнаружение и подчеркивает постоянное совершенствование тактики, используемой против уязвимостей в современных цепочках поставок программного обеспечения. Такие разработки подчеркивают острую необходимость в повышенной бдительности, превентивных мерах безопасности и надежной аналитике угроз для управления рисками, создаваемыми сложными вредоносными программами, такими как Marstech1.
#ParsedReport #CompletenessHigh
21-02-2025
RevivalStone: Winnti Group's attack campaign targeting Japanese organizations
https://www.lac.co.jp/lacwatch/report/20250213_004283.html
Report completeness: High
Actors/Campaigns:
Winnti (motivation: cyber_espionage)
Scorpion
Cuckoobees
I-soon_leak
Threats:
Chinachopper
Behinder
Sqlmap_tool
Unapimon
Dll_hijacking_technique
Dllsearchorder_hijacking_technique
Netstat_tool
Privatelog
Deploylog
Winnkit
Treadstone
Industry:
Government, Entertainment, Energy
Geo:
Japanese, Asia, Japan, Chinese, German, China, Asia-pacific, Taiwan
TTPs:
Tactics: 8
Technics: 24
IOCs:
File: 18
Hash: 7
Soft:
Windows Service, fsutil, Linux, Windows Security
Algorithms:
aes, xor, sha256, des, rc4, chacha20
Functions:
Rootkit, NdisRegisterProtocolDriver, RAT
Win API:
GetInterfaceInfo, GetIPNetTable, Beep, DeviceIoControl
Languages:
php, python
YARA: Found
SIGMA: Found
Links:
21-02-2025
RevivalStone: Winnti Group's attack campaign targeting Japanese organizations
https://www.lac.co.jp/lacwatch/report/20250213_004283.html
Report completeness: High
Actors/Campaigns:
Winnti (motivation: cyber_espionage)
Scorpion
Cuckoobees
I-soon_leak
Threats:
Chinachopper
Behinder
Sqlmap_tool
Unapimon
Dll_hijacking_technique
Dllsearchorder_hijacking_technique
Netstat_tool
Privatelog
Deploylog
Winnkit
Treadstone
Industry:
Government, Entertainment, Energy
Geo:
Japanese, Asia, Japan, Chinese, German, China, Asia-pacific, Taiwan
TTPs:
Tactics: 8
Technics: 24
IOCs:
File: 18
Hash: 7
Soft:
Windows Service, fsutil, Linux, Windows Security
Algorithms:
aes, xor, sha256, des, rc4, chacha20
Functions:
Rootkit, NdisRegisterProtocolDriver, RAT
Win API:
GetInterfaceInfo, GetIPNetTable, Beep, DeviceIoControl
Languages:
php, python
YARA: Found
SIGMA: Found
Links:
https://translate.google.com/website?sl=auto&tl=en&hl=en-US&client=webapp&u=https://github.com/rebeyond/Behinder株式会社ラック
RevivalStone:Winnti Groupによる日本組織を狙った攻撃キャンペーン | LAC WATCH
ラックのサイバー救急センターは2024年3月に中国を拠点とする攻撃者グループ「Winnti Group」による新たな攻撃キャンペーン「RevivalStone」を確認しました。製造、素材、エネルギー分野の日本企業を標的にしたもので、新しい機能を備えた「Winntiマルウェア」が攻撃に使われていました。