CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 GO Language Based Ebyte Ransomware A Brief Analysis https://www.cyfirma.com/research/go-language-based-ebyte-ransomware-a-brief-analysis/ Report completeness: Medium Threats: Ebyte_ransomware Prince_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель eByte, разработанная EvilByteCode с использованием Go, нацелена на системы Windows с использованием передовых методов шифрования, используя ChaCha20 и ECIES для шифрования и обмена ключами. Она изменяет пользовательские данные, шифрует файлы с помощью "".Расширение EByteLocker" и устанавливает сервер C2 на порту 8080 для выполнения команд, избегая при этом критических системных файлов, чтобы избежать обнаружения.
-----

Программа-вымогатель eByte, недавно обнаруженный вариант, разработанный на языке Go хакером, известным как EvilByteCode, использует передовые методы шифрования, в частности ChaCha20 для шифрования файлов и ECIES для безопасной передачи ключей. Эта программа-вымогатель предназначена для систем Windows и находится в открытом доступе на GitHub, что вызывает серьезные опасения, несмотря на заявления о том, что она предназначена для образовательных целей.

Программа-вымогатель изменяет пользовательские данные, шифруя файлы и меняя системные настройки, используя стратегии, обеспечивающие сохранность и несанкционированный доступ. Для своей работы она устанавливает веб-сервер, инициирующий подключение к базе данных для постоянного хранения данных. Сервер прослушивает порт 8080 и обеспечивает связь через различные конечные точки API, такие как /launch, /graph-data и /dashboard-data. Эти конечные точки позволяют выполнять вредоносные команды и развертывать несанкционированный код, используя стандартный HTTP-трафик для взаимодействия с законной деятельностью, что облегчает обмен данными между командами и контролерами (C2).

Программа-вымогатель eByte отличается способностью рекурсивно шифровать файлы на всех доступных дисках, избегая при этом критических системных файлов для поддержания целостности системы. Когда файлы зашифрованы, они переименовываются с помощью ".Расширение EByteLocker", и генерируется уведомление о требовании выкупа, в котором жертвам сообщается, как получить свои зашифрованные данные в обмен на оплату криптовалютой. В этом уведомлении содержится предостережение от изменения зашифрованных файлов и адрес электронной почты для переговоров.

Программа-вымогатель также имеет механизм изменения обоев, который запускается с помощью PowerShell и Windows API для настройки отображения сообщения о выкупе. Злоумышленник может манипулировать журналами в приложении, потенциально препятствуя судебно-медицинскому расследованию, удаляя следы вредоносной активности. Уникальный идентификатор шкафчика передается на удаленный сервер для отслеживания жертв и управления ключами шифрования.

Что касается поведения вредоносного ПО, eByte Ransomware демонстрирует изощренную тактику уклонения. Оно тщательно исключает исполняемые и критически важные системные файлы из процессов шифрования, чтобы уменьшить вероятность обнаружения антивирусным программным обеспечением. Связанный с ним дешифратор, eByte-Rware-Decryptor, работает путем изменения процессов шифрования в обратном порядке, уделяя особое внимание файлам с расширением ".EByteLocker". Он использует ту же методологию ECIES для расшифровки ключа и одноразового номера, необходимых для восстановления файла, и алгоритм ChaCha20 для восстановления исходных данных.

Дизайн программы-вымогателя eByte имеет сходство с программой-вымогателем Prince, поскольку автор считает, что именно она оказала основополагающее влияние. Параллели распространяются и на структуру уведомления о выкупе, которая практически идентична, что подчеркивает тенденцию в разработке программ-вымогателей, сочетающих знакомые тактики с новыми реализациями. Эта возникающая угроза подчеркивает необходимость усиления защиты от кибербезопасности, включая регулярное резервное копирование данных, защиту конечных точек и осведомленность пользователей, в условиях, когда такие варианты программ-вымогателей становятся все более распространенными и изощренными.
#ParsedReport #CompletenessHigh
06-03-2025

Unmasking GrassCall Campaign: The APT Behind Job Recruitment Cyber Scams

https://www.seqrite.com/blog/unmasking-grasscall-campaign-the-apt-behind-job-recruitment-cyber-scams/

Report completeness: High

Actors/Campaigns:
Crazy_evil (motivation: cyber_criminal)
Kevland

Threats:
Grasscall
Rhadamanthys
Traffer_technique
Amos_stealer
Spear-phishing_technique

Victims:
Job seekers

Industry:
Financial

Geo:
Burma

TTPs:
Tactics: 1
Technics: 10

IOCs:
Domain: 1
Url: 5
File: 4
Hash: 6

Soft:
Twitter, Telegram, macOS, Microsoft Defender

Algorithms:
sha256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 06-03-2025 Unmasking GrassCall Campaign: The APT Behind Job Recruitment Cyber Scams https://www.seqrite.com/blog/unmasking-grasscall-campaign-the-apt-behind-job-recruitment-cyber-scams/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания GrassCall, проводимая российской группой "Crazy Evil", нацелена на соискателей работы в сфере криптовалют с помощью поддельных собеседований, что приводит к установке троянов для удаленного доступа и вредоносных программ для сбора данных как на Windows, так и на macOS. Жертв обманом заставляют загружать вредоносное программное обеспечение, которое компрометирует их системы и крадет конфиденциальную информацию, особенно с криптовалютных кошельков, используя при этом мошеннические веб-сайты и социальную инженерию для установления доверия.
-----

Кампания по распространению вредоносных программ GrassCall проводится русскоязычной группой "Crazy Evil", в частности, подгруппой "kevland". Она использует тактику социальной инженерии для поиска работы в криптовалютном секторе и Web3 с помощью поддельных собеседований при приеме на работу. Жертв заманивают загружать вредоносное программное обеспечение, которое компрометирует их системы и позволяет красть криптовалютные активы. Группа действует с 2021 года, специализируясь на мошенничестве с личными данными и краже криптовалют.

Они внедряют вредоносные программы для кражи информации и используют "трафферов", специалистов по манипулированию трафиком, направляемым на фишинговые сайты. Злоумышленники создают убедительные подставные компании, такие как "ChainSeeker.io", для повышения легитимности. Объявления о приеме на работу размещаются на авторитетных платформах, и взаимодействие с ними приводит к тому, что жертв просят загрузить "GrassCall" с вредоносного домена.

Пользователи Windows, установившие "GrassCall.exe", запускают троянскую программу удаленного доступа (RAT) и вредоносную программу Rhadamanthys, которая крадет информацию, позволяя регистрировать нажатия клавиш и извлекать учетные данные. Пользователи Mac, использующие "GrassCall_v.6.10.dmg", активируют Atomic macOS Stealer (AMOS) для сбора конфиденциальных данных.

Программа установки VibeCall.exe предназначена для развертывания Rhadamanthys, которая включает функцию, отключающую сканирование Microsoft Defender на диске C:, что затрудняет обнаружение вредоносных программ. Дополнительная полезная нагрузка подключается к серверу управления для отслеживания текущей вредоносной активности. Пользователям рекомендуется проверять предложения о работе по официальным каналам и проявлять осторожность при загрузке программного обеспечения из незнакомых источников.
#ParsedReport #CompletenessMedium
06-03-2025

Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity

https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/

Report completeness: Medium

Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique

Victims:
Individual end users, Organizations

Industry:
Entertainment

Geo:
Australian, Russian, Chinese

ChatGPT TTPs:
do not use without manual check
T1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002

IOCs:
File: 1
Hash: 7
Domain: 9

Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama

Algorithms:
md5, base64, zip

Languages:
powershell, python
#ParsedReport #CompletenessMedium
06-03-2025

Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity

https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/

Report completeness: Medium

Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique

Victims:
Individual end users, Organizations

Industry:
Entertainment

Geo:
Australian, Russian, Chinese

ChatGPT TTPs:
do not use without manual check
T1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002

IOCs:
File: 1
Hash: 7
Domain: 9

Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama

Algorithms:
md5, base64, zip

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/ Report completeness: Medium Threats: Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2025 года киберпреступники воспользовались популярностью DeepSeek-R1 LLM, создав мошеннические веб-сайты, которые распространяли вредоносное ПО, включая троянский загрузчик и скрипты-похитители. Эти вредоносные пакеты часто имитировали законное программное обеспечение, чтобы избежать обнаружения, и использовали такие методы, как дополнительная загрузка библиотек DLL и геозонирование целевых пользователей, создавая значительные риски для конфиденциальных данных.
-----

Широко распространенная языковая модель DeepSeek-R1 привлекла киберпреступников, которые создали мошеннические веб-сайты, якобы предлагающие эту услугу. Эти сайты распространяли вредоносный код, замаскированный под клиентское приложение. Вредоносные архивы с именем deep-seek-installation.zip содержали вводящий в заблуждение файл быстрого доступа (DeepSeek Installation.lnk) и исполняемые файлы типа svchost.exe, в которых запускался вредоносный скрипт на Python (code.py), предназначенный для кражи данных, включая файлы cookie браузера, учетные данные для входа в систему и информацию о криптовалютном кошельке. Украденные данные были отправлены злоумышленникам с помощью Telegram-бота или загружены на файлообменный сервис. Другие поддельные сайты использовали геозону для доставки специализированного контента на основе IP-адресов пользователей, а вредоносное программное обеспечение, классифицированное как троян-загрузчик, связывалось с вредоносными URL-адресами для выполнения команд, используя сценарии PowerShell для получения удаленного доступа через службу SSH. Некоторые попытки мошенничества были нацелены на технических пользователей, которые маскировали вредоносное ПО под легитимную платформу (Ollama), чтобы избежать обнаружения, что позволяло программному обеспечению устанавливать скомпрометированный канал через туннель KCP. В других случаях вредоносное ПО внедрялось с использованием Trojan.Win32.Агент был обнаружен с помощью дополнительной загрузки библиотек DLL и стеганографии. Киберпреступники использовали тайпсквоттинг, манипулирование социальными сетями и партнерские программы для распространения вредоносных программ, подчеркивая важность проверки веб-адресов для предотвращения их использования.
#ParsedReport #CompletenessMedium
06-03-2025

Medusa Ransomware Activity Continues to Increase

https://www.security.com/threat-intelligence/medusa-ransomware-attacks

Report completeness: Medium

Actors/Campaigns:
Spearwing (motivation: financially_motivated)

Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop

Victims:
Healthcare organization

Industry:
Government, Healthcare

ChatGPT TTPs:
do not use without manual check
T1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219

IOCs:
File: 4
Command: 1
Hash: 45

Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender

Languages:
powershell
#ParsedReport #CompletenessLow
07-03-2025

Cascading Redirects: Unmasking a Multi-Site JavaScript Malware Campaign

https://blog.sucuri.net/2025/03/cascading-redirects-unmasking-a-multi-site-javascript-malware-campaign.html

Report completeness: Low

Victims:
Wordpress website owners

ChatGPT TTPs:
do not use without manual check
T1059.007, T1190

IOCs:
Domain: 2
Url: 2

Soft:
WordPress

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 07-03-2025 Cascading Redirects: Unmasking a Multi-Site JavaScript Malware Campaign https://blog.sucuri.net/2025/03/cascading-redirects-unmasking-a-multi-site-javascript-malware-campaign.html Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное внедрение JavaScript в тему WordPress перенаправляло пользователей на вредоносные сайты, используя асинхронную загрузку, чтобы избежать обнаружения. Злоумышленники, вероятно, получили доступ к сайту через скомпрометированные учетные записи или уязвимости, которые можно использовать. Инцидент выявил уязвимости в WordPress и подчеркнул необходимость регулярных проверок безопасности и обновлений.
-----

Недавнее расследование взлома веб-сайта WordPress выявило вредоносную программу JavaScript, которая перенаправляла посетителей на потенциально опасные сторонние домены, нанося ущерб репутации сайта и безопасности пользователей. Атака была выявлена после жалоб пользователей на неожиданные перенаправления. Заражение было связано с внедрением вредоносного фрагмента JavaScript в файл темы WordPress. Этот внедренный код динамически загружал внешний скрипт из домена, предназначенный для облегчения перенаправления, используя асинхронную загрузку, чтобы избежать обнаружения и выполнения вредоносного скрипта в разделе заголовка сайта.

Манипуляция с JavaScript создает скрытый элемент привязки, направляющий пользователей на сайт с вредоносным контентом, который использует методы обфускации, чтобы скрыть информацию о ссылке. Целевое перенаправление приводит пользователей к различным угрозам, включая фишинговые страницы, нацеленные на кражу учетных данных, вредоносную рекламу, распространяющую дополнительные вредоносные программы, наборы эксплойтов, использующие уязвимости, и мошеннические страницы, рекламирующие поддельные продукты или услуги. Анализ зараженного сайта выявил по меньшей мере 31 другой веб-сайт, зараженный аналогичным образом, что указывает на то, что это является частью более масштабной кампании, нацеленной на установку WordPress.

Злоумышленники обычно получают доступ к сайтам WordPress через взломанные учетные записи администраторов, используют уязвимости в устаревших плагинах или темах, не имеют достаточных прав доступа к файлам или устанавливают скрытые PHP-бэкдоры. Последствия таких заражений включают потерю трафика, снижение репутации, попадание в черный список SEO и повышенную подверженность будущим вредоносным программам.

Для выявления подобных случаев заражения в ходе расследования были использованы инструменты браузера для идентификации загружаемого извне файла JavaScript. Удаление вредоносного кода из зараженного файла уменьшило непосредственную угрозу, но владельцам веб-сайтов рекомендуется принять превентивные меры. Эти меры включают в себя проведение регулярных аудитов безопасности, использование мониторинга целостности файлов, поддержание обновленных тем и плагинов, применение политики защиты паролями, использование брандмауэров веб-приложений и критическую оценку внешних скриптов.

Этот инцидент подчеркивает риски для безопасности, связанные с внедрением JavaScript в среду WordPress, в частности, из-за их способности адаптироваться и функционировать удаленно. По мере развития вредоносного ПО, администраторам веб-сайтов по-прежнему важно сохранять бдительность в отношении подобных угроз.
#ParsedReport #CompletenessMedium
07-03-2025

A Deep Dive into Strela Stealer and how it Targets European Countries

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/a-deep-dive-into-strela-stealer-and-how-it-targets-european-countries/

Report completeness: Medium

Actors/Campaigns:
Hive0145

Threats:
Strela_stealer
Stellar
Junk_code_technique

Geo:
Poland, Rus, Austria, Italy, Liechtenstein, Luxembourg, Ukraine, German, Belgium, Germany, Spain, Switzerland, Russian

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059, T1218.011, T1027, T1041, T1082

IOCs:
File: 7
Registry: 3
Path: 1
Url: 2
Hash: 3
IP: 1

Soft:
Mozilla Thunderbird, Microsoft Outlook, Outlook

Algorithms:
sha256, xor, zip

Functions:
eval, InternetReadFileA, Sleep

Win API:
DllRegisterServer, GetProcAddress, LoadLibraryA, VirtualAlloc, FlsAlloc, SetUnhandledExceptionFilter, GetKeyboardLayoutList, GetLocaleInfoA, CryptUnprotectData, ShellExecuteExA, have more...

Languages:
jscript
CTT Report Hub
#ParsedReport #CompletenessMedium 07-03-2025 A Deep Dive into Strela Stealer and how it Targets European Countries https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/a-deep-dive-into-strela-stealer-and-how-it-targets-european-countries/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Strela Stealer - это вредоносная программа для инфокрадов, действующая с конца 2022 года, которая в основном использует учетные данные электронной почты из систем в некоторых европейских странах с помощью фишинговых кампаний. Управляемый актером Hive0145, он использует передовые методы обфускации и фирменный шифровальщик для сокрытия своих действий, предоставляя полезную информацию с помощью JScript, который проверяет системные настройки перед кражей учетных данных из Mozilla Thunderbird и Microsoft Outlook.
-----

Strela Stealer - это вредоносная программа для кражи информации, появившаяся в конце 2022 года и специально разработанная для утечки учетных данных электронной почты из систем, расположенных в отдельных европейских странах, включая Испанию, Италию, Германию и Украину. Его доставке способствовали масштабные фишинговые кампании, в ходе которых злоумышленники использовали тактику социальной инженерии, например, пересылали законные счета-фактуры, но с вредоносным ZIP-архивом вместо вложения.

Вредоносная программа нацелена на два основных почтовых клиента: Mozilla Thunderbird и Microsoft Outlook. Технический анализ показывает, что, скорее всего, она управляется хакером-одиночкой, известным как Hive 0145, а ее инфраструктура управления (C2) восходит к российским пуленепробиваемым хостинг-провайдерам. Strela Stealer претерпела значительную эволюцию как с точки зрения стратегий социальной инженерии, так и с точки зрения архитектуры вредоносного ПО, благодаря сложным методам обфускации и потенциальному использованию фирменного шифровальщика, известного как Stellar loader, для повышения своей скрытности.

В последней версии фишинговое электронное письмо, созданное на немецком языке для имитации счета-фактуры, содержало прикрепленный ZIP-файл, который при открытии запускает файл JScript с использованием Windows Script Host. Этот скрипт использует методы обфускации, создавая переменные, которые объединяются для формирования фактической полезной нагрузки, а затем проверяются на соответствие языковому стандарту зараженной системы, чтобы убедиться, что она соответствует условиям, подходящим для работы вредоносного ПО в немецкоязычных регионах.

Как только языковые стандарты подтверждены, скрипт запускает второй этап извлечения полезной нагрузки со своего сервера C2, загружая запутанную библиотеку DLL, в которой используется слишком много арифметических операций и отсутствует структурированная иерархия функций, что усложняет анализ и обратное проектирование. Дополнительные методы, такие как сглаживание потока управления и непрозрачные предикаты, еще больше скрывают код вредоносного ПО, создавая трудности в понимании шаблонов выполнения.

Затем программа Strela Stealer выполняет дополнительную проверку языкового стандарта, прежде чем приступить к своей основной функции по краже данных. Она ищет в профилях Mozilla Thunderbird определенные файлы для получения учетных данных электронной почты и отправляет эту информацию с помощью HTTP POST-запросов на свой сервер C2. Если данные профиля Microsoft Outlook обнаруживаются в системном реестре, вредоносная программа аналогичным образом расшифровывает и извлекает соответствующие учетные данные электронной почты.

Сообщения вредоносного ПО указывают на связь с российской пуленепробиваемой хостинговой сетью, в частности, с ООО "Протон66", которое связано с различными операциями вредоносного ПО. В целом, сложные технические меры, применяемые Strela Stealer, подчеркивают его способность проводить целенаправленные атаки против конкретных географических целей, что делает его серьезной угрозой в современной среде кибербезопасности.
#ParsedReport #CompletenessMedium
06-03-2025

Medusa Ransomware Activity Continues to Increase

https://www.security.com/threat-intelligence/medusa-ransomware-attacks

Report completeness: Medium

Actors/Campaigns:
Spearwing (motivation: financially_motivated)

Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop

Victims:
Healthcare organization

Industry:
Government, Healthcare

ChatGPT TTPs:
do not use without manual check
T1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219

IOCs:
File: 4
Command: 1
Hash: 45

Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Medusa Ransomware Activity Continues to Increase https://www.security.com/threat-intelligence/medusa-ransomware-attacks Report completeness: Medium Actors/Campaigns: Spearwing (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С 2023 по 2024 год количество атак программы-вымогателя Medusa, управляемой Spearwing group, увеличилось на 42%, и она использует тактику двойного вымогательства. Злоумышленники используют незащищенные уязвимости Microsoft Exchange, используют законные средства удаленного доступа и применяют такие методы, как BYOVD, для отключения защиты. В ходе известной атаки на поставщика медицинских услуг в США в январе 2025 года они установили постоянный доступ перед развертыванием программы-вымогателя, которая удаляла записи с требованиями и демонстрировала организационную последовательность в своей тактике.
-----

Число атак программ-вымогателей Medusa заметно возросло, увеличившись на 42% в период с 2023 по 2024 год, а в начале 2025 года наметился еще более резкий рост. Эта программа-вымогатель работает по модели "программа-вымогатель как услуга" (RaaS), управляемой группой, известной как Spearwing. Spearwing обычно использует тактику двойного вымогательства, воруя данные перед шифрованием, чтобы заставить жертв заплатить выкуп, при этом требования варьируются от 100 000 до 15 миллионов долларов. Сообщается, что с момента своего появления в начале 2023 года от подводного плавания пострадали около 400 человек, хотя это число может значительно преуменьшать общее воздействие.

Spearwing в основном использует незащищенные уязвимости в серверах Microsoft Exchange для получения первоначального доступа к сети. Известно, что группа занимается взломом законных учетных записей, возможно, используя посредников первоначального доступа для облегчения входа. Злоумышленники Medusa используют для своих операций различные легальные инструменты и программное обеспечение, включая SimpleHelp, AnyDesk и Mesh Agent, которые помогают в удаленном управлении и поддержании доступа. Они также внедряют метод создания собственного уязвимого драйвера (BYOVD), часто используя такие драйверы, как KillAV, для деактивации программного обеспечения безопасности. Такие инструменты, как PDQ Deploy, играют решающую роль в горизонтальном перемещении и установке дополнительных вредоносных программ по сетям, при этом в двух третях проанализированных случаев наблюдался согласованный путь к файлу. Методы эксфильтрации данных включают использование Rclone, Navicat и RoboCopy, а также инструментов сетевой разведки, таких как NetScan.

В ходе конкретной атаки на американскую организацию здравоохранения в январе 2025 года злоумышленники первоначально закрепились за четыре дня до развертывания программы-вымогателя. Они использовали множество инструментов для постоянного доступа и перемещения по сети, включая известные эксплойты драйверов для отключения мер безопасности. Их подготовка включала создание теневых копий и сброс учетных данных, а затем внедрение решений удаленного управления для контроля над компьютерами жертвы. Программа-вымогатель, получившая название gaze.exe, не могла шифровать определенные типы файлов и использовала закодированные инструкции для завершения работы основных служб и процессов, чтобы облегчить ее развертывание.

Программа-вымогатель Medusa идентифицируется по различным хэш-сигнатурам, включая c28fa95a5d151d9e1d7642915ec5a727. Он включает в себя такие компоненты, как быстрые исполняемые файлы обратного прокси-сервера и подозрительные инструменты KillAV для расширения его возможностей. В ходе своих атак вредоносная программа помещает заметки с надписью "!READ_ME_MEDUSA!!!.txt" в каждый зашифрованный каталог, что указывает на наличие требования о выкупе. Последовательность тактики, используемой Medusa с начала 2023 года, свидетельствует о хорошо организованной операции, отличающейся от традиционных систем RaaS. Вредоносная программа также включает в себя различные инструменты для отключения функций антивируса и разведки, что значительно усложняет усилия по исправлению положения для пострадавших организаций.