CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 INPS SMISHING: New scam threatens criminal consequences https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/ Report completeness: Low Threats: Smishing_technique Industry: Healthcare…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания использует вредоносный веб-сайт для извлечения личной информации, ссылаясь на налоговые проблемы и требуя от жертв загрузить "видео с распознаванием". Украденные данные используются для кражи личных данных, что позволяет мошенникам манипулировать финансовыми счетами и переводить средства.
-----

Недавно была запущена фишинговая кампания с использованием вредоносного веб-сайта, который нацелен на пользователей с помощью всплывающего сообщения. В этом сообщении ложно утверждается о проблемах с налоговыми декларациями и грозит уголовными последствиями в случае непредставления личной информации. Злоумышленники запрашивают конфиденциальные документы, включая удостоверения личности, медицинские карты, водительские права и копии последних зарплатных чеков. Заметным изменением в этой кампании по сравнению с предыдущими является введение требования к жертве загрузить "видеозапись распознавания", что добавляет уровень манипуляций, направленных на то, чтобы убедить жертв в законности запроса.

Персональные данные, полученные с помощью этого мошеннического метода, используются в различных незаконных целях, преимущественно для создания цифровых идентификационных данных, таких как SPID (Sistema Pubblico di Identità Digitale), на имя жертвы. Этот тип кражи личных данных может быть успешным только в том случае, если соответствующие процессы проверки не выявят мошеннических действий. Как только мошенник успешно получит цифровое удостоверение личности, он сможет получить доступ к государственным службам и манипулировать важной информацией, включая изменение банковских идентификаторов (IBAN), привязанных к финансовым счетам жертвы. Эта манипуляция в конечном счете позволяет мошенникам перенаправлять финансовые ресурсы, такие как заработная плата и пенсии, на счета, которые они контролируют, что приводит к значительным финансовым потерям для жертв. Кампания демонстрирует сохраняющиеся угрозы, связанные с фишингом и мошенничеством с личными данными, подчеркивая необходимость повышения осведомленности о кибербезопасности и принятия защитных мер среди отдельных лиц и организаций.
#ParsedReport #CompletenessHigh
28-02-2025

The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT

https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring-poco-rat

Report completeness: High

Actors/Campaigns:
Darkcaracal (motivation: cyber_mercenary, cyber_espionage)

Threats:
Poco_rat
Bandok
Upx_tool
Trojan.win32.inject.a
Trojan.win32.generic.a
Spear-phishing_technique
Process_injection_technique

Victims:
Corporate networks, Government institutions, Military organizations, Activists, Journalists, Commercial entities

Industry:
E-commerce, Financial, Logistic, Government, Healthcare, Military

Geo:
Ecuador, Spain, Mexico, Chile, Peru, Latin american, Panama, Colombia, Latin america, Venezuela, Dominican republic, Spanish

TTPs:
Tactics: 7
Technics: 13

IOCs:
Hash: 966
File: 7
IP: 9

Soft:
Zoom, VirtualBox, Dropbox

Algorithms:
base64, ripemd-160

Win API:
ResumeThread, SetThreadContext

Languages:
delphi

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 28-02-2025 The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2024 года группа Dark Caracal использовала вредоносное ПО Poco RAT для атаки на испаноязычные корпоративные сети с помощью фишинговых электронных писем с поддельными документами, что привело к скрытой установке вредоносных файлов .rev. Poco RAT функционирует как бэкдор, обеспечивающий всесторонний доступ к системе, используя при этом шифрование и внедрение процессов, чтобы избежать обнаружения, при этом значительная концентрация атак приходится на Латинскую Америку.
-----

Poco RAT, обнаруженная в начале 2024 года, принадлежит хакерской группе Dark Caracal. Вредоносная программа обладает широкими шпионскими возможностями, такими как загрузка файлов, захват скриншотов и выполнение команд. Ее программа-дроппер очень похожа на ту, что использовалась в вредоносном ПО Bandook, ранее связанном с этой группой. Кампании в основном нацелены на корпоративные сети с помощью фишинговых электронных писем на испанском языке и вредоносных вложений, замаскированных под записи финансовых транзакций. Эти документы часто не обнаруживаются антивирусом и перенаправляют пользователей на загрузку архивов .rev с законных файлообменных сайтов, используя их в качестве скрытых контейнеров для вредоносного ПО. При запуске Poco RAT позволяет избежать видимых операций записи на диск, внедряясь в такие процессы, как iexplore.exe и cttune.exe. Dropper использует динамическое разрешение API и включает в себя такие методы, как манипулирование адресами памяти и шифрование строк с помощью Twofish и Base64 для обфускации. Poco RAT функционирует как черный ход, предоставляя полный доступ к системам при подключении к серверам управления (C2) для получения инструкций, проверяя их выполнение в виртуальных средах, чтобы избежать обнаружения. Он использует сжатие в формате UPX для сохранения небольшого объема - от 13 до 24 МБ. Серверы C2 используют методы обфускации, не имея открытых портов или четких идентификаторов. Большинство образцов крыс Poco получены из Латинской Америки, особенно из Венесуэлы, Колумбии и Чили, что свидетельствует о целенаправленном подходе к испаноязычным регионам. Исторически Dark Caracal был нацелен на целый ряд организаций, но в настоящее время переходит на Poco RAT, чтобы адаптироваться к меняющимся мерам безопасности, в связи с заметным увеличением числа фишинговых атак и развертывания вредоносного ПО.
#ParsedReport #CompletenessHigh
01-03-2025

Who are Hellcat Ransomware Group?

https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group

Report completeness: High

Actors/Campaigns:
Anonbf
Morpheus

Threats:
Hellcat
Sliver_c2_tool
Morpheus
Lolbin_technique
Underground_team_ransomware
Spear-phishing_technique
Amsi_bypass_technique
Netcat_tool
Netscan_tool
Lumma_stealer
Cobalt_strike

Victims:
Schneider electric, Telefonica, Pinger, Dell, Capgemini, Knesset

Industry:
Energy, Transport, Telco, Healthcare, Government

Geo:
Israel

CVEs:
CVE-2024-9474 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.1.14, <10.2.12, <11.0.6, <11.1.5, <11.2.4)

CVE-2024-0012 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.12, <11.0.6, <11.1.5, <11.2.4)


TTPs:

IOCs:
IP: 9
Domain: 11
Url: 2
Hash: 6
Email: 2
File: 4
Registry: 1

Soft:
Twitter, BurpSuite, PAN-OS

Algorithms:
md5, sha256, zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 01-03-2025 Who are Hellcat Ransomware Group? https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group Report completeness: High Actors/Campaigns: Anonbf Morpheus Threats: Hellcat Sliver_c2_tool Morpheus…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа хакеров-вымогателей Hellcat, действующая с конца 2024 года, нацелена на критически важные объекты инфраструктуры и государственные секторы с помощью шпионского фишинга и уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2 через цепочку заражения PowerShell, используя такие методы, как AMSI-обход для сохранения и уклонения. У них также есть сходство с Morpheus group в методах вымогательства, в частности, они нацелены на американские и израильские организации и используют передовые меры безопасности.
-----

Группа программ-вымогателей Hellcat действует как программа-вымогатель как услуга (RaaS) и с конца 2024 года нацелена на критически важные объекты инфраструктуры и государственные секторы. Они совершили нападения на такие организации, как Schneider Electric, Telefonica и Кнессет в Израиле. Группа возникла из отдельных нападений членов, в частности Pryx, и активизировала свою деятельность, начиная с 4 квартала 2024 года. Первоначальный доступ осуществляется с помощью фишинга и использования уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2, используя цепочку заражения PowerShell, которая начинается со скрипта с именем "s1.ps1". Этот скрипт использует обфускацию и манипулирует реестром для обеспечения сохраняемости и уклонения от использования. Такие методы, как обход AMSI и загрузка отраженного кода, используются как часть метода заражения. Данные о полезной нагрузке программы-вымогателя Hellcat совпадают с данными другого участника, Morpheus, что указывает на потенциальное сотрудничество или общие ресурсы. Их цели в основном находятся в Соединенных Штатах и Израиле, что обусловлено финансовыми и идеологическими соображениями. Меры безопасности включают использование малозаметных инструментов, таких как BurpSuite и Netcat, при одновременном использовании облачных сервисов для утечки данных. Они обеспечивают доступ с помощью вредоносных программ-бэкдоров и протоколов SSH. Компания Hellcat обсудила и использовала CVE, в том числе уязвимости в программном обеспечении Palo Alto PAN-OS, что указывает на их эволюционирующие возможности создания угроз.
#ParsedReport #CompletenessMedium
01-03-2025

Doppelgnger: New disinformation campaigns spreading on social media through Russian networks

https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf

Report completeness: Medium

Actors/Campaigns:
Doppelgnger (motivation: hacktivism, cyber_criminal, propaganda, disinformation)
Noname057 (motivation: hacktivism, disinformation)
Uac-0006
Cactus

Threats:
Typosquatting_technique
Redline_stealer
Donut
Cactus_ransomware
Sockpuppet_vuln

Victims:
Le parisien, Le point, Der spiegel, Die welt, Walla, Unian, Obozrevatel, Farodiroma

Industry:
Military, Energy, E-commerce, Healthcare, Petroleum, Foodtech, Government, Financial, Nuclear_power

Geo:
Italy, French, Germany, German, Israelis, Germans, Ukrainian, Senegal, Israeli, Americans, Chad, France, Ukraine, Ukrainians, Africa, African, Crimea, Russian, Belarusian, Italian, Russia, United kingdom, Israel

ChatGPT TTPs:
do not use without manual check
T1499, T1036, T1090.001

IOCs:
Domain: 42
IP: 6

Soft:
Twitter, Telegram

Algorithms:
des
CTT Report Hub
#ParsedReport #CompletenessMedium 01-03-2025 Doppelgnger: New disinformation campaigns spreading on social media through Russian networks https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Doppelgnger проводит кампании по дезинформации в социальных сетях, в частности в X, используя аккаунты ботов и тайпсквоттинг, чтобы имитировать законные СМИ и распространять антизападные материалы. Ориентируясь на такие страны, как Франция и Украина, они используют сервис распределения трафика Kehr.io чтобы избежать обнаружения и способствовать обману. Кампании сопровождаются вводящими в заблуждение сообщениями, направленными на подрыв доверия к правительствам и манипулирование общественным мнением, что указывает на сочетание усилий, спонсируемых государством, и киберпреступной деятельности.
-----

Doppelgnger проводит кампании по дезинформации на платформах социальных сетей, используя аккаунты ботов. Кампании нацелены на Францию, Германию, Италию, Украину и Израиль и содержат антизападные материалы. Тактика включает в себя использование опечаток с измененными URL-адресами, которые напоминают законные домены. Статьи из этих кампаний, вероятно, переведены на русский язык. Doppelgnger использует сервис распределения трафика под названием Kehr.io, чтобы избежать обнаружения платформами социальных сетей. Этот сервис размещен на IP-адресах, связанных с украинскими и белорусскими пользователями, связанными с bulletproof hosting. Целью дезинформационных материалов является манипулирование общественным мнением, создание социально-политического раскола и дискредитация поддержки Запада в контексте войны в Украине. В рамках определенных кампаний французские СМИ, такие как Le Parisien, и немецкие, такие как Der Spiegel, выдавали себя за СМИ, распространяющие вводящие в заблуждение материалы. Темы включают национальный упадок, политическую коррупцию и формирование негативного восприятия политических лидеров. В Украине нарративы направлены на подрыв доверия к правительству и его союзникам, предполагая неэффективность вооруженных сил и коррупцию. Дезинформация, направленная против Израиля, включает в себя заявления об ослаблении поддержки США при администрации Байдена. Редакторский стиль кампаний указывает на прямой перевод на русский язык, отличающийся неудобной формулировкой. В Doppelgnger сочетаются социальные манипуляции с технической анонимностью, что указывает на сотрудничество между усилиями, спонсируемыми государством, и деятельностью киберпреступников. Надежная инфраструктура позволяет этим кампаниям оставаться незамеченными, что усиливает опасения по поводу их влияния на общественное восприятие.
#ParsedReport #CompletenessLow
01-03-2025

China-nexus Kivars Backdoor Uploaded from Taiwan

https://dmpdump.github.io/posts/Kivars/

Report completeness: Low

Threats:
Kivars
Netstat_tool
Rfscanner_tool

Geo:
Taiwan, China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001.001, T1057, T1071, T1543.003

IOCs:
Hash: 3
File: 3
Registry: 1
IP: 1

Algorithms:
rc4, sha2

Win Services:
Ntmssvc

Links:
https://github.com/dmpdump
CTT Report Hub
#ParsedReport #CompletenessLow 01-03-2025 China-nexus Kivars Backdoor Uploaded from Taiwan https://dmpdump.github.io/posts/Kivars/ Report completeness: Low Threats: Kivars Netstat_tool Rfscanner_tool Geo: Taiwan, China TTPs: Tactics: 1 Technics: 0 ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Был идентифицирован DLL-файл, связанный с бэкдором Kivars, с использованием пользовательского алгоритма RC4 для шифрования и обфускации. Этот бэкдор, связанный с хакером из Китая, подключается к серверу C2 и сохраняет свою конфигурацию в реестре, указывая на долгосрочные стратегии проникновения.
-----

22 февраля 2025 года команда MalwareHunterTeam предоставила общий доступ к DLL-файлу с хэшем 1286aa5c73cf2c8058c52271869a5727d71ca5bd4dd0854be970d2a25cb52bf8. Этот файл был загружен из Тайваня 20 февраля 2025 года и функционирует как служебная библиотека DLL, которая расшифровывает и загружает бэкдор из соответствующего файла .dat. Загрузчик реализует пользовательскую версию алгоритма шифрования RC4, специально модифицированную для включения дополнительного аргумента, который изменяет алгоритм псевдослучайной генерации (PRGA) при каждом вызове функции, способствуя его запутыванию.

Зашифрованная полезная информация содержится в файле с именем Windows.damingvUI.GameBar.dat, в котором находится бэкдор, обозначенный как Kivars. Ранее этот бэкдор был связан с хакером из Китая. Примечательно, что конфигурация бэкдора, по-видимому, зашифрована в реестре, в частности, в разделе HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows и в параметре appLoading, но конкретные настройки остаются недоступными. Kivars проверяет наличие мьютекса, идентифицированного как uni-web-4e9621f, и проверяет, запущены ли определенные приложения безопасности в качестве родительских процессов, включая TCPVIEW и WIRESHARK.

Для своей работы Kivars устанавливает сокетное соединение с сервером управления, расположенным по IP-адресу 212.115.54.194, используя формат сообщения обратного вызова, который включает данные, относящиеся к конкретному компьютеру и пользователю. Бэкдор запрограммирован на потенциальную работу по расписанию, которое, вероятно, определяется конфигурацией его реестра. Он также получает команды от сервера C2, расшифровывая их с помощью ранее упомянутого пользовательского алгоритма RC4.

Интересно, что отметка о дате загрузки библиотеки DLL указывает на то, что она датирована 25 декабря 2019 года, что означает, что это более старый образец, который, возможно, был недавно обнаружен в результате долгосрочных усилий по внедрению. Контекст загрузки с Тайваня совпадает с общепринятой версией о том, что Kivars принадлежит хакеру, связанному с Китаем, а временная метка 25 декабря вызывает любопытство, поскольку эта дата является праздничной во многих западных странах, но не признается в Китае. В предыдущих отчетах, в том числе от Trend Micro за 2020 год, были задокументированы данные о Kivars, подтверждающие его более длительное присутствие в хакерской среде, а случаи его использования, возможно, восходят к 2010 году.
#ParsedReport #CompletenessLow
03-03-2025

Flash Notice: CVE-2025-24472 Actively Exploited - Patch and Manage

https://www.avertium.com/flash-notices/cve-2025-24472-actively-exploited-patch-and-manage

Report completeness: Low

Victims:
Fortinet

CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)

CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190

IOCs:
IP: 6
File: 1
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 Flash Notice: CVE-2025-24472 Actively Exploited - Patch and Manage https://www.avertium.com/flash-notices/cve-2025-24472-actively-exploited-patch-and-manage Report completeness: Low Victims: Fortinet CVEs: CVE…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-24472 - это критический способ обхода аутентификации в FortiOS и FortiProxy от Fortinet, позволяющий повысить привилегии с помощью специально созданных запросов CSF-прокси. Подтверждена активная эксплуатация, и системы, обновленные для CVE-2024-55591, защищены.
-----

CVE-2025-24472 - это критическая уязвимость для обхода аутентификации, обнаруженная в FortiOS и FortiProxy от Fortinet. Эта уязвимость позволяет удаленным злоумышленникам повысить свои привилегии до статуса суперадминистратора, отправляя специально созданные запросы на прокси-сервер Cooperative Security Fabric (CSF). Было подтверждено, что уязвимость активно используется, и Arctic Wolf наблюдал по крайней мере за одной значимой кампанией, использующей эту уязвимость. Примечательно, что системы, обновленные для устранения CVE-2024-55591, также защищены от CVE-2025-24472. Однако в настоящее время нет сообщений, указывающих на активное использование этой уязвимости в дикой природе.

Что касается защиты от атак программ-вымогателей и вредоносных программ, в тексте рассматривается роль систем управления информацией о безопасности и событиями (SIEM). Такие системы повышают способность организации обнаруживать потенциальные угрозы на ранней стадии, тем самым снижая последствия успешных атак. Особое внимание уделяется подходу Avertium к использованию SIEM для обнаружения заражений программами-вымогателями до их активации. Система SIEM обеспечивает всестороннее представление об ИТ-среде, позволяя специалистам по безопасности эффективно выявлять и анализировать необычное поведение.

Кроме того, Avertium предлагает услугу по разработке стратегии кибербезопасности, которая включает в себя различные стратегические оценки безопасности для оценки и укрепления уровня безопасности, составление карты угроз для выявления потенциальных сценариев атак с использованием информации о хакерах и разработку дорожной карты киберзащиты. Дорожная карта направлена на создание системного подхода к повышению устойчивости к кибербезопасности, охватывающего разработку политики, поддержку виртуальных CISO, обучение, практические занятия и планирование непрерывности. В целом, эти стратегии направлены на согласование инициатив в области безопасности с бизнес-целями, уделяя приоритетное внимание как эффективности безопасности, так и затратам.
#ParsedReport #CompletenessHigh
03-03-2025

Ghost in the Shell: Null-AMSI Evading Traditional Security to Deploy AsyncRAT

https://cyble.com/blog/null-amsi-evading-security-to-deploy-asyncrat/

Report completeness: High

Threats:
Null-amsi_tool
Asyncrat

Geo:
Portuguese

TTPs:
Tactics: 5
Technics: 8

IOCs:
File: 6
Url: 3
IP: 1
Hash: 5

Soft:
Event Tracing for Windows

Algorithms:
aes, gzip, cbc, sha256, base64

Functions:
Get-SystemDelegate, GetModuleHandle

Win API:
GetProcAddress, VirtualProtect, AmsiInitialize, EtwEventWrite

Languages:
powershell

Links:
https://github.com/BlackShell256/Null-AMSI?tab=readme-ov-file
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 03-03-2025 Ghost in the Shell: Null-AMSI Evading Traditional Security to Deploy AsyncRAT https://cyble.com/blog/null-amsi-evading-security-to-deploy-asyncrat/ Report completeness: High Threats: Null-amsi_tool Asyncrat Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая кампания использует вредоносные файлы LNK, замаскированные под обои для рабочего стола, для развертывания AsyncRAT с помощью запутанного сценария PowerShell, используя методы обхода AMSI и ETW. Вредоносная программа использует шифрование AES и сжатие GZIP, и вместо статического выполнения она загружает и запускает полезные файлы в памяти, чтобы избежать обнаружения.
-----

Недавняя кампания, раскрытая Cyble Research and Intelligence Labs (CRIL), выявила использование вредоносных файлов LNK, замаскированных под обои для рабочего стола, для запуска AsyncRAT, троянца для удаленного доступа. Эти вводящие в заблуждение файлы ярлыков, созданные для того, чтобы привлечь внимание пользователей к популярным анимационным персонажам, предназначены для того, чтобы заманить жертв на их непреднамеренное выполнение. После выполнения файл LNK запускает запутанный сценарий PowerShell, который инициирует многоэтапный процесс развертывания, извлекая дополнительную полезную нагрузку с удаленных серверов.

Сценарий PowerShell, использованный в этой кампании, особенно примечателен тем, что в нем используются методы обфускации и обхода ключевых механизмов безопасности. Примечательно, что в нем используется инструмент с открытым исходным кодом под названием Null-amsi для обхода интерфейса сканирования вредоносных программ (AMSI) и отслеживания событий для Windows (ETW). Комментарии к скрипту и сообщения об ошибках на португальском языке позволяют предположить, что хакер, скорее всего, является португалоговорящим человеком или группой лиц. Вредоносная полезная нагрузка дополнительно скрывается с помощью шифрования AES и сжатия GZIP, что усложняет обнаружение с помощью средств безопасности.

После выполнения скрипт PowerShell создает веб-запрос для загрузки полезной нагрузки второго этапа с внешнего URL-адреса, выполняя его непосредственно в памяти, чтобы избежать обнаружения. Этот процесс сопровождается подготовкой пакетного файла, в который также встраивается запутанный и закодированный код PowerShell наряду с данными, зашифрованными с помощью AES. Встроенные сценарии создаются для динамического выполнения, что позволяет избежать статического анализа программным обеспечением безопасности.

Использование определенных библиотек Windows выявляет продвинутую тактику уклонения хакера. Вредоносная программа изменяет защиту памяти AMSI, чтобы предотвратить ее корректную работу, и эффективно отключает ведение журнала через ETW, используя отражающую загрузку для реализации своих вредоносных возможностей без поднятия тревоги. Эта манипуляция позволяет вредоносному ПО работать с минимальным риском обнаружения с помощью мер безопасности.

Наконец, AsyncRAT используется в качестве ключевой полезной нагрузки, предоставляя злоумышленнику широкий контроль над системой жертвы. С помощью AsyncRAT вредоносная программа позволяет красть данные, устанавливать дополнительные вредоносные программы и выполнять удаленные команды. Эта кампания является примером сложного подхода к доставке и реализации вредоносных программ, подчеркивая необходимость обеспечения бдительной кибербезопасности для противодействия таким скрытым угрозам.