CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 Camera off: Akira deploys ransomware via webcam http://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam Report completeness: Low Threats: Akira_ransomware Industry: Iot ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа программ-вымогателей Akira обошла инструменты EDR, используя незащищенную веб-камеру и ее уязвимости для развертывания программ-вымогателей по протоколу SMB. Это подчеркивает слабые места в кибербезопасности, связанные с мониторингом устройств Интернета вещей и управлением исправлениями.
-----

Группа программ-вымогателей Akira применила инновационную тактику, недавно продемонстрировав способность обходить средства обнаружения конечных точек и реагирования на них (EDR) путем компрометации незащищенных устройств Интернета вещей (IoT), в частности веб-камеры. Команда S-RM подробно описала инцидент, когда Akira сначала проникла в сеть жертвы с помощью решения удаленного доступа, доступного извне, и развернула законный инструмент удаленного управления, AnyDesk.exe для постоянного доступа перед удалением конфиденциальных данных. В ходе этого процесса многочисленные попытки развертывания программы-вымогателя были пресечены инструментом EDR жертвы, который поместил на карантин zip-файл, содержащий двоичный код вредоносного ПО, прежде чем он смог запуститься.

Осознав ограничения, налагаемые EDR, злоумышленник решил использовать уязвимую веб-камеру, выявленную при предыдущем сканировании внутренней сети. Эта веб-камера обладала критическими уязвимостями, включая возможности удаленной оболочки и отсутствие установленного EDR из-за ее облегченной операционной системы Linux, что делало ее уязвимой для программ-вымогателей Akira на базе Linux. Злоумышленник использовал протокол блокировки серверных сообщений (SMB) для облегчения распространения программ-вымогателей, воспользовавшись отсутствием мониторинга на устройствах Интернета вещей. Это позволило вредоносному ПО шифровать файлы в сети жертвы, не вызывая немедленного срабатывания сигнализации.

Стратегия Акиры продемонстрировала, как хакеры могут использовать, казалось бы, незначительные устройства для получения доступа к критически важным системам, подчеркнув значительную слабость мер кибербезопасности многих организаций. Большинство организаций уделяют приоритетное внимание управлению исправлениями, исходя из важности для бизнеса, что часто оставляет без внимания устройства Интернета вещей, несмотря на их потенциальную способность служить векторами атак. Кроме того, переход Akira от Rust к C++ при разработке программ-вымогателей демонстрирует адаптивность группы и растущую сложность программ-вымогателей как услуг (RaaS), которые позволяют ей беспрепятственно работать как в среде Windows, так и в среде Linux.

Чтобы снизить риски, связанные с подобными атаками, организации должны внедрять надежный мониторинг сетевого трафика с устройств Интернета вещей, регулярно проводить внутренние аудиты для выявления уязвимостей в системе безопасности и поддерживать строгие методы управления исправлениями. Рекомендуется сегментировать сети, чтобы изолировать устройства Интернета вещей, ограничить их коммуникационные возможности и обеспечить замену паролей по умолчанию на безопасные альтернативные, обеспечивая более надежную защиту от использования слабых звеньев в их инфраструктуре безопасности.
#ParsedReport #CompletenessHigh
11-03-2025

Remote Monitoring and Management (RMM) Tooling Increasingly an Attackers First Choice

https://www.proofpoint.com/us/blog/threat-insight/remote-monitoring-and-management-rmm-tooling-increasingly-attackers-first-choice

Report completeness: High

Actors/Campaigns:
Ta577
Ta571
Ta544
Ta583 (motivation: cyber_criminal)
Ta2725 (motivation: cyber_criminal)
Smartapesg
Uac-0050

Threats:
Screenconnect_tool
Fleetdeck_tool
Atera_tool
Netsupportmanager_rat
Toad_technique
Anydesk_tool
Teamviewer_tool
Ultraviewer_tool
Blackbasta
Icedid
Systembc
Pikabot
Smokeloader
Bumblebee
Trickbot
Asyncrat
Mispadu
Astaroth
Grandoreiro
Lumma_stealer
Rms_tool
Remcos_rat
Lite_manager_tool
Bluetrait
Connectwise_tool
Ultra_vnc_tool

Industry:
Financial, Energy, Telco

Geo:
French, Brazil, Canada, Brazilian, Ukraine, Spanish, Spain, Mexico

ChatGPT TTPs:
do not use without manual check
T1566, T1105, T1059.007, T1021

IOCs:
Url: 11
Domain: 3
IP: 2
Hash: 3

Soft:
Microsoft Teams, Dropbox, Sendgrid

Algorithms:
zip, base64, sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 11-03-2025 Remote Monitoring and Management (RMM) Tooling Increasingly an Attackers First Choice https://www.proofpoint.com/us/blog/threat-insight/remote-monitoring-and-management-rmm-tooling-increasingly-attackers-first-choice…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники все чаще используют законные инструменты удаленного мониторинга и управления (RMM), такие как ScreenConnect и TeamViewer, в качестве начальной полезной нагрузки при атаках по электронной почте, что отражает изменение тактики после сбоев в работе традиционных систем защиты от вредоносных программ. хакеры, в том числе TA583 и TA2725, используют эти инструменты для утечки данных и их перемещения в разные стороны, что подчеркивает необходимость усиления мер безопасности против появляющихся хакеров.
-----

Киберпреступники все чаще используют законные инструменты удаленного мониторинга и управления (RMM) в качестве начальной полезной нагрузки в кампаниях по электронной почте. Инструменты RMM, такие как ScreenConnect, Atera и Fleetdeck, обладают возможностями, аналогичными возможностям троянов удаленного доступа (RATs), и могут способствовать утечке данных, краже финансовых средств и перемещению в другие страны. Отмечается заметный рост использования инструментов RMM непосредственно при атаках по электронной почте, что свидетельствует об изменении их обычной роли в качестве вторичной полезной нагрузки. Такие методы, как организация телефонных атак (TOAD), используются для того, чтобы заставить жертв звонить злоумышленникам и устанавливать программное обеспечение RMM, такое как AnyDesk и TeamViewer. Переход к инструментам RMM объясняется сбоями в работе традиционных инфраструктур вредоносного ПО, что вынуждает хакеров адаптироваться. TA583 был идентифицирован как известный участник, распространяющий ScreenConnect, использующий приманки для электронной почты, которые выдают себя за доверенные организации для первоначального доступа, и запускающий дополнительные вредоносные программы, такие как AsyncRAT. Другой участник, TA2725, также использует ScreenConnect в целевых кампаниях в Мексике. В то время как использование некоторых RMM, таких как NetSupport, снижается, кампании с вводящими в заблуждение запросами на обновление продолжают появляться. Рекомендации для defenders включают ограничение несанкционированной установки RMM, улучшение обнаружения сети и обучение пользователей распознавать подозрительные действия и сообщать о них. Эта тенденция указывает на высокую вероятность дальнейшего внедрения инструментов RMM по мере развития угроз, что подчеркивает необходимость укрепления организациями протоколов безопасности.
#ParsedReport #CompletenessMedium
11-03-2025

Analyzing Elysium, a Variant of the Ghost (Cring) Ransomware Family

https://www.netskope.com/blog/analyzing-elysium-a-variant-of-the-ghost-cring-ransomware-family

Report completeness: Medium

Threats:
Ghost_ransomware
Elysium_stealer
Cobalt_strike
Badpotato_tool
Godpotato_tool
Mimikatz_tool
Sharpshares_tool
Cringe
De4dot_tool
Shadow_copies_delete_technique

Industry:
Critical_infrastructure, Government, Healthcare

ChatGPT TTPs:
do not use without manual check
T1190, T1219, T1068, T1003, T1047, T1027, T1497.001, T1490, T1486, T1059.001, have more...

IOCs:
Hash: 1
File: 5

Soft:
Hyper-V

Algorithms:
aes-256, base64

Win API:
CheckRemoteDebuggerPresent

Languages:
powershell

Links:
https://github.com/mitchmoser/SharpShares
https://github.com/BeichenDream/BadPotato
have more...
https://github.com/BeichenDream/GodPotato
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Analyzing Elysium, a Variant of the Ghost (Cring) Ransomware Family https://www.netskope.com/blog/analyzing-elysium-a-variant-of-the-ghost-cring-ransomware-family Report completeness: Medium Threats: Ghost_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Ghost (Cring) нацелена на критически важные сектора, используя уязвимости в устаревших приложениях. Он использует различные инструменты, такие как Cobalt Strike и Mimikatz, для атак и запускает программу-вымогатель Elysium, которая использует шифрование AES-256 и обфускацию, чтобы усложнить восстановление.
-----

В феврале 2025 года Федеральное бюро расследований (ФБР), Агентство по кибербезопасности и защите инфраструктуры (CISA) и Международный центр обмена информацией и анализа (MS-ISAC) опубликовали рекомендации по кибербезопасности, в которых подробно описывается программа-вымогатель Ghost (Cring), а также методы, инструменты и природа этой группы. о его нападениях. Эта группа программ-вымогателей, известная под разными названиями, включая Ghost и Crypt3r, действует примерно с 2021 года, в первую очередь нацеливаясь на критически важные сектора, такие как здравоохранение, правительство и критически важная инфраструктура, используя известные уязвимости в устаревших общедоступных приложениях.

Оказавшись внутри целевой сети, злоумышленники используют набор инструментов на протяжении всего жизненного цикла атаки. Эти инструменты включают Cobalt Strike framework для управления системой, BadPotato и GodPotato для повышения привилегий, Mimikatz для сброса учетных данных, SharpShares для перечисления сети и инструментарий управления Windows (WMI) для горизонтального перемещения. После установления достаточного доступа развертывается полезная нагрузка программы-вымогателя, которая, в частности, варьируется в зависимости от конкретной жертвы. Один из проанализированных вариантов полезной нагрузки программы-вымогателя называется Elysium и демонстрирует различные механизмы шифрования, инкапсулированные в .NET framework.

Программа-вымогатель Elysium использует методы обфускации, такие как обфускация строк, для усложнения обратного проектирования. Во время выполнения вредоносная программа проверяет наличие аргументов командной строки, чтобы решить, следует ли продолжать шифрование. Если аргумент отсутствует, она завершает работу без шифрования. Если задан параметр "все", то требуются обширные подготовительные меры, включая остановку жестко запрограммированных служб, попытку приостановить запуск виртуальных машин Hyper-V с помощью PowerShell, отключение резервного копирования системы и удаление теневых копий - все это направлено на то, чтобы затруднить восстановление.

Выполнив эти начальные действия, программа-вымогатель готовится к шифрованию файлов. Программа-вымогатель перечисляет диски на зараженном компьютере, подготавливая очередь файлов для шифрования, а также помещает в каждую папку на рабочем столе уведомление о требовании "HvTovz-README.txt". Программа-вымогатель использует шифрование AES-256 в режиме CFB для шифрования файлов, генерируя уникальный ключ и вектор инициализации для каждого файла. Затем ключ шифрования защищается с помощью RSA и добавляется в конец зашифрованного файла.

Продолжающаяся деятельность группы Ghost/Cring подчеркивает ее статус постоянной угрозы, особенно в критических секторах. Благодаря разнообразному арсеналу, способному адаптироваться к различным жертвам, поведение и методы, используемые этой группой, имеют решающее значение для аналитиков кибербезопасности в целях мониторинга и устранения последствий.
#ParsedReport #CompletenessLow
11-03-2025

X Faces Cyberattack: Dark Storm Team Takes Credit, Musk Blames Ukraine

https://socradar.io/x-faces-cyberattack-dark-storm-team-takes-credit-musk-blames-ukraine/

Report completeness: Low

Actors/Campaigns:
Dark_storm_team (motivation: cyber_criminal, politically_motivated, hacktivism)

Victims:
X

Industry:
E-commerce

Geo:
Ukraine, Israel

ChatGPT TTPs:
do not use without manual check
T1499

Soft:
Twitter, Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 X Faces Cyberattack: Dark Storm Team Takes Credit, Musk Blames Ukraine https://socradar.io/x-faces-cyberattack-dark-storm-team-takes-credit-musk-blames-ukraine/ Report completeness: Low Actors/Campaigns: Dark_storm_team…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания X (ранее Twitter) подверглась DDoS-атаке, приписываемой хакерской группе Dark Storm Team, которая связана с политическими мотивами и заявляет о своей причастности к этому через Telegram, хотя их достоверность вызывает сомнения. Сложность атаки подчеркивает трудности в установлении авторства, связанные с использованием IP-адресов и прокси-серверов.
-----

Компания X (ранее Twitter) подверглась серьезной кибератаке, которая привела к серьезным сбоям в доступе пользователей по всему миру. Илон Маск обвинил в атаке Украину, в то время как пропалестинская и пророссийская хакерская группа, известная как Dark Storm Team, взяла на себя ответственность. Это противоречие поднимает вопросы о фактических виновниках, предполагая возможность либо преднамеренного сбивания с толку, либо вовлечения в инцидент нескольких действующих лиц.

Маск охарактеризовал атаку как распределенную атаку типа "Отказ в обслуживании" (DDoS), которая потребовала значительных ресурсов, что указывает на участие большой скоординированной группы или, возможно, национального государства. Он также отметил, что источник атаки, по-видимому, был прослежен до "IP-адресов на территории Украины". Однако эксперты по кибербезопасности предостерегли от того, чтобы полагаться исключительно на идентификацию по IP-адресу, поскольку злоумышленники часто используют прокси-серверы или скомпрометированные серверы, чтобы скрыть свои истинные личности.

Команда Dark Storm, действующая с 2023 года, имеет опыт борьбы с организациями, связанными с Израилем, странами, входящими в НАТО, и западным бизнесом. После атаки они выступили с заявлениями в Telegram, представив скриншоты и технические подробности, подтверждающие их причастность; однако их заявления часто встречают скептицизм, учитывая их склонность к преувеличению или введению в заблуждение. Более того, группа известна тем, что использует громкие атаки для продвижения своих возможностей DDoS и криптовалютных инициатив.

Этот инцидент иллюстрирует растущую сложность и политическую мотивацию кибератак на основных платформах. Противоречивые версии, представленные Dark Storm и Маском, подчеркивают трудности точной идентификации атак. В ответ на инцидент компания X, как сообщается, усилила свою защиту от DDoS-атак с помощью Cloudflare, в то время как исследователи кибербезопасности продолжают изучать детали произошедшего.

Трудности с установлением авторства и рост числа политически мотивированных хакеров делают отслеживание и понимание тактики, методов и процедур хакеров необходимыми для специалистов по безопасности. Инструменты, которые отслеживают подпольные форумы, такие как SOCRadar, играют ключевую роль в предоставлении оперативной информации о таких группах, как Dark Storm, в режиме реального времени, помогая организациям предвидеть угрозы и эффективно снижать риски.
#ParsedReport #CompletenessLow
11-03-2025

In-Depth Technical Analysis of the Bybit Hack

https://www.nccgroup.com/us/research-blog/in-depth-technical-analysis-of-the-bybit-hack/

Report completeness: Low

Actors/Campaigns:
Lazarus

Victims:
Bybit

Industry:
Petroleum, Financial

Geo:
North-korea

ChatGPT TTPs:
do not use without manual check
T1195, T1059.007

IOCs:
Coin: 10
File: 1

Wallets:
bybit, metamask, trezor, rabby

Crypto:
ethereum

Functions:
getSafeProvider, getSignerAddress, getAddress, _fallback

Languages:
javascript

Links:
https://github.com/safe-global/safe-client-gateway
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 In-Depth Technical Analysis of the Bybit Hack https://www.nccgroup.com/us/research-blog/in-depth-technical-analysis-of-the-bybit-hack/ Report completeness: Low Actors/Campaigns: Lazarus Victims: Bybit Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Lazarus воспользовалась уязвимостью в мультисигнальном кошельке Bybit, используя вредоносный JavaScript, внедренный через взломанный компьютер, для манипулирования подписями транзакций. Это позволило злоумышленникам перенаправлять украденные средства на различные кошельки, подрывая безопасность платформы. Для предотвращения подобных эксплойтов рекомендуется использовать усовершенствованные процессы утверждения транзакций и пользовательские смарт-контракты.
-----

Атака на Bybit включала в себя сложную манипуляцию пользовательским интерфейсом Safe{Wallet} с помощью вредоносного кода JavaScript, который был введен через взломанную машину разработчика. Это изменение JavaScript специально вводило в заблуждение приложение только во время выполнения транзакций из холодного кошелька, позволяя злоумышленникам, идентифицированным как Lazarus Group, северокорейская государственная организация, спонсируемая государством, украсть средства из инфраструктуры Bybit. Незаконная операция характеризовалась скоординированным распределением украденных активов по различным кошелькам, децентрализованным биржам и смешиванием протоколов для сокрытия их происхождения.

Атака использовала уязвимость в реализации кошелька с несколькими подписями, о чем свидетельствует то, что вредоносный JavaScript изменил обработку подписей в рамках платформы Ethereum EIP-712. В обычных обстоятельствах транзакции проходят проверку непосредственно в блокчейне. Однако в данном случае кошелек не выполнил транзакцию напрямую, а подписал сообщение, что сделало его уязвимым для манипуляций с помощью скомпрометированного кода на стороне клиента. Архитектура безопасности Bybit включала в себя прокси-контракт, направляющий процедуры вызова на главную копию контракта Gnosis Safe, что позволяло злоумышленникам беспрепятственно изменять рабочие параметры. Эта манипуляция привела к изменению критически важных ячеек хранения в рамках прокси-контракта, перенаправлению денежных потоков на адрес, контролируемый злоумышленником, и облегчению кражи активов.

Судебно-медицинская экспертиза показала, что конкретные компоненты атаки включали в себя прокси-контракт, который делегировал действия измененному masterCopy, выполнение делегированного вызова, который передавал активы без надлежащей проверки подлинности транзакции. Измененный поток позволил перенаправить украденные средства на кошельки, находящиеся вне контроля Bybit, что подорвало основные методы хранения данных и увеличило вероятность атаки, связанную с их использованием с несколькими подписями.

Предполагается, что для повышения устойчивости к таким уязвимостям Bybit следовало бы использовать пользовательское решение для смарт-контрактов, специально адаптированное к ее операционным потребностям, что потенциально устранит ненужную сложность, присущую использованию механизма делегирования вызовов. Сосредоточение внимания на применении более строгих процедур утверждения транзакций, которые критически оценивают контент, подписываемый людьми, могло бы снизить угрозу подписания вслепую, когда подписывающие лица не могут должным образом проверить содержимое перед утверждением. Кроме того, внедрение аппаратных кошельков, поддерживающих подписи EIP-712, улучшит видимость и позволит пользователям проверять данные перед подписью, даже если их устройства были скомпрометированы.
#ParsedReport #CompletenessLow
11-03-2025

Lazarus Group Bybit Heist: C2 forensics

https://www.validin.com/blog/bybit_hack_infrastructure_hunt/

Report completeness: Low

Actors/Campaigns:
Lazarus
Unc4899

Victims:
Bybit

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1071.001

IOCs:
Domain: 24
IP: 17
File: 2
Hash: 2

Soft:
SlowMist

Wallets:
bybit

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 Lazarus Group Bybit Heist: C2 forensics https://www.validin.com/blog/bybit_hack_infrastructure_hunt/ Report completeness: Low Actors/Campaigns: Lazarus Unc4899 Victims: Bybit Industry: Financial ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе расследования инфраструктуры C2 Lazarus APT Group были выявлены ключевые домены и IP-адреса, связанные с их операциями после взлома Bybit. Были выявлены уникальные атрибуты ответа хоста и редкие сигнатуры, которые помогают охотникам за угрозами выявлять связанные инфраструктуры. Проведенный анализ подчеркивает важность истории DNS и данных об ответах хостов для повышения эффективности обнаружения изощренных хакеров.
-----

Расследование инфраструктуры управления (C2) Lazarus APT Group, проведенное после взлома Bybit, выявило важные технические детали о доменах и IP-адресах, связанных с этим кибератакой стоимостью более 1 миллиарда долларов. 6 марта 2025 года был проведен дальнейший анализ с использованием данных ответа хоста Validin и исторических баз данных DNS, чтобы выявить дополнительные инфраструктурные связи с Lazarus Group, также известные как UNC4899. В исследовании подчеркивается важность выявления редких или уникальных атрибутов ответа хоста в доменах C2, которые могут иметь решающее значение для поиска угроз.

Анализ выявил различные доменные имена и IP-адреса, о которых ранее сообщалось в обновлениях от Safe{Wallet} и SlowMist, что позволяет предположить, что эти домены в основном использовались для операций C2. Примечательно, что серверное значение "Tool/3.1.3 Python/3.13.1" было идентифицировано как неуникальное, но необычное в базе данных Validin, что способствовало созданию профиля угрозы. Кроме того, определенные хэши баннеров и основные подписи были идентифицированы как редкие, что указывает на то, что они могут быть использованы для обнаружения соответствующей инфраструктуры противника. Например, SHA тела D767b3cb0ad66544c649E4165fc4B37E3C17E370 имел заметное расчетное количество точек поворота, что еще раз указывает на его потенциальную значимость для идентификации связанных узлов C2.

Благодаря систематической фильтрации атрибутов конфигурации сервера и функций HTML-ответов в ходе исследования удалось выявить новые IP-адреса, связанные с доменами финансовой и криптовалютной тематики, что соответствует принципам работы Lazarus Group. Анализируя функции, полученные на основе наблюдений Validin, специалисты по поиску угроз могут заблаговременно идентифицировать связанные домены и IP-адреса, тем самым расширяя свои возможности в борьбе с постоянными угрозами, исходящими от таких групп, как Lazarus.

Это исследование служит примером того, как важно использовать историю DNS и данные об ответах хостов для выявления сложных враждебных инфраструктур. Несмотря на то, что в этом обзоре не рассматриваются рекламные аспекты услуг Validin, описанные методы дают представление о том, как аналитики угроз могут эффективно выявлять и анализировать признаки, связанные с изощренными хакерами, что в конечном итоге усиливает защитные меры против таких групп, как Lazarus.
#ParsedReport #CompletenessMedium
11-03-2025

Hundreds of thousands of rubles for your secrets: Squid Werewolf cyberspies disguise themselves as recruiters

https://bi.zone/expertise/blog/sotni-tysyach-rubley-za-vashi-sekrety-kibershpiony-squid-werewolf-maskiruyutsya-pod-rekruterov/

Report completeness: Medium

Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Veilshell

Victims:
United industrial complex company

TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 15
Path: 4
Command: 2
Registry: 1
Domain: 2
Url: 3
Hash: 3

Soft:
Squid, Microsoft Word, Microsoft Excel

Algorithms:
base64, zip, aes-128, cbc, xor

Functions:
InitializeNewDomain

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Hundreds of thousands of rubles for your secrets: Squid Werewolf cyberspies disguise themselves as recruiters https://bi.zone/expertise/blog/sotni-tysyach-rubley-za-vashi-sekrety-kibershpiony-squid-werewolf-maskiruyutsya…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Squid Werewolf (APT37) проводит сложные фишинговые атаки, нацеленные на сотрудников, используя обманчивые электронные письма с исполняемыми вложениями. Вредоносное ПО, включая "DomainManager.dll", действует как загрузчик для загрузки зашифрованной полезной информации с удаленных серверов, избегая обнаружения с помощью различных методов.
-----

Описанный хакер использует сложную фишинговую кампанию, связанную с группой Squid Werewolf, также известной как APT37. Злоумышленники нацелены на ключевых сотрудников организаций, маскируясь под рекрутеров и отправляя электронные письма, которые кажутся законными, что повышает вероятность того, что жертвы ознакомятся с контентом. В этой кампании, в частности, использовался файл с именем "Рабочее предложение.pdf.lnk", который при открытии выполнял ряд вредоносных действий.

Эксплуатация начинается, когда жертва открывает вводящую в заблуждение ссылку, запрашивающую чтение и обработку данных, закодированных в Base64. Данные подвергаются многократной расшифровке, что в конечном итоге приводит к созданию исполняемого файла "d.exe", который копируется в папку автозагрузки, чтобы обеспечить его запуск при загрузке системы. В систему также записываются дополнительные файлы, включая файлы конфигурации и вредоносную библиотеку DLL с именем "DomainManager.dll", что расширяет зону действия атаки.

"DomainManager.dll" функционирует как загрузчик C#, используя методы обфускации, препятствующие обнаружению. Его функции включают проверку доступа к Интернету путем запроса к API времени и реализацию проверок времени для обхода изолированных сред. Если первоначальные проверки проходят успешно, загрузчик отключает свой статус в реестре автозагрузки и пытается загрузить потенциально вредоносную полезную нагрузку либо из предопределенного файла, либо непосредственно с удаленного сервера, используя шифрование AES-128 CBC.

В случаях, когда локальный файл не существует, загрузчик обращается к указанному серверу за полезной информацией, которая также извлекается в зашифрованном виде. После расшифровки вредоносная полезная информация сохраняется в памяти, что свидетельствует об использовании злоумышленниками троянских программ удаленного доступа. Этот метод соответствует последним тенденциям, когда злоумышленники предпочитают использовать форматы документов Microsoft, а не традиционные исполняемые файлы, в качестве начальной точки входа.

Эксперты отметили эволюцию тактики, применяемой кластером, поскольку предыдущие операции показали, что они используют полезную нагрузку на основе JavaScript, что свидетельствует о продолжающейся адаптации, позволяющей избежать обнаружения и повысить эффективность. Компаниям рекомендуется усилить защиту с помощью передовых средств обнаружения и решений для фильтрации спама. Конкретные рекомендации включают внедрение надежных мер безопасности электронной почты и использование ресурсов анализа угроз, чтобы быть в курсе новых методологий и приемов борьбы с угрозами. Основное внимание уделяется пониманию тактики, методов и процедур злоумышленников (TTP) для информирования о реагировании на инциденты и повышения общей кибербезопасности.
#ParsedReport #CompletenessMedium
11-03-2025

PlayPraetor Trojan

https://cdn.prod.website-files.com/66fbdb04ee8bb0436308fc15/67c83686e642fa846565699c_CTM360%20Report_%20PlayPraetor%20Trojan%20-%20Clear%20TLP.pdf

Report completeness: Medium

Threats:
Playpraetor
Typosquatting_technique
Supply_chain_technique

Victims:
Mobile device users

Industry:
Government, Financial, E-commerce

Geo:
Bahrain, South-east asia, Indonesia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1204.002, T1419, T1056.001, T1041

IOCs:
Email: 2
Url: 5
Hash: 1

Soft:
Google Play, android

Algorithms:
sha256