CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 04-03-2025 Emergency -themed APT attack and kimsuky group association analysis https://www.genians.co.kr/blog/threat_intelligence/apt-attacks-martial-law Report completeness: High Actors/Campaigns: Kimsuky Threats: Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Kimsuky использует скрытый фишинг для доставки вредоносных файлов, используя военное положение в Южной Корее. Они используют адаптивные методы, основанные на операционной системе, с угрозами, включающими дополнительную загрузку библиотек DLL и серверы C2 на надежных платформах, таких как GitHub. Для эффективного обнаружения требуются передовые системы EDR.
-----

Недавно группа Kimsuky была связана с APT-атаками в Южной Корее, которые проводились на фоне чрезвычайного военного положения, объявленного 3 декабря 2024 года. В этих атаках в основном используется тактика фишинга для распространения вредоносных файлов под видом законных документов, связанных с военным положением. Распространение вредоносных файлов зависит от операционной системы: для пользователей Windows предназначены специальные файлы элементов панели управления (.cPL), а для macOS предоставляются стандартные файлы, иллюстрирующие адаптивную стратегию, основанную на системе жертвы.

В фишинговых электронных письмах "spear" был указан идентификатор "CHAMSSAE", который был хитроумно использован для того, чтобы ввести в заблуждение получателей с помощью лингвистических уловок. Это, в сочетании с психологической тактикой, такой как имитация правительственного сообщения, демонстрирует методичную маскировку Кимсуки привлекательности атаки. Электронные письма содержали URL-адреса, замаскированные под ссылки на Google Drive, которые при активации предоставляли различный контент в зависимости от операционной системы, включая вредоносный cpl-файл для систем Windows, что еще раз подчеркивает стратегическое планирование Kimsuky по обходу первоначальных мер обнаружения, обычно используемых системами безопасности.

Как только пользователь взаимодействует с вредоносными файлами, запускается, казалось бы, безобидная программа "updater.exe". Это приложение имитирует законное программное обеспечение, и, хотя его запуск не вызывает немедленных опасений из-за действительной цифровой подписи, оно использует метод дополнительной загрузки библиотеки DLL для запуска вредоносной версии.dll-файл. Зараженные системы собирают информацию, генерируя файлы, содержащие идентификаторы операционной системы и сведения об установке, тем самым создавая базу для дальнейшего использования.

Инфраструктура для этих атак также предполагает продвинутый уровень обфускации, включая использование зашифрованных команд и развертывание серверов управления (C2), часто использующих широко надежные платформы, такие как GitHub, для доставки вредоносной полезной нагрузки. Это отразило не только изощренность Kimsuky, но и эволюцию тактики, когда традиционные меры безопасности могут дать сбой из-за скрытой природы цепочки выполнения вредоносного ПО.

Обнаружение и реагирование на такие угрозы подчеркивают необходимость в системах обнаружения и реагирования на конечные точки (EDR), способных осуществлять мониторинг в режиме реального времени и судебно-медицинский анализ. Решения EDR позволяют выявлять и устранять угрозы, которые используют необычные схемы работы, тем самым повышая уровень безопасности перед лицом меняющейся тактики Kimsuky. Поскольку APT-атаки становятся все более привязанными к реальным событиям, понимание и подготовка к такого рода попыткам социальной инженерии имеют решающее значение для предотвращения подобных вредоносных действий.
👍1
#ParsedReport #CompletenessLow
04-03-2025

Hunting/Detecting Emmenhtal

https://labs.k7computing.com/index.php/tracking-emmenhtal/

Report completeness: Low

Threats:
Emmenhtal
Fakecaptcha_technique
Lumma_stealer
Amadey
Danabot
Clickfix_technique
Smuggling_technique
Amsi_bypass_technique

Geo:
Iceland

ChatGPT TTPs:
do not use without manual check
T1059.001, T1027, T1055

IOCs:
Url: 1

Soft:
Twitter

Algorithms:
aes, base64

Languages:
powershell, python, dotnet, javascript, php

Links:
https://github.com/S3cur3Th1sSh1t/Amsi-Bypass-Powershell
CTT Report Hub
#ParsedReport #CompletenessLow 04-03-2025 Hunting/Detecting Emmenhtal https://labs.k7computing.com/index.php/tracking-emmenhtal/ Report completeness: Low Threats: Emmenhtal Fakecaptcha_technique Lumma_stealer Amadey Danabot Clickfix_technique Smuggling_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания FakeCaptcha использует вредоносную рекламу для распространения различных разновидностей вредоносных программ, в первую очередь через загрузчик Emmenhtal, который доставляет вредоносную полезную нагрузку, замаскированную под страницы с поддельными капчами. Атака основана на взаимодействии с пользователем, используя запутанные сценарии PowerShell, которые могут обойти обнаружение, и завершается развертыванием Lumma Stealer для кражи конфиденциальных данных.
-----

Растущий уровень угроз, связанных с кампанией FakeCaptcha, выявляет сложную инфраструктуру, используемую для распространения различных видов вредоносного ПО, в первую очередь с помощью методов вредоносной рекламы. В кампании часто используются домены с доменом верхнего уровня ".shop", привязанные к IP-адресам, принадлежащим Cloudflare, что свидетельствует о попытке скрыть реальный хостинг. Регистратором этих доменов неизменно является namecheap.com, и большинство из них, по-видимому, происходит из Исландии, что указывает на организованную работу, которая, вероятно, обусловлена затратами и эффективностью.

Центральное место в методологии распространения занимает Emmenhtal, загрузчик, связанный с несколькими типами вредоносных программ, включая Amadey, Danabot и Lumma Stealer. Замечено, что этот загрузчик доставляет вредоносную полезную информацию, замаскированную под веб-страницы с поддельной капчей, которые умело отслеживают взаимодействие пользователей с помощью механизмов отслеживания партнеров. PHP-скрипты, лежащие в основе этих вредоносных программ, сильно запутаны, чтобы обойти традиционные средства блокировки рекламы, что указывает на преднамеренную стратегию использования ничего не подозревающих пользователей.

Что касается методов атаки, то процесс заражения обычно требует взаимодействия с пользователем, в частности, с помощью команд PowerShell, которые пользователи должны выполнять вручную. Такая зависимость от действий пользователя увеличивает шансы на успешное использование, особенно с учетом используемой тактики обфускации, которая выдает операции, которые выглядят законными, за доставку вредоносной полезной нагрузки. Запутанные команды предназначены для выполнения полезной нагрузки HTA с использованием mshta.exe, что еще больше усложняет усилия по обнаружению.

Полезная нагрузка, первоначально расшифрованная в ходе двухэтапного процесса загрузки скриптов, завершается развертыванием сильно запутанных сценариев PowerShell. Эти сценарии часто содержат более 20 000 строк и могут содержать множество переменных, что затрудняет анализ. Одним из важнейших методов, на который обращено внимание, является контрабанда блоков скриптов, предназначенная для обхода защиты от вредоносных программ в интерфейсе AMSI. Злоумышленники использовали методы и скрипты, полученные из репозиториев GitHub, что предполагает совместное расширение возможностей вредоносного ПО, потенциально включая в код сегменты, сгенерированные искусственным интеллектом.

В конечном счете, операция часто заканчивается развертыванием Lumma Stealer - сложной вредоносной программы, которая расшифровывает дополнительные библиотеки DLL и запускает их. Этот тип вредоносных программ получил известность благодаря своей эффективности в краже конфиденциальных пользовательских данных. По мере того как противники совершенствуют свою тактику, все большее внимание уделяется разработке средств обнаружения, которые используют как возможности OSINT, так и передовые продукты безопасности, что будет иметь решающее значение для срыва этих постоянных кампаний.
#ParsedReport #CompletenessMedium
04-03-2025

Dark Web Profile: Ghost (Cring) Ransomware

https://socradar.io/dark-web-profile-ghost-cring-ransomware/

Report completeness: Medium

Actors/Campaigns:
Ghost_ransomware

Threats:
Ghost_ransomware
Supply_chain_technique
Lolbin_technique
Credential_dumping_technique
Cobalt_strike
Beacon
Mimikatz_tool
Ladon_tool
Sharpnbtscan_tool
Shadow_copies_delete_technique
Sharpshares_tool
Sharpzerologon_tool
Beichendream_tool
Badpotato_tool
Godpotato_tool

Industry:
Retail, Government, Education, Healthcare, E-commerce, Energy, Critical_infrastructure

CVEs:
CVE-2017-0143 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)

CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<1.2.9, 2.0.0)
- fortinet fortios (<5.4.13, <5.6.8, <6.0.5)

CVE-2014-1812 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)

CVE-2017-0144 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)

CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)


TTPs:
Tactics: 10
Technics: 27

IOCs:
File: 8
Hash: 14
Email: 30

Soft:
PsExec, Windows Defender

Algorithms:
rsa-2048, md5, aes-256

Win API:
NetBIOS

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Dark Web Profile: Ghost (Cring) Ransomware https://socradar.io/dark-web-profile-ghost-cring-ransomware/ Report completeness: Medium Actors/Campaigns: Ghost_ransomware Threats: Ghost_ransomware Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В феврале 2025 года консультанты выявили тактику программ-вымогателей Ghost (Cring), в том числе использование CVE-2018-13379 для первоначального доступа, многоступенчатые атаки и шифрование AES-256. Он становится более устойчивым благодаря запланированным задачам и бэкдорам, побуждая организации усиливать защиту с помощью исправлений, сегментации сети и планов реагирования на инциденты.
-----

Программа-вымогатель Ghost (Cring) - это финансово мотивированный хакер, действующий как минимум с 2021 года и нацеленный в первую очередь на организации с уязвимыми системами, подключенными к Интернету. Он использует известные уязвимости, такие как CVE-2018-13379 в FortiOS от Fortinet, для получения текстовых учетных данных VPN для удаленного доступа. Методология атаки состоит из нескольких этапов, начиная с использования уязвимостей, за которыми следует внедрение программ-вымогателей с помощью средств удаленного выполнения, таких как PsExec или WMI. Тактика "жизни вне дома" используется для использования законных системных инструментов для обхода мер безопасности.

Повышение привилегий достигается за счет использования неправильно настроенных разрешений, незащищенных уязвимостей или сброса учетных данных. Программа-вымогатель Ghost (Cring) прерывает основные процессы, связанные с управлением базами данных и программным обеспечением безопасности, перед началом шифрования файлов. Он использует шифрование файлов AES-256 и защищает ключи с помощью RSA-2048, делая зашифрованные файлы недоступными и генерируя уведомление о выкупе с требованием криптовалюты.

Механизмы сохранения включают в себя создание запланированных задач, изменение системных реестров и развертывание бэкдоров для постоянного удаленного доступа. Варианты могут использовать методы без использования файлов, выполняя код из памяти, чтобы избежать обнаружения.
#ParsedReport #CompletenessMedium
04-03-2025

Booking a Threat: Inside LummaStealer's Fake reCAPTCHA

https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha

Report completeness: Medium

Threats:
Lumma_stealer
Fakecaptcha_technique
Clickfix_technique
Emotet

Victims:
Travelers

Industry:
Financial

Geo:
Germany, Philippines

TTPs:
Tactics: 2
Technics: 7

IOCs:
Hash: 6
Url: 2
File: 1

Soft:
Telegram

Algorithms:
sha256, base64

Languages:
php, powershell, swift
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Booking a Threat: Inside LummaStealer's Fake reCAPTCHA https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha Report completeness: Medium Threats: Lumma_stealer Fakecaptcha_technique C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники атакуют путешественников с помощью поддельных сайтов бронирования, которые используют LummaStealer, вредоносную программу для кражи информации, использующую модель MaaS. В ходе атаки используются сложные методы социальной инженерии, включая метод ClickFix, чтобы обманом заставить пользователей выполнять вредоносные команды с помощью перенаправленных URL-адресов. Полезная нагрузка LummaStealer увеличилась в размерах и сложности, благодаря внедрению тактики уклонения, такой как бинарное заполнение и непрямой поток управления, чтобы избежать обнаружения.
-----

В рамках вредоносной кампании, нацеленной на ничего не подозревающих путешественников, киберпреступники используют деятельность, связанную с путешествиями, создавая поддельные веб-сайты бронирования и внедряя фишинговые программы. Аналитики G DATA сообщили, что кампания началась в январе 2025 года с использованием сложного метода заражения пользователей через мошеннические страницы бронирования маршрутов. Было обнаружено, что с этих страниц загружается LummaStealer, вредоносная программа для кражи информации, работающая по модели "Вредоносное ПО как услуга" (MaaS) с момента ее создания в 2022 году. Похоже, что LummaStealer переключает свое внимание на недобросовестную рекламу и теперь использует веб-сайты бронирования в качестве основного метода распространения, в отличие от своих прежних методов распространения через такие платформы, как GitHub или Telegram.

Цепочка заражения запускается, когда пользователь переходит по потенциально вводящему в заблуждение URL-адресу, который затем перенаправляет его на взломанный сайт бронирования, содержащий размытый документ из законного источника, включая проверку с помощью CAPTCHA, которая побуждает жертву выполнить команду PowerShell с помощью Windows Run Command. Этот инновационный метод социальной инженерии, известный как ClickFix, предполагает отображение поддельных сообщений об ошибках, чтобы заставить пользователей запускать вредоносные команды в своих системах.

Вредоносная нагрузка, связанная с этим, значительно больше, чем в предыдущих версиях LummaStealer, — до 350% больше, — и они маскируются под законных установщиков, чтобы избежать обнаружения. Исследователи обнаружили, что эти образцы, часто большие из-за использования двоичного заполнения, могут обходить антивирусные проверки, превышая ограничения на размер файла, установленные средствами безопасности. Такая сложность предполагает, что эти полезные файлы обладают расширенными возможностями, основанными на изощренных методах обхода. LummaStealer использует метод обфускации, известный как косвенный поток управления, который усложняет анализ в режиме реального времени за счет динамического расчета путей выполнения, тем самым затрудняя защитникам выявление и нейтрализацию угрозы.

Кроме того, продолжающиеся расследования показали, что исходный URL-адрес перенаправления содержит другие фишинговые веб-сайты, что еще раз указывает на более широкую сеть злоумышленников, использующих аналогичную тактику обмана. Данные VirusTotal показали наличие нескольких поддоменов, связанных с исходной фишинговой ссылкой, и все они используют технологию ClickFix для кражи учетных данных жертв.

Рост популярности LummaStealer аналогичен росту популярности печально известного вредоносного ПО Emotet, что свидетельствует о росте использования киберпреступниками различных направлений атак. Аналитики ожидают, что LummaStealer продолжит свою деятельность, используя сложные методы социальной инженерии для расширения своего влияния. По мере того как хакеры разрабатывают новые методы распространения, эксперты по безопасности сохраняют бдительность, сосредоточившись на отслеживании и анализе этих возникающих угроз, чтобы усилить защиту от продолжающейся киберпреступной деятельности.
#ParsedReport #CompletenessMedium
04-03-2025

FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group

https://www.bitdefender.com/en-us/blog/businessinsights/funksec-an-ai-centric-and-affiliate-powered-ransomware-group

Report completeness: Medium

Actors/Campaigns:
Funcksec (motivation: financially_motivated, hacktivism)
El_farado
Ghost_algeria (motivation: hacktivism)
Scorpion
Blako
Hexagon_extortion
Bjorka (motivation: hacktivism)

Threats:
Fsociety
Lolbin_technique
Flocker
Babuk
Killsec
Lockbit
Babuk2
Process_injection_technique
Timestomp_technique

Industry:
Education, Government, E-commerce, Financial

Geo:
India, Spain, Philippines, Mongolia, London, Algeria, Israel, American, Indonesian, Malaysia, Russian, Taiwan, Brazil, Palestine, French

TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 2
Hash: 12

Soft:
ChatGPT, Telegram

Crypto:
monero, bitcoin

Languages:
powershell, rust, python

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group https://www.bitdefender.com/en-us/blog/businessinsights/funksec-an-ai-centric-and-affiliate-powered-ransomware-group Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
FunkSec - это группа программ-вымогателей, нацеленная на более чем 120 организаций и использующая вредоносное ПО, созданное искусственным интеллектом, с элементарным исполнением. Они используют такие тактики, как шифрование, внедрение процессов и сотрудничество с другими группами, используя при этом ранее скомпрометированных жертв и аукционную платформу для продажи украденных данных. Их операции с программами-вымогателями включают в себя публикацию требований о выкупе и манипулирование скомпрометированными веб-сайтами, но ограничены их техническими знаниями.
-----

FunkSec - это развивающаяся группа программ-вымогателей, насчитывающая более 120 жертв в различных секторах, включая правительство и финансы. В конце 2024 года группа запустила сайт для утечки данных и работает с элементарными техническими возможностями, используя уже существующий код и вредоносное ПО, созданное искусственным интеллектом. Их программа-вымогатель изменяет системные настройки, проводит разведку и шифрует данные, демонстрируя надежность автоматизированной разработки кода. FunkSec адаптирует существующие вредоносные программы, а не создает уникальные решения, что свидетельствует о том, что код, созданный с помощью искусственного интеллекта, не поддается настройке.

Группа управляет сайтом по утечке данных под названием FunkBID, на котором проводятся обсуждения на черном рынке, специализированный аукцион по продаже украденных данных и функция "премиум-подписки" для привлечения пользователей. Их стратегия включает повторную оптимизацию уже скомпрометированных организаций, что потенциально позволяет использовать утечку данных в своих целях. FunkSec заключила союзы с другими группами программ-вымогателей, такими как FSociety и Kosmos, для расширения возможностей и охвата.

Для выполнения программ-вымогателей обычно используются собственные API-интерфейсы или скрипты PowerShell, ориентированные на скрытность. Они обеспечивают сохраняемость с помощью внедрения процессов, а методы уклонения включают отключение средств защиты и использование методов борьбы с криминалистикой, таких как отслеживание времени. Программа-вымогатель шифрует файлы на диске C: и изменяет расширения, предъявляя требования о выкупе, которые первоначально достигали 1 миллиона долларов, но в последнее время снизились. FunkSec также удаляет взломанные веб-сайты с помощью сообщений о требовании выкупа и в настоящее время оценивает ключи для расшифровки примерно в 0,01 BTC. Оперативная тактика группы выявляет пробелы в технических знаниях, которые могут ограничить ее эффективность.
#ParsedReport #CompletenessMedium
04-03-2025

Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware

https://www.proofpoint.com/us/blog/threat-insight/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage-polyglot

Report completeness: Medium

Actors/Campaigns:
Craftycamel
Irgc
Apt33
Unc1549

Threats:
Polyglot_ransomware
Sosano
Polyglot_technique
Emmenhtal
Bloat_technique
Runkeys_technique
Spear-phishing_technique
Supply_chain_technique

Industry:
Transport, Software_development, Aerospace

Geo:
Arab emirates, United arab emirates, Indian, Iranian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1078, T1071.001, T1105

IOCs:
Domain: 2
Url: 1
File: 6
IP: 2
Hash: 5

Algorithms:
xor, zip, sha256

Languages:
python, golang
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware https://www.proofpoint.com/us/blog/threat-insight/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания UNK_CraftyCamel нацелена на авиационный и спутниковый секторы ОАЭ с помощью взломанных электронных писем, которые приводят к загрузке бэкдора Sosano. Эта сложная вредоносная программа использует файлы на полиглотском языке для скрытности, подключается к серверу C2 и демонстрирует оперативное сходство с группами, связанными с КСИР. Компаниям следует повышать осведомленность об угрозах, исходящих от доверенных лиц.
-----

Исследователи из Proofpoint обнаружили целевую рассылку по электронной почте, обозначенную как UNK_CraftyCamel, которая была специально нацелена на небольшое число клиентов в Объединенных Арабских Эмиратах, связанных с секторами авиации и спутниковой связи, а также с важнейшей транспортной инфраструктурой. В рамках кампании использовалась взломанная учетная запись электронной почты индийской электронной фирмы INDIC Electronics. Вредоносные электронные письма, отправляемые с этой учетной записи, направляли получателей на поддельный домен, имитирующий INDIC Electronics, что в конечном итоге привело к загрузке ZIP-файла, содержащего программу polyglot, предназначенную для использования бэкдора, известного как Sosano.

Sosano представляет собой сложную лазейку, использующую сложные методы для сокрытия своей деятельности. Использование многоязычных файлов, структурированных таким образом, чтобы они отображались в нескольких форматах, позволило избежать обнаружения полезной нагрузки и усложнить анализ. Этот метод является относительно редким для тех, кто занимается шпионажем, что свидетельствует о расширенных возможностях противника и его стремлении к скрытности. Специфическая структура этих многоязычных файлов требует опыта в определении форматов файлов, которые могут сосуществовать без помех, и тщательной проработки их заголовков, что свидетельствует о высоком техническом уровне оператора.

При запуске бэкдор Sosano (библиотека DLL, написанная на Go) содержит значительную кодовую нагрузку в 12 мегабайт, но выполняет ограниченный спектр вредоносных функций. Это несоответствие указывает на преднамеренную тактику обфускации разработчиком вредоносного ПО, который, по-видимому, использует ненужные библиотеки Golang для дальнейшего затруднения анализа. Вредоносное ПО переходит в спящий режим на время, определяемое случайным образом по системным часам, что помогает ему обойти автоматизированные меры безопасности. После этого он подключается к своему серверу управления (C2), bokhoreshonline.com чтобы ожидать дальнейших указаний, включая возможную загрузку и выполнение дополнительной полезной нагрузки.

Возможности обнаружения, возникающие в результате этой цепочки заражения, включают мониторинг файлов LNK, выполняющихся из недавно созданных или распакованных каталогов, и подозрительной активности, связанной с ключами запуска реестра. Вредоносная инфраструктура указывает на IP-адреса, связанные с коммерческим хостинг-провайдером CrownCloud, что указывает на структурированную операционную систему, направленную на то, чтобы оставаться незамеченной.

Сходство действий хакера с группировками, связанными с Корпусом стражей исламской революции (КСИР), в частности с TA451 и TA455, еще больше подчеркивает контекст угрозы. Эти связи проявляются в совместном нападении на аэрокосмические организации и пользователей внутри фирм с помощью приманок, связанных с бизнесом. Несмотря на эти параллели, UNK_CraftyCamel был оценен как отдельный кластер угроз.

Эта кампания демонстрирует тенденцию, когда продвинутые злоумышленники используют доверенные отношения с третьими сторонами для распространения специализированного вредоносного ПО, что иллюстрирует растущую сложность компрометации цепочки поставок. Учитывая индивидуальный подход UNK_CraftyCamel, организациям настоятельно рекомендуется повышать осведомленность пользователей о потенциальных угрозах и проявлять бдительность в отношении вводящего в заблуждение контента, исходящего от зарегистрированных контактов.