#ParsedReport #CompletenessLow
09-03-2025
The Next Level: Typo DGAs Used in Malicious Redirection Chains
https://unit42.paloaltonetworks.com/typo-domain-generation-algorithms/
Report completeness: Low
ChatGPT TTPs:
T1483, T1583.002
IOCs:
Domain: 13
Email: 1
IP: 1
Url: 2
Soft:
Android
09-03-2025
The Next Level: Typo DGAs Used in Malicious Redirection Chains
https://unit42.paloaltonetworks.com/typo-domain-generation-algorithms/
Report completeness: Low
ChatGPT TTPs:
do not use without manual checkT1483, T1583.002
IOCs:
Domain: 13
Email: 1
IP: 1
Url: 2
Soft:
Android
Unit 42
The Next Level: Typo DGAs Used in Malicious Redirection Chains
A graph intelligence-based pipeline and WHOIS data are among the tools we used to identify this campaign, which introduced a variant of domain generation algorithms. A graph intelligence-based pipeline and WHOIS data are among the tools we used to identify…
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 The Next Level: Typo DGAs Used in Malicious Redirection Chains https://unit42.paloaltonetworks.com/typo-domain-generation-algorithms/ Report completeness: Low ChatGPT TTPs: do not use without manual check T1483…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая киберкампания использует новые зарегистрированные домены, используя алгоритмы генерации доменов с опечатками, в обход механизмов обнаружения. Кампания продвигает нежелательные приложения для Android, при этом 96% проанализированных файлов считаются вредоносными, а все NRD ссылаются на один IP-адрес. Для борьбы с этой развивающейся угрозой необходимы усовершенствованные стратегии обнаружения.
-----
Недавно обнаруженная киберкампания использует недавно зарегистрированные домены (NRD) и новый вариант алгоритма генерации доменов (DGA), который называется typo DGA. Этот метод, по-видимому, предназначен для обхода механизмов обнаружения. Кампания была раскрыта с помощью аналитического конвейера на основе графического анализа, который сопоставляет данные о регистрации доменов с инфраструктурой хостинга, пассивными записями DNS и информацией WHOIS.
NRDS подключали пользователей к целевым страницам, на которых размещалась реклама потенциально нежелательных приложений для Android. Примечательно, что значительные 96% проанализированных файлов, которые связывались с IP-адресом, указанным в NRDs (91.195.240.123), были классифицированы как вредоносные, что подчеркивает угрозу, исходящую от этой деятельности. Все NRDS были перенаправлены на вышеупомянутый IP, что указывает на централизованный вредоносный хостинг, который облегчает распространение вредоносного контента.
Дальнейший анализ с помощью intelligence pipeline привел к обнаружению 444 898 доменов со схожими характеристиками, большинство из которых (99,98%, или 444 827 доменов) были преобразованы в один и тот же вредоносный IP-адрес. Эта сильная корреляция указывает на более обширную сеть потенциально опасных действий, хотя не каждый домен напрямую связан с конкретной кампанией. Выявленные опечатки DGA представляют собой новую проблему для кибербезопасности, требующую расширенных возможностей обнаружения.
Современные стратегии защиты, использующие расширенную фильтрацию URL-адресов и расширенную защиту DNS, эффективны для выявления известных вредоносных доменов и URL-адресов, связанных с этой кампанией. Постоянный мониторинг и разрушение вредоносной инфраструктуры, помеченной как "typodga_redir", являются частью мер реагирования. Результаты были представлены членам хакерского альянса (CTA), демонстрируя совместные усилия по быстрому внедрению защитных мер и систематическому пресечению действий злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая киберкампания использует новые зарегистрированные домены, используя алгоритмы генерации доменов с опечатками, в обход механизмов обнаружения. Кампания продвигает нежелательные приложения для Android, при этом 96% проанализированных файлов считаются вредоносными, а все NRD ссылаются на один IP-адрес. Для борьбы с этой развивающейся угрозой необходимы усовершенствованные стратегии обнаружения.
-----
Недавно обнаруженная киберкампания использует недавно зарегистрированные домены (NRD) и новый вариант алгоритма генерации доменов (DGA), который называется typo DGA. Этот метод, по-видимому, предназначен для обхода механизмов обнаружения. Кампания была раскрыта с помощью аналитического конвейера на основе графического анализа, который сопоставляет данные о регистрации доменов с инфраструктурой хостинга, пассивными записями DNS и информацией WHOIS.
NRDS подключали пользователей к целевым страницам, на которых размещалась реклама потенциально нежелательных приложений для Android. Примечательно, что значительные 96% проанализированных файлов, которые связывались с IP-адресом, указанным в NRDs (91.195.240.123), были классифицированы как вредоносные, что подчеркивает угрозу, исходящую от этой деятельности. Все NRDS были перенаправлены на вышеупомянутый IP, что указывает на централизованный вредоносный хостинг, который облегчает распространение вредоносного контента.
Дальнейший анализ с помощью intelligence pipeline привел к обнаружению 444 898 доменов со схожими характеристиками, большинство из которых (99,98%, или 444 827 доменов) были преобразованы в один и тот же вредоносный IP-адрес. Эта сильная корреляция указывает на более обширную сеть потенциально опасных действий, хотя не каждый домен напрямую связан с конкретной кампанией. Выявленные опечатки DGA представляют собой новую проблему для кибербезопасности, требующую расширенных возможностей обнаружения.
Современные стратегии защиты, использующие расширенную фильтрацию URL-адресов и расширенную защиту DNS, эффективны для выявления известных вредоносных доменов и URL-адресов, связанных с этой кампанией. Постоянный мониторинг и разрушение вредоносной инфраструктуры, помеченной как "typodga_redir", являются частью мер реагирования. Результаты были представлены членам хакерского альянса (CTA), демонстрируя совместные усилия по быстрому внедрению защитных мер и систематическому пресечению действий злоумышленников.
#ParsedReport #CompletenessMedium
09-03-2025
Satori Threat Intelligence Disruption: BADBOX 2.0 Targets Consumer Devices with Multiple Fraud Schemes
https://www.humansecurity.com/learn/blog/satori-threat-intelligence-disruption-badbox-2-0/
Report completeness: Medium
Actors/Campaigns:
Badbox (motivation: financially_motivated, cyber_criminal)
Salestracker
Moyu
Lemon-group
Konfety
Threats:
Residential_proxy_technique
Supply_chain_technique
Eviltwin_technique
Triada_trojan
Bb2door
Vo1d
Victims:
Mobile device users, Advertisers
Industry:
Government, E-commerce, Entertainment, Media
Geo:
Brazil, America, Mexico, Malaysian, Malaysia, Chinese, Asia, German, Colombia, China, Argentina
TTPs:
IOCs:
Domain: 1021
File: 4
Soft:
Android, Google Play, AppStore
Algorithms:
exhibit
Languages:
javascript, java
09-03-2025
Satori Threat Intelligence Disruption: BADBOX 2.0 Targets Consumer Devices with Multiple Fraud Schemes
https://www.humansecurity.com/learn/blog/satori-threat-intelligence-disruption-badbox-2-0/
Report completeness: Medium
Actors/Campaigns:
Badbox (motivation: financially_motivated, cyber_criminal)
Salestracker
Moyu
Lemon-group
Konfety
Threats:
Residential_proxy_technique
Supply_chain_technique
Eviltwin_technique
Triada_trojan
Bb2door
Vo1d
Victims:
Mobile device users, Advertisers
Industry:
Government, E-commerce, Entertainment, Media
Geo:
Brazil, America, Mexico, Malaysian, Malaysia, Chinese, Asia, German, Colombia, China, Argentina
TTPs:
IOCs:
Domain: 1021
File: 4
Soft:
Android, Google Play, AppStore
Algorithms:
exhibit
Languages:
javascript, java
Humansecurity
Satori Threat Intelligence Disruption: BADBOX 2.0 Targets Consumer Devices with Multiple Fraud Schemes - HUMAN Security
HUMAN's Satori Threat Intelligence and Research Team uncovered BADBOX 2.0, a major expansion and adaptation of the earlier BADBOX operation.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-03-2025 Satori Threat Intelligence Disruption: BADBOX 2.0 Targets Consumer Devices with Multiple Fraud Schemes https://www.humansecurity.com/learn/blog/satori-threat-intelligence-disruption-badbox-2-0/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BADBOX 2.0 - это вредоносная программа, предназначенная для недорогих устройств Android, использующая бэкдор "BB2DOOR" для цифрового мошенничества, мошенничества с рекламой и мошенничества с кликами. В нем задействована ботнет-сеть из более чем миллиона устройств, использующая серверы C2 для контроля и скрытую рекламу для получения дохода за счет манипулирования просмотром. Несмотря на контрмеры Google, хакеры быстро адаптируются, создавая новую инфраструктуру.
-----
Операция "BADBOX 2.0" представляет собой эволюцию своей предшественницы, характеризующуюся внедрением бэкдоров на недорогие потребительские устройства Android с открытым исходным кодом Project для осуществления различных форм цифрового мошенничества. Было замечено, что экосистема вредоносных программ использует цепочки поставок программного и аппаратного обеспечения, в то время как кажущиеся безобидными приложения распространяются для выполнения функций загрузчика, что облегчает заражение устройств с помощью бэкдоров. Все устройства, задействованные в BADBOX 2.0, в основном производятся в Китае, а ботнет затрагивает более миллиона устройств по всему миру.
В основе вредоносных действий BADBOX 2.0 лежит бэкдор, получивший название "BB2DOOR", который выполняет сложный процесс заражения. После установки бэкдор подключается к серверам управления (C2), загружая компоненты, необходимые для сохранения и облегчения дальнейших загрузок для осуществления мошеннических схем. Хакерские группы, связанные с этой операцией, различаются по своим специализированным ролям; среди них группа SalesTracker управляет инфраструктурой C2, в то время как группа MoYu управляет самим бэкдором, предоставляя ему привилегированный доступ для мошенничества с рекламой, мошенничества с кликами и настройки локальных прокси-узлов.
Более того, функционал бэкдора достаточно сложен. Используя модифицированную библиотеку Android (libanl.so), в ходе операции реализованы ключевые процедуры для поддержания контроля над зараженными устройствами. Эти устройства могут быть проинструктированы показывать скрытую рекламу или участвовать в программном мошенничестве с рекламой с помощью скрытых веб-просмотров, в результате чего пользователи попадают на вредоносные сайты с помощью скриптовых взаимодействий, имитирующих законный просмотр. Возможность мошенничества с кликами становится еще более очевидной, поскольку скомпрометированные устройства могут автономно перемещаться по доменам низкого качества, нажимая на рекламу для получения незаконного дохода.
Для борьбы с BADBOX 2.0 Google и различные партнеры по обеспечению безопасности внедрили множество контрмер. Google Play Protect автоматически идентифицирует и блокирует приложения, связанные с платформой BADBOX, на сертифицированных устройствах. Кроме того, были заблокированы аккаунты вредоносных издателей в рекламной инфраструктуре Google.
Несмотря на эти сбои, способность хакеров к адаптации представляет собой серьезную проблему. Наблюдения показывают, что после первоначального прекращения своей деятельности злоумышленники быстро адаптируются путем создания новых доменов C2 и инфраструктуры для продолжения мошеннической деятельности. Такая устойчивость подчеркивает угрозы, исходящие от скоординированных хакерских групп, каждая из которых использует общую инфраструктуру для расширения своего охвата и влияния.
Таким образом, BADBOX 2.0 является примером коллективной операции киберпреступников, использующих обширную сеть скомпрометированных устройств для реализации многогранных схем мошенничества с рекламой, демонстрируя постоянную эволюцию тактики, направленной на использование уязвимостей в потребительских технологиях. Постоянная бдительность и изучение тонкостей этих операций необходимы для смягчения будущих угроз, связанных с этим постоянным и сложным цифровым ландшафтом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BADBOX 2.0 - это вредоносная программа, предназначенная для недорогих устройств Android, использующая бэкдор "BB2DOOR" для цифрового мошенничества, мошенничества с рекламой и мошенничества с кликами. В нем задействована ботнет-сеть из более чем миллиона устройств, использующая серверы C2 для контроля и скрытую рекламу для получения дохода за счет манипулирования просмотром. Несмотря на контрмеры Google, хакеры быстро адаптируются, создавая новую инфраструктуру.
-----
Операция "BADBOX 2.0" представляет собой эволюцию своей предшественницы, характеризующуюся внедрением бэкдоров на недорогие потребительские устройства Android с открытым исходным кодом Project для осуществления различных форм цифрового мошенничества. Было замечено, что экосистема вредоносных программ использует цепочки поставок программного и аппаратного обеспечения, в то время как кажущиеся безобидными приложения распространяются для выполнения функций загрузчика, что облегчает заражение устройств с помощью бэкдоров. Все устройства, задействованные в BADBOX 2.0, в основном производятся в Китае, а ботнет затрагивает более миллиона устройств по всему миру.
В основе вредоносных действий BADBOX 2.0 лежит бэкдор, получивший название "BB2DOOR", который выполняет сложный процесс заражения. После установки бэкдор подключается к серверам управления (C2), загружая компоненты, необходимые для сохранения и облегчения дальнейших загрузок для осуществления мошеннических схем. Хакерские группы, связанные с этой операцией, различаются по своим специализированным ролям; среди них группа SalesTracker управляет инфраструктурой C2, в то время как группа MoYu управляет самим бэкдором, предоставляя ему привилегированный доступ для мошенничества с рекламой, мошенничества с кликами и настройки локальных прокси-узлов.
Более того, функционал бэкдора достаточно сложен. Используя модифицированную библиотеку Android (libanl.so), в ходе операции реализованы ключевые процедуры для поддержания контроля над зараженными устройствами. Эти устройства могут быть проинструктированы показывать скрытую рекламу или участвовать в программном мошенничестве с рекламой с помощью скрытых веб-просмотров, в результате чего пользователи попадают на вредоносные сайты с помощью скриптовых взаимодействий, имитирующих законный просмотр. Возможность мошенничества с кликами становится еще более очевидной, поскольку скомпрометированные устройства могут автономно перемещаться по доменам низкого качества, нажимая на рекламу для получения незаконного дохода.
Для борьбы с BADBOX 2.0 Google и различные партнеры по обеспечению безопасности внедрили множество контрмер. Google Play Protect автоматически идентифицирует и блокирует приложения, связанные с платформой BADBOX, на сертифицированных устройствах. Кроме того, были заблокированы аккаунты вредоносных издателей в рекламной инфраструктуре Google.
Несмотря на эти сбои, способность хакеров к адаптации представляет собой серьезную проблему. Наблюдения показывают, что после первоначального прекращения своей деятельности злоумышленники быстро адаптируются путем создания новых доменов C2 и инфраструктуры для продолжения мошеннической деятельности. Такая устойчивость подчеркивает угрозы, исходящие от скоординированных хакерских групп, каждая из которых использует общую инфраструктуру для расширения своего охвата и влияния.
Таким образом, BADBOX 2.0 является примером коллективной операции киберпреступников, использующих обширную сеть скомпрометированных устройств для реализации многогранных схем мошенничества с рекламой, демонстрируя постоянную эволюцию тактики, направленной на использование уязвимостей в потребительских технологиях. Постоянная бдительность и изучение тонкостей этих операций необходимы для смягчения будущих угроз, связанных с этим постоянным и сложным цифровым ландшафтом.
#ParsedReport #CompletenessHigh
06-03-2025
Unmasking the new persistent attacks on Japan
https://blog.talosintelligence.com/new-persistent-attacks-japan/
Report completeness: High
Actors/Campaigns:
You_dun
Threats:
Cobalt_strike
Taowu_tool
Credential_harvesting_technique
Juicypotato_tool
Rottenpotato_tool
Sweetpotato_tool
Wevtutil_tool
Mimikatz_tool
Uac_bypass_technique
Lolbin_technique
Seatbelt_tool
Fscan_tool
Arl_tool
Vulfocus_tool
Viper
Starkiller_tool
Blue_lotus_tool
Empire_loader
Metasploit_tool
Meterpreter_tool
Industry:
Entertainment, E-commerce, Telco, Education
Geo:
Chinese, Japan, China
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 10
Hash: 1
IP: 2
Url: 2
Path: 8
Registry: 1
Domain: 2
Soft:
Windows security, windows powershell, Ubuntu, Debian, Linux, docker, WebRTC, MacOS, Android
Algorithms:
md5, base64
Languages:
python, php, java, powershell, javascript
Platforms:
x64
Links:
06-03-2025
Unmasking the new persistent attacks on Japan
https://blog.talosintelligence.com/new-persistent-attacks-japan/
Report completeness: High
Actors/Campaigns:
You_dun
Threats:
Cobalt_strike
Taowu_tool
Credential_harvesting_technique
Juicypotato_tool
Rottenpotato_tool
Sweetpotato_tool
Wevtutil_tool
Mimikatz_tool
Uac_bypass_technique
Lolbin_technique
Seatbelt_tool
Fscan_tool
Arl_tool
Vulfocus_tool
Viper
Starkiller_tool
Blue_lotus_tool
Empire_loader
Metasploit_tool
Meterpreter_tool
Industry:
Entertainment, E-commerce, Telco, Education
Geo:
Chinese, Japan, China
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 10
Hash: 1
IP: 2
Url: 2
Path: 8
Registry: 1
Domain: 2
Soft:
Windows security, windows powershell, Ubuntu, Debian, Linux, docker, WebRTC, MacOS, Android
Algorithms:
md5, base64
Languages:
python, php, java, powershell, javascript
Platforms:
x64
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2025/02/Cisco Talos
Unmasking the new persistent attacks on Japan
Cisco Talos has discovered an active exploitation of CVE-2024-4577 by an attacker in order to gain access to the victim's machines and carry out post-exploitation activities.
CTT Report Hub
#ParsedReport #CompletenessHigh 06-03-2025 Unmasking the new persistent attacks on Japan https://blog.talosintelligence.com/new-persistent-attacks-japan/ Report completeness: High Actors/Campaigns: You_dun Threats: Cobalt_strike Taowu_tool Credential…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Неизвестный злоумышленник использовал CVE-2024-4577, уязвимость для удаленного выполнения кода в PHP в Windows, нацеливаясь на организации в Японии с января 2025 года. Они используют Cobalt Strike для последующей эксплуатации, включая повышение привилегий с помощью эксплойтов, таких как JuicyPotato, и создают постоянство с помощью изменений реестра и запланированных задач. Злоумышленник проводит разведку с помощью таких инструментов, как fscan.exe и Mimikatz, удаляя журналы событий, чтобы скрыть активность.
-----
Компания Cisco Talos сообщила о продолжающейся с января 2025 года кампании неустановленного злоумышленника, нацеленной в основном на организации в Японии. Этот злоумышленник использует уязвимость CVE-2024-4577, которая представляет собой уязвимость удаленного выполнения кода в реализации PHP-CGI для PHP в системах Windows. Используя эту уязвимость, злоумышленник получает первоначальный доступ к компьютерам жертвы и впоследствии выполняет ряд действий после эксплуатации, используя плагины из набора инструментов Cobalt Strike, в частности версию, известную как "TaoWu"..
После успешной эксплуатации злоумышленник запускает сценарий PowerShell, который запускает обратное подключение к своему серверу управления (C2) с помощью Cobalt Strike. Это позволяет злоумышленнику собирать подробную системную информацию и использовать эксплойты для повышения привилегий, такие как JuicyPotato, RottenPotato и SweetPotato, чтобы повысить свой доступ к привилегиям системного уровня. Обеспечение постоянства включает в себя изменение разделов реестра, создание запланированных задач и внедрение вредоносных служб с использованием плагинов Cobalt Strike. Чтобы еще больше скрыть свое присутствие, злоумышленник удаляет журналы событий из системы жертвы с помощью утилиты "wevtutil.exe.".
Злоумышленник проводит тщательную разведку сетевой среды, используя такие инструменты, как "fscan.exe" для отображения целей бокового перемещения и “Seatbelt.exe” для сбора данных, имеющих отношение к безопасности. Они используют объекты групповой политики, используя "SharpGPOAbuse.exe", для развертывания вредоносных сценариев PowerShell в сетях и используют команды Mimikatz для извлечения паролей и хэшей NTLM из памяти.
CVE-2024-4577 критически важен из-за его возможностей удаленного выполнения кода, возникающих из-за неправильной обработки определенных данных командной строки в установках PHP на базе Windows. Эксплойт-скрипт "PHP-CGI_CVE-2024-4577_RCE.py" используется для проверки уязвимых URL-адресов путем отправки специально созданных POST-запросов. Если получен определенный ответ, он подтверждает уязвимость, позволяя злоумышленнику выполнить произвольный PHP-код.
Серверы C2 злоумышленника, идентифицированные с IP-адресами 38.14.255.23 и 118.31.18.77, размещены в облаке Alibaba и настроены для хранения и выполнения различных вредоносных инструментов и скриптов. Примечательно, что злоумышленник использовал сценарий оболочки с именем "LinuxEnvConfig.sh" для настройки среды выполнения задач для нескольких дистрибутивов Linux, что облегчает развертывание различных уязвимых систем безопасности. Среди инструментов, которые были замечены в использовании, - Blue-Lotus и BeEF, которые позволяют использовать компьютеры жертвы через Интернет и контролировать их.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Неизвестный злоумышленник использовал CVE-2024-4577, уязвимость для удаленного выполнения кода в PHP в Windows, нацеливаясь на организации в Японии с января 2025 года. Они используют Cobalt Strike для последующей эксплуатации, включая повышение привилегий с помощью эксплойтов, таких как JuicyPotato, и создают постоянство с помощью изменений реестра и запланированных задач. Злоумышленник проводит разведку с помощью таких инструментов, как fscan.exe и Mimikatz, удаляя журналы событий, чтобы скрыть активность.
-----
Компания Cisco Talos сообщила о продолжающейся с января 2025 года кампании неустановленного злоумышленника, нацеленной в основном на организации в Японии. Этот злоумышленник использует уязвимость CVE-2024-4577, которая представляет собой уязвимость удаленного выполнения кода в реализации PHP-CGI для PHP в системах Windows. Используя эту уязвимость, злоумышленник получает первоначальный доступ к компьютерам жертвы и впоследствии выполняет ряд действий после эксплуатации, используя плагины из набора инструментов Cobalt Strike, в частности версию, известную как "TaoWu"..
После успешной эксплуатации злоумышленник запускает сценарий PowerShell, который запускает обратное подключение к своему серверу управления (C2) с помощью Cobalt Strike. Это позволяет злоумышленнику собирать подробную системную информацию и использовать эксплойты для повышения привилегий, такие как JuicyPotato, RottenPotato и SweetPotato, чтобы повысить свой доступ к привилегиям системного уровня. Обеспечение постоянства включает в себя изменение разделов реестра, создание запланированных задач и внедрение вредоносных служб с использованием плагинов Cobalt Strike. Чтобы еще больше скрыть свое присутствие, злоумышленник удаляет журналы событий из системы жертвы с помощью утилиты "wevtutil.exe.".
Злоумышленник проводит тщательную разведку сетевой среды, используя такие инструменты, как "fscan.exe" для отображения целей бокового перемещения и “Seatbelt.exe” для сбора данных, имеющих отношение к безопасности. Они используют объекты групповой политики, используя "SharpGPOAbuse.exe", для развертывания вредоносных сценариев PowerShell в сетях и используют команды Mimikatz для извлечения паролей и хэшей NTLM из памяти.
CVE-2024-4577 критически важен из-за его возможностей удаленного выполнения кода, возникающих из-за неправильной обработки определенных данных командной строки в установках PHP на базе Windows. Эксплойт-скрипт "PHP-CGI_CVE-2024-4577_RCE.py" используется для проверки уязвимых URL-адресов путем отправки специально созданных POST-запросов. Если получен определенный ответ, он подтверждает уязвимость, позволяя злоумышленнику выполнить произвольный PHP-код.
Серверы C2 злоумышленника, идентифицированные с IP-адресами 38.14.255.23 и 118.31.18.77, размещены в облаке Alibaba и настроены для хранения и выполнения различных вредоносных инструментов и скриптов. Примечательно, что злоумышленник использовал сценарий оболочки с именем "LinuxEnvConfig.sh" для настройки среды выполнения задач для нескольких дистрибутивов Linux, что облегчает развертывание различных уязвимых систем безопасности. Среди инструментов, которые были замечены в использовании, - Blue-Lotus и BeEF, которые позволяют использовать компьютеры жертвы через Интернет и контролировать их.
#ParsedReport #CompletenessHigh
08-03-2025
UAC-0173 against the notary of Ukraine (Cert-UA#13738)
https://cert.gov.ua/article/6282536
Report completeness: High
Actors/Campaigns:
Uac-0173
Uac-0125
Threats:
Dcrat
Rdpwrapper_tool
Nmap_tool
Xworm_rat
Emmenhtal
Uac_bypass_technique
Victims:
Ministry of justice of ukraine, Notary chamber of ukraine
Industry:
Government
Geo:
Ukraine
ChatGPT TTPs:
T1566.001, T1548.002, T1021.001, T1059.001, T1047, T1547.001, T1562.001, T1027
IOCs:
File: 30
Hash: 60
Path: 13
Url: 11
Command: 4
Email: 1
IP: 5
Soft:
PY2EXE, Microsoft Defender
Algorithms:
aes
Languages:
powershell
08-03-2025
UAC-0173 against the notary of Ukraine (Cert-UA#13738)
https://cert.gov.ua/article/6282536
Report completeness: High
Actors/Campaigns:
Uac-0173
Uac-0125
Threats:
Dcrat
Rdpwrapper_tool
Nmap_tool
Xworm_rat
Emmenhtal
Uac_bypass_technique
Victims:
Ministry of justice of ukraine, Notary chamber of ukraine
Industry:
Government
Geo:
Ukraine
ChatGPT TTPs:
do not use without manual checkT1566.001, T1548.002, T1021.001, T1059.001, T1047, T1547.001, T1562.001, T1027
IOCs:
File: 30
Hash: 60
Path: 13
Url: 11
Command: 4
Email: 1
IP: 5
Soft:
PY2EXE, Microsoft Defender
Algorithms:
aes
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 08-03-2025 UAC-0173 against the notary of Ukraine (Cert-UA#13738) https://cert.gov.ua/article/6282536 Report completeness: High Actors/Campaigns: Uac-0173 Uac-0125 Threats: Dcrat Rdpwrapper_tool Nmap_tool Xworm_rat Emmenhtal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С января 2025 года украинский сервис CERT-UA сообщает об участившихся кибератаках на нотариальные службы с использованием вредоносного ПО DCRAT через фишинговые электронные письма. Злоумышленники используют RDP-оболочку для несанкционированного доступа и уклоняются от обнаружения, используя такие инструменты, как Nmap, для разведки и перехвата данных.
-----
С конца января 2025 года украинская команда реагирования на компьютерные чрезвычайные ситуации CERT-UA отмечает возобновление кибератак, направленных против нотариальных служб страны. 11 февраля 2025 года стало известно, что электронные письма, выдававшие себя за сотрудников Министерства юстиции Украины, были отправлены получателям с предложением загрузить вредоносные файлы, такие как "Haka3.exe", связанные с вредоносной программой Darkcrystalrat (DCRAT). Эта вредоносная программа связана с несанкционированным доступом к рабочим станциям нотариусов, что делает возможными дальнейшие вредоносные действия.
Злоумышленники используют целый ряд методов для облегчения своих операций, в частности, установку средства-оболочки RDP, которое позволяет проводить несколько сеансов протокола удаленного рабочего стола (RDP). Эта тактика позволяет хакерам получить несанкционированный контроль над системами, обходя механизмы обнаружения, такие как методы обхода контроля учетных записей пользователей (UAC). Дополнительные инструменты, используемые злоумышленниками, включают Nmap для сетевой разведки, средства перехвата данных, такие как прокси-серверы и снифферы, а также различные вредоносные программы, предназначенные для сбора конфиденциальной информации, особенно учетных данных из государственных реестров.
В ответ CERT-UA совместно с Комиссией по кибербезопасности Нотариальной палаты Украины приняли срочные меры по киберзащите. Они были направлены на выявление зараженных систем в шести регионах и предотвращение несанкционированных попыток нотариального заверения. По просьбе нотариусов были внесены изменения в затронутые системы, чтобы свести к минимуму уязвимости. Несмотря на эти усилия, сохраняющийся спрос на записи в реестрах может спровоцировать дальнейшие атаки, что требует постоянной бдительности и сотрудничества между нотариусами, правоохранительными органами и CERT-UA.
Хакерский ландшафт остается динамичным и вызывающим беспокойство, поскольку злоумышленники в своих будущих действиях могут полагаться на свои криминальные сети в Украине. В рекомендациях CERT-UA подчеркивается важность оперативного уведомления нотариусов о любых подозрительных действиях для содействия своевременному вмешательству. Этот инцидент подчеркивает необходимость усиления организационных и технических мер для защиты от новых хакерских атак на украинскую нотариальную систему.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С января 2025 года украинский сервис CERT-UA сообщает об участившихся кибератаках на нотариальные службы с использованием вредоносного ПО DCRAT через фишинговые электронные письма. Злоумышленники используют RDP-оболочку для несанкционированного доступа и уклоняются от обнаружения, используя такие инструменты, как Nmap, для разведки и перехвата данных.
-----
С конца января 2025 года украинская команда реагирования на компьютерные чрезвычайные ситуации CERT-UA отмечает возобновление кибератак, направленных против нотариальных служб страны. 11 февраля 2025 года стало известно, что электронные письма, выдававшие себя за сотрудников Министерства юстиции Украины, были отправлены получателям с предложением загрузить вредоносные файлы, такие как "Haka3.exe", связанные с вредоносной программой Darkcrystalrat (DCRAT). Эта вредоносная программа связана с несанкционированным доступом к рабочим станциям нотариусов, что делает возможными дальнейшие вредоносные действия.
Злоумышленники используют целый ряд методов для облегчения своих операций, в частности, установку средства-оболочки RDP, которое позволяет проводить несколько сеансов протокола удаленного рабочего стола (RDP). Эта тактика позволяет хакерам получить несанкционированный контроль над системами, обходя механизмы обнаружения, такие как методы обхода контроля учетных записей пользователей (UAC). Дополнительные инструменты, используемые злоумышленниками, включают Nmap для сетевой разведки, средства перехвата данных, такие как прокси-серверы и снифферы, а также различные вредоносные программы, предназначенные для сбора конфиденциальной информации, особенно учетных данных из государственных реестров.
В ответ CERT-UA совместно с Комиссией по кибербезопасности Нотариальной палаты Украины приняли срочные меры по киберзащите. Они были направлены на выявление зараженных систем в шести регионах и предотвращение несанкционированных попыток нотариального заверения. По просьбе нотариусов были внесены изменения в затронутые системы, чтобы свести к минимуму уязвимости. Несмотря на эти усилия, сохраняющийся спрос на записи в реестрах может спровоцировать дальнейшие атаки, что требует постоянной бдительности и сотрудничества между нотариусами, правоохранительными органами и CERT-UA.
Хакерский ландшафт остается динамичным и вызывающим беспокойство, поскольку злоумышленники в своих будущих действиях могут полагаться на свои криминальные сети в Украине. В рекомендациях CERT-UA подчеркивается важность оперативного уведомления нотариусов о любых подозрительных действиях для содействия своевременному вмешательству. Этот инцидент подчеркивает необходимость усиления организационных и технических мер для защиты от новых хакерских атак на украинскую нотариальную систему.
#ParsedReport #CompletenessMedium
06-03-2025
Malvertising campaign leads to info stealers hosted on GitHub
https://www.microsoft.com/en-us/security/blog/2025/03/06/malvertising-campaign-leads-to-info-stealers-hosted-on-github/
Report completeness: Medium
Threats:
Lumma_stealer
Netsupportmanager_rat
Lolbin_technique
Lolbas_technique
Credential_stealing_technique
Doenerium
Process_injection_technique
Aitm_technique
Sim_swapping_technique
Trojan:win32/malgent
Eldorado_ransomware
Trojan:win64/shaolaod
Process_hollowing_technique
Victims:
User devices
ChatGPT TTPs:
T1204, T1059, T1027, T1071.001, T1547, T1562.001, T1082, T1218, T1055, T1003.002, have more...
IOCs:
File: 44
Hash: 129
IP: 13
Coin: 1
Domain: 15
Url: 93
Registry: 2
Command: 3
Path: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, PSExec, Windows local security authority, Google Chrome, Microsoft Edge, Discord, Dropbox, DirectX, chromium, have more...
Wallets:
trezor, onekey
Algorithms:
sha256, sha1, base64, exhibit
Win API:
IoNixNginx, NtAllocateVirtualMemory, SetThreadContext
Win Services:
ekrn
Languages:
powershell, autoit, javascript
Links:
06-03-2025
Malvertising campaign leads to info stealers hosted on GitHub
https://www.microsoft.com/en-us/security/blog/2025/03/06/malvertising-campaign-leads-to-info-stealers-hosted-on-github/
Report completeness: Medium
Threats:
Lumma_stealer
Netsupportmanager_rat
Lolbin_technique
Lolbas_technique
Credential_stealing_technique
Doenerium
Process_injection_technique
Aitm_technique
Sim_swapping_technique
Trojan:win32/malgent
Eldorado_ransomware
Trojan:win64/shaolaod
Process_hollowing_technique
Victims:
User devices
ChatGPT TTPs:
do not use without manual checkT1204, T1059, T1027, T1071.001, T1547, T1562.001, T1082, T1218, T1055, T1003.002, have more...
IOCs:
File: 44
Hash: 129
IP: 13
Coin: 1
Domain: 15
Url: 93
Registry: 2
Command: 3
Path: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, PSExec, Windows local security authority, Google Chrome, Microsoft Edge, Discord, Dropbox, DirectX, chromium, have more...
Wallets:
trezor, onekey
Algorithms:
sha256, sha1, base64, exhibit
Win API:
IoNixNginx, NtAllocateVirtualMemory, SetThreadContext
Win Services:
ekrn
Languages:
powershell, autoit, javascript
Links:
https://github.com/antivirusevasion69/doeneriumMicrosoft News
Malvertising campaign leads to info stealers hosted on GitHub
Microsoft detected a large-scale malvertising campaign in early December 2024 that impacted nearly one million devices globally. The attack originated from illegal streaming websites embedded with malvertising redirectors and ultimately redirected users to…
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Malvertising campaign leads to info stealers hosted on GitHub https://www.microsoft.com/en-us/security/blog/2025/03/06/malvertising-campaign-leads-to-info-stealers-hosted-on-github/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Storm-0408 использует многоэтапную рассылку вредоносного ПО через GitHub, в первую очередь фокусируясь на краже информации с помощью таких инфокрадов, как Lumma и Doerium. Он использует незаконные перенаправления с потоковых сайтов, запутанные скрипты и автономные двоичные файлы для первоначального доступа, связи C2 и сохранения, нацеливаясь на конфиденциальные данные, включая информацию о криптовалюте.
-----
Была выявлена сложная хакерская кампания под названием Storm-0408, использующая вредоносные программы, размещенные на GitHub, для проникновения на устройства пользователей. Для этой кампании характерны многоступенчатые системы доставки, которые устраняют различные полезные нагрузки второго и третьего этапов, в первую очередь связанные с кражей информации. Первоначальный доступ часто осуществляется через перенаправления с нелегальных потоковых сайтов, использующих вредоносную рекламу, которые направляют пользователей через несколько уровней перенаправлений, ведущих к вредоносному контенту на GitHub.
Полезная нагрузка первой ступени функционирует как отправитель для последующих полезных нагрузок, обычно включающих в себя инфокрадов, таких как Lumma и обновленную версию Doerium. Вредоносные действия поддерживаются скриптами, выполняемыми в скомпрометированных системах на таких языках, как PowerShell, JavaScript, VBScript и AutoIt. Хакеры используют автономные двоичные файлы (LOLBA), такие как PowerShell.exe и MSBuild.exe, для целей командования и контроля (C2), обходя традиционные механизмы обнаружения.
После выполнения полезной нагрузки второго этапа они выполняют обнаружение системы, собирая закодированную информацию о системе, такую как сведения об операционной системе, объеме памяти и спецификациях видеокарты, которая передается на серверы C2 по протоколу HTTP. Полезная нагрузка третьего этапа варьируется, но, как правило, включает в себя развертывание дополнительных вредоносных программ или дальнейшую фильтрацию данных и тактику сохранения. Например, одна наблюдаемая полезная нагрузка третьего этапа подключается к средству удаленного доступа (RAT), известному как NetSupport, для обеспечения дополнительного контроля над скомпрометированным устройством и сбора конфиденциальных пользовательских данных, включая учетные данные браузера.
Сложная утечка данных обеспечивается за счет многоуровневого выполнения зараженных исполняемых файлов, которые облегчают дальнейшее выполнение команд, уклонение от защиты и обмен данными C2. Распространенные методы включают создание сценариев на основе AutoIt для удаленной отладки и изменение параметров реестра, чтобы обеспечить сохранение вредоносных исполняемых файлов в системной среде. Сценарии часто кодируются с помощью запутанных команд PowerShell, которые управляют сетевыми настройками, обеспечивая незамеченную связь с C2.
Эта усовершенствованная схема развертывания вредоносного ПО вызвала серьезные опасения в отношении рисков утечки данных, особенно в отношении кражи финансовых данных, поскольку было замечено, что некоторые полезные данные были нацелены на информацию о криптовалютных кошельках. У хакеров есть механизмы для предоставления возможностей постоянного мониторинга, включая возможности захвата экрана, регистрации нажатий клавиш и прямого взаимодействия с экземплярами браузера.
Стратегии обнаружения и смягчения последствий, рекомендуемые организациям, подвергающимся угрозам в результате таких кампаний, включают внедрение строгих мер защиты личных данных, использование многофакторной аутентификации, мониторинг подозрительных действий, связанных с известными угрозами, и настройку систем безопасности конечных точек для блокирования потенциально вредоносных действий. Пакет Microsoft Defender Suite содержит соответствующие сигнатуры обнаружения и запросы, помогающие организациям выявлять потенциально уязвимые системы и вредоносную активность, связанную с кампанией Storm-0408.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Storm-0408 использует многоэтапную рассылку вредоносного ПО через GitHub, в первую очередь фокусируясь на краже информации с помощью таких инфокрадов, как Lumma и Doerium. Он использует незаконные перенаправления с потоковых сайтов, запутанные скрипты и автономные двоичные файлы для первоначального доступа, связи C2 и сохранения, нацеливаясь на конфиденциальные данные, включая информацию о криптовалюте.
-----
Была выявлена сложная хакерская кампания под названием Storm-0408, использующая вредоносные программы, размещенные на GitHub, для проникновения на устройства пользователей. Для этой кампании характерны многоступенчатые системы доставки, которые устраняют различные полезные нагрузки второго и третьего этапов, в первую очередь связанные с кражей информации. Первоначальный доступ часто осуществляется через перенаправления с нелегальных потоковых сайтов, использующих вредоносную рекламу, которые направляют пользователей через несколько уровней перенаправлений, ведущих к вредоносному контенту на GitHub.
Полезная нагрузка первой ступени функционирует как отправитель для последующих полезных нагрузок, обычно включающих в себя инфокрадов, таких как Lumma и обновленную версию Doerium. Вредоносные действия поддерживаются скриптами, выполняемыми в скомпрометированных системах на таких языках, как PowerShell, JavaScript, VBScript и AutoIt. Хакеры используют автономные двоичные файлы (LOLBA), такие как PowerShell.exe и MSBuild.exe, для целей командования и контроля (C2), обходя традиционные механизмы обнаружения.
После выполнения полезной нагрузки второго этапа они выполняют обнаружение системы, собирая закодированную информацию о системе, такую как сведения об операционной системе, объеме памяти и спецификациях видеокарты, которая передается на серверы C2 по протоколу HTTP. Полезная нагрузка третьего этапа варьируется, но, как правило, включает в себя развертывание дополнительных вредоносных программ или дальнейшую фильтрацию данных и тактику сохранения. Например, одна наблюдаемая полезная нагрузка третьего этапа подключается к средству удаленного доступа (RAT), известному как NetSupport, для обеспечения дополнительного контроля над скомпрометированным устройством и сбора конфиденциальных пользовательских данных, включая учетные данные браузера.
Сложная утечка данных обеспечивается за счет многоуровневого выполнения зараженных исполняемых файлов, которые облегчают дальнейшее выполнение команд, уклонение от защиты и обмен данными C2. Распространенные методы включают создание сценариев на основе AutoIt для удаленной отладки и изменение параметров реестра, чтобы обеспечить сохранение вредоносных исполняемых файлов в системной среде. Сценарии часто кодируются с помощью запутанных команд PowerShell, которые управляют сетевыми настройками, обеспечивая незамеченную связь с C2.
Эта усовершенствованная схема развертывания вредоносного ПО вызвала серьезные опасения в отношении рисков утечки данных, особенно в отношении кражи финансовых данных, поскольку было замечено, что некоторые полезные данные были нацелены на информацию о криптовалютных кошельках. У хакеров есть механизмы для предоставления возможностей постоянного мониторинга, включая возможности захвата экрана, регистрации нажатий клавиш и прямого взаимодействия с экземплярами браузера.
Стратегии обнаружения и смягчения последствий, рекомендуемые организациям, подвергающимся угрозам в результате таких кампаний, включают внедрение строгих мер защиты личных данных, использование многофакторной аутентификации, мониторинг подозрительных действий, связанных с известными угрозами, и настройку систем безопасности конечных точек для блокирования потенциально вредоносных действий. Пакет Microsoft Defender Suite содержит соответствующие сигнатуры обнаружения и запросы, помогающие организациям выявлять потенциально уязвимые системы и вредоносную активность, связанную с кампанией Storm-0408.
#ParsedReport #CompletenessHigh
08-03-2025
Targeted Activity UAC-0212 in relation to developers and suppliers of ASUS Decisions for the purpose of cyberattacks for critical infrastructure of Ukraine (Cert-UA#13702)
https://cert.gov.ua/article/6282517
Report completeness: High
Actors/Campaigns:
Sandworm
Uac-0125
Threats:
Secondbest_tool
Empirepast
Crookbag
Emmenhtal
Industry:
Ics, Government, Critical_infrastructure, Energy, Logistic, Transport
Geo:
Czech, Ukraine, Ukrainian, Serbia
ChatGPT TTPs:
T1566.001, T1203, T1086, T1547.001, T1053.005, T1027, T1048
IOCs:
Hash: 87
File: 42
Path: 13
Registry: 2
Command: 10
Email: 1
Url: 15
Domain: 9
IP: 15
Soft:
RSYNC, RSYNC RSYNC
Algorithms:
aes
Languages:
golang, php, powershell
08-03-2025
Targeted Activity UAC-0212 in relation to developers and suppliers of ASUS Decisions for the purpose of cyberattacks for critical infrastructure of Ukraine (Cert-UA#13702)
https://cert.gov.ua/article/6282517
Report completeness: High
Actors/Campaigns:
Sandworm
Uac-0125
Threats:
Secondbest_tool
Empirepast
Crookbag
Emmenhtal
Industry:
Ics, Government, Critical_infrastructure, Energy, Logistic, Transport
Geo:
Czech, Ukraine, Ukrainian, Serbia
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1086, T1547.001, T1053.005, T1027, T1048
IOCs:
Hash: 87
File: 42
Path: 13
Registry: 2
Command: 10
Email: 1
Url: 15
Domain: 9
IP: 15
Soft:
RSYNC, RSYNC RSYNC
Algorithms:
aes
Languages:
golang, php, powershell
cert.gov.ua
CERT-UA
Урядова команда реагування на комп’ютерні надзвичайні події України, яка функціонує в складі Державної служби спеціального зв’язку та захисту інформації України.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-03-2025 Targeted Activity UAC-0212 in relation to developers and suppliers of ASUS Decisions for the purpose of cyberattacks for critical infrastructure of Ukraine (Cert-UA#13702) https://cert.gov.ua/article/6282517 Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2024 года украинский сервис CERT-UA обнаружил хакеров, нацеленных на компании энергетического сектора, связанные с такими хакерами, как Sandworm и APT44, которые использовали вредоносные PDF-файлы, использующие CVE-2024-38213 для распространения вредоносного ПО. В этих кампаниях использовался PowerShell для обеспечения сохраняемости и передачи данных через RSYNC, что указывает на значительную угрозу критически важной инфраструктуре Украины и подчеркивает нацеленность злоумышленников на использование уязвимостей в национальных сервисах.
-----
В первом квартале 2024 года украинский сервис CERT-UA обнаружил угрозы, нацеленные на двадцать предприятий энергетического и коммунального секторов, связанные с хакерами Sandworm и APT44, которые подпадают под кластер UAC-0133. Во второй половине 2024 года злоумышленники изменили тактику, используя вредоносные PDF-документы, которые использовали CVE-2024-38213 для развертывания вредоносного ПО. Команды PowerShell выполнили эти документы и изменили системные конфигурации для обеспечения сохраняемости. Среди известных вредоносных программ, которые использовались, были Secondbest от EmpirePast toolkit, Spark и Crookbag в Golang. Со временем RSYNC использовался для утечки данных. Целенаправленные атаки были направлены против поставщиков в Сербии и Чехии, что расширило географию их распространения. В период с января по февраль 2025 года кибератаки были сосредоточены на четырех украинских предприятиях, имеющих жизненно важное значение для национальной инфраструктуры. Действия UAC-0212 были направлены на проникновение в сети, критически важные для национальных служб. Жизненный цикл атаки начался с того, что пользователей обманом заставили открыть файлы с именем "my_resume.pdf", выполнив вредоносный код с помощью возможностей Windows scripting. Злоумышленники запустили запутанные команды PowerShell с повышенными привилегиями и создали сохраняемость с помощью записей в папке автозагрузки Windows и разделов реестра. Вредоносная программа взаимодействовала с профилями пользователей в %APPDATA%, используя библиотеки DLL и скрипты для подтверждения присутствия. Методы эксфильтрации включали rsync для передачи данных на серверы управления, а для скрытия содержимого файлов применялось шифрование XOR. Постоянное поведение включало запуск вторичной полезной нагрузки при входе пользователя в систему и поддержание работоспособности при перезагрузке, что подчеркивало необходимость расширенной защиты конечных точек от нетипичных команд PowerShell и подозрительных процессов запуска.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2024 года украинский сервис CERT-UA обнаружил хакеров, нацеленных на компании энергетического сектора, связанные с такими хакерами, как Sandworm и APT44, которые использовали вредоносные PDF-файлы, использующие CVE-2024-38213 для распространения вредоносного ПО. В этих кампаниях использовался PowerShell для обеспечения сохраняемости и передачи данных через RSYNC, что указывает на значительную угрозу критически важной инфраструктуре Украины и подчеркивает нацеленность злоумышленников на использование уязвимостей в национальных сервисах.
-----
В первом квартале 2024 года украинский сервис CERT-UA обнаружил угрозы, нацеленные на двадцать предприятий энергетического и коммунального секторов, связанные с хакерами Sandworm и APT44, которые подпадают под кластер UAC-0133. Во второй половине 2024 года злоумышленники изменили тактику, используя вредоносные PDF-документы, которые использовали CVE-2024-38213 для развертывания вредоносного ПО. Команды PowerShell выполнили эти документы и изменили системные конфигурации для обеспечения сохраняемости. Среди известных вредоносных программ, которые использовались, были Secondbest от EmpirePast toolkit, Spark и Crookbag в Golang. Со временем RSYNC использовался для утечки данных. Целенаправленные атаки были направлены против поставщиков в Сербии и Чехии, что расширило географию их распространения. В период с января по февраль 2025 года кибератаки были сосредоточены на четырех украинских предприятиях, имеющих жизненно важное значение для национальной инфраструктуры. Действия UAC-0212 были направлены на проникновение в сети, критически важные для национальных служб. Жизненный цикл атаки начался с того, что пользователей обманом заставили открыть файлы с именем "my_resume.pdf", выполнив вредоносный код с помощью возможностей Windows scripting. Злоумышленники запустили запутанные команды PowerShell с повышенными привилегиями и создали сохраняемость с помощью записей в папке автозагрузки Windows и разделов реестра. Вредоносная программа взаимодействовала с профилями пользователей в %APPDATA%, используя библиотеки DLL и скрипты для подтверждения присутствия. Методы эксфильтрации включали rsync для передачи данных на серверы управления, а для скрытия содержимого файлов применялось шифрование XOR. Постоянное поведение включало запуск вторичной полезной нагрузки при входе пользователя в систему и поддержание работоспособности при перезагрузке, что подчеркивало необходимость расширенной защиты конечных точек от нетипичных команд PowerShell и подозрительных процессов запуска.