CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters https://www.silentpush.com/blog/lumma-stealer/ Report completeness: Low Threats: Lumma_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lumma Stealer - это вредоносная программа-инфокрад, предназначенная для различных версий ОС Windows, которая компрометирует учетные данные пользователей с помощью методов скрытого распространения, включая вредоносные ссылки на YouTube. Используя модель "Вредоносное ПО как услуга", он облегчает более масштабные атаки и имеет уникальный метод регистрации домена C2, что усложняет обнаружение. Вредоносное ПО часто распространяется с помощью вредоносной рекламы и вредоносного спама, а украденные учетные данные активно публикуются на форумах, что увеличивает риски кражи личных данных и мошенничества.
-----
Lumma Stealer - это сложная вредоносная программа для инфокрадов, впервые обнаруженная на русскоязычных форумах в 2022 году. Она работает по модели "Вредоносное ПО как услуга", что позволяет различным хакерам использовать ее. Вредоносная программа извлекает конфиденциальную информацию, такую как учетные данные для входа в систему, финансовые данные и данные криптовалютного кошелька, из зараженных систем Windows.
В инфраструктуре управления и контроля (C2) используется особый метод регистрации доменов, позволяющий быстро создавать кластеры из 10-20 доменов, часто с помощью автоматизированных процессов, что усложняет усилия по обнаружению. Недавние атаки связаны с распространением вредоносных ссылок на YouTube, зараженных видеофайлов и комментариев.
Lumma Stealer имеет склонность к внедрению программ-вымогателей и шпионским операциям. Все чаще используется вредоносная реклама и вредоносный спам, включая попытки фишинга с помощью поддельных механизмов проверки капчи Cloudflare. Скомпрометированные логи с украденными парами логин-пароль широко публикуются на хакерских форумах, что способствует дальнейшему использованию и краже личных данных.
Исследователи в области безопасности создали уникальные отпечатки пальцев для инфраструктуры Lumma Stealer, проанализировав вспомогательный контент для отслеживания доменов C2. Антивирусные системы часто не могут своевременно распознать эти домены, что подчеркивает необходимость надежной превентивной разведки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lumma Stealer - это вредоносная программа-инфокрад, предназначенная для различных версий ОС Windows, которая компрометирует учетные данные пользователей с помощью методов скрытого распространения, включая вредоносные ссылки на YouTube. Используя модель "Вредоносное ПО как услуга", он облегчает более масштабные атаки и имеет уникальный метод регистрации домена C2, что усложняет обнаружение. Вредоносное ПО часто распространяется с помощью вредоносной рекламы и вредоносного спама, а украденные учетные данные активно публикуются на форумах, что увеличивает риски кражи личных данных и мошенничества.
-----
Lumma Stealer - это сложная вредоносная программа для инфокрадов, впервые обнаруженная на русскоязычных форумах в 2022 году. Она работает по модели "Вредоносное ПО как услуга", что позволяет различным хакерам использовать ее. Вредоносная программа извлекает конфиденциальную информацию, такую как учетные данные для входа в систему, финансовые данные и данные криптовалютного кошелька, из зараженных систем Windows.
В инфраструктуре управления и контроля (C2) используется особый метод регистрации доменов, позволяющий быстро создавать кластеры из 10-20 доменов, часто с помощью автоматизированных процессов, что усложняет усилия по обнаружению. Недавние атаки связаны с распространением вредоносных ссылок на YouTube, зараженных видеофайлов и комментариев.
Lumma Stealer имеет склонность к внедрению программ-вымогателей и шпионским операциям. Все чаще используется вредоносная реклама и вредоносный спам, включая попытки фишинга с помощью поддельных механизмов проверки капчи Cloudflare. Скомпрометированные логи с украденными парами логин-пароль широко публикуются на хакерских форумах, что способствует дальнейшему использованию и краже личных данных.
Исследователи в области безопасности создали уникальные отпечатки пальцев для инфраструктуры Lumma Stealer, проанализировав вспомогательный контент для отслеживания доменов C2. Антивирусные системы часто не могут своевременно распознать эти домены, что подчеркивает необходимость надежной превентивной разведки.
#ParsedReport #CompletenessHigh
21-02-2025
Angry Likho: Old beasts in a new forest
https://securelist.com/angry-likho-apt-attacks-with-lumma-stealer/115663/
Report completeness: High
Actors/Campaigns:
Sticky_werewolf
Core_werewolf
Threats:
Spear-phishing_technique
Trojan.win32.generic
Lumma_stealer
Anydesk_tool
Industry:
Government, Financial
Geo:
Belarus, Russia, Russian
ChatGPT TTPs:
T1566.001, T1055, T1027, T1497.001, T1219, T1555.002
IOCs:
File: 8
Url: 1
Domain: 17
Hash: 37
Soft:
Chrome, Chromium, Kometa, Vivaldi, Opera, Opera GX, Mozilla Firefox, Waterfox, KeePass
Wallets:
metamask
Crypto:
binance, ethereum
Algorithms:
base64
Win API:
SetErrorMode
Languages:
autoit
21-02-2025
Angry Likho: Old beasts in a new forest
https://securelist.com/angry-likho-apt-attacks-with-lumma-stealer/115663/
Report completeness: High
Actors/Campaigns:
Sticky_werewolf
Core_werewolf
Threats:
Spear-phishing_technique
Trojan.win32.generic
Lumma_stealer
Anydesk_tool
Industry:
Government, Financial
Geo:
Belarus, Russia, Russian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055, T1027, T1497.001, T1219, T1555.002
IOCs:
File: 8
Url: 1
Domain: 17
Hash: 37
Soft:
Chrome, Chromium, Kometa, Vivaldi, Opera, Opera GX, Mozilla Firefox, Waterfox, KeePass
Wallets:
metamask
Crypto:
binance, ethereum
Algorithms:
base64
Win API:
SetErrorMode
Languages:
autoit
Securelist
New wave of targeted attacks of the Angry Likho APT on Russian organizations
Kaspersky experts analyze the Angry Likho APT group's attacks, which use obfuscated AutoIt scripts and the Lumma stealer for data theft.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 Angry Likho: Old beasts in a new forest https://securelist.com/angry-likho-apt-attacks-with-lumma-stealer/115663/ Report completeness: High Actors/Campaigns: Sticky_werewolf Core_werewolf Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Angry Likho, или Sticky Werewolf, - это группа APT, использующая фишинг-атаки против российских государственных служащих. Их основной вредоносной программой является FrameworkSurvivor.exe, которая внедряет троянскую программу Lumma для кражи конфиденциальных данных. Недавняя активность свидетельствует о возобновлении атак с использованием сложных методов уклонения.
-----
Angry Likho, также известные как Sticky Werewolf, - это группа APT, которая находится под наблюдением с 2023 года и тесно связана с другой группой, Awaken Likho, в рамках кластера вредоносной активности Likho. Эта группа использует целенаправленный подход, ориентируясь на сотрудников крупных организаций, в том числе государственных учреждений и их подрядчиков, в основном в России и Беларуси. Злоумышленники обычно используют методы фишинга в качестве первоначального направления, отправляя электронные письма с вредоносными вложениями, замаскированными под приглашения на видеоконференции. Одна из обнаруженных атак была связана с использованием вредоносного архива RAR, который содержал файлы LNK и законный документ-приманку, полностью совпадавший с содержанием электронного письма.
Известный имплантат, связанный с Angry Likho, идентифицирован как FrameworkSurvivor.exe, который использует метод самораспаковывающегося архива с использованием системы установки Nullsoft Scriptable. В этом конкретном имплантате используется сценарий установки, который запускает легитимный интерпретатор AutoIt, а основная вредоносная логика встроена в скомпилированный сценарий AU3. Скрипт AU3 предназначен для того, чтобы избежать обнаружения, проверяя индикаторы, связанные с виртуальными средами, используемыми исследователями безопасности. При обнаружении таких индикаторов выполнение скрипта может быть прекращено или отложено, что свидетельствует о глубоком понимании возможных настроек исследования. Такое поведение указывает на преемственность в технике, поскольку аналогичные проверки наблюдались в предыдущих кампаниях Awaken Likho.
При дальнейшем анализе скрипт AU3 в конечном итоге вводит вредоносную полезную нагрузку в процесс AutoIt. Было обнаружено, что сама полезная нагрузка представляет собой троян-похититель Lumma, который умеет собирать конфиденциальную информацию, включая сохраненные в браузере учетные данные, файлы cookie и финансовую информацию из широкого спектра веб-браузеров и криптовалютных кошельков. Группа использовала несколько командных серверов, что позволило идентифицировать более 60 вредоносных имплантатов, что свидетельствует о масштабах и постоянстве их операций.
По состоянию на январь 2025 года анализ показателей выявил всплеск активности Angry Likho, что согласуется с сообщениями о новых волнах нападений на горизонте. В этих атаках по-прежнему используются аналогичные методы, при этом полезная нагрузка часто заключается в, казалось бы, безобидных файлах, таких как изображения, что еще раз демонстрирует изощренность этих хакеров. Основные цели остаются неизменными: удаление конфиденциальных данных и поддержание контроля над скомпрометированными системами с помощью утилит удаленного администрирования.
Мониторинг телеметрических данных отражает сотни жертв в российских фирмах-мишенях, а документы-приманки специально разработаны для того, чтобы вызвать резонанс в правительственных кругах. Имеющиеся данные свидетельствуют о высокой степени уверенности в том, что эти операции проводились компанией Angry Likho, учитывая сходство инфраструктуры атак, дизайна имплантатов и методов обфускации в их кампаниях. Такое упорное использование фишинговых сообщений электронной почты в качестве основного средства атаки подчеркивает необходимость укрепления организациями своих систем безопасности с помощью надежных средств обнаружения угроз и упреждающего реагирования на инциденты для устранения таких постоянных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Angry Likho, или Sticky Werewolf, - это группа APT, использующая фишинг-атаки против российских государственных служащих. Их основной вредоносной программой является FrameworkSurvivor.exe, которая внедряет троянскую программу Lumma для кражи конфиденциальных данных. Недавняя активность свидетельствует о возобновлении атак с использованием сложных методов уклонения.
-----
Angry Likho, также известные как Sticky Werewolf, - это группа APT, которая находится под наблюдением с 2023 года и тесно связана с другой группой, Awaken Likho, в рамках кластера вредоносной активности Likho. Эта группа использует целенаправленный подход, ориентируясь на сотрудников крупных организаций, в том числе государственных учреждений и их подрядчиков, в основном в России и Беларуси. Злоумышленники обычно используют методы фишинга в качестве первоначального направления, отправляя электронные письма с вредоносными вложениями, замаскированными под приглашения на видеоконференции. Одна из обнаруженных атак была связана с использованием вредоносного архива RAR, который содержал файлы LNK и законный документ-приманку, полностью совпадавший с содержанием электронного письма.
Известный имплантат, связанный с Angry Likho, идентифицирован как FrameworkSurvivor.exe, который использует метод самораспаковывающегося архива с использованием системы установки Nullsoft Scriptable. В этом конкретном имплантате используется сценарий установки, который запускает легитимный интерпретатор AutoIt, а основная вредоносная логика встроена в скомпилированный сценарий AU3. Скрипт AU3 предназначен для того, чтобы избежать обнаружения, проверяя индикаторы, связанные с виртуальными средами, используемыми исследователями безопасности. При обнаружении таких индикаторов выполнение скрипта может быть прекращено или отложено, что свидетельствует о глубоком понимании возможных настроек исследования. Такое поведение указывает на преемственность в технике, поскольку аналогичные проверки наблюдались в предыдущих кампаниях Awaken Likho.
При дальнейшем анализе скрипт AU3 в конечном итоге вводит вредоносную полезную нагрузку в процесс AutoIt. Было обнаружено, что сама полезная нагрузка представляет собой троян-похититель Lumma, который умеет собирать конфиденциальную информацию, включая сохраненные в браузере учетные данные, файлы cookie и финансовую информацию из широкого спектра веб-браузеров и криптовалютных кошельков. Группа использовала несколько командных серверов, что позволило идентифицировать более 60 вредоносных имплантатов, что свидетельствует о масштабах и постоянстве их операций.
По состоянию на январь 2025 года анализ показателей выявил всплеск активности Angry Likho, что согласуется с сообщениями о новых волнах нападений на горизонте. В этих атаках по-прежнему используются аналогичные методы, при этом полезная нагрузка часто заключается в, казалось бы, безобидных файлах, таких как изображения, что еще раз демонстрирует изощренность этих хакеров. Основные цели остаются неизменными: удаление конфиденциальных данных и поддержание контроля над скомпрометированными системами с помощью утилит удаленного администрирования.
Мониторинг телеметрических данных отражает сотни жертв в российских фирмах-мишенях, а документы-приманки специально разработаны для того, чтобы вызвать резонанс в правительственных кругах. Имеющиеся данные свидетельствуют о высокой степени уверенности в том, что эти операции проводились компанией Angry Likho, учитывая сходство инфраструктуры атак, дизайна имплантатов и методов обфускации в их кампаниях. Такое упорное использование фишинговых сообщений электронной почты в качестве основного средства атаки подчеркивает необходимость укрепления организациями своих систем безопасности с помощью надежных средств обнаружения угроз и упреждающего реагирования на инциденты для устранения таких постоянных угроз.
#ParsedReport #CompletenessMedium
21-02-2025
Cybercrooks Are Using Fake Job Listings to Steal Crypto
https://hackernoon.com/cybercrooks-are-using-fake-job-listings-to-steal-crypto
Report completeness: Medium
Victims:
Job seekers, Software developers
Industry:
Financial
Geo:
Dprk
ChatGPT TTPs:
T1566, T1204, T1105, T1071.001, T1555, T1567.001, T1036
IOCs:
File: 18
Domain: 35
Hash: 14
Url: 2
Soft:
Chrome, discord, sudo, curl, macOS, Google Chrome, Dropbox, Linux, chromium
Wallets:
metamask, trezor
Algorithms:
pbkdf2, zip, sha1, sha256
Functions:
MakeMsg, getUserdataDir
Win API:
decompress
Languages:
golang, javascript, swift
Platforms:
arm, apple, intel, cross-platform
Links:
21-02-2025
Cybercrooks Are Using Fake Job Listings to Steal Crypto
https://hackernoon.com/cybercrooks-are-using-fake-job-listings-to-steal-crypto
Report completeness: Medium
Victims:
Job seekers, Software developers
Industry:
Financial
Geo:
Dprk
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1105, T1071.001, T1555, T1567.001, T1036
IOCs:
File: 18
Domain: 35
Hash: 14
Url: 2
Soft:
Chrome, discord, sudo, curl, macOS, Google Chrome, Dropbox, Linux, chromium
Wallets:
metamask, trezor
Algorithms:
pbkdf2, zip, sha1, sha256
Functions:
MakeMsg, getUserdataDir
Win API:
decompress
Languages:
golang, javascript, swift
Platforms:
arm, apple, intel, cross-platform
Links:
https://github.com/golang/go?ref=hackernoon.comhttps://gist.github.com/mikeypaws/5831488cd8668ac241283e8b9b88d5ce?ref=hackernoon.comHackernoon
Cybercrooks Are Using Fake Job Listings to Steal Crypto
Moonlock Lab dives deep into a campaign tricking blockchain developers with fake job interviews to deploy malware that installs a backdoor and targets MetaMask.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Cybercrooks Are Using Fake Job Listings to Steal Crypto https://hackernoon.com/cybercrooks-are-using-fake-job-listings-to-steal-crypto Report completeness: Medium Victims: Job seekers, Software developers Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберкампания нацелена на соискателей работы с помощью поддельных сайтов для проведения собеседований, чтобы распространить упрощенный бэкдор, который перехватывает разрешения MetaMask, рискуя кражей криптовалюты. Вредоносное ПО является кроссплатформенным, позволяет удаленно выполнять команды и собирает конфиденциальную информацию для дальнейшей эксплуатации.
-----
Активная киберкампания нацелена на лиц, ищущих работу, с помощью поддельных веб-сайтов для собеседований. Вредоносное ПО представляет собой простой бэкдор, в котором отсутствуют сложные методы обфускации. Этот бэкдор перехватывает разрешения от связанного с криптовалютой расширения Chrome MetaMask, создавая угрозу для цифровых кошельков жертв. Отслеживание кампании началось 9 октября 2024 года, когда бэкдор стал представлять серьезную угрозу. Вредоносное ПО позволяет удаленно выполнять команды с помощью серверов управления (C2). В первую очередь он нацелен на разработчиков программного обеспечения, ищущих работу в блокчейн-компаниях, и первоначально распространяется через рекрутеров, выдающих себя за людей, на таких платформах, как LinkedIn и сайты фрилансеров. Распространение происходит через новые домены, на которых размещены поддельные сайты для собеседований, а серверы в основном расположены в Соединенных Штатах. Жертв часто обманывают, заставляя выполнить JavaScript-код, который загружает бэкдор. Вредоносная программа является кроссплатформенной и работает на macOS, Linux и Windows. Полезная нагрузка содержит не запутанный исходный код и двоичный файл Go, что облегчает быстрый анализ. Бэкдор инициализируется после распаковки ZIP-архива, генерирует уникальный идентификатор рабочей станции жертвы и готовится к взаимодействию с сервером C2. Он собирает конфиденциальную информацию, включая сведения об операционной системе и учетные данные пользователя, которые могут быть отправлены злоумышленникам через сервер C2. Бэкдор может выдавать произвольные команды, что указывает на потенциальную возможность постоянного доступа и кражи данных. Использование MetaMask имеет решающее значение из-за его обширных разрешений, которые могут позволить перехват транзакций и манипулирование конфиденциальной информацией. Он получает доступ к учетным данным, хранящимся в локальном хранилище, и системным связям ключей, что расширяет возможности по удалению данных. Постоянный характер кампании предполагает постоянное внимание к поиску работы среди лиц, ищущих работу, и потенциальную разработку тактики в будущих операциях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберкампания нацелена на соискателей работы с помощью поддельных сайтов для проведения собеседований, чтобы распространить упрощенный бэкдор, который перехватывает разрешения MetaMask, рискуя кражей криптовалюты. Вредоносное ПО является кроссплатформенным, позволяет удаленно выполнять команды и собирает конфиденциальную информацию для дальнейшей эксплуатации.
-----
Активная киберкампания нацелена на лиц, ищущих работу, с помощью поддельных веб-сайтов для собеседований. Вредоносное ПО представляет собой простой бэкдор, в котором отсутствуют сложные методы обфускации. Этот бэкдор перехватывает разрешения от связанного с криптовалютой расширения Chrome MetaMask, создавая угрозу для цифровых кошельков жертв. Отслеживание кампании началось 9 октября 2024 года, когда бэкдор стал представлять серьезную угрозу. Вредоносное ПО позволяет удаленно выполнять команды с помощью серверов управления (C2). В первую очередь он нацелен на разработчиков программного обеспечения, ищущих работу в блокчейн-компаниях, и первоначально распространяется через рекрутеров, выдающих себя за людей, на таких платформах, как LinkedIn и сайты фрилансеров. Распространение происходит через новые домены, на которых размещены поддельные сайты для собеседований, а серверы в основном расположены в Соединенных Штатах. Жертв часто обманывают, заставляя выполнить JavaScript-код, который загружает бэкдор. Вредоносная программа является кроссплатформенной и работает на macOS, Linux и Windows. Полезная нагрузка содержит не запутанный исходный код и двоичный файл Go, что облегчает быстрый анализ. Бэкдор инициализируется после распаковки ZIP-архива, генерирует уникальный идентификатор рабочей станции жертвы и готовится к взаимодействию с сервером C2. Он собирает конфиденциальную информацию, включая сведения об операционной системе и учетные данные пользователя, которые могут быть отправлены злоумышленникам через сервер C2. Бэкдор может выдавать произвольные команды, что указывает на потенциальную возможность постоянного доступа и кражи данных. Использование MetaMask имеет решающее значение из-за его обширных разрешений, которые могут позволить перехват транзакций и манипулирование конфиденциальной информацией. Он получает доступ к учетным данным, хранящимся в локальном хранилище, и системным связям ключей, что расширяет возможности по удалению данных. Постоянный характер кампании предполагает постоянное внимание к поиску работы среди лиц, ищущих работу, и потенциальную разработку тактики в будущих операциях.
#ParsedReport #CompletenessMedium
21-02-2025
ACRStealer Infostealer Exploiting Google Docs as C2
https://asec.ahnlab.com/en/86390/
Report completeness: Medium
Threats:
Acr_stealer
Lumma_stealer
Vidar_stealer
Dead_drop_technique
Anydesk_tool
Industry:
Petroleum
ChatGPT TTPs:
T1071.001, T1027, T1041
IOCs:
Coin: 10
Hash: 5
Url: 5
Domain: 5
Soft:
Steam, Chrome, Chrome SxS, Chrome, Chrome Canary, Epic Privacy Browser, Vivaldi, 360Browser, CocCoc, Orbitum, Torch, have more...
Wallets:
electrum, anoncoin, bbqcoin, florincoin, freicoin, goldcoin, iocoin, electron_cash, multidoge, jaxx, have more...
Crypto:
binance, ethereum, litecoin, megacoin, mincoin, namecoin, primecoin, terracoin, yacoin, dogecoin, have more...
Algorithms:
zip, sha2, base64, xor
21-02-2025
ACRStealer Infostealer Exploiting Google Docs as C2
https://asec.ahnlab.com/en/86390/
Report completeness: Medium
Threats:
Acr_stealer
Lumma_stealer
Vidar_stealer
Dead_drop_technique
Anydesk_tool
Industry:
Petroleum
ChatGPT TTPs:
do not use without manual checkT1071.001, T1027, T1041
IOCs:
Coin: 10
Hash: 5
Url: 5
Domain: 5
Soft:
Steam, Chrome, Chrome SxS, Chrome, Chrome Canary, Epic Privacy Browser, Vivaldi, 360Browser, CocCoc, Orbitum, Torch, have more...
Wallets:
electrum, anoncoin, bbqcoin, florincoin, freicoin, goldcoin, iocoin, electron_cash, multidoge, jaxx, have more...
Crypto:
binance, ethereum, litecoin, megacoin, mincoin, namecoin, primecoin, terracoin, yacoin, dogecoin, have more...
Algorithms:
zip, sha2, base64, xor
ASEC
ACRStealer Infostealer Exploiting Google Docs as C2 - ASEC
ACRStealer Infostealer Exploiting Google Docs as C2 ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 ACRStealer Infostealer Exploiting Google Docs as C2 https://asec.ahnlab.com/en/86390/ Report completeness: Medium Threats: Acr_stealer Lumma_stealer Vidar_stealer Dead_drop_technique Anydesk_tool Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ACRStealer, вредоносная программа для инфокрадов, замаскированная под нелегальное программное обеспечение, получила все большее распространение и использует средство распознавания скрытых данных для связи C2 через законные веб-сервисы. Он извлекает конфиденциальные данные, включая информацию о браузере и файлы криптовалютного кошелька, и преобразует их в сжатые ZIP-файлы, создавая значительные риски для пользователей, загружающих их из ненадежных источников.
-----
Аналитический центр безопасности AhnLab (ASEC) обнаружил растущее распространение ACRStealer, вредоносного ПО для инфокрадов, которое маскируется под нелегальное программное обеспечение, такое как взломы и кейгены. Несмотря на то, что ACRStealer был впервые обнаружен около года назад и его распространение было минимальным, в последние месяцы его распространенность значительно возросла. Примечательным моментом является методология его работы, в которой используется технология распознавания скрытых данных (DDR) для инфраструктуры командования и контроля (C2). ACRStealer использует законные веб—сервисы в качестве промежуточных C2s - ранее он использовал такие платформы, как Steam, а совсем недавно включил Google Docs. При такой настройке хакеры кодируют фактический домен C2 в Base64 на определенной странице, к которой вредоносная программа обращается для декодирования и получения реального адреса C2, необходимого для ее работы.
Вредоносная программа демонстрирует адаптивный подход к передаче данных C2, поскольку она постоянно меняет расположение и форматы строк C2, вводимых на этих промежуточных платформах. В прошлых случаях эти строки были видны на странице, однако теперь они скрыты в сводках страниц, что позволяет избежать случайного просмотра и полагаться на неспособность пользователей распознать их присутствие.
Как только ACRStealer извлекает домен C2, он объединяет его с идентификатором UUID, жестко закодированным в образце вредоносной программы, чтобы сгенерировать конкретный URL-адрес для загрузки зашифрованных данных конфигурации. Конфигурационный файл, который управляет поведением вредоносного ПО, содержит множество целевой информации, включая данные браузера, файлы криптовалютного кошелька, учетные данные FTP-сервера и другие конфиденциальные данные приложений, таких как программы чата и менеджеры паролей. Такое разнообразие указывает на широкий спектр целевых объектов.
Процесс эксфильтрации управляется таким образом, что позволяет сжимать украденные данные в ZIP-файлы, которые затем передаются на сервер C2. ACRStealer продемонстрировал свою способность собирать конфиденциальные данные из многочисленных браузеров и приложений на различных платформах, включая таких крупных игроков, как Chrome, Firefox и различные приложения для криптовалютных кошельков. Пользователи этих приложений подвергаются особому риску, особенно если они загружают потенциально вредоносное программное обеспечение из ненадежных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ACRStealer, вредоносная программа для инфокрадов, замаскированная под нелегальное программное обеспечение, получила все большее распространение и использует средство распознавания скрытых данных для связи C2 через законные веб-сервисы. Он извлекает конфиденциальные данные, включая информацию о браузере и файлы криптовалютного кошелька, и преобразует их в сжатые ZIP-файлы, создавая значительные риски для пользователей, загружающих их из ненадежных источников.
-----
Аналитический центр безопасности AhnLab (ASEC) обнаружил растущее распространение ACRStealer, вредоносного ПО для инфокрадов, которое маскируется под нелегальное программное обеспечение, такое как взломы и кейгены. Несмотря на то, что ACRStealer был впервые обнаружен около года назад и его распространение было минимальным, в последние месяцы его распространенность значительно возросла. Примечательным моментом является методология его работы, в которой используется технология распознавания скрытых данных (DDR) для инфраструктуры командования и контроля (C2). ACRStealer использует законные веб—сервисы в качестве промежуточных C2s - ранее он использовал такие платформы, как Steam, а совсем недавно включил Google Docs. При такой настройке хакеры кодируют фактический домен C2 в Base64 на определенной странице, к которой вредоносная программа обращается для декодирования и получения реального адреса C2, необходимого для ее работы.
Вредоносная программа демонстрирует адаптивный подход к передаче данных C2, поскольку она постоянно меняет расположение и форматы строк C2, вводимых на этих промежуточных платформах. В прошлых случаях эти строки были видны на странице, однако теперь они скрыты в сводках страниц, что позволяет избежать случайного просмотра и полагаться на неспособность пользователей распознать их присутствие.
Как только ACRStealer извлекает домен C2, он объединяет его с идентификатором UUID, жестко закодированным в образце вредоносной программы, чтобы сгенерировать конкретный URL-адрес для загрузки зашифрованных данных конфигурации. Конфигурационный файл, который управляет поведением вредоносного ПО, содержит множество целевой информации, включая данные браузера, файлы криптовалютного кошелька, учетные данные FTP-сервера и другие конфиденциальные данные приложений, таких как программы чата и менеджеры паролей. Такое разнообразие указывает на широкий спектр целевых объектов.
Процесс эксфильтрации управляется таким образом, что позволяет сжимать украденные данные в ZIP-файлы, которые затем передаются на сервер C2. ACRStealer продемонстрировал свою способность собирать конфиденциальные данные из многочисленных браузеров и приложений на различных платформах, включая таких крупных игроков, как Chrome, Firefox и различные приложения для криптовалютных кошельков. Пользователи этих приложений подвергаются особому риску, особенно если они загружают потенциально вредоносное программное обеспечение из ненадежных источников.
#ParsedReport #CompletenessMedium
21-02-2025
Operation Martech Mayhem
https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf
Report completeness: Medium
Actors/Campaigns:
Martech
Lazarus
Phantom_circuit
Operation_99
Threats:
Marstech
Nmap_tool
Supply_chain_technique
Victims:
Developers, Crypto wallet holders
Industry:
Financial
Geo:
North korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1071.001, T1082, T1083, T1041, T1195
IOCs:
Url: 4
IP: 3
File: 9
Soft:
Node.js, macOS, Linux
Wallets:
metamask, exodus_wallet
Algorithms:
xor, base64
Functions:
ak, getGlobal
Languages:
javascript, python
21-02-2025
Operation Martech Mayhem
https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf
Report completeness: Medium
Actors/Campaigns:
Martech
Lazarus
Phantom_circuit
Operation_99
Threats:
Marstech
Nmap_tool
Supply_chain_technique
Victims:
Developers, Crypto wallet holders
Industry:
Financial
Geo:
North korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1071.001, T1082, T1083, T1041, T1195
IOCs:
Url: 4
IP: 3
File: 9
Soft:
Node.js, macOS, Linux
Wallets:
metamask, exodus_wallet
Algorithms:
xor, base64
Functions:
ak, getGlobal
Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Operation Martech Mayhem https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf Report completeness: Medium Actors/Campaigns: Martech Lazarus Phantom_circuit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа Lazarus Group, "Marstech1", нацелена на разработчиков и пользователей криптовалютных кошельков, используя продвинутый Node.js Сервер C2 на порту 3000. Он использует методы обфускации и скрытой фильтрации данных, специально предназначенные для браузеров на базе Chromium и расширения MetaMask для сбора и отправки конфиденциальных пользовательских данных.
-----
Группа компаний Lazarus недавно усовершенствовала свои методы кибератак, внедрив сложную вредоносную программу, известную как "Marstech1". Этот новый имплантат представляет собой значительный отход от предыдущих вредоносных программ, использовавшихся в предыдущих операциях, таких как Operation 99 и Operation Phantom Circuit, демонстрируя заметные функциональные улучшения и целенаправленную ориентацию на разработчиков и пользователей криптовалютных кошельков.
С момента своего появления в конце декабря 2024 года Marstech1 подвергался лишь ограниченным целенаправленным атакам. Этот имплантат поставляется через новый сервер управления (C2), который работает через порт 3000, в отличие от предыдущих операций, в которых использовались порты 1224 и 1245. Сервер C2 работает на платформе Node.js Express, отличающейся по структуре и тактике от своих предшественников. Вредоносная программа состоит из встроенного JavaScript-кода с обфускацией и дополнительных модификаций, предназначенных для улучшения маскировки и уклонения от обнаружения.
В имплантатах Marstech используются передовые методы обфускации, включая кодирование по стандарту Base85 в сочетании с расшифровкой методом исключения, что делает код нечитаемым и трудным для анализа. В этой сложной схеме кодирования для операций исключения используется ключ, повторяющийся каждые восемь байт, чтобы скрыть реальную функциональность имплантата. Работа имплантата GJS Marstech в основном направлена на разведку, сбор системных данных, таких как тип операционной системы и информация о пользовательском каталоге, для оценки среды хостинга.
Вредоносная программа специально нацелена на браузеры на базе Chromium, чтобы манипулировать файлами конфигурации, в частности, затрагивая пользователей расширения MetaMask, популярного криптовалютного кошелька. После развертывания Marstech1 сканирует систему на наличие установленных криптовалютных кошельков, таких как Exodus и Atomic, для извлечения конфиденциальной информации. Процесс включает в себя упаковку извлеченных данных с временными метками и идентификаторами в структурированную полезную нагрузку, которая отправляется на сервер C2 с помощью динамически создаваемого HTTP POST-запроса. Эта передача данных осуществляется скрытно, с использованием кодировки Base64, чтобы скрыть целевой URL.
Кроме того, Marstech1 использует методы предотвращения обнаружения и анализа путем перехвата консольных методов, что затрудняет традиционное ведение журнала и отладку. Способность вредоносного ПО интегрироваться в законные репозитории GitHub еще больше повышает риск, позволяя ему распространяться через надежные программные пакеты в секторе криптовалют и web3.
Внедрение имплантата Marstech демонстрирует тревожную эволюцию атак на цепочки поставок Lazarus Group, демонстрируя их способность к оперативной скрытности и адаптивности. Этот новый подход усложняет обнаружение и подчеркивает постоянное совершенствование тактики, используемой против уязвимостей в современных цепочках поставок программного обеспечения. Такие разработки подчеркивают острую необходимость в повышенной бдительности, превентивных мерах безопасности и надежной аналитике угроз для управления рисками, создаваемыми сложными вредоносными программами, такими как Marstech1.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа Lazarus Group, "Marstech1", нацелена на разработчиков и пользователей криптовалютных кошельков, используя продвинутый Node.js Сервер C2 на порту 3000. Он использует методы обфускации и скрытой фильтрации данных, специально предназначенные для браузеров на базе Chromium и расширения MetaMask для сбора и отправки конфиденциальных пользовательских данных.
-----
Группа компаний Lazarus недавно усовершенствовала свои методы кибератак, внедрив сложную вредоносную программу, известную как "Marstech1". Этот новый имплантат представляет собой значительный отход от предыдущих вредоносных программ, использовавшихся в предыдущих операциях, таких как Operation 99 и Operation Phantom Circuit, демонстрируя заметные функциональные улучшения и целенаправленную ориентацию на разработчиков и пользователей криптовалютных кошельков.
С момента своего появления в конце декабря 2024 года Marstech1 подвергался лишь ограниченным целенаправленным атакам. Этот имплантат поставляется через новый сервер управления (C2), который работает через порт 3000, в отличие от предыдущих операций, в которых использовались порты 1224 и 1245. Сервер C2 работает на платформе Node.js Express, отличающейся по структуре и тактике от своих предшественников. Вредоносная программа состоит из встроенного JavaScript-кода с обфускацией и дополнительных модификаций, предназначенных для улучшения маскировки и уклонения от обнаружения.
В имплантатах Marstech используются передовые методы обфускации, включая кодирование по стандарту Base85 в сочетании с расшифровкой методом исключения, что делает код нечитаемым и трудным для анализа. В этой сложной схеме кодирования для операций исключения используется ключ, повторяющийся каждые восемь байт, чтобы скрыть реальную функциональность имплантата. Работа имплантата GJS Marstech в основном направлена на разведку, сбор системных данных, таких как тип операционной системы и информация о пользовательском каталоге, для оценки среды хостинга.
Вредоносная программа специально нацелена на браузеры на базе Chromium, чтобы манипулировать файлами конфигурации, в частности, затрагивая пользователей расширения MetaMask, популярного криптовалютного кошелька. После развертывания Marstech1 сканирует систему на наличие установленных криптовалютных кошельков, таких как Exodus и Atomic, для извлечения конфиденциальной информации. Процесс включает в себя упаковку извлеченных данных с временными метками и идентификаторами в структурированную полезную нагрузку, которая отправляется на сервер C2 с помощью динамически создаваемого HTTP POST-запроса. Эта передача данных осуществляется скрытно, с использованием кодировки Base64, чтобы скрыть целевой URL.
Кроме того, Marstech1 использует методы предотвращения обнаружения и анализа путем перехвата консольных методов, что затрудняет традиционное ведение журнала и отладку. Способность вредоносного ПО интегрироваться в законные репозитории GitHub еще больше повышает риск, позволяя ему распространяться через надежные программные пакеты в секторе криптовалют и web3.
Внедрение имплантата Marstech демонстрирует тревожную эволюцию атак на цепочки поставок Lazarus Group, демонстрируя их способность к оперативной скрытности и адаптивности. Этот новый подход усложняет обнаружение и подчеркивает постоянное совершенствование тактики, используемой против уязвимостей в современных цепочках поставок программного обеспечения. Такие разработки подчеркивают острую необходимость в повышенной бдительности, превентивных мерах безопасности и надежной аналитике угроз для управления рисками, создаваемыми сложными вредоносными программами, такими как Marstech1.
#ParsedReport #CompletenessHigh
21-02-2025
RevivalStone: Winnti Group's attack campaign targeting Japanese organizations
https://www.lac.co.jp/lacwatch/report/20250213_004283.html
Report completeness: High
Actors/Campaigns:
Winnti (motivation: cyber_espionage)
Scorpion
Cuckoobees
I-soon_leak
Threats:
Chinachopper
Behinder
Sqlmap_tool
Unapimon
Dll_hijacking_technique
Dllsearchorder_hijacking_technique
Netstat_tool
Privatelog
Deploylog
Winnkit
Treadstone
Industry:
Government, Entertainment, Energy
Geo:
Japanese, Asia, Japan, Chinese, German, China, Asia-pacific, Taiwan
TTPs:
Tactics: 8
Technics: 24
IOCs:
File: 18
Hash: 7
Soft:
Windows Service, fsutil, Linux, Windows Security
Algorithms:
aes, xor, sha256, des, rc4, chacha20
Functions:
Rootkit, NdisRegisterProtocolDriver, RAT
Win API:
GetInterfaceInfo, GetIPNetTable, Beep, DeviceIoControl
Languages:
php, python
YARA: Found
SIGMA: Found
Links:
21-02-2025
RevivalStone: Winnti Group's attack campaign targeting Japanese organizations
https://www.lac.co.jp/lacwatch/report/20250213_004283.html
Report completeness: High
Actors/Campaigns:
Winnti (motivation: cyber_espionage)
Scorpion
Cuckoobees
I-soon_leak
Threats:
Chinachopper
Behinder
Sqlmap_tool
Unapimon
Dll_hijacking_technique
Dllsearchorder_hijacking_technique
Netstat_tool
Privatelog
Deploylog
Winnkit
Treadstone
Industry:
Government, Entertainment, Energy
Geo:
Japanese, Asia, Japan, Chinese, German, China, Asia-pacific, Taiwan
TTPs:
Tactics: 8
Technics: 24
IOCs:
File: 18
Hash: 7
Soft:
Windows Service, fsutil, Linux, Windows Security
Algorithms:
aes, xor, sha256, des, rc4, chacha20
Functions:
Rootkit, NdisRegisterProtocolDriver, RAT
Win API:
GetInterfaceInfo, GetIPNetTable, Beep, DeviceIoControl
Languages:
php, python
YARA: Found
SIGMA: Found
Links:
https://translate.google.com/website?sl=auto&tl=en&hl=en-US&client=webapp&u=https://github.com/rebeyond/Behinder株式会社ラック
RevivalStone:Winnti Groupによる日本組織を狙った攻撃キャンペーン | LAC WATCH
ラックのサイバー救急センターは2024年3月に中国を拠点とする攻撃者グループ「Winnti Group」による新たな攻撃キャンペーン「RevivalStone」を確認しました。製造、素材、エネルギー分野の日本企業を標的にしたもので、新しい機能を備えた「Winntiマルウェア」が攻撃に使われていました。
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 RevivalStone: Winnti Group's attack campaign targeting Japanese organizations https://www.lac.co.jp/lacwatch/report/20250213_004283.html Report completeness: High Actors/Campaigns: Winnti (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группа Winnti, базирующаяся в Китае, изменила свою тактику и теперь нацелена на производственный и энергетический секторы с помощью своей вредоносной программы "Winnti v5.0" в рамках кампании "RevivalStone". Их методы включают в себя взлом законных системных файлов, использование руткита для манипулирования коммуникациями и использование расширенной системы обфускации, позволяющей избежать обнаружения. Они используют различные инструменты, такие как Winnti RAT, и используют уязвимости в службах Windows, подчеркивая необходимость тщательного мониторинга и адаптивных мер безопасности.
-----
Winnti Group - хакерская группа из Китая, действующая примерно с 2010 года, первоначально нацеленная на игровую индустрию, а теперь сосредоточенная на организациях, занимающихся интеллектуальной собственностью. Они классифицируются как подгруппа APT41, связанная с частными подрядчиками китайского правительства. Группа использует вредоносное ПО Winnti, отличающееся уникальной архитектурой руткитов для скрытой связи и использующее действительные цифровые сертификаты. В марте 2024 года они запустили "RevivalStone", нацеленный на японские компании в производственном, материальном и энергетическом секторах с помощью новой версии своей вредоносной программы Winnti v5.0.
Процесс их выполнения включает в себя захват законных системных файлов с использованием библиотек DLL и сложных механизмов обфускации, чтобы избежать обнаружения. Пакет вредоносных программ включает Winnti Loader, Winnti RAT и Winnti Rootkit, которые используют службу Windows "SessionEnv" для замены вредоносных библиотек и выполняются с помощью специальных записей реестра и зашифрованных полезных данных. Winnti RAT управляет передачей данных по протоколу TCP/IP, используя поддельный драйвер протокола NDIS, подписанный тайваньским производителем с истекшим сроком действия сертификата.
Ключевые механизмы атаки включают в себя универсальные варианты веб-команд, такие как China Chopper и Behinder, для удаленного выполнения команд и манипулирования файлами. В кампании RevivalStone используются передовые методы, такие как расшифровка зашифрованных DAT-файлов в памяти на основе системных атрибутов. Winnti RAT передает команды и ответы с помощью механизма волшебных пакетов, запускаемого при определенных условиях.
В последних версиях вредоносного ПО Winnti используются продвинутые тактики обфускации и уклонения от использования, позволяющие обойти средства обнаружения конечных точек и реагирования на них (EDR), хотя для обнаружения угроз остаются идентифицируемые следы, такие как записи в реестре и несанкционированные изменения в сервисах. Winnti Group продолжает совершенствовать свои инструменты, что приводит к необходимости тщательного мониторинга, управления исправлениями и анализа поведения потенциальных жертв.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группа Winnti, базирующаяся в Китае, изменила свою тактику и теперь нацелена на производственный и энергетический секторы с помощью своей вредоносной программы "Winnti v5.0" в рамках кампании "RevivalStone". Их методы включают в себя взлом законных системных файлов, использование руткита для манипулирования коммуникациями и использование расширенной системы обфускации, позволяющей избежать обнаружения. Они используют различные инструменты, такие как Winnti RAT, и используют уязвимости в службах Windows, подчеркивая необходимость тщательного мониторинга и адаптивных мер безопасности.
-----
Winnti Group - хакерская группа из Китая, действующая примерно с 2010 года, первоначально нацеленная на игровую индустрию, а теперь сосредоточенная на организациях, занимающихся интеллектуальной собственностью. Они классифицируются как подгруппа APT41, связанная с частными подрядчиками китайского правительства. Группа использует вредоносное ПО Winnti, отличающееся уникальной архитектурой руткитов для скрытой связи и использующее действительные цифровые сертификаты. В марте 2024 года они запустили "RevivalStone", нацеленный на японские компании в производственном, материальном и энергетическом секторах с помощью новой версии своей вредоносной программы Winnti v5.0.
Процесс их выполнения включает в себя захват законных системных файлов с использованием библиотек DLL и сложных механизмов обфускации, чтобы избежать обнаружения. Пакет вредоносных программ включает Winnti Loader, Winnti RAT и Winnti Rootkit, которые используют службу Windows "SessionEnv" для замены вредоносных библиотек и выполняются с помощью специальных записей реестра и зашифрованных полезных данных. Winnti RAT управляет передачей данных по протоколу TCP/IP, используя поддельный драйвер протокола NDIS, подписанный тайваньским производителем с истекшим сроком действия сертификата.
Ключевые механизмы атаки включают в себя универсальные варианты веб-команд, такие как China Chopper и Behinder, для удаленного выполнения команд и манипулирования файлами. В кампании RevivalStone используются передовые методы, такие как расшифровка зашифрованных DAT-файлов в памяти на основе системных атрибутов. Winnti RAT передает команды и ответы с помощью механизма волшебных пакетов, запускаемого при определенных условиях.
В последних версиях вредоносного ПО Winnti используются продвинутые тактики обфускации и уклонения от использования, позволяющие обойти средства обнаружения конечных точек и реагирования на них (EDR), хотя для обнаружения угроз остаются идентифицируемые следы, такие как записи в реестре и несанкционированные изменения в сервисах. Winnti Group продолжает совершенствовать свои инструменты, что приводит к необходимости тщательного мониторинга, управления исправлениями и анализа поведения потенциальных жертв.
#ParsedReport #CompletenessLow
21-02-2025
Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05
https://blog.alyac.co.kr/5526
Report completeness: Low
Actors/Campaigns:
Lazarus
Kimsuky
Threats:
Spear-phishing_technique
Pebbledash
Victims:
Corporate users
Geo:
North korean, North korea
ChatGPT TTPs:
T1566.001, T1505.003
IOCs:
File: 2
Hash: 3
Algorithms:
zip
21-02-2025
Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05
https://blog.alyac.co.kr/5526
Report completeness: Low
Actors/Campaigns:
Lazarus
Kimsuky
Threats:
Spear-phishing_technique
Pebbledash
Victims:
Corporate users
Geo:
North korean, North korea
ChatGPT TTPs:
do not use without manual checkT1566.001, T1505.003
IOCs:
File: 2
Hash: 3
Algorithms:
zip
이스트시큐리티 알약 블로그
北 해킹 조직, 거래처 업무 메일로 위장한 스피어 피싱 공격 주의!
안녕하세요? 이스트시큐리티 시큐리티대응센터(이하 ESRC)입니다. 최근 거래처 업무메일을 위장한 스피어 피싱 공격이 발견되어 기업 사용자분들의 각별한 주의가 필요합니다. 이번 공격은 이메일 수신자가 거래처와 업무상 메일을 주고 받는 과정 중에 공격자가 회신메일을 보냄으로써 사용자가 의심하지 못하도록 교묘하게 속이는 수법을 사용했습니다. 이를 위해 공격자는 사전에 메일 수신자의 계정을 탈취한 뒤 이메일 수신내역을 확인하는 작업을 진행했을 것으로 유추됩니다. 악성…
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05 https://blog.alyac.co.kr/5526 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе недавних фишинговых атак были использованы мошеннические электронные письма для доставки вредоносного по PebbleDash, бэкдора, связанного с северокорейскими хакерами Lazarus и Kimsuky. Вредоносное ПО запускается при открытии PIF-файла и устанавливает связь C2 для передачи вредоносных команд.
-----
Были выявлены недавние фишинговые атаки, нацеленные на корпоративных пользователей, в ходе которых использовались мошеннические деловые электронные письма для обмана получателей. В ходе этих атак имя отправителя было изменено, чтобы создать ложное впечатление, и были отправлены целевые электронные письма с запросом "Отчета о периодической проверке" и "Запроса цены на ноутбук". Каждое из этих вредоносных электронных писем содержало сжатый файл в формате EGG, который включал в себя PIF-файл, предназначенный для выполнения вредоносных действий после открытия.
PIF-файл с именем IconCache.tmp.pif был идентифицирован как вредоносная программа PebbleDash, представляющая собой разновидность вредоносного ПО с бэкдором. После выполнения PebbleDash устанавливает соединение с сервером управления (C2), указанным злоумышленником, что позволяет выполнять различные команды, такие как загрузка, выгрузка и выполнение файлов, контролируемых злоумышленником. Сервер C2, по-видимому, был взломан с использованием веб-оболочки, что указывает на предшествующие атаки.
Интересно, что PebbleDash ассоциируется в первую очередь с группой Lazarus, известной хакерской группой, подозреваемой в связях с Северной Кореей. Однако в последнее время все чаще наблюдаются атаки, приписываемые группе Kimsuky, еще одному действующему лицу, которое, как полагают, действует из Северной Кореи. Обнаруженная на C2 веб-оболочка, доступ к которой осуществлялся с помощью вредоносного ПО, соответствовала тем, которые ранее использовались группой Kimsuky, что подтверждает связь с этим конкретным хакером.
В настоящее время решения для обеспечения безопасности, такие как Al Yak, распознают вредоносное ПО под названием Trojan.Agent.256512A. Эта связь с группой Kimsuky указывает на потенциальное изменение тактики или совместного использования вредоносных ресурсов северокорейскими хакерами, что требует дальнейшего расследования и анализа связей, чтобы полностью понять последствия и оперативные стратегии, применяемые в этой хакерской среде. Поскольку угрозы такого рода становятся все более изощренными, корпоративным пользователям настоятельно рекомендуется сохранять бдительность в отношении подобной тактики обмана при переписке по электронной почте.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе недавних фишинговых атак были использованы мошеннические электронные письма для доставки вредоносного по PebbleDash, бэкдора, связанного с северокорейскими хакерами Lazarus и Kimsuky. Вредоносное ПО запускается при открытии PIF-файла и устанавливает связь C2 для передачи вредоносных команд.
-----
Были выявлены недавние фишинговые атаки, нацеленные на корпоративных пользователей, в ходе которых использовались мошеннические деловые электронные письма для обмана получателей. В ходе этих атак имя отправителя было изменено, чтобы создать ложное впечатление, и были отправлены целевые электронные письма с запросом "Отчета о периодической проверке" и "Запроса цены на ноутбук". Каждое из этих вредоносных электронных писем содержало сжатый файл в формате EGG, который включал в себя PIF-файл, предназначенный для выполнения вредоносных действий после открытия.
PIF-файл с именем IconCache.tmp.pif был идентифицирован как вредоносная программа PebbleDash, представляющая собой разновидность вредоносного ПО с бэкдором. После выполнения PebbleDash устанавливает соединение с сервером управления (C2), указанным злоумышленником, что позволяет выполнять различные команды, такие как загрузка, выгрузка и выполнение файлов, контролируемых злоумышленником. Сервер C2, по-видимому, был взломан с использованием веб-оболочки, что указывает на предшествующие атаки.
Интересно, что PebbleDash ассоциируется в первую очередь с группой Lazarus, известной хакерской группой, подозреваемой в связях с Северной Кореей. Однако в последнее время все чаще наблюдаются атаки, приписываемые группе Kimsuky, еще одному действующему лицу, которое, как полагают, действует из Северной Кореи. Обнаруженная на C2 веб-оболочка, доступ к которой осуществлялся с помощью вредоносного ПО, соответствовала тем, которые ранее использовались группой Kimsuky, что подтверждает связь с этим конкретным хакером.
В настоящее время решения для обеспечения безопасности, такие как Al Yak, распознают вредоносное ПО под названием Trojan.Agent.256512A. Эта связь с группой Kimsuky указывает на потенциальное изменение тактики или совместного использования вредоносных ресурсов северокорейскими хакерами, что требует дальнейшего расследования и анализа связей, чтобы полностью понять последствия и оперативные стратегии, применяемые в этой хакерской среде. Поскольку угрозы такого рода становятся все более изощренными, корпоративным пользователям настоятельно рекомендуется сохранять бдительность в отношении подобной тактики обмана при переписке по электронной почте.
#ParsedReport #CompletenessMedium
21-02-2025
APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware
https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Threats:
Rokrat
Process_hollowing_technique
Supply_chain_technique
Acr_stealer
Darcula_tool
Clop
Victims:
Government personnel, Corporations, Northwestern polytechnical university
Industry:
Military, Chemical, Telco, Healthcare, Education, Aerospace, Government
Geo:
Korean, Korea, Asia, North korean, North korea, China, Chinese
ChatGPT TTPs:
T1566.002, T1059.001, T1055.012, T1027.002, T1070.004
IOCs:
File: 1
Hash: 2
Algorithms:
xor, zip
Languages:
powershell
21-02-2025
APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware
https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Threats:
Rokrat
Process_hollowing_technique
Supply_chain_technique
Acr_stealer
Darcula_tool
Clop
Victims:
Government personnel, Corporations, Northwestern polytechnical university
Industry:
Military, Chemical, Telco, Healthcare, Education, Aerospace, Government
Geo:
Korean, Korea, Asia, North korean, North korea, China, Chinese
ChatGPT TTPs:
do not use without manual checkT1566.002, T1059.001, T1055.012, T1027.002, T1070.004
IOCs:
File: 1
Hash: 2
Algorithms:
xor, zip
Languages:
powershell
Cyber Security News
APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware
The 360 Advanced Threat Research Institute has uncovered a sophisticated cyber espionage campaign orchestrated by the North Korean-linked threat actor APT-C-28, also known as ScarCruft or APT37.