CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 07-03-2025 Cascading Redirects: Unmasking a Multi-Site JavaScript Malware Campaign https://blog.sucuri.net/2025/03/cascading-redirects-unmasking-a-multi-site-javascript-malware-campaign.html Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное внедрение JavaScript в тему WordPress перенаправляло пользователей на вредоносные сайты, используя асинхронную загрузку, чтобы избежать обнаружения. Злоумышленники, вероятно, получили доступ к сайту через скомпрометированные учетные записи или уязвимости, которые можно использовать. Инцидент выявил уязвимости в WordPress и подчеркнул необходимость регулярных проверок безопасности и обновлений.
-----

Недавнее расследование взлома веб-сайта WordPress выявило вредоносную программу JavaScript, которая перенаправляла посетителей на потенциально опасные сторонние домены, нанося ущерб репутации сайта и безопасности пользователей. Атака была выявлена после жалоб пользователей на неожиданные перенаправления. Заражение было связано с внедрением вредоносного фрагмента JavaScript в файл темы WordPress. Этот внедренный код динамически загружал внешний скрипт из домена, предназначенный для облегчения перенаправления, используя асинхронную загрузку, чтобы избежать обнаружения и выполнения вредоносного скрипта в разделе заголовка сайта.

Манипуляция с JavaScript создает скрытый элемент привязки, направляющий пользователей на сайт с вредоносным контентом, который использует методы обфускации, чтобы скрыть информацию о ссылке. Целевое перенаправление приводит пользователей к различным угрозам, включая фишинговые страницы, нацеленные на кражу учетных данных, вредоносную рекламу, распространяющую дополнительные вредоносные программы, наборы эксплойтов, использующие уязвимости, и мошеннические страницы, рекламирующие поддельные продукты или услуги. Анализ зараженного сайта выявил по меньшей мере 31 другой веб-сайт, зараженный аналогичным образом, что указывает на то, что это является частью более масштабной кампании, нацеленной на установку WordPress.

Злоумышленники обычно получают доступ к сайтам WordPress через взломанные учетные записи администраторов, используют уязвимости в устаревших плагинах или темах, не имеют достаточных прав доступа к файлам или устанавливают скрытые PHP-бэкдоры. Последствия таких заражений включают потерю трафика, снижение репутации, попадание в черный список SEO и повышенную подверженность будущим вредоносным программам.

Для выявления подобных случаев заражения в ходе расследования были использованы инструменты браузера для идентификации загружаемого извне файла JavaScript. Удаление вредоносного кода из зараженного файла уменьшило непосредственную угрозу, но владельцам веб-сайтов рекомендуется принять превентивные меры. Эти меры включают в себя проведение регулярных аудитов безопасности, использование мониторинга целостности файлов, поддержание обновленных тем и плагинов, применение политики защиты паролями, использование брандмауэров веб-приложений и критическую оценку внешних скриптов.

Этот инцидент подчеркивает риски для безопасности, связанные с внедрением JavaScript в среду WordPress, в частности, из-за их способности адаптироваться и функционировать удаленно. По мере развития вредоносного ПО, администраторам веб-сайтов по-прежнему важно сохранять бдительность в отношении подобных угроз.
#ParsedReport #CompletenessMedium
07-03-2025

A Deep Dive into Strela Stealer and how it Targets European Countries

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/a-deep-dive-into-strela-stealer-and-how-it-targets-european-countries/

Report completeness: Medium

Actors/Campaigns:
Hive0145

Threats:
Strela_stealer
Stellar
Junk_code_technique

Geo:
Poland, Rus, Austria, Italy, Liechtenstein, Luxembourg, Ukraine, German, Belgium, Germany, Spain, Switzerland, Russian

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059, T1218.011, T1027, T1041, T1082

IOCs:
File: 7
Registry: 3
Path: 1
Url: 2
Hash: 3
IP: 1

Soft:
Mozilla Thunderbird, Microsoft Outlook, Outlook

Algorithms:
sha256, xor, zip

Functions:
eval, InternetReadFileA, Sleep

Win API:
DllRegisterServer, GetProcAddress, LoadLibraryA, VirtualAlloc, FlsAlloc, SetUnhandledExceptionFilter, GetKeyboardLayoutList, GetLocaleInfoA, CryptUnprotectData, ShellExecuteExA, have more...

Languages:
jscript
CTT Report Hub
#ParsedReport #CompletenessMedium 07-03-2025 A Deep Dive into Strela Stealer and how it Targets European Countries https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/a-deep-dive-into-strela-stealer-and-how-it-targets-european-countries/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Strela Stealer - это вредоносная программа для инфокрадов, действующая с конца 2022 года, которая в основном использует учетные данные электронной почты из систем в некоторых европейских странах с помощью фишинговых кампаний. Управляемый актером Hive0145, он использует передовые методы обфускации и фирменный шифровальщик для сокрытия своих действий, предоставляя полезную информацию с помощью JScript, который проверяет системные настройки перед кражей учетных данных из Mozilla Thunderbird и Microsoft Outlook.
-----

Strela Stealer - это вредоносная программа для кражи информации, появившаяся в конце 2022 года и специально разработанная для утечки учетных данных электронной почты из систем, расположенных в отдельных европейских странах, включая Испанию, Италию, Германию и Украину. Его доставке способствовали масштабные фишинговые кампании, в ходе которых злоумышленники использовали тактику социальной инженерии, например, пересылали законные счета-фактуры, но с вредоносным ZIP-архивом вместо вложения.

Вредоносная программа нацелена на два основных почтовых клиента: Mozilla Thunderbird и Microsoft Outlook. Технический анализ показывает, что, скорее всего, она управляется хакером-одиночкой, известным как Hive 0145, а ее инфраструктура управления (C2) восходит к российским пуленепробиваемым хостинг-провайдерам. Strela Stealer претерпела значительную эволюцию как с точки зрения стратегий социальной инженерии, так и с точки зрения архитектуры вредоносного ПО, благодаря сложным методам обфускации и потенциальному использованию фирменного шифровальщика, известного как Stellar loader, для повышения своей скрытности.

В последней версии фишинговое электронное письмо, созданное на немецком языке для имитации счета-фактуры, содержало прикрепленный ZIP-файл, который при открытии запускает файл JScript с использованием Windows Script Host. Этот скрипт использует методы обфускации, создавая переменные, которые объединяются для формирования фактической полезной нагрузки, а затем проверяются на соответствие языковому стандарту зараженной системы, чтобы убедиться, что она соответствует условиям, подходящим для работы вредоносного ПО в немецкоязычных регионах.

Как только языковые стандарты подтверждены, скрипт запускает второй этап извлечения полезной нагрузки со своего сервера C2, загружая запутанную библиотеку DLL, в которой используется слишком много арифметических операций и отсутствует структурированная иерархия функций, что усложняет анализ и обратное проектирование. Дополнительные методы, такие как сглаживание потока управления и непрозрачные предикаты, еще больше скрывают код вредоносного ПО, создавая трудности в понимании шаблонов выполнения.

Затем программа Strela Stealer выполняет дополнительную проверку языкового стандарта, прежде чем приступить к своей основной функции по краже данных. Она ищет в профилях Mozilla Thunderbird определенные файлы для получения учетных данных электронной почты и отправляет эту информацию с помощью HTTP POST-запросов на свой сервер C2. Если данные профиля Microsoft Outlook обнаруживаются в системном реестре, вредоносная программа аналогичным образом расшифровывает и извлекает соответствующие учетные данные электронной почты.

Сообщения вредоносного ПО указывают на связь с российской пуленепробиваемой хостинговой сетью, в частности, с ООО "Протон66", которое связано с различными операциями вредоносного ПО. В целом, сложные технические меры, применяемые Strela Stealer, подчеркивают его способность проводить целенаправленные атаки против конкретных географических целей, что делает его серьезной угрозой в современной среде кибербезопасности.
#ParsedReport #CompletenessMedium
06-03-2025

Medusa Ransomware Activity Continues to Increase

https://www.security.com/threat-intelligence/medusa-ransomware-attacks

Report completeness: Medium

Actors/Campaigns:
Spearwing (motivation: financially_motivated)

Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop

Victims:
Healthcare organization

Industry:
Government, Healthcare

ChatGPT TTPs:
do not use without manual check
T1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219

IOCs:
File: 4
Command: 1
Hash: 45

Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Medusa Ransomware Activity Continues to Increase https://www.security.com/threat-intelligence/medusa-ransomware-attacks Report completeness: Medium Actors/Campaigns: Spearwing (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С 2023 по 2024 год количество атак программы-вымогателя Medusa, управляемой Spearwing group, увеличилось на 42%, и она использует тактику двойного вымогательства. Злоумышленники используют незащищенные уязвимости Microsoft Exchange, используют законные средства удаленного доступа и применяют такие методы, как BYOVD, для отключения защиты. В ходе известной атаки на поставщика медицинских услуг в США в январе 2025 года они установили постоянный доступ перед развертыванием программы-вымогателя, которая удаляла записи с требованиями и демонстрировала организационную последовательность в своей тактике.
-----

Число атак программ-вымогателей Medusa заметно возросло, увеличившись на 42% в период с 2023 по 2024 год, а в начале 2025 года наметился еще более резкий рост. Эта программа-вымогатель работает по модели "программа-вымогатель как услуга" (RaaS), управляемой группой, известной как Spearwing. Spearwing обычно использует тактику двойного вымогательства, воруя данные перед шифрованием, чтобы заставить жертв заплатить выкуп, при этом требования варьируются от 100 000 до 15 миллионов долларов. Сообщается, что с момента своего появления в начале 2023 года от подводного плавания пострадали около 400 человек, хотя это число может значительно преуменьшать общее воздействие.

Spearwing в основном использует незащищенные уязвимости в серверах Microsoft Exchange для получения первоначального доступа к сети. Известно, что группа занимается взломом законных учетных записей, возможно, используя посредников первоначального доступа для облегчения входа. Злоумышленники Medusa используют для своих операций различные легальные инструменты и программное обеспечение, включая SimpleHelp, AnyDesk и Mesh Agent, которые помогают в удаленном управлении и поддержании доступа. Они также внедряют метод создания собственного уязвимого драйвера (BYOVD), часто используя такие драйверы, как KillAV, для деактивации программного обеспечения безопасности. Такие инструменты, как PDQ Deploy, играют решающую роль в горизонтальном перемещении и установке дополнительных вредоносных программ по сетям, при этом в двух третях проанализированных случаев наблюдался согласованный путь к файлу. Методы эксфильтрации данных включают использование Rclone, Navicat и RoboCopy, а также инструментов сетевой разведки, таких как NetScan.

В ходе конкретной атаки на американскую организацию здравоохранения в январе 2025 года злоумышленники первоначально закрепились за четыре дня до развертывания программы-вымогателя. Они использовали множество инструментов для постоянного доступа и перемещения по сети, включая известные эксплойты драйверов для отключения мер безопасности. Их подготовка включала создание теневых копий и сброс учетных данных, а затем внедрение решений удаленного управления для контроля над компьютерами жертвы. Программа-вымогатель, получившая название gaze.exe, не могла шифровать определенные типы файлов и использовала закодированные инструкции для завершения работы основных служб и процессов, чтобы облегчить ее развертывание.

Программа-вымогатель Medusa идентифицируется по различным хэш-сигнатурам, включая c28fa95a5d151d9e1d7642915ec5a727. Он включает в себя такие компоненты, как быстрые исполняемые файлы обратного прокси-сервера и подозрительные инструменты KillAV для расширения его возможностей. В ходе своих атак вредоносная программа помещает заметки с надписью "!READ_ME_MEDUSA!!!.txt" в каждый зашифрованный каталог, что указывает на наличие требования о выкупе. Последовательность тактики, используемой Medusa с начала 2023 года, свидетельствует о хорошо организованной операции, отличающейся от традиционных систем RaaS. Вредоносная программа также включает в себя различные инструменты для отключения функций антивируса и разведки, что значительно усложняет усилия по исправлению положения для пострадавших организаций.
#ParsedReport #CompletenessMedium
07-03-2025

Dark Web Profile: APT35

https://socradar.io/apt-profile-who-is-phosphorus/

Report completeness: Medium

Actors/Campaigns:
Charming_kitten (motivation: information_theft, cyber_espionage)
Irgc (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)

Threats:
Hyperscrape_tool
Credential_harvesting_technique
Spear-phishing_technique
Watering_hole_technique
Credential_dumping_technique
Dns_tunneling_technique
Supply_chain_technique

Victims:
Hbo, Us presidential campaign, Us government officials

Industry:
Government

Geo:
Iranian, Iran, Iranians

TTPs:
Tactics: 12
Technics: 20

Soft:
Telegram

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 07-03-2025 Dark Web Profile: APT35 https://socradar.io/apt-profile-who-is-phosphorus/ Report completeness: Medium Actors/Campaigns: Charming_kitten (motivation: information_theft, cyber_espionage) Irgc (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Иранская группа кибершпионажа APT35 использует продвинутый фишинг, кражу учетных данных и социальную инженерию для борьбы с известными секторами по всему миру. Они разработали систему гиперскрепления для извлечения данных, используют методы скрытого фишинга и адаптируются с помощью различных методов управления, что усложняет обнаружение. Их операции требуют строгих мер безопасности и постоянного мониторинга для защиты от их изощренной тактики.
-----

APT35, также известная как Charming Kitten и Phosphorus, является иранской группой кибершпионажа, связанной с Корпусом стражей исламской революции. Действуя как минимум с 2014 года, APT35 использует различные тактики и методы, в основном связанные с фишингом, кражей учетных данных и социальной инженерией, для проникновения в различные сектора по всему миру. Их деятельность характеризуется использованием сложных кампаний социальной инженерии, включая создание поддельных личностей и тактику олицетворения для взаимодействия с целями на таких платформах, как социальные сети и электронная почта.

Одним из примечательных инцидентов стало их участие в кибератаке на телеканал HBO в 2017 году, когда произошла утечка 1,5 терабайт данных, включая не вышедшие в эфир эпизоды “Игры престолов”. Более того, в 2019 году Microsoft сообщила о своих попытках взломать учетные записи электронной почты, связанные с президентскими кампаниями в США и правительственными чиновниками, продемонстрировав свою нацеленность на важные политические цели. В 2021 году они усовершенствовали свои методы, используя фишинговые электронные письма на тему конференций и Telegram для оперативной коммуникации.

APT35 разработала специальный инструмент под названием HYPERSCRAPE, предназначенный для извлечения данных от популярных поставщиков электронной почты путем создания сеансов, как если бы они были законными пользователями, что позволяет избежать обнаружения при загрузке электронных писем. Их методология атаки соответствует структурированному жизненному циклу, аналогичному цепочке кибератак, охватывающему этапы разведки, вооружения, доставки, эксплуатации, установки, командования и контроля, а также эвакуации. Они обычно начинают операции с обширного сбора разведданных из открытых источников с целью выявления ключевых лиц и организаций, имеющих отношение к иранским интересам.

Их технический арсенал включает в себя вредоносные документы со встроенными макросами, порталы сбора учетных данных, имитирующие законные страницы входа в систему, и браузерные эксплойты для перехвата сеансов. APT35 использует различные механизмы доставки, такие как фишинговые электронные письма с персонализированными приманками, подходы к социальным сетям и атаки на часто посещаемые веб-сайты целевых групп. Известно также, что они используют незащищенные уязвимости в программных средах, используя трояны для удаленного доступа и средства сброса учетных данных для перемещения по сетям.

Кроме того, их инфраструктура управления сложна и использует туннелирование DNS, зашифрованную связь и облачные сервисы для обеспечения сохранности данных и предотвращения обнаружения. Используемые ими методы усложняют усилия по обнаружению, поскольку они адаптируются к использованию законных облачных сервисов как для операций, так и для утечки данных. Для снижения рисков организациям рекомендуется внедрять многоуровневые средства защиты, которые включают в себя строгие меры защиты электронной почты, непрерывный мониторинг, стратегии реагирования на инциденты и обеспечение контроля доступа.

Таким образом, APT35 остается стойким хакером, использующим разнообразные тактические приемы, направленные на шпионаж с помощью изощренных фишинговых схем и внедрения вредоносных программ. Сложность и адаптивность их методов требуют принятия надежных мер безопасности и анализа угроз для защиты от потенциальных взломов.
#ParsedReport #CompletenessLow
08-03-2025

Hackers Registered 10K Domains With Same Name for Smishing Attack Via iMessage

https://cybersecuritynews.com/hackers-registered-10k-domains-with-same-name-for-smishing-attack-via-imessage/

Report completeness: Low

Threats:
Smishing_technique
Lumma_stealer
Clickfix_technique
Silentcryptominer_tool

Geo:
Ontario, California, Canada, New york, Canadian

ChatGPT TTPs:
do not use without manual check
T1566.002

IOCs:
Domain: 22
Url: 1

Soft:
iMessage, linux

Platforms:
apple

Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-06-IOCs-for-smishing-activity.txt
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 Hackers Registered 10K Domains With Same Name for Smishing Attack Via iMessage https://cybersecuritynews.com/hackers-registered-10k-domains-with-same-name-for-smishing-attack-via-imessage/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Крупномасштабная кампания рассылки sms-сообщений с использованием более 10 000 доменов выдает себя за платные сервисы и платформы доставки, чтобы получить конфиденциальную информацию от пользователей, в частности, через Apple iMessage. Злоумышленники просят пользователей ответить буквой "Y", чтобы обойти защиту iMessage, подчеркивая их изощренную тактику и необходимость усиления мер кибербезопасности.
-----

Недавнее расследование выявило крупномасштабную кампанию SMS-фишинга (smishing) с использованием iMessage, в ходе которой хакер зарегистрировал более 10 000 доменов. Эти домены специально созданы для того, чтобы выдавать себя за региональные платные службы и платформы доставки посылок по меньшей мере в десяти штатах США и одной провинции Канады. Имитируя хорошо известные сервисы, хакеры пытаются обманом заставить жертв раскрыть конфиденциальную личную и финансовую информацию.

Рассылка sms-сообщений, как правило, происходит с различных адресов электронной почты или телефонных номеров и побуждает пользователей переходить по вредоносным ссылкам или делиться конфиденциальными данными. В рамках этой кампании используется особый метод, нацеленный на пользователей Apple iMessage, которые особенно уязвимы, поскольку iMessage по умолчанию блокирует ссылки от неизвестных отправителей. Чтобы обойти эту меру предосторожности, в SMS-сообщениях пользователям предлагается ответить буквой "Y", что позволяет возобновить поток сообщений и, следовательно, обеспечивает доставку ссылок. Этот метод эффективно обходит защитные меры iMessage, подчеркивая глубокое понимание злоумышленниками поведения пользователей и ограничений платформы.

Зарегистрированные доменные имена в рамках этой кампании следуют определенной схеме, большинство из которых начинаются со строки "com-", что на первый взгляд делает их законными. Эта стратегия использует случайные проверки доменов, в результате чего потенциальные жертвы ошибочно доверяют поддельным сервисам. Примечательно, что более 70% этих доменов используют одни и те же два сервера имен и в основном разрешают доступ к IP-адресам, связанным с популярными хостинг-провайдерами, в частности, к AS13335 (Cloudflare), на долю которого приходится 93% разрешенных IP-адресов.

Продолжающееся расследование этой рассылочной кампании, неофициально получившей название "com_smishing", подчеркивает повышенную изощренность и эволюцию тактики фишинговых схем, нацеленных на уязвимых пользователей. Подчеркивается настоятельная необходимость принятия надежных мер кибербезопасности, поскольку сложная инфраструктура этих атак в сочетании с их способностью обманывать пользователей с помощью кажущихся безобидными взаимодействий усложняет усилия, направленные на блокирование вредоносных действий. Методы, используемые в этой кампании, служат напоминанием о постоянных угрозах, исходящих от киберпреступников, и о необходимости проявлять бдительность пользователям при получении нежелательных сообщений.
#ParsedReport #CompletenessMedium
08-03-2025

Lumma Stealer Launch Click Fix Style Attack via Fake Google Meet & Windows Update Sites

https://cybersecuritynews.com/lumma-stealer-launch-click-fix-style-attack/

Report completeness: Medium

Threats:
Lumma_stealer
Clickfix_technique
Dll_sideloading_technique
Smishing_technique
Silentcryptominer_tool
Terminator_tool

ChatGPT TTPs:
do not use without manual check
T1059.001, T1073, T1027, T1204, T1105

IOCs:
Domain: 17
File: 2
Command: 1
Url: 8
Hash: 4
Path: 1

Soft:
linux, imessage

Algorithms:
base64, zip, sha256

Languages:
php, powershell

Platforms:
intel

Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-05-IOCs-for-Click-Fix-distribution-of-Lumma-Stealer.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 08-03-2025 Lumma Stealer Launch Click Fix Style Attack via Fake Google Meet & Windows Update Sites https://cybersecuritynews.com/lumma-stealer-launch-click-fix-style-attack/ Report completeness: Medium Threats: Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампании "ClickFix", в которых внедряется вредоносная программа Lumma Stealer, используют обманчивые веб-страницы, чтобы обманом заставить пользователей запускать вредоносные сценарии PowerShell из буфера обмена. Злоумышленники используют олицетворение домена, стороннюю загрузку библиотеки DLL и скрытые команды Base64 для улучшения защиты, при этом идентифицированные хэши для критических компонентов составляют 909ed8a135 для сценария PowerShell и 0608775a345 для zip-архива, содержащего вредоносное ПО.
-----

Недавние расследования выявили продолжающуюся эволюцию кампаний в стиле "ClickFix", используемых для развертывания вредоносной программы Lumma Stealer. Эти кампании используют взаимодействие с пользователем, внедряя вредоносные скрипты в буфер обмена пользователя, заставляя его выполнять вредоносные команды. Этот механизм включает в себя вводящие в заблуждение веб-страницы, которые инструктируют пользователей открыть окно запуска и вставить сценарий PowerShell из буфера обмена, тем самым выполняя его, ничего не подозревая. Этот метод использует олицетворение домена, при котором злоумышленники регистрируют доменные имена, которые очень похожи на имена законных служб, таких как windows-update.site, чтобы повысить доверие пользователей. Кроме того, эти вредоносные веб-страницы часто размещаются на надежных платформах, таких как сайты Google, что еще больше легитимизирует их внешний вид.

Конкретный метод атаки включает использование скриптов PowerShell, встроенных в zip-архивы, которые содержат как настоящие, так и ложные файлы. Злоумышленники используют стороннюю загрузку библиотек DLL для запуска вредоносной программы Lumma Stealer, постепенно внедряя более сложные методы, позволяющие избежать обнаружения. Например, процесс заражения поддельной страницы Google Meet, размещенной на сайтах Google, заставляет пользователей запускать команду PowerShell, которая загружает скрипт с tlgrm-redirect.icu. Этот скрипт облегчает извлечение zip-архива из plsverif.cfd, который содержит файлы, необходимые для развертывания Lumma Stealer.

Примечательно, что команды PowerShell, используемые в этих кампаниях, специально разработаны для того, чтобы скрыть их вредоносные намерения. Например, некоторые команды декодируют текст Base64 в исполняемые скрипты, эффективно скрывая их назначение до момента выполнения. Вредоносные схемы трафика, выявленные во время этих заражений, включают HTTP POST-запросы, отправленные на адрес tlgrmverif.cyou/log.php, с указанием подтверждений для различных этапов выполнения, а также загрузки из связанных доменов. Кроме того, несколько доменов управления (C2), связанных с этими операциями, стали неактивными и больше не разрешаются.

Выявленные компоненты вредоносного ПО включают скрипт PowerShell, извлеченный из tlgrm-redirect.icu с хэшем 909ed8a135, и zip-архив, содержащий файлы Lumma Stealer, размещенные на plsverif.cfd с хэшем 0608775a345. Кроме того, из zip-архива загружается библиотека DLL, связанная с Lumma Stealer, с именем DuiLib_u.dll, что демонстрирует сложность архитектуры развертывания вредоносной программы. В целом, меняющаяся тактика, используемая в этих вредоносных кампаниях, подчеркивает необходимость постоянной бдительности и принятия контрмер против методов распространения вредоносных программ, направленных пользователями.
#ParsedReport #CompletenessHigh
08-03-2025

Operation sea elephant: The dying walrus wandering the Indian Ocean

https://ti.qianxin.com/blog/articles/operation-sea-elephant-the-dying-walrus-wandering-the-indian-ocean-en/

Report completeness: High

Actors/Campaigns:
Sea_elephant (motivation: information_theft, cyber_espionage)
Utg-q-011 (motivation: cyber_espionage)
Cnc (motivation: cyber_espionage)
Dropping_elephant
Veles
Utg-q-008

Threats:
Raindrop_tool
Steganography_technique

Victims:
Domestic teachers, Students, Scientific research institutions, Universities

Industry:
Aerospace, Healthcare, Education

Geo:
Asia, China, Indian, Asian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1053, T1041, T1071.001, T1074, T1105, T1059, T1036

IOCs:
File: 28
Url: 10
Path: 6
IP: 7
Domain: 1
Hash: 12

Soft:
WeChat, linux

Algorithms:
zip, base64, md5