CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
08-03-2025

Lumma Stealer Launch Click Fix Style Attack via Fake Google Meet & Windows Update Sites

https://cybersecuritynews.com/lumma-stealer-launch-click-fix-style-attack/

Report completeness: Medium

Threats:
Lumma_stealer
Clickfix_technique
Dll_sideloading_technique
Smishing_technique
Silentcryptominer_tool
Terminator_tool

ChatGPT TTPs:
do not use without manual check
T1059.001, T1073, T1027, T1204, T1105

IOCs:
Domain: 17
File: 2
Command: 1
Url: 8
Hash: 4
Path: 1

Soft:
linux, imessage

Algorithms:
base64, zip, sha256

Languages:
php, powershell

Platforms:
intel

Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-05-IOCs-for-Click-Fix-distribution-of-Lumma-Stealer.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 08-03-2025 Lumma Stealer Launch Click Fix Style Attack via Fake Google Meet & Windows Update Sites https://cybersecuritynews.com/lumma-stealer-launch-click-fix-style-attack/ Report completeness: Medium Threats: Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампании "ClickFix", в которых внедряется вредоносная программа Lumma Stealer, используют обманчивые веб-страницы, чтобы обманом заставить пользователей запускать вредоносные сценарии PowerShell из буфера обмена. Злоумышленники используют олицетворение домена, стороннюю загрузку библиотеки DLL и скрытые команды Base64 для улучшения защиты, при этом идентифицированные хэши для критических компонентов составляют 909ed8a135 для сценария PowerShell и 0608775a345 для zip-архива, содержащего вредоносное ПО.
-----

Недавние расследования выявили продолжающуюся эволюцию кампаний в стиле "ClickFix", используемых для развертывания вредоносной программы Lumma Stealer. Эти кампании используют взаимодействие с пользователем, внедряя вредоносные скрипты в буфер обмена пользователя, заставляя его выполнять вредоносные команды. Этот механизм включает в себя вводящие в заблуждение веб-страницы, которые инструктируют пользователей открыть окно запуска и вставить сценарий PowerShell из буфера обмена, тем самым выполняя его, ничего не подозревая. Этот метод использует олицетворение домена, при котором злоумышленники регистрируют доменные имена, которые очень похожи на имена законных служб, таких как windows-update.site, чтобы повысить доверие пользователей. Кроме того, эти вредоносные веб-страницы часто размещаются на надежных платформах, таких как сайты Google, что еще больше легитимизирует их внешний вид.

Конкретный метод атаки включает использование скриптов PowerShell, встроенных в zip-архивы, которые содержат как настоящие, так и ложные файлы. Злоумышленники используют стороннюю загрузку библиотек DLL для запуска вредоносной программы Lumma Stealer, постепенно внедряя более сложные методы, позволяющие избежать обнаружения. Например, процесс заражения поддельной страницы Google Meet, размещенной на сайтах Google, заставляет пользователей запускать команду PowerShell, которая загружает скрипт с tlgrm-redirect.icu. Этот скрипт облегчает извлечение zip-архива из plsverif.cfd, который содержит файлы, необходимые для развертывания Lumma Stealer.

Примечательно, что команды PowerShell, используемые в этих кампаниях, специально разработаны для того, чтобы скрыть их вредоносные намерения. Например, некоторые команды декодируют текст Base64 в исполняемые скрипты, эффективно скрывая их назначение до момента выполнения. Вредоносные схемы трафика, выявленные во время этих заражений, включают HTTP POST-запросы, отправленные на адрес tlgrmverif.cyou/log.php, с указанием подтверждений для различных этапов выполнения, а также загрузки из связанных доменов. Кроме того, несколько доменов управления (C2), связанных с этими операциями, стали неактивными и больше не разрешаются.

Выявленные компоненты вредоносного ПО включают скрипт PowerShell, извлеченный из tlgrm-redirect.icu с хэшем 909ed8a135, и zip-архив, содержащий файлы Lumma Stealer, размещенные на plsverif.cfd с хэшем 0608775a345. Кроме того, из zip-архива загружается библиотека DLL, связанная с Lumma Stealer, с именем DuiLib_u.dll, что демонстрирует сложность архитектуры развертывания вредоносной программы. В целом, меняющаяся тактика, используемая в этих вредоносных кампаниях, подчеркивает необходимость постоянной бдительности и принятия контрмер против методов распространения вредоносных программ, направленных пользователями.
#ParsedReport #CompletenessHigh
08-03-2025

Operation sea elephant: The dying walrus wandering the Indian Ocean

https://ti.qianxin.com/blog/articles/operation-sea-elephant-the-dying-walrus-wandering-the-indian-ocean-en/

Report completeness: High

Actors/Campaigns:
Sea_elephant (motivation: information_theft, cyber_espionage)
Utg-q-011 (motivation: cyber_espionage)
Cnc (motivation: cyber_espionage)
Dropping_elephant
Veles
Utg-q-008

Threats:
Raindrop_tool
Steganography_technique

Victims:
Domestic teachers, Students, Scientific research institutions, Universities

Industry:
Aerospace, Healthcare, Education

Geo:
Asia, China, Indian, Asian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1053, T1041, T1071.001, T1074, T1105, T1059, T1036

IOCs:
File: 28
Url: 10
Path: 6
IP: 7
Domain: 1
Hash: 12

Soft:
WeChat, linux

Algorithms:
zip, base64, md5
CTT Report Hub
#ParsedReport #CompletenessHigh 08-03-2025 Operation sea elephant: The dying walrus wandering the Indian Ocean https://ti.qianxin.com/blog/articles/operation-sea-elephant-the-dying-walrus-wandering-the-indian-ocean-en/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CNC, хакерская группа, специализирующаяся на шпионаже, использует фишинговые программы и приложения для обмена сообщениями для проникновения в учебные заведения. Их модульное вредоносное ПО, включая бэкдоры qaxreporter.exe и троянские программы windowsfilters.exe, обеспечивает постоянный контроль, утечку данных и эффективность работы благодаря методам обфускации. Они нацелены на конкретные области, такие как океанологические исследования и аэрокосмическая промышленность, и используют сложные плагины для расширения своих возможностей по краже данных.
-----

CNC, хакерская группировка, имеющая связи в Южной Азии, проводит целенаправленные шпионские операции в основном в академических и научно-исследовательских учреждениях. Операция под кодовым названием "Морской слон" направлена на установление господства в Индийском океане путем проникновения и слежки за научными достижениями в области океанологии. Группа, ранее отслеживавшаяся под названием Patchwork, разработала модульные и настраиваемые вредоносные программы, которые обеспечивают более высокую эффективность при получении несанкционированного доступа по сравнению с другими группами APT в регионе.

Их основной метод проникновения заключается в рассылке фишинговых электронных писем исследователям или учебным заведениям, что облегчает первоначальный доступ. После этого они используют приложения для обмена сообщениями, такие как WeChat и QQ, для доставки вредоносной информации, например, программного обеспечения-приманки на базе Windows, целевым пользователям. Примечательно, что был развернут важный бэкдор с именем qaxreporter.exe, который связан с запланированной задачей и позволяет осуществлять постоянный контроль над скомпрометированными компьютерами.

Инфраструктура вредоносного ПО позволяет злоумышленникам загружать выходные данные команд на сервер управления (C2), используя различные методы обфускации. Например, tericerit.exe действует для скрытой загрузки файлов, используя протокол SFTP для утечки данных. Последние обновления вредоносной программы повышают эффективность ее работы; она собирает информацию о локальной системе и проверяет наличие определенных файлов, таких как backuplog_2024.txt, перед выполнением дальнейших вредоносных программ. Одна из этих программ, MScleanup64.exe, предназначена для кражи ценных файлов.

Другой троянец, идентифицированный как windowsfilters.exe, использует API Github для установления удаленного контроля над зараженными компьютерами, первоначально собирая информацию об устройстве для дальнейшей эксплуатации. Он использует многоэтапную стратегию выполнения, маскируясь в файловой системе, чтобы избежать обнаружения, а затем извлекая дополнительные вредоносные компоненты из C2. Инструментарий злоумышленника включает в себя сложные стеганографические плагины, адаптированные для конкретных целей, расширяющие возможности кражи данных.

Операционная деятельность CNC все чаще ориентирована на конкретные научные области, включая лазерную науку и аэрокосмическую промышленность. Их первоначальная полезная нагрузка часто маскируется под безопасные документы, чтобы обойти меры безопасности и установить соединения с другими серверами C2 для дальнейшей вредоносной деятельности. В их арсенале также есть плагин для загрузки файлов CacheStore.exe, который выполняет команды для эксфильтрации на основе указанных путей к каталогам.
#ParsedReport #CompletenessMedium
08-03-2025

Case study: How Hunters International and its affiliates target your hypervisors

https://www.synacktiv.com/publications/etude-de-cas-comment-hunters-international-et-ses-affilies-ciblent-vos-hyperviseurs.html

Report completeness: Medium

Actors/Campaigns:
Darkside
Unc2465

Threats:
Hunters_international
Hive_ransomware
Rvtools_tool
Smokedham_backdoor
Lockbit
Kickidler_tool
Putty_tool
Splashtop_tool
Angry_ip_scanner_tool

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 27
Path: 12
Command: 2
Hash: 3
Registry: 3

Soft:
ESXI, Kitty, Total Commander, Winscp, esxcli, NSIS installer, TotalCommander, Firefox, Windows Defender, Twitter, have more...

Algorithms:
zip, aes-256, xor, sha256, aes, 7zip

Functions:
DLL, Set-Variable, Set-Item, Get-VMHostService

Win API:
pie

Win Services:
WebClient, bits

Languages:
python, powershell, rust

Platforms:
x64

Links:
https://github.com/rivitna/Malware/blob/main/Hunters/Hunters\_samples.txt#L45
CTT Report Hub
#ParsedReport #CompletenessMedium 08-03-2025 Case study: How Hunters International and its affiliates target your hypervisors https://www.synacktiv.com/publications/etude-de-cas-comment-hunters-international-et-ses-affilies-ciblent-vos-hyperviseurs.html…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Международная группа RaaS Hunters, созданная в октябре 2023 года, нацелена на организации в первую очередь для утечки данных, используя сложный процесс атаки, включающий вредоносную рекламу и бэкдор .NET под названием Smokedham. Их версия программы-вымогателя нацелена на серверы VMware ESXI и использует шифрование AES-256, демонстрируя расширенные возможности, такие как остановка виртуальных машин и эффективная защита от обнаружения. Они осуществляют боковое перемещение, используя инструменты мониторинга и SSH-туннели, что указывает на четко определенный жизненный цикл атаки, требующий повышенной бдительности в области кибербезопасности.
-----

Hunters International - это группа по борьбе с программами-вымогателями как сервисом (RaaS), которая появилась в октябре 2023 года после приобретения инфраструктуры у Hive group. Они атаковали по меньшей мере 280 организаций, уделяя особое внимание утечке данных, а не шифрованию. Их программа-вымогатель специально нацелена на серверы VMware ESXI и использует сложные методы атаки. Первоначальный доступ осуществляется с помощью вредоносной рекламы, которая предоставляет скомпрометированную версию RVTools, содержащую бэкдор под названием Smokedham. Бэкдор - это .NET-приложение, которое взаимодействует с сервером управления, позволяя выполнять команды PowerShell. Группа, по-видимому, связана с UNC2465, а также с предыдущими группами RaaS, такими как Lockbit и Darkside. Злоумышленники используют инструменты мониторинга, такие как Grabber, для наблюдения за администраторами и используют обратные SSH-туннели через Kitty для удаленного доступа. Перед развертыванием программы-вымогателя данные удаляются с помощью WinSCP и Total Commander. Программа-вымогатель может останавливать работу виртуальных машин, сканировать каталоги в поисках файлов виртуальной машины и шифровать данные с помощью AES-256, используя RSA для шифрования метаданных. Она создана на основе Rust и использует обфускацию для предотвращения обратного проектирования. Следователи могут отслеживать действия Hunters International с помощью журналов идентификаторов событий с серверов Windows и ESXI, которые раскрывают их методы сохранения данных и стратегии горизонтального перемещения.
#ParsedReport #CompletenessLow
08-03-2025

Russian State Actors: Development in Group Attributions

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/russian-state-actors-development-in-group-attributions/

Report completeness: Low

Actors/Campaigns:
Cadet_blizzard (motivation: cyber_espionage, sabotage)
Ember_bear (motivation: cyber_espionage, sabotage)
Unc2589 (motivation: cyber_espionage, cyber_criminal, sabotage)
Sandworm (motivation: hacktivism, cyber_criminal, cyber_espionage)
Xaknet (motivation: cyber_criminal, hacktivism)
Cyberarmyofrussia (motivation: hacktivism, cyber_criminal)
Solntsepek (motivation: hacktivism, cyber_criminal)
Seaborgium
Duke (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Turla
Lockbit

Threats:
Whispergate
Password_spray_technique
Mfa_bombing_technique
Nearest_neighbor_attack_technique
Clop
Spear-phishing_technique
Cobalt_strike
Lolbin_technique
Masscan_tool
Pingcastle_tool
Metasploit_tool

Victims:
Ukrainian organizations, Government organizations, Military organizations, Defense organizations, Academic institutions, Ngos, Think tanks, Individual politicians, Energy facilities, Private companies, have more...

Industry:
Telco, Government, Ngo, Critical_infrastructure, Energy, Military

Geo:
San francisco, Ukrainian, Russian, Russia, Ukraine, Russian federation

CVEs:
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress moveit cloud (<14.0.5.45, <14.1.6.97, <15.0.2.39)
- progress moveit transfer (<2021.0.7, <2021.1.5, <2022.0.5, <2022.1.6, <2023.0.2)

CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)

CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere managed file transfer (<7.1.2)


ChatGPT TTPs:
do not use without manual check
T1486, T1110, T1078, T1203, T1071, T1218

Soft:
Telegram, mockbin, MOVEit, GoAnywhere
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 Russian State Actors: Development in Group Attributions https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/russian-state-actors-development-in-group-attributions/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Спонсируемые российским государством хакеры, такие как UNC2589 и Sandworm, нацелены на глобальные организации, используя такие тактики, как шпионаж, саботаж и вредоносное ПО (например, WhisperGate). APT29 фокусируется на фишинге и использовании уязвимостей, в то время как APT28 использует уникальные стратегии атак для взлома критически важной инфраструктуры. Эти группы демонстрируют централизованную стратегию, адаптируемую тактику и сотрудничество с киберпреступниками, что требует усиления глобальных мер кибербезопасности.
-----

UNC2589, связанная с подразделением 29155 российского ГРУ, с 2020 года проводила значительные шпионские и диверсионные операции, развернув вредоносное ПО WhisperGate против украинских организаций в начале 2022 года.

Sandworm (APT44), еще одна группа ГРУ, нацелена на правительства и критически важные объекты инфраструктуры в Украине и союзных странах, используя методы удаления данных с последующей быстрой утечкой информации.

Организация UNC4057, связанная с ФСБ, с 2019 года занимается шпионажем против правительственных и оборонных структур, в частности, нацелена на избирательные процессы в Великобритании.

APT29, связанная с российской службой внешней разведки, активизировала фишинговую и шпионскую деятельность в 2023 году, используя разбрасывание паролей и многофакторную аутентификацию для взлома облачных инфраструктур.

APT28 (Fancy Bear) использует уникальные стратегии атак, такие как "Атака ближайшего соседа", для проникновения в сети и использует уязвимости для доставки вредоносного ПО в критически важную инфраструктуру.

Российские APT-компании придерживаются централизованной стратегии с гибкой тактикой, часто сотрудничая с киберпреступными группами для расширения оперативного охвата и сокрытия своих действий.

Хакеры используют такие методы, как социальная инженерия, горизонтальное перемещение и проживание за пределами территории, часто используя уязвимости нулевого дня для несанкционированного доступа.

Эти APT были связаны с инцидентами, связанными с киберпреступными группами CL0P и LockBit, что подчеркивает параллелизм между операциями, спонсируемыми государством, и преступной деятельностью.

Развивающаяся тактика спонсируемых государством APT требует от организаций по всему миру усиления мер кибербезопасности для эффективного предотвращения этих угроз и реагирования на них.
#ParsedReport #CompletenessLow
08-03-2025

APT Attack Large-scale phishing attacks against penetration testers involve 38 Github accounts. Please check it yourself

https://www.ctfiot.com/230278.html

Report completeness: Low

Threats:
Dll_injection_technique
Silverrat

Victims:
Penetration testers, Red team personnel, Technical developers

Geo:
China

ChatGPT TTPs:
do not use without manual check
T1195, T1059, T1027, T1071, T1053, T1497

IOCs:
File: 5
Url: 4

Soft:
Visual Studio, Csgo, Telegram, WeChat

Crypto:
bitcoin

Algorithms:
base64

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 APT Attack Large-scale phishing attacks against penetration testers involve 38 Github accounts. Please check it yourself https://www.ctfiot.com/230278.html Report completeness: Low Threats: Dll_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Была раскрыта сложная кампания, нацеленная на тестировщиков на проникновение на GitHub, в которой участвовали 38 вредоносных аккаунтов, распространяющих инструменты со скрытыми бэкдорами. Эти проекты используют запутанный код в файлах Visual Studio для выполнения удаленных команд, используя различные методы обхода, включая кодировку в Base64 и изменение исключений defender. Стратегия хакера подчеркивает сдвиг в сторону использования доверия в сообществе разработчиков с открытым исходным кодом.
-----

Недавние расследования выявили постоянную и изощренную кампанию, направленную против тестеров на проникновение на GitHub, организованную хакером, выдающим себя за законного разработчика Red Team. Эта операция проводится уже более года и охватывает 38 отдельных вредоносных аккаунтов на GitHub, все они распространяют проекты, которые якобы предоставляют полезные инструменты для тестирования на проникновение, но содержат скрытые бэкдоры.

Взломанные аккаунты на GitHub содержат высокоактивные профили, публикующие исходные коды инструментов, которые должны выглядеть легитимными. Однако при более тщательном исследовании было подтверждено, что в эти проекты внедряется вредоносный код, позволяющий злоумышленнику выполнять команды удаленного управления на устройствах жертв после компиляции. Вредоносная активность тщательно скрыта в файлах проекта Visual Studio, в частности, используются теги PreBuildEvent в файлах ".csproj", которые запускают выполнение вредоносных скриптов в процессе сборки.

Эти скрипты используют несколько уровней обфускации, используя такие методы, как кодировка Base64, для маскировки полезной нагрузки. После успешного выполнения генерируются вредоносные файлы VBScript и обфускированный код PowerShell, что обеспечивает несанкционированный доступ к скомпрометированным системам и контроль над ними. Инфраструктура, лежащая в основе этой кампании, включает в себя по меньшей мере четыре канала управления (C2), которые хакер может использовать для активации бэкдоров в заранее определенное время или при определенных условиях.

Примечательно, что анализ кода удаленного управления на JavaScript показал его способность выполнять целый ряд функций, включая уклонение от сканирования системы безопасности путем изменения исключений defender. Обширная путаница, присутствующая в коде JavaScript, еще раз подчеркивает, что используются передовые методы уклонения.

Широта стратегии этого хакера подчеркивает смещение акцента в сторону сообщества разработчиков с открытым исходным кодом, используя доверие, обычно оказываемое этим платформам. Эта тактика не только представляет прямую угрозу для разработчиков, но и подрывает целостность экосистемы с открытым исходным кодом в целом. Выявление и анализ этих вредоносных учетных записей подчеркивают настоятельную необходимость повышения бдительности сообщества разработчиков и постоянного мониторинга зависимостей, полученных из общедоступных репозиториев.

Этот инцидент иллюстрирует эволюцию методов злоумышленников, которые в настоящее время используют платформы с открытым исходным кодом в неблаговидных целях. Постоянные усилия по мониторингу и анализу связанных с ними векторов атак будут иметь решающее значение для разработки адекватных средств защиты от таких скрытых угроз.
#ParsedReport #CompletenessMedium
08-03-2025

LithiumWare Ransomware

https://www.cyfirma.com/research/lithiumware-ransomware/

Report completeness: Medium

Threats:
Lithiumware_ransomware
Vssadmin_tool
Shadow_copies_delete_technique

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1486, T1547.001, T1490, T1115, T1091

IOCs:
File: 4
Command: 1
Hash: 1

Soft:
Windows registry, Microsoft Store, bcdedit

Crypto:
bitcoin

Algorithms:
cbc, base64, md5, aes

Functions:
rsaKey, SystemParametersInfo
CTT Report Hub
#ParsedReport #CompletenessMedium 08-03-2025 LithiumWare Ransomware https://www.cyfirma.com/research/lithiumware-ransomware/ Report completeness: Medium Threats: Lithiumware_ransomware Vssadmin_tool Shadow_copies_delete_technique TTPs: Tactics: 2 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LithiumWareV2.exe это программа-вымогатель, которая извлекает данные, отслеживает активность буфера обмена и распространяется через подключенные диски, используя шифрование AES и RSA. Она маскируется под законные сервисы, удаляет резервные копии и перенаправляет транзакции в биткоинах, что усложняет процесс восстановления для жертв.
-----

Недавно обнаруженная вредоносная программа, известная как "LithiumWareV2.exe", представляет серьезную угрозу кибербезопасности благодаря своим возможностям по утечке данных, мониторингу активности в буфере обмена и публичному распространению. Эта программа-вымогатель разработана таким образом, чтобы вызывать максимальные сбои в работе, затрудняя восстановление для жертв. В нем используются методы шифрования, в частности AES и RSA, для шифрования пользовательских файлов с добавлением к ним случайно сгенерированного четырехсимвольного расширения. Этот метод повышает скрытность, затрудняя обнаружение и восстановление на основе шаблонов.

Вредоносная программа работает как консольное приложение на C#, выполняя различные функции системного уровня, включая манипулирование файлами и внесение изменений в реестр. Что особенно важно, она предотвращает запуск нескольких своих копий в одной системе, что помогает поддерживать операционную целостность при выполнении своих вредоносных действий. Его механизмы сохранения надежны: он создает записи в каталоге автозагрузки Windows и изменяет реестр, чтобы обеспечить автоматический запуск при загрузке системы. Вредоносная программа маскируется под именем, похожим на имя законных служб, таких как "Microsoft Store", чтобы избежать обнаружения.

Кроме того, LithiumWareV2.exe отслеживает активность буфера обмена для сбора конфиденциальной информации, в частности, нацеленной на биткоин-адреса. Он использует тактику, при которой законные биткоин-адреса, скопированные в буфер обмена, заменяются на те, которые принадлежат злоумышленникам, перенаправляя средства без ведома жертвы. Это указывает на изощренный подход к краже данных, усиливающий его эффективность как в качестве похитителя, так и в качестве программы-вымогателя.

Еще одной вызывающей беспокойство особенностью является использование вредоносной программой легальных утилит Windows, таких как vssadmin и wbadmin, для удаления резервных копий и изменения параметров восстановления. Она выполняет команды, которые эффективно отключают традиционные варианты восстановления, в результате чего восстановление системы после атаки зависит исключительно от ключа расшифровки злоумышленника. Такое систематическое удаление резервных копий и манипулирование конфигурациями свидетельствует о злонамеренном намерении компании максимизировать ущерб и снизить способность жертв самостоятельно восстанавливать свои данные.

Программа-вымогатель специально разработана для распространения на всех подключенных дисках, за исключением основного диска C:, создавая свои копии на внешних устройствах хранения данных, таких как USB-накопители. Эта возможность расширяет диапазон ее заражения, потенциально ставя под угрозу дополнительные системы, которые получают доступ к этим зараженным дискам.

Исследования показывают, что в сети surface Web доступно множество вредоносных исполняемых файлов, включая LithiumWare, что увеличивает вероятность непреднамеренной загрузки, приводящей к заражению вредоносными программами. Действия хакера требуют тщательного мониторинга и оперативного удаления этих файлов, чтобы смягчить последствия потенциальных утечек данных и компрометации системы.
#ParsedReport #CompletenessLow
08-03-2025

MITRE ATT&CK T1055.013 Process Injection: Process Doppelgnging

https://www.picussecurity.com/resource/blog/t1055-013-process-doppelganging

Report completeness: Low

Threats:
Process_injection_technique
Process_doppelganging_technique
Process_ghosting_technique
Process_hollowing_technique
Ghostpulse
Netsupportmanager_rat
Rhadamanthys
Sectop_rat
Vidar_stealer
Hijackloader
Lumma_stealer
Cherryloader

TTPs:

ChatGPT TTPs:
do not use without manual check
T1055.013

IOCs:
File: 2

Functions:
CreateFileTransacted, NtCreateSection, NtCreateProcessEx, NtCreateThreadEx, NtResumeThread, CreateFile, GetThreatId

Win API:
CreateEnvironmentBlock, NtCreateProcess, RtlCreateProcessParameters, CreateTransaction, WriteFile, RollbackTransaction, RtlCreateProcessParametersEx, VirtualAllocEx, WriteProcessMemory, NtWriteVirtualMemory, have more...