CTT Report Hub
#ParsedReport #CompletenessLow 06-03-2025 Deciphering Black Bastas Infrastructure from the Chat Leak https://flare.io/learn/resources/blog/deciphering-black-bastas-infrastructure-from-the-chat-leak/ Report completeness: Low Threats: Blackbasta Conti Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
20 февраля 2025 года произошла утечка внутренней переписки группы вымогателей Black Basta, которая раскрыла их организационную структуру и методы работы, включая использование Cobalt Strike для контроля системы. Группа нацелена на несколько секторов, и ее деятельность, похоже, приостановлена, что вызывает подозрения в наличии внутренних проблем после арестов руководства.
-----
20 февраля 2025 года появилась значительная утечка из группы программ-вымогателей Black Basta, предположительно выпущенная человеком, использующим псевдоним ExploitWhispers. Эта утечка содержит досье из журналов чатов, которые охватывают период работы Black Basta с 18 сентября 2023 года по 28 сентября 2024 года. Предположительно, причиной публикации стало решение группы нацелиться на российские банки, которое, по словам источника утечки, перешло "красную черту". Первоначальные оценки показывают, что утечка в основном достоверна, хотя существует потенциальная возможность манипулирования данными.
Black Basta работает по модели "программа-вымогатель как услуга" (RaaS) и действует с апреля 2022 года, нацеливаясь на несколько секторов, включая здравоохранение и производство; среди ее известных жертв - Ascension и Dish Network. По состоянию на начало 2025 года деятельность группы, по-видимому, застопорилась: с января новых требований о выкупе не поступало, а сайт утечки информации в настоящее время закрыт, что вызывает подозрения во внутренних беспорядках.
Внутренняя структура группы высокоорганизована, в ней различные функции варьируются от управления инфраструктурой до разработки вредоносных программ и ведения переговоров. Главным руководителем является человек, известный как Tramp, настоящее имя которого, возможно, Олег Нефедов, и, как полагают, он работает в России. Организация проводит различие между штатными сотрудниками, выполняющими структурированные функции, и филиалами, действующими более независимо, часто благодаря прежним связям с другими киберпреступными группами.
Инфраструктура командования и контроля Black Basta (C2) была размещена в основном на законных сервисах, таких как Hetzner, приобретенных через сторонних реселлеров, которые принимают криптовалюту, что позволяло группе скрывать свои операции. Они регулярно переносили свои серверы Matrix для обеспечения операционной безопасности, причем заметная миграция серверов произошла в сентябре 2024 года, вероятно, из-за временного ареста Трампа в июне 2024 года. Из сообщений группы на русскоязычных форумах по киберпреступности следует, что они занимаются приобретением различных услуг, включая эксплуатацию и доступ к скомпрометированным сетям.
Просочившиеся журналы чатов иллюстрируют иерархическую организацию, в которой ключевые сотрудники управляют различными операциями, включая первоначальный доступ, разработку вредоносных программ и методы обфускации. В журналах, в частности, обсуждался известный инструмент тестирования на проникновение Cobalt Strike, который использовался для установления контроля в скомпрометированных системах. Роли, описанные в утечке, включают в себя не только руководство и управление инфраструктурой, но и специализированные функции, ориентированные на тактику социальной инженерии для получения доступа к важным целям, что предполагает использование таких тактик, как олицетворение и прямое взаимодействие сотрудников для развертывания вредоносного ПО.
Эта утечка не только раскрывает внутренние механизмы Black Basta, но и подтверждает, что значительная часть киберпреступной деятельности происходит за пределами общедоступных форумов. Ясность и структурированность информации, содержащейся в утечке, служат важным источником информации о методологиях и рабочих процессах ведущей группы RaaS, отражая сложность и организацию, характерные для сложных киберпреступных предприятий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
20 февраля 2025 года произошла утечка внутренней переписки группы вымогателей Black Basta, которая раскрыла их организационную структуру и методы работы, включая использование Cobalt Strike для контроля системы. Группа нацелена на несколько секторов, и ее деятельность, похоже, приостановлена, что вызывает подозрения в наличии внутренних проблем после арестов руководства.
-----
20 февраля 2025 года появилась значительная утечка из группы программ-вымогателей Black Basta, предположительно выпущенная человеком, использующим псевдоним ExploitWhispers. Эта утечка содержит досье из журналов чатов, которые охватывают период работы Black Basta с 18 сентября 2023 года по 28 сентября 2024 года. Предположительно, причиной публикации стало решение группы нацелиться на российские банки, которое, по словам источника утечки, перешло "красную черту". Первоначальные оценки показывают, что утечка в основном достоверна, хотя существует потенциальная возможность манипулирования данными.
Black Basta работает по модели "программа-вымогатель как услуга" (RaaS) и действует с апреля 2022 года, нацеливаясь на несколько секторов, включая здравоохранение и производство; среди ее известных жертв - Ascension и Dish Network. По состоянию на начало 2025 года деятельность группы, по-видимому, застопорилась: с января новых требований о выкупе не поступало, а сайт утечки информации в настоящее время закрыт, что вызывает подозрения во внутренних беспорядках.
Внутренняя структура группы высокоорганизована, в ней различные функции варьируются от управления инфраструктурой до разработки вредоносных программ и ведения переговоров. Главным руководителем является человек, известный как Tramp, настоящее имя которого, возможно, Олег Нефедов, и, как полагают, он работает в России. Организация проводит различие между штатными сотрудниками, выполняющими структурированные функции, и филиалами, действующими более независимо, часто благодаря прежним связям с другими киберпреступными группами.
Инфраструктура командования и контроля Black Basta (C2) была размещена в основном на законных сервисах, таких как Hetzner, приобретенных через сторонних реселлеров, которые принимают криптовалюту, что позволяло группе скрывать свои операции. Они регулярно переносили свои серверы Matrix для обеспечения операционной безопасности, причем заметная миграция серверов произошла в сентябре 2024 года, вероятно, из-за временного ареста Трампа в июне 2024 года. Из сообщений группы на русскоязычных форумах по киберпреступности следует, что они занимаются приобретением различных услуг, включая эксплуатацию и доступ к скомпрометированным сетям.
Просочившиеся журналы чатов иллюстрируют иерархическую организацию, в которой ключевые сотрудники управляют различными операциями, включая первоначальный доступ, разработку вредоносных программ и методы обфускации. В журналах, в частности, обсуждался известный инструмент тестирования на проникновение Cobalt Strike, который использовался для установления контроля в скомпрометированных системах. Роли, описанные в утечке, включают в себя не только руководство и управление инфраструктурой, но и специализированные функции, ориентированные на тактику социальной инженерии для получения доступа к важным целям, что предполагает использование таких тактик, как олицетворение и прямое взаимодействие сотрудников для развертывания вредоносного ПО.
Эта утечка не только раскрывает внутренние механизмы Black Basta, но и подтверждает, что значительная часть киберпреступной деятельности происходит за пределами общедоступных форумов. Ясность и структурированность информации, содержащейся в утечке, служат важным источником информации о методологиях и рабочих процессах ведущей группы RaaS, отражая сложность и организацию, характерные для сложных киберпреступных предприятий.
#ParsedReport #CompletenessMedium
06-03-2025
GO Language Based Ebyte Ransomware A Brief Analysis
https://www.cyfirma.com/research/go-language-based-ebyte-ransomware-a-brief-analysis/
Report completeness: Medium
Threats:
Ebyte_ransomware
Prince_ransomware
Thunderkitty
Process_injection_technique
TTPs:
Tactics: 7
Technics: 31
IOCs:
File: 9
Hash: 3
Soft:
Telegram, Discord
Algorithms:
sha256, xor, chacha20
Languages:
powershell
06-03-2025
GO Language Based Ebyte Ransomware A Brief Analysis
https://www.cyfirma.com/research/go-language-based-ebyte-ransomware-a-brief-analysis/
Report completeness: Medium
Threats:
Ebyte_ransomware
Prince_ransomware
Thunderkitty
Process_injection_technique
TTPs:
Tactics: 7
Technics: 31
IOCs:
File: 9
Hash: 3
Soft:
Telegram, Discord
Algorithms:
sha256, xor, chacha20
Languages:
powershell
CYFIRMA
GO Language Based Ebyte Ransomware - A Brief Analysis - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we are committed to delivering timely insights into emerging cyber threats and the evolving tactics of...
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 GO Language Based Ebyte Ransomware A Brief Analysis https://www.cyfirma.com/research/go-language-based-ebyte-ransomware-a-brief-analysis/ Report completeness: Medium Threats: Ebyte_ransomware Prince_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель eByte, разработанная EvilByteCode с использованием Go, нацелена на системы Windows с использованием передовых методов шифрования, используя ChaCha20 и ECIES для шифрования и обмена ключами. Она изменяет пользовательские данные, шифрует файлы с помощью "".Расширение EByteLocker" и устанавливает сервер C2 на порту 8080 для выполнения команд, избегая при этом критических системных файлов, чтобы избежать обнаружения.
-----
Программа-вымогатель eByte, недавно обнаруженный вариант, разработанный на языке Go хакером, известным как EvilByteCode, использует передовые методы шифрования, в частности ChaCha20 для шифрования файлов и ECIES для безопасной передачи ключей. Эта программа-вымогатель предназначена для систем Windows и находится в открытом доступе на GitHub, что вызывает серьезные опасения, несмотря на заявления о том, что она предназначена для образовательных целей.
Программа-вымогатель изменяет пользовательские данные, шифруя файлы и меняя системные настройки, используя стратегии, обеспечивающие сохранность и несанкционированный доступ. Для своей работы она устанавливает веб-сервер, инициирующий подключение к базе данных для постоянного хранения данных. Сервер прослушивает порт 8080 и обеспечивает связь через различные конечные точки API, такие как /launch, /graph-data и /dashboard-data. Эти конечные точки позволяют выполнять вредоносные команды и развертывать несанкционированный код, используя стандартный HTTP-трафик для взаимодействия с законной деятельностью, что облегчает обмен данными между командами и контролерами (C2).
Программа-вымогатель eByte отличается способностью рекурсивно шифровать файлы на всех доступных дисках, избегая при этом критических системных файлов для поддержания целостности системы. Когда файлы зашифрованы, они переименовываются с помощью ".Расширение EByteLocker", и генерируется уведомление о требовании выкупа, в котором жертвам сообщается, как получить свои зашифрованные данные в обмен на оплату криптовалютой. В этом уведомлении содержится предостережение от изменения зашифрованных файлов и адрес электронной почты для переговоров.
Программа-вымогатель также имеет механизм изменения обоев, который запускается с помощью PowerShell и Windows API для настройки отображения сообщения о выкупе. Злоумышленник может манипулировать журналами в приложении, потенциально препятствуя судебно-медицинскому расследованию, удаляя следы вредоносной активности. Уникальный идентификатор шкафчика передается на удаленный сервер для отслеживания жертв и управления ключами шифрования.
Что касается поведения вредоносного ПО, eByte Ransomware демонстрирует изощренную тактику уклонения. Оно тщательно исключает исполняемые и критически важные системные файлы из процессов шифрования, чтобы уменьшить вероятность обнаружения антивирусным программным обеспечением. Связанный с ним дешифратор, eByte-Rware-Decryptor, работает путем изменения процессов шифрования в обратном порядке, уделяя особое внимание файлам с расширением ".EByteLocker". Он использует ту же методологию ECIES для расшифровки ключа и одноразового номера, необходимых для восстановления файла, и алгоритм ChaCha20 для восстановления исходных данных.
Дизайн программы-вымогателя eByte имеет сходство с программой-вымогателем Prince, поскольку автор считает, что именно она оказала основополагающее влияние. Параллели распространяются и на структуру уведомления о выкупе, которая практически идентична, что подчеркивает тенденцию в разработке программ-вымогателей, сочетающих знакомые тактики с новыми реализациями. Эта возникающая угроза подчеркивает необходимость усиления защиты от кибербезопасности, включая регулярное резервное копирование данных, защиту конечных точек и осведомленность пользователей, в условиях, когда такие варианты программ-вымогателей становятся все более распространенными и изощренными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель eByte, разработанная EvilByteCode с использованием Go, нацелена на системы Windows с использованием передовых методов шифрования, используя ChaCha20 и ECIES для шифрования и обмена ключами. Она изменяет пользовательские данные, шифрует файлы с помощью "".Расширение EByteLocker" и устанавливает сервер C2 на порту 8080 для выполнения команд, избегая при этом критических системных файлов, чтобы избежать обнаружения.
-----
Программа-вымогатель eByte, недавно обнаруженный вариант, разработанный на языке Go хакером, известным как EvilByteCode, использует передовые методы шифрования, в частности ChaCha20 для шифрования файлов и ECIES для безопасной передачи ключей. Эта программа-вымогатель предназначена для систем Windows и находится в открытом доступе на GitHub, что вызывает серьезные опасения, несмотря на заявления о том, что она предназначена для образовательных целей.
Программа-вымогатель изменяет пользовательские данные, шифруя файлы и меняя системные настройки, используя стратегии, обеспечивающие сохранность и несанкционированный доступ. Для своей работы она устанавливает веб-сервер, инициирующий подключение к базе данных для постоянного хранения данных. Сервер прослушивает порт 8080 и обеспечивает связь через различные конечные точки API, такие как /launch, /graph-data и /dashboard-data. Эти конечные точки позволяют выполнять вредоносные команды и развертывать несанкционированный код, используя стандартный HTTP-трафик для взаимодействия с законной деятельностью, что облегчает обмен данными между командами и контролерами (C2).
Программа-вымогатель eByte отличается способностью рекурсивно шифровать файлы на всех доступных дисках, избегая при этом критических системных файлов для поддержания целостности системы. Когда файлы зашифрованы, они переименовываются с помощью ".Расширение EByteLocker", и генерируется уведомление о требовании выкупа, в котором жертвам сообщается, как получить свои зашифрованные данные в обмен на оплату криптовалютой. В этом уведомлении содержится предостережение от изменения зашифрованных файлов и адрес электронной почты для переговоров.
Программа-вымогатель также имеет механизм изменения обоев, который запускается с помощью PowerShell и Windows API для настройки отображения сообщения о выкупе. Злоумышленник может манипулировать журналами в приложении, потенциально препятствуя судебно-медицинскому расследованию, удаляя следы вредоносной активности. Уникальный идентификатор шкафчика передается на удаленный сервер для отслеживания жертв и управления ключами шифрования.
Что касается поведения вредоносного ПО, eByte Ransomware демонстрирует изощренную тактику уклонения. Оно тщательно исключает исполняемые и критически важные системные файлы из процессов шифрования, чтобы уменьшить вероятность обнаружения антивирусным программным обеспечением. Связанный с ним дешифратор, eByte-Rware-Decryptor, работает путем изменения процессов шифрования в обратном порядке, уделяя особое внимание файлам с расширением ".EByteLocker". Он использует ту же методологию ECIES для расшифровки ключа и одноразового номера, необходимых для восстановления файла, и алгоритм ChaCha20 для восстановления исходных данных.
Дизайн программы-вымогателя eByte имеет сходство с программой-вымогателем Prince, поскольку автор считает, что именно она оказала основополагающее влияние. Параллели распространяются и на структуру уведомления о выкупе, которая практически идентична, что подчеркивает тенденцию в разработке программ-вымогателей, сочетающих знакомые тактики с новыми реализациями. Эта возникающая угроза подчеркивает необходимость усиления защиты от кибербезопасности, включая регулярное резервное копирование данных, защиту конечных точек и осведомленность пользователей, в условиях, когда такие варианты программ-вымогателей становятся все более распространенными и изощренными.
#ParsedReport #CompletenessHigh
06-03-2025
Unmasking GrassCall Campaign: The APT Behind Job Recruitment Cyber Scams
https://www.seqrite.com/blog/unmasking-grasscall-campaign-the-apt-behind-job-recruitment-cyber-scams/
Report completeness: High
Actors/Campaigns:
Crazy_evil (motivation: cyber_criminal)
Kevland
Threats:
Grasscall
Rhadamanthys
Traffer_technique
Amos_stealer
Spear-phishing_technique
Victims:
Job seekers
Industry:
Financial
Geo:
Burma
TTPs:
Tactics: 1
Technics: 10
IOCs:
Domain: 1
Url: 5
File: 4
Hash: 6
Soft:
Twitter, Telegram, macOS, Microsoft Defender
Algorithms:
sha256
Languages:
powershell
06-03-2025
Unmasking GrassCall Campaign: The APT Behind Job Recruitment Cyber Scams
https://www.seqrite.com/blog/unmasking-grasscall-campaign-the-apt-behind-job-recruitment-cyber-scams/
Report completeness: High
Actors/Campaigns:
Crazy_evil (motivation: cyber_criminal)
Kevland
Threats:
Grasscall
Rhadamanthys
Traffer_technique
Amos_stealer
Spear-phishing_technique
Victims:
Job seekers
Industry:
Financial
Geo:
Burma
TTPs:
Tactics: 1
Technics: 10
IOCs:
Domain: 1
Url: 5
File: 4
Hash: 6
Soft:
Twitter, Telegram, macOS, Microsoft Defender
Algorithms:
sha256
Languages:
powershell
Blogs on Information Technology, Network & Cybersecurity | Seqrite
Unmasking GrassCall Campaign: The Hackers Behind Job Recruitment Cyber Scams
<p>Unmasking GrassCall Campaign: The Hackers Behind Job Recruitment Cyber Scams The “GrassCall” malware campaign represents an advanced social engineering attack carried out by a Russian-speaking cyber-criminal organization referred to as “Crazy Evil,” with…
CTT Report Hub
#ParsedReport #CompletenessHigh 06-03-2025 Unmasking GrassCall Campaign: The APT Behind Job Recruitment Cyber Scams https://www.seqrite.com/blog/unmasking-grasscall-campaign-the-apt-behind-job-recruitment-cyber-scams/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания GrassCall, проводимая российской группой "Crazy Evil", нацелена на соискателей работы в сфере криптовалют с помощью поддельных собеседований, что приводит к установке троянов для удаленного доступа и вредоносных программ для сбора данных как на Windows, так и на macOS. Жертв обманом заставляют загружать вредоносное программное обеспечение, которое компрометирует их системы и крадет конфиденциальную информацию, особенно с криптовалютных кошельков, используя при этом мошеннические веб-сайты и социальную инженерию для установления доверия.
-----
Кампания по распространению вредоносных программ GrassCall проводится русскоязычной группой "Crazy Evil", в частности, подгруппой "kevland". Она использует тактику социальной инженерии для поиска работы в криптовалютном секторе и Web3 с помощью поддельных собеседований при приеме на работу. Жертв заманивают загружать вредоносное программное обеспечение, которое компрометирует их системы и позволяет красть криптовалютные активы. Группа действует с 2021 года, специализируясь на мошенничестве с личными данными и краже криптовалют.
Они внедряют вредоносные программы для кражи информации и используют "трафферов", специалистов по манипулированию трафиком, направляемым на фишинговые сайты. Злоумышленники создают убедительные подставные компании, такие как "ChainSeeker.io", для повышения легитимности. Объявления о приеме на работу размещаются на авторитетных платформах, и взаимодействие с ними приводит к тому, что жертв просят загрузить "GrassCall" с вредоносного домена.
Пользователи Windows, установившие "GrassCall.exe", запускают троянскую программу удаленного доступа (RAT) и вредоносную программу Rhadamanthys, которая крадет информацию, позволяя регистрировать нажатия клавиш и извлекать учетные данные. Пользователи Mac, использующие "GrassCall_v.6.10.dmg", активируют Atomic macOS Stealer (AMOS) для сбора конфиденциальных данных.
Программа установки VibeCall.exe предназначена для развертывания Rhadamanthys, которая включает функцию, отключающую сканирование Microsoft Defender на диске C:, что затрудняет обнаружение вредоносных программ. Дополнительная полезная нагрузка подключается к серверу управления для отслеживания текущей вредоносной активности. Пользователям рекомендуется проверять предложения о работе по официальным каналам и проявлять осторожность при загрузке программного обеспечения из незнакомых источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания GrassCall, проводимая российской группой "Crazy Evil", нацелена на соискателей работы в сфере криптовалют с помощью поддельных собеседований, что приводит к установке троянов для удаленного доступа и вредоносных программ для сбора данных как на Windows, так и на macOS. Жертв обманом заставляют загружать вредоносное программное обеспечение, которое компрометирует их системы и крадет конфиденциальную информацию, особенно с криптовалютных кошельков, используя при этом мошеннические веб-сайты и социальную инженерию для установления доверия.
-----
Кампания по распространению вредоносных программ GrassCall проводится русскоязычной группой "Crazy Evil", в частности, подгруппой "kevland". Она использует тактику социальной инженерии для поиска работы в криптовалютном секторе и Web3 с помощью поддельных собеседований при приеме на работу. Жертв заманивают загружать вредоносное программное обеспечение, которое компрометирует их системы и позволяет красть криптовалютные активы. Группа действует с 2021 года, специализируясь на мошенничестве с личными данными и краже криптовалют.
Они внедряют вредоносные программы для кражи информации и используют "трафферов", специалистов по манипулированию трафиком, направляемым на фишинговые сайты. Злоумышленники создают убедительные подставные компании, такие как "ChainSeeker.io", для повышения легитимности. Объявления о приеме на работу размещаются на авторитетных платформах, и взаимодействие с ними приводит к тому, что жертв просят загрузить "GrassCall" с вредоносного домена.
Пользователи Windows, установившие "GrassCall.exe", запускают троянскую программу удаленного доступа (RAT) и вредоносную программу Rhadamanthys, которая крадет информацию, позволяя регистрировать нажатия клавиш и извлекать учетные данные. Пользователи Mac, использующие "GrassCall_v.6.10.dmg", активируют Atomic macOS Stealer (AMOS) для сбора конфиденциальных данных.
Программа установки VibeCall.exe предназначена для развертывания Rhadamanthys, которая включает функцию, отключающую сканирование Microsoft Defender на диске C:, что затрудняет обнаружение вредоносных программ. Дополнительная полезная нагрузка подключается к серверу управления для отслеживания текущей вредоносной активности. Пользователям рекомендуется проверять предложения о работе по официальным каналам и проявлять осторожность при загрузке программного обеспечения из незнакомых источников.
#ParsedReport #CompletenessMedium
06-03-2025
Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity
https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique
Victims:
Individual end users, Organizations
Industry:
Entertainment
Geo:
Australian, Russian, Chinese
ChatGPT TTPs:
T1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002
IOCs:
File: 1
Hash: 7
Domain: 9
Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama
Algorithms:
md5, base64, zip
Languages:
powershell, python
06-03-2025
Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity
https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique
Victims:
Individual end users, Organizations
Industry:
Entertainment
Geo:
Australian, Russian, Chinese
ChatGPT TTPs:
do not use without manual checkT1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002
IOCs:
File: 1
Hash: 7
Domain: 9
Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama
Algorithms:
md5, base64, zip
Languages:
powershell, python
#ParsedReport #CompletenessMedium
06-03-2025
Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity
https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique
Victims:
Individual end users, Organizations
Industry:
Entertainment
Geo:
Australian, Russian, Chinese
ChatGPT TTPs:
T1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002
IOCs:
File: 1
Hash: 7
Domain: 9
Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama
Algorithms:
md5, base64, zip
Languages:
powershell, python
06-03-2025
Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity
https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique
Victims:
Individual end users, Organizations
Industry:
Entertainment
Geo:
Australian, Russian, Chinese
ChatGPT TTPs:
do not use without manual checkT1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002
IOCs:
File: 1
Hash: 7
Domain: 9
Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama
Algorithms:
md5, base64, zip
Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/ Report completeness: Medium Threats: Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года киберпреступники воспользовались популярностью DeepSeek-R1 LLM, создав мошеннические веб-сайты, которые распространяли вредоносное ПО, включая троянский загрузчик и скрипты-похитители. Эти вредоносные пакеты часто имитировали законное программное обеспечение, чтобы избежать обнаружения, и использовали такие методы, как дополнительная загрузка библиотек DLL и геозонирование целевых пользователей, создавая значительные риски для конфиденциальных данных.
-----
Широко распространенная языковая модель DeepSeek-R1 привлекла киберпреступников, которые создали мошеннические веб-сайты, якобы предлагающие эту услугу. Эти сайты распространяли вредоносный код, замаскированный под клиентское приложение. Вредоносные архивы с именем deep-seek-installation.zip содержали вводящий в заблуждение файл быстрого доступа (DeepSeek Installation.lnk) и исполняемые файлы типа svchost.exe, в которых запускался вредоносный скрипт на Python (code.py), предназначенный для кражи данных, включая файлы cookie браузера, учетные данные для входа в систему и информацию о криптовалютном кошельке. Украденные данные были отправлены злоумышленникам с помощью Telegram-бота или загружены на файлообменный сервис. Другие поддельные сайты использовали геозону для доставки специализированного контента на основе IP-адресов пользователей, а вредоносное программное обеспечение, классифицированное как троян-загрузчик, связывалось с вредоносными URL-адресами для выполнения команд, используя сценарии PowerShell для получения удаленного доступа через службу SSH. Некоторые попытки мошенничества были нацелены на технических пользователей, которые маскировали вредоносное ПО под легитимную платформу (Ollama), чтобы избежать обнаружения, что позволяло программному обеспечению устанавливать скомпрометированный канал через туннель KCP. В других случаях вредоносное ПО внедрялось с использованием Trojan.Win32.Агент был обнаружен с помощью дополнительной загрузки библиотек DLL и стеганографии. Киберпреступники использовали тайпсквоттинг, манипулирование социальными сетями и партнерские программы для распространения вредоносных программ, подчеркивая важность проверки веб-адресов для предотвращения их использования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года киберпреступники воспользовались популярностью DeepSeek-R1 LLM, создав мошеннические веб-сайты, которые распространяли вредоносное ПО, включая троянский загрузчик и скрипты-похитители. Эти вредоносные пакеты часто имитировали законное программное обеспечение, чтобы избежать обнаружения, и использовали такие методы, как дополнительная загрузка библиотек DLL и геозонирование целевых пользователей, создавая значительные риски для конфиденциальных данных.
-----
Широко распространенная языковая модель DeepSeek-R1 привлекла киберпреступников, которые создали мошеннические веб-сайты, якобы предлагающие эту услугу. Эти сайты распространяли вредоносный код, замаскированный под клиентское приложение. Вредоносные архивы с именем deep-seek-installation.zip содержали вводящий в заблуждение файл быстрого доступа (DeepSeek Installation.lnk) и исполняемые файлы типа svchost.exe, в которых запускался вредоносный скрипт на Python (code.py), предназначенный для кражи данных, включая файлы cookie браузера, учетные данные для входа в систему и информацию о криптовалютном кошельке. Украденные данные были отправлены злоумышленникам с помощью Telegram-бота или загружены на файлообменный сервис. Другие поддельные сайты использовали геозону для доставки специализированного контента на основе IP-адресов пользователей, а вредоносное программное обеспечение, классифицированное как троян-загрузчик, связывалось с вредоносными URL-адресами для выполнения команд, используя сценарии PowerShell для получения удаленного доступа через службу SSH. Некоторые попытки мошенничества были нацелены на технических пользователей, которые маскировали вредоносное ПО под легитимную платформу (Ollama), чтобы избежать обнаружения, что позволяло программному обеспечению устанавливать скомпрометированный канал через туннель KCP. В других случаях вредоносное ПО внедрялось с использованием Trojan.Win32.Агент был обнаружен с помощью дополнительной загрузки библиотек DLL и стеганографии. Киберпреступники использовали тайпсквоттинг, манипулирование социальными сетями и партнерские программы для распространения вредоносных программ, подчеркивая важность проверки веб-адресов для предотвращения их использования.
#ParsedReport #CompletenessMedium
06-03-2025
Medusa Ransomware Activity Continues to Increase
https://www.security.com/threat-intelligence/medusa-ransomware-attacks
Report completeness: Medium
Actors/Campaigns:
Spearwing (motivation: financially_motivated)
Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop
Victims:
Healthcare organization
Industry:
Government, Healthcare
ChatGPT TTPs:
T1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219
IOCs:
File: 4
Command: 1
Hash: 45
Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender
Languages:
powershell
06-03-2025
Medusa Ransomware Activity Continues to Increase
https://www.security.com/threat-intelligence/medusa-ransomware-attacks
Report completeness: Medium
Actors/Campaigns:
Spearwing (motivation: financially_motivated)
Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop
Victims:
Healthcare organization
Industry:
Government, Healthcare
ChatGPT TTPs:
do not use without manual checkT1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219
IOCs:
File: 4
Command: 1
Hash: 45
Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender
Languages:
powershell
Security
Medusa Ransomware Activity Continues to Increase
Attacks using this ransomware have displayed consistent TTPs and grown steadily since 2023.
#ParsedReport #CompletenessLow
07-03-2025
Cascading Redirects: Unmasking a Multi-Site JavaScript Malware Campaign
https://blog.sucuri.net/2025/03/cascading-redirects-unmasking-a-multi-site-javascript-malware-campaign.html
Report completeness: Low
Victims:
Wordpress website owners
ChatGPT TTPs:
T1059.007, T1190
IOCs:
Domain: 2
Url: 2
Soft:
WordPress
Languages:
php, javascript
07-03-2025
Cascading Redirects: Unmasking a Multi-Site JavaScript Malware Campaign
https://blog.sucuri.net/2025/03/cascading-redirects-unmasking-a-multi-site-javascript-malware-campaign.html
Report completeness: Low
Victims:
Wordpress website owners
ChatGPT TTPs:
do not use without manual checkT1059.007, T1190
IOCs:
Domain: 2
Url: 2
Soft:
WordPress
Languages:
php, javascript
Sucuri Blog
Cascading Redirects: Unmasking a Multi-Site JavaScript Malware Campaign
Discover how attackers used JavaScript to redirect WordPress site visitors and how you can defend against such threats.
CTT Report Hub
#ParsedReport #CompletenessLow 07-03-2025 Cascading Redirects: Unmasking a Multi-Site JavaScript Malware Campaign https://blog.sucuri.net/2025/03/cascading-redirects-unmasking-a-multi-site-javascript-malware-campaign.html Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное внедрение JavaScript в тему WordPress перенаправляло пользователей на вредоносные сайты, используя асинхронную загрузку, чтобы избежать обнаружения. Злоумышленники, вероятно, получили доступ к сайту через скомпрометированные учетные записи или уязвимости, которые можно использовать. Инцидент выявил уязвимости в WordPress и подчеркнул необходимость регулярных проверок безопасности и обновлений.
-----
Недавнее расследование взлома веб-сайта WordPress выявило вредоносную программу JavaScript, которая перенаправляла посетителей на потенциально опасные сторонние домены, нанося ущерб репутации сайта и безопасности пользователей. Атака была выявлена после жалоб пользователей на неожиданные перенаправления. Заражение было связано с внедрением вредоносного фрагмента JavaScript в файл темы WordPress. Этот внедренный код динамически загружал внешний скрипт из домена, предназначенный для облегчения перенаправления, используя асинхронную загрузку, чтобы избежать обнаружения и выполнения вредоносного скрипта в разделе заголовка сайта.
Манипуляция с JavaScript создает скрытый элемент привязки, направляющий пользователей на сайт с вредоносным контентом, который использует методы обфускации, чтобы скрыть информацию о ссылке. Целевое перенаправление приводит пользователей к различным угрозам, включая фишинговые страницы, нацеленные на кражу учетных данных, вредоносную рекламу, распространяющую дополнительные вредоносные программы, наборы эксплойтов, использующие уязвимости, и мошеннические страницы, рекламирующие поддельные продукты или услуги. Анализ зараженного сайта выявил по меньшей мере 31 другой веб-сайт, зараженный аналогичным образом, что указывает на то, что это является частью более масштабной кампании, нацеленной на установку WordPress.
Злоумышленники обычно получают доступ к сайтам WordPress через взломанные учетные записи администраторов, используют уязвимости в устаревших плагинах или темах, не имеют достаточных прав доступа к файлам или устанавливают скрытые PHP-бэкдоры. Последствия таких заражений включают потерю трафика, снижение репутации, попадание в черный список SEO и повышенную подверженность будущим вредоносным программам.
Для выявления подобных случаев заражения в ходе расследования были использованы инструменты браузера для идентификации загружаемого извне файла JavaScript. Удаление вредоносного кода из зараженного файла уменьшило непосредственную угрозу, но владельцам веб-сайтов рекомендуется принять превентивные меры. Эти меры включают в себя проведение регулярных аудитов безопасности, использование мониторинга целостности файлов, поддержание обновленных тем и плагинов, применение политики защиты паролями, использование брандмауэров веб-приложений и критическую оценку внешних скриптов.
Этот инцидент подчеркивает риски для безопасности, связанные с внедрением JavaScript в среду WordPress, в частности, из-за их способности адаптироваться и функционировать удаленно. По мере развития вредоносного ПО, администраторам веб-сайтов по-прежнему важно сохранять бдительность в отношении подобных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное внедрение JavaScript в тему WordPress перенаправляло пользователей на вредоносные сайты, используя асинхронную загрузку, чтобы избежать обнаружения. Злоумышленники, вероятно, получили доступ к сайту через скомпрометированные учетные записи или уязвимости, которые можно использовать. Инцидент выявил уязвимости в WordPress и подчеркнул необходимость регулярных проверок безопасности и обновлений.
-----
Недавнее расследование взлома веб-сайта WordPress выявило вредоносную программу JavaScript, которая перенаправляла посетителей на потенциально опасные сторонние домены, нанося ущерб репутации сайта и безопасности пользователей. Атака была выявлена после жалоб пользователей на неожиданные перенаправления. Заражение было связано с внедрением вредоносного фрагмента JavaScript в файл темы WordPress. Этот внедренный код динамически загружал внешний скрипт из домена, предназначенный для облегчения перенаправления, используя асинхронную загрузку, чтобы избежать обнаружения и выполнения вредоносного скрипта в разделе заголовка сайта.
Манипуляция с JavaScript создает скрытый элемент привязки, направляющий пользователей на сайт с вредоносным контентом, который использует методы обфускации, чтобы скрыть информацию о ссылке. Целевое перенаправление приводит пользователей к различным угрозам, включая фишинговые страницы, нацеленные на кражу учетных данных, вредоносную рекламу, распространяющую дополнительные вредоносные программы, наборы эксплойтов, использующие уязвимости, и мошеннические страницы, рекламирующие поддельные продукты или услуги. Анализ зараженного сайта выявил по меньшей мере 31 другой веб-сайт, зараженный аналогичным образом, что указывает на то, что это является частью более масштабной кампании, нацеленной на установку WordPress.
Злоумышленники обычно получают доступ к сайтам WordPress через взломанные учетные записи администраторов, используют уязвимости в устаревших плагинах или темах, не имеют достаточных прав доступа к файлам или устанавливают скрытые PHP-бэкдоры. Последствия таких заражений включают потерю трафика, снижение репутации, попадание в черный список SEO и повышенную подверженность будущим вредоносным программам.
Для выявления подобных случаев заражения в ходе расследования были использованы инструменты браузера для идентификации загружаемого извне файла JavaScript. Удаление вредоносного кода из зараженного файла уменьшило непосредственную угрозу, но владельцам веб-сайтов рекомендуется принять превентивные меры. Эти меры включают в себя проведение регулярных аудитов безопасности, использование мониторинга целостности файлов, поддержание обновленных тем и плагинов, применение политики защиты паролями, использование брандмауэров веб-приложений и критическую оценку внешних скриптов.
Этот инцидент подчеркивает риски для безопасности, связанные с внедрением JavaScript в среду WordPress, в частности, из-за их способности адаптироваться и функционировать удаленно. По мере развития вредоносного ПО, администраторам веб-сайтов по-прежнему важно сохранять бдительность в отношении подобных угроз.
#ParsedReport #CompletenessMedium
07-03-2025
A Deep Dive into Strela Stealer and how it Targets European Countries
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/a-deep-dive-into-strela-stealer-and-how-it-targets-european-countries/
Report completeness: Medium
Actors/Campaigns:
Hive0145
Threats:
Strela_stealer
Stellar
Junk_code_technique
Geo:
Poland, Rus, Austria, Italy, Liechtenstein, Luxembourg, Ukraine, German, Belgium, Germany, Spain, Switzerland, Russian
ChatGPT TTPs:
T1566.002, T1059, T1218.011, T1027, T1041, T1082
IOCs:
File: 7
Registry: 3
Path: 1
Url: 2
Hash: 3
IP: 1
Soft:
Mozilla Thunderbird, Microsoft Outlook, Outlook
Algorithms:
sha256, xor, zip
Functions:
eval, InternetReadFileA, Sleep
Win API:
DllRegisterServer, GetProcAddress, LoadLibraryA, VirtualAlloc, FlsAlloc, SetUnhandledExceptionFilter, GetKeyboardLayoutList, GetLocaleInfoA, CryptUnprotectData, ShellExecuteExA, have more...
Languages:
jscript
07-03-2025
A Deep Dive into Strela Stealer and how it Targets European Countries
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/a-deep-dive-into-strela-stealer-and-how-it-targets-european-countries/
Report completeness: Medium
Actors/Campaigns:
Hive0145
Threats:
Strela_stealer
Stellar
Junk_code_technique
Geo:
Poland, Rus, Austria, Italy, Liechtenstein, Luxembourg, Ukraine, German, Belgium, Germany, Spain, Switzerland, Russian
ChatGPT TTPs:
do not use without manual checkT1566.002, T1059, T1218.011, T1027, T1041, T1082
IOCs:
File: 7
Registry: 3
Path: 1
Url: 2
Hash: 3
IP: 1
Soft:
Mozilla Thunderbird, Microsoft Outlook, Outlook
Algorithms:
sha256, xor, zip
Functions:
eval, InternetReadFileA, Sleep
Win API:
DllRegisterServer, GetProcAddress, LoadLibraryA, VirtualAlloc, FlsAlloc, SetUnhandledExceptionFilter, GetKeyboardLayoutList, GetLocaleInfoA, CryptUnprotectData, ShellExecuteExA, have more...
Languages:
jscript
Trustwave
A Deep Dive into Strela Stealer and how it Targets European Countries
Infostealers have dominated the malware landscape due to the ease of threat operations maintenance, and a wide group of potential victims.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-03-2025 A Deep Dive into Strela Stealer and how it Targets European Countries https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/a-deep-dive-into-strela-stealer-and-how-it-targets-european-countries/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Strela Stealer - это вредоносная программа для инфокрадов, действующая с конца 2022 года, которая в основном использует учетные данные электронной почты из систем в некоторых европейских странах с помощью фишинговых кампаний. Управляемый актером Hive0145, он использует передовые методы обфускации и фирменный шифровальщик для сокрытия своих действий, предоставляя полезную информацию с помощью JScript, который проверяет системные настройки перед кражей учетных данных из Mozilla Thunderbird и Microsoft Outlook.
-----
Strela Stealer - это вредоносная программа для кражи информации, появившаяся в конце 2022 года и специально разработанная для утечки учетных данных электронной почты из систем, расположенных в отдельных европейских странах, включая Испанию, Италию, Германию и Украину. Его доставке способствовали масштабные фишинговые кампании, в ходе которых злоумышленники использовали тактику социальной инженерии, например, пересылали законные счета-фактуры, но с вредоносным ZIP-архивом вместо вложения.
Вредоносная программа нацелена на два основных почтовых клиента: Mozilla Thunderbird и Microsoft Outlook. Технический анализ показывает, что, скорее всего, она управляется хакером-одиночкой, известным как Hive 0145, а ее инфраструктура управления (C2) восходит к российским пуленепробиваемым хостинг-провайдерам. Strela Stealer претерпела значительную эволюцию как с точки зрения стратегий социальной инженерии, так и с точки зрения архитектуры вредоносного ПО, благодаря сложным методам обфускации и потенциальному использованию фирменного шифровальщика, известного как Stellar loader, для повышения своей скрытности.
В последней версии фишинговое электронное письмо, созданное на немецком языке для имитации счета-фактуры, содержало прикрепленный ZIP-файл, который при открытии запускает файл JScript с использованием Windows Script Host. Этот скрипт использует методы обфускации, создавая переменные, которые объединяются для формирования фактической полезной нагрузки, а затем проверяются на соответствие языковому стандарту зараженной системы, чтобы убедиться, что она соответствует условиям, подходящим для работы вредоносного ПО в немецкоязычных регионах.
Как только языковые стандарты подтверждены, скрипт запускает второй этап извлечения полезной нагрузки со своего сервера C2, загружая запутанную библиотеку DLL, в которой используется слишком много арифметических операций и отсутствует структурированная иерархия функций, что усложняет анализ и обратное проектирование. Дополнительные методы, такие как сглаживание потока управления и непрозрачные предикаты, еще больше скрывают код вредоносного ПО, создавая трудности в понимании шаблонов выполнения.
Затем программа Strela Stealer выполняет дополнительную проверку языкового стандарта, прежде чем приступить к своей основной функции по краже данных. Она ищет в профилях Mozilla Thunderbird определенные файлы для получения учетных данных электронной почты и отправляет эту информацию с помощью HTTP POST-запросов на свой сервер C2. Если данные профиля Microsoft Outlook обнаруживаются в системном реестре, вредоносная программа аналогичным образом расшифровывает и извлекает соответствующие учетные данные электронной почты.
Сообщения вредоносного ПО указывают на связь с российской пуленепробиваемой хостинговой сетью, в частности, с ООО "Протон66", которое связано с различными операциями вредоносного ПО. В целом, сложные технические меры, применяемые Strela Stealer, подчеркивают его способность проводить целенаправленные атаки против конкретных географических целей, что делает его серьезной угрозой в современной среде кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Strela Stealer - это вредоносная программа для инфокрадов, действующая с конца 2022 года, которая в основном использует учетные данные электронной почты из систем в некоторых европейских странах с помощью фишинговых кампаний. Управляемый актером Hive0145, он использует передовые методы обфускации и фирменный шифровальщик для сокрытия своих действий, предоставляя полезную информацию с помощью JScript, который проверяет системные настройки перед кражей учетных данных из Mozilla Thunderbird и Microsoft Outlook.
-----
Strela Stealer - это вредоносная программа для кражи информации, появившаяся в конце 2022 года и специально разработанная для утечки учетных данных электронной почты из систем, расположенных в отдельных европейских странах, включая Испанию, Италию, Германию и Украину. Его доставке способствовали масштабные фишинговые кампании, в ходе которых злоумышленники использовали тактику социальной инженерии, например, пересылали законные счета-фактуры, но с вредоносным ZIP-архивом вместо вложения.
Вредоносная программа нацелена на два основных почтовых клиента: Mozilla Thunderbird и Microsoft Outlook. Технический анализ показывает, что, скорее всего, она управляется хакером-одиночкой, известным как Hive 0145, а ее инфраструктура управления (C2) восходит к российским пуленепробиваемым хостинг-провайдерам. Strela Stealer претерпела значительную эволюцию как с точки зрения стратегий социальной инженерии, так и с точки зрения архитектуры вредоносного ПО, благодаря сложным методам обфускации и потенциальному использованию фирменного шифровальщика, известного как Stellar loader, для повышения своей скрытности.
В последней версии фишинговое электронное письмо, созданное на немецком языке для имитации счета-фактуры, содержало прикрепленный ZIP-файл, который при открытии запускает файл JScript с использованием Windows Script Host. Этот скрипт использует методы обфускации, создавая переменные, которые объединяются для формирования фактической полезной нагрузки, а затем проверяются на соответствие языковому стандарту зараженной системы, чтобы убедиться, что она соответствует условиям, подходящим для работы вредоносного ПО в немецкоязычных регионах.
Как только языковые стандарты подтверждены, скрипт запускает второй этап извлечения полезной нагрузки со своего сервера C2, загружая запутанную библиотеку DLL, в которой используется слишком много арифметических операций и отсутствует структурированная иерархия функций, что усложняет анализ и обратное проектирование. Дополнительные методы, такие как сглаживание потока управления и непрозрачные предикаты, еще больше скрывают код вредоносного ПО, создавая трудности в понимании шаблонов выполнения.
Затем программа Strela Stealer выполняет дополнительную проверку языкового стандарта, прежде чем приступить к своей основной функции по краже данных. Она ищет в профилях Mozilla Thunderbird определенные файлы для получения учетных данных электронной почты и отправляет эту информацию с помощью HTTP POST-запросов на свой сервер C2. Если данные профиля Microsoft Outlook обнаруживаются в системном реестре, вредоносная программа аналогичным образом расшифровывает и извлекает соответствующие учетные данные электронной почты.
Сообщения вредоносного ПО указывают на связь с российской пуленепробиваемой хостинговой сетью, в частности, с ООО "Протон66", которое связано с различными операциями вредоносного ПО. В целом, сложные технические меры, применяемые Strela Stealer, подчеркивают его способность проводить целенаправленные атаки против конкретных географических целей, что делает его серьезной угрозой в современной среде кибербезопасности.