CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 05-03-2025 DragonForce Ransomware - Reverse Engineering Report https://www.resecurity.com/blog/article/dragonforce-ransomware-reverse-engineering-report Report completeness: Medium Actors/Campaigns: Dragonforce Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель DragonForce шифрует файлы в зараженных системах, требуя биткоины для расшифровки. Она распространяется с помощью фишинга и использует уязвимости, используя методы, позволяющие поддерживать постоянство и избегать обнаружения. Он использует AES-256 и RSA для шифрования, нацелен на пользовательские данные и взаимодействует с серверами C2 для обновления и фильтрации данных.
-----

Программа-вымогатель DragonForce шифрует файлы в зараженных системах, требуя выкуп в биткоинах за ключи для расшифровки. Обычно она распространяется с помощью фишинговых кампаний с вредоносными вложениями или ссылками. Вредоносная программа использует уязвимости в устаревшем программном обеспечении и использует социальную инженерию, чтобы обманом заставить пользователей включить макросы. Он использует технологию MITRE ATT&CK technique T1105 для репликации в каталогах и сетях. Для обеспечения постоянства он изменяет разделы реестра Windows и создает запланированные задачи для выполнения во время запуска. DragonForce отключает антивирусную защиту и удаляет журналы активности, используя методы T1070, T1089 и T1562. Программа-вымогатель требует повышенных привилегий для завершения процесса и использует манипуляции с токенами доступа для доступа на системном уровне. Он использует методы обфускации для MITRE ATT и CK T1027, чтобы избежать обнаружения, и использует алгоритмы шифрования AES-256 и RSA для блокировки файлов, добавляя к файлам расширение .dragonforce_encrypted. Каждая зараженная система получает уникальный ключ шифрования, при этом открытый ключ используется для шифрования, а закрытый ключ хранится у злоумышленников. Программа собирает конфиденциальную информацию, такую как учетные данные пользователя и конфигурации системы, которая помогает при будущих атаках и регистрируется для проверки. DragonForce взаимодействует с серверами C2 по протоколу HTTP/HTTPS для передачи украденных данных и получения обновлений, включая важную системную информацию. В некоторых вариантах данные могут быть отфильтрованы перед шифрованием. Имеются указания на расположение серверов C2 в Иране и кодовые подписи, указывающие на сотрудничество с Китаем и указывающие на трансграничную киберпреступную деятельность.
#ParsedReport #CompletenessUnknown
05-03-2025

Undercover miner: how YouTubers get pressed into distributing SilentCryptoMiner as a restriction bypass tool

https://securelist.com/silentcryptominer-spreads-through-blackmail-on-youtube/115788/

Report completeness: Unknown

Threats:
Silentcryptominer_tool
Njrat
Xworm_rat
Phemedrone
Dcrat
Pyarmor_tool
Xmrig_miner
Rtm_locker
Process_hollowing_technique

Geo:
Russia, Russian

IOCs:
File: 6
Hash: 8
Url: 3
IP: 2

Soft:
Discord, Telegram, PyInstaller, Microsoft Defender, Windows Image

Algorithms:
aes-cbc, base64

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessUnknown 05-03-2025 Undercover miner: how YouTubers get pressed into distributing SilentCryptoMiner as a restriction bypass tool https://securelist.com/silentcryptominer-spreads-through-blackmail-on-youtube/115788/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют переадресацию пакетов Windows для распространения вредоносных программ, замаскированных под полезные программы, используя вводящие в заблуждение инструкции по установке, чтобы избежать проверок безопасности. В ходе недавней кампании был задействован инструмент для майнинга, спрятанный в обходном приложении, от которого пострадали более 2000 пользователей в России. Вредоносная программа использует различные методы уклонения, включая изменение размеров исполняемых файлов и создание постоянных сервисов, направленных на добычу криптовалют, таких как Ethereum и Monero, при сохранении скрытности операций.
-----

Киберпреступники используют средства переадресации пакетов Windows для распространения вредоносных программ, замаскированных под безопасные программы. Вредоносные программы часто упаковываются в архивные файлы с инструкциями, запрещающими пользователям активировать программное обеспечение для обеспечения безопасности. К распространенным типам вредоносных программ относятся похитители информации, средства удаленного доступа (RATs) и майнеры криптовалют, такие как njRAT, XWorm, Phemedrone и DCRat. Была выявлена крупномасштабная кампания по распространению майнера, замаскированного под инструмент для обхода блокировок, от которой пострадали более 2000 пользователей, в основном в России. Переносчиками заражения являются обучающие видеоролики YouTube, содержащие ссылки на вредоносные архивы. Эти архивы обычно содержат исполняемый файл, предназначенный для запуска через PowerShell. Если антивирусное программное обеспечение удаляет вредоносный файл, загрузчик предлагает пользователям отключить меры безопасности и повторно загрузить его. Загрузчик представляет собой скрипт на Python, заключенный в исполняемый файл и иногда запутанный. Для получения полезной информации вредоносному ПО требуется подключение к российским IP-адресам, что указывает на то, что целью заражения являются пользователи в России. Цепочка заражения включает пользовательский загрузчик на Python, который проверяет наличие виртуальных машин или изолированных программ и создает исключения в Microsoft Defender. Методы, позволяющие избежать обнаружения антивирусом, включают изменение размеров исполняемых файлов путем случайного добавления данных. Развернутые майнеры обеспечивают постоянство, маскируясь под законные службы Windows, и используют удаление процессов для внедрения кода. Майнер основан на кодовой базе XMRig и может майнить криптовалюты, такие как Ethereum и Monero. Эта кампания демонстрирует значительный риск для безопасности пользовательских данных и намекает на потенциальные будущие вредоносные программы.
#ParsedReport #CompletenessLow
05-03-2025

New PyPI Malware set-utils Exfiltrates Ethereum Private Keys Through Blockchain Transactions

https://socket.dev/blog/new-pypi-malware-exfiltrates-ethereum-private-keys

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Ethereum developers, Defi projects, Crypto exchanges, Web3 applications

Industry:
Petroleum, Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1195, T1041

IOCs:
File: 5

Crypto:
ethereum

Functions:
transmit, from_key, from_mnemonic

Win API:
Polygon

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 05-03-2025 New PyPI Malware set-utils Exfiltrates Ethereum Private Keys Through Blockchain Transactions https://socket.dev/blog/new-pypi-malware-exfiltrates-ethereum-private-keys Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносный пакет PyPI "set-utils" нацелен на разработчиков Ethereum, похищая приватные ключи с помощью фоновых процессов во время создания кошелька. Он использует жестко запрограммированный открытый ключ RSA для шифрования и взаимодействует с сервером C2, что усложняет обнаружение. Даже в случае удаления все созданные кошельки остаются скомпрометированными, что требует от разработчиков бдительных мер безопасности.
-----

Недавно выявленный вредоносный пакет PyPI под названием set-utils представляет серьезную угрозу для разработчиков Ethereum, поскольку он крадет закрытые ключи Ethereum. Этот пакет маскируется под безобидную утилиту для наборов Python, очень похожую на популярные библиотеки, такие как python-utils и utils с обширной базой пользователей. Обман привел к более чем 1000 скачиваниям с момента его появления 29 января 2025 года, что подвергло риску разработчиков и их кошельки Ethereum.

set-utils специально ориентирован на тех, кто занимается созданием кошельков Ethereum и управлением ими с использованием библиотек на основе Python, таких как eth-account. Его принцип работы заключается в перехвате процессов создания учетной записи Ethereum для облегчения извлечения закрытых ключей. Злоумышленники используют конечную точку RPC Polygon, rpc-amoy.полигон.технология, используемая в качестве сервера управления (C2), позволяет им передавать украденные учетные данные посредством блокчейн-транзакций, что делает обнаружение с помощью традиционных мер безопасности чрезвычайно сложным.

Дизайн пакета set-utils иллюстрирует сложную стратегию атаки. В него встроен жестко запрограммированный открытый ключ RSA для шифрования закрытых ключей перед передачей, что эффективно защищает конфиденциальные данные от элементарных усилий по мониторингу. Этот механизм скрытой кражи работает в фоновом режиме, что снижает вероятность обнаружения при обычном использовании. Примечательно, что даже если пользователи удаляют вредоносный пакет, все кошельки Ethereum, созданные во время его работы, остаются скомпрометированными.

Последствия этого серьезны для различных целей, включая разработчиков блокчейнов, использующих eth-счета, проекты децентрализованного финансирования (DeFi), криптобиржи и частных лиц, управляющих личными кошельками Ethereum с помощью скриптов на основе Python. Следовательно, эти разработчики должны принимать упреждающие меры для защиты своих цепочек поставок программного обеспечения. Рекомендации включают проведение регулярных проверок зависимостей и использование автоматизированных средств сканирования для выявления вредоносного поведения в пакетах сторонних производителей. Такие инструменты, как приложение GitHub от Socket, могут помочь в мониторинге в режиме реального времени и выявлении подозрительных пакетов перед внедрением в производственные системы. Кроме того, интеграция интерфейса Socket CLI во время установки и использование его расширения для браузера могут обеспечить защиту в режиме реального времени от потенциально вредоносных загрузок.

Появление set-utils подчеркивает необходимость бдительности разработчиков в сфере блокчейна, подчеркивая важность надежных протоколов безопасности для снижения рисков атак на цепочки поставок. Осведомленность и своевременные действия имеют решающее значение для поддержания целостности управления кошельком Ethereum и защиты активов пользователей от вредоносного использования. Команда PyPI получила сообщение о вредоносном пакете и была оперативно удалена, чтобы предотвратить дальнейшее использование.
#ParsedReport #CompletenessLow
06-03-2025

SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details

https://cybersecuritynews.com/secp0-ransomware-threatens-organizations/

Report completeness: Low

Threats:
Secp0
Supply_chain_technique
Clop
Lockbit
Polymorphism_technique

Industry:
Entertainment, Government

ChatGPT TTPs:
do not use without manual check
T1486, T1190

Soft:
linux, active directory

Algorithms:
aes-256, aes

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 06-03-2025 SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details https://cybersecuritynews.com/secp0-ransomware-threatens-organizations/ Report completeness: Low Threats: Secp0 Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SecP0, новая группа программ-вымогателей, требует выкуп за нераскрытые уязвимости в программном обеспечении вместо шифрования данных, нацеливаясь на корпоративное программное обеспечение, такое как инструменты управления паролями. Такая тактика может привести к массовому использованию эксплойтов нулевого дня, усложнению защиты от кибербезопасности и увеличению угроз для цепочек поставок.
-----

Недавно появилась новая группа программ-вымогателей под названием SecP0, которая использует опасную тактику, которая знаменует собой значительный сдвиг в методах кибервымогательства. Вместо шифрования данных и требования оплаты за ключи дешифрования SecP0 требует выкуп за нераскрытые уязвимости в программном обеспечении. Эта стратегия нацелена на основные недостатки в области кибербезопасности организаций, а не непосредственно на их данные, что указывает на эволюцию программ-вымогателей. Используя уязвимости программного обеспечения, SecP0 оказывает давление на организации, угрожая утечкой информации об этих уязвимостях, если их требования не будут выполнены.

SecP0, по-видимому, ориентирован на корпоративные программные платформы, особенно на те, которые имеют решающее значение для кибербезопасности, такие как инструменты управления паролями, такие как Passwordstate. Угрожая раскрыть незащищенные уязвимости, группа потенциально может позволить другим злоумышленникам использовать эти уязвимости в качестве оружия, что приведет к широкомасштабным системным сбоям. Такая тактика не только создает прямые риски для пострадавших организаций, но и может иметь каскадные последствия для цепочек поставок, затрагивая множество организаций, использующих одно и то же программное обеспечение.

Применение подхода SecP0 вызывает особую обеспокоенность, поскольку незащищенные уязвимости, обычно называемые эксплойтами нулевого дня, представляют значительную угрозу безопасности. В случае утечки этих уязвимостей они могут быть использованы по всему миру, что приведет к массовым нарушениям. Более того, внимание группы к уязвимостям высвечивает слабые места шифрования, такие как неправильная реализация криптографических алгоритмов, таких как AES или RSA, которые могут серьезно подорвать безопасность данных.

Эксперты по кибербезопасности отмечают снижение эффективности традиционных методов шифрования файлов, используемых группами программ-вымогателей, из-за ресурсоемкости этой тактики и растущего уровня обнаружения. Эта тенденция совпадает со стратегиями, наблюдаемыми в других группах программ-вымогателей, таких как Cl0p и LockBit, которые перешли к тактике двойного вымогательства, краже и угрозе утечки данных наряду с требованиями шифрования. Однако подход SecP0 к монетизации уязвимостей, а не данных, представляет собой эскалацию в среде программ-вымогателей, создавая новые и сложные проблемы для защиты кибербезопасности.
CTT Report Hub
#ParsedReport #CompletenessLow 06-03-2025 Lumma Sterer and Clickfix: Milly pairing again in action by abusing a .it domain https://cert-agid.gov.it/news/lumma-stealer-e-clickfix-accoppiata-malevola-di-nuovo-in-azione-abusando-di-un-dominio-it/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В кибератаке с использованием домена .it используются вводящие в заблуждение капчи, чтобы заставить жертв выполнить вредоносный код PowerShell. В ходе атаки для обфускации используется кодировка Base64 и операции XOR, а технология Clickfix повышает скрытность.
-----

В январе была обнаружена киберкампания, использующая домен .it для осуществления вредоносных действий, а недавно была замечена новая кампания. Этот конкретный домен служит инструментом перенаправления, который приводит жертв на другие домены, на которых размещен JavaScript—код, генерирующий вводящую в заблуждение капчу - метод, известный как Clickfix. Манипулятивный подход побуждает жертву выполнить ряд комбинаций клавиш (Windows+R, Ctrl+V, Enter) под предлогом проверки своей человечности, что в конечном итоге приводит к запуску вредоносного кода PowerShell, встроенного в JavaScript.

Вредоносный скрипт, тщательно обработанный с комментариями на русском языке, инициирует загрузку файла через PowerShell, в частности, используя законный процесс mshta.exe. Этот файл скрыт в аудиофайлах формата .m4a, маскируясь под текстовый файл объемом более 40 000 строк, содержащий закодированный JavaScript. Эта фаза является лишь начальной стадией атаки, когда вредоносный компонент кодируется в Base64. По мере развития атаки генерируются дополнительные коды JavaScript, причем последняя итерация включает в себя множество неиспользуемых функций, в то время как для расшифровки полезной нагрузки с помощью операций XOR используются только три.

После расшифровки взломанный скрипт PowerShell извлекает дополнительный вредоносный код из нового домена. Этот недавно полученный код является запутанным и содержит массив байтов, который может быть расшифрован с помощью ключа исключающего кода, ранее идентифицированного как AMSI_RESULT_NOT_DETECTED. Примечательно, что технология Clickfix, которая была впервые выявлена в Италии во время кампании 2024 года с участием Lumma Stealer, все чаще используется в различных вредоносных целях, включая недавнюю кампанию Safeguard Telegram. Эффективность этого метода заключается в его способности манипулировать взаимодействием пользователя, поощряя, казалось бы, законные действия, которые в конечном итоге скрытно активируют лежащий в его основе вредоносный код, тем самым затрудняя его обнаружение автоматизированными системами безопасности.
#ParsedReport #CompletenessLow
06-03-2025

Deciphering Black Bastas Infrastructure from the Chat Leak

https://flare.io/learn/resources/blog/deciphering-black-bastas-infrastructure-from-the-chat-leak/

Report completeness: Low

Threats:
Blackbasta
Conti
Cobalt_strike
Fastflux_technique
Pikabot
Anydesk_tool

Victims:
Ascension, Dish network, Maple leaf foods, Bt group, Rheinmetall

Industry:
Foodtech, Healthcare, Financial

Geo:
Moscow, Germany, Armenia, Russian, German

ChatGPT TTPs:
do not use without manual check
T1090, T1027, T1486, T1110

Soft:
Telegram, Discord
CTT Report Hub
#ParsedReport #CompletenessLow 06-03-2025 Deciphering Black Bastas Infrastructure from the Chat Leak https://flare.io/learn/resources/blog/deciphering-black-bastas-infrastructure-from-the-chat-leak/ Report completeness: Low Threats: Blackbasta Conti Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
20 февраля 2025 года произошла утечка внутренней переписки группы вымогателей Black Basta, которая раскрыла их организационную структуру и методы работы, включая использование Cobalt Strike для контроля системы. Группа нацелена на несколько секторов, и ее деятельность, похоже, приостановлена, что вызывает подозрения в наличии внутренних проблем после арестов руководства.
-----

20 февраля 2025 года появилась значительная утечка из группы программ-вымогателей Black Basta, предположительно выпущенная человеком, использующим псевдоним ExploitWhispers. Эта утечка содержит досье из журналов чатов, которые охватывают период работы Black Basta с 18 сентября 2023 года по 28 сентября 2024 года. Предположительно, причиной публикации стало решение группы нацелиться на российские банки, которое, по словам источника утечки, перешло "красную черту". Первоначальные оценки показывают, что утечка в основном достоверна, хотя существует потенциальная возможность манипулирования данными.

Black Basta работает по модели "программа-вымогатель как услуга" (RaaS) и действует с апреля 2022 года, нацеливаясь на несколько секторов, включая здравоохранение и производство; среди ее известных жертв - Ascension и Dish Network. По состоянию на начало 2025 года деятельность группы, по-видимому, застопорилась: с января новых требований о выкупе не поступало, а сайт утечки информации в настоящее время закрыт, что вызывает подозрения во внутренних беспорядках.

Внутренняя структура группы высокоорганизована, в ней различные функции варьируются от управления инфраструктурой до разработки вредоносных программ и ведения переговоров. Главным руководителем является человек, известный как Tramp, настоящее имя которого, возможно, Олег Нефедов, и, как полагают, он работает в России. Организация проводит различие между штатными сотрудниками, выполняющими структурированные функции, и филиалами, действующими более независимо, часто благодаря прежним связям с другими киберпреступными группами.

Инфраструктура командования и контроля Black Basta (C2) была размещена в основном на законных сервисах, таких как Hetzner, приобретенных через сторонних реселлеров, которые принимают криптовалюту, что позволяло группе скрывать свои операции. Они регулярно переносили свои серверы Matrix для обеспечения операционной безопасности, причем заметная миграция серверов произошла в сентябре 2024 года, вероятно, из-за временного ареста Трампа в июне 2024 года. Из сообщений группы на русскоязычных форумах по киберпреступности следует, что они занимаются приобретением различных услуг, включая эксплуатацию и доступ к скомпрометированным сетям.

Просочившиеся журналы чатов иллюстрируют иерархическую организацию, в которой ключевые сотрудники управляют различными операциями, включая первоначальный доступ, разработку вредоносных программ и методы обфускации. В журналах, в частности, обсуждался известный инструмент тестирования на проникновение Cobalt Strike, который использовался для установления контроля в скомпрометированных системах. Роли, описанные в утечке, включают в себя не только руководство и управление инфраструктурой, но и специализированные функции, ориентированные на тактику социальной инженерии для получения доступа к важным целям, что предполагает использование таких тактик, как олицетворение и прямое взаимодействие сотрудников для развертывания вредоносного ПО.

Эта утечка не только раскрывает внутренние механизмы Black Basta, но и подтверждает, что значительная часть киберпреступной деятельности происходит за пределами общедоступных форумов. Ясность и структурированность информации, содержащейся в утечке, служат важным источником информации о методологиях и рабочих процессах ведущей группы RaaS, отражая сложность и организацию, характерные для сложных киберпреступных предприятий.
#ParsedReport #CompletenessMedium
06-03-2025

GO Language Based Ebyte Ransomware A Brief Analysis

https://www.cyfirma.com/research/go-language-based-ebyte-ransomware-a-brief-analysis/

Report completeness: Medium

Threats:
Ebyte_ransomware
Prince_ransomware
Thunderkitty
Process_injection_technique

TTPs:
Tactics: 7
Technics: 31

IOCs:
File: 9
Hash: 3

Soft:
Telegram, Discord

Algorithms:
sha256, xor, chacha20

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 GO Language Based Ebyte Ransomware A Brief Analysis https://www.cyfirma.com/research/go-language-based-ebyte-ransomware-a-brief-analysis/ Report completeness: Medium Threats: Ebyte_ransomware Prince_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель eByte, разработанная EvilByteCode с использованием Go, нацелена на системы Windows с использованием передовых методов шифрования, используя ChaCha20 и ECIES для шифрования и обмена ключами. Она изменяет пользовательские данные, шифрует файлы с помощью "".Расширение EByteLocker" и устанавливает сервер C2 на порту 8080 для выполнения команд, избегая при этом критических системных файлов, чтобы избежать обнаружения.
-----

Программа-вымогатель eByte, недавно обнаруженный вариант, разработанный на языке Go хакером, известным как EvilByteCode, использует передовые методы шифрования, в частности ChaCha20 для шифрования файлов и ECIES для безопасной передачи ключей. Эта программа-вымогатель предназначена для систем Windows и находится в открытом доступе на GitHub, что вызывает серьезные опасения, несмотря на заявления о том, что она предназначена для образовательных целей.

Программа-вымогатель изменяет пользовательские данные, шифруя файлы и меняя системные настройки, используя стратегии, обеспечивающие сохранность и несанкционированный доступ. Для своей работы она устанавливает веб-сервер, инициирующий подключение к базе данных для постоянного хранения данных. Сервер прослушивает порт 8080 и обеспечивает связь через различные конечные точки API, такие как /launch, /graph-data и /dashboard-data. Эти конечные точки позволяют выполнять вредоносные команды и развертывать несанкционированный код, используя стандартный HTTP-трафик для взаимодействия с законной деятельностью, что облегчает обмен данными между командами и контролерами (C2).

Программа-вымогатель eByte отличается способностью рекурсивно шифровать файлы на всех доступных дисках, избегая при этом критических системных файлов для поддержания целостности системы. Когда файлы зашифрованы, они переименовываются с помощью ".Расширение EByteLocker", и генерируется уведомление о требовании выкупа, в котором жертвам сообщается, как получить свои зашифрованные данные в обмен на оплату криптовалютой. В этом уведомлении содержится предостережение от изменения зашифрованных файлов и адрес электронной почты для переговоров.

Программа-вымогатель также имеет механизм изменения обоев, который запускается с помощью PowerShell и Windows API для настройки отображения сообщения о выкупе. Злоумышленник может манипулировать журналами в приложении, потенциально препятствуя судебно-медицинскому расследованию, удаляя следы вредоносной активности. Уникальный идентификатор шкафчика передается на удаленный сервер для отслеживания жертв и управления ключами шифрования.

Что касается поведения вредоносного ПО, eByte Ransomware демонстрирует изощренную тактику уклонения. Оно тщательно исключает исполняемые и критически важные системные файлы из процессов шифрования, чтобы уменьшить вероятность обнаружения антивирусным программным обеспечением. Связанный с ним дешифратор, eByte-Rware-Decryptor, работает путем изменения процессов шифрования в обратном порядке, уделяя особое внимание файлам с расширением ".EByteLocker". Он использует ту же методологию ECIES для расшифровки ключа и одноразового номера, необходимых для восстановления файла, и алгоритм ChaCha20 для восстановления исходных данных.

Дизайн программы-вымогателя eByte имеет сходство с программой-вымогателем Prince, поскольку автор считает, что именно она оказала основополагающее влияние. Параллели распространяются и на структуру уведомления о выкупе, которая практически идентична, что подчеркивает тенденцию в разработке программ-вымогателей, сочетающих знакомые тактики с новыми реализациями. Эта возникающая угроза подчеркивает необходимость усиления защиты от кибербезопасности, включая регулярное резервное копирование данных, защиту конечных точек и осведомленность пользователей, в условиях, когда такие варианты программ-вымогателей становятся все более распространенными и изощренными.
#ParsedReport #CompletenessHigh
06-03-2025

Unmasking GrassCall Campaign: The APT Behind Job Recruitment Cyber Scams

https://www.seqrite.com/blog/unmasking-grasscall-campaign-the-apt-behind-job-recruitment-cyber-scams/

Report completeness: High

Actors/Campaigns:
Crazy_evil (motivation: cyber_criminal)
Kevland

Threats:
Grasscall
Rhadamanthys
Traffer_technique
Amos_stealer
Spear-phishing_technique

Victims:
Job seekers

Industry:
Financial

Geo:
Burma

TTPs:
Tactics: 1
Technics: 10

IOCs:
Domain: 1
Url: 5
File: 4
Hash: 6

Soft:
Twitter, Telegram, macOS, Microsoft Defender

Algorithms:
sha256

Languages:
powershell