#ParsedReport #CompletenessLow
13-03-2025
NightSpire: A New Player in the Ransomware Landscape
https://www.redhotcyber.com/en/post/nightspire-a-new-player-in-the-ransomware-landscape/
Report completeness: Low
Threats:
Nightspire
Blackcat
Lockbit
Conti
Industry:
Education
Geo:
Italia, Italy
ChatGPT TTPs:
T1567.002, T1486
Soft:
WordPress, Whatsapp, Telegram, ProtonMail
13-03-2025
NightSpire: A New Player in the Ransomware Landscape
https://www.redhotcyber.com/en/post/nightspire-a-new-player-in-the-ransomware-landscape/
Report completeness: Low
Threats:
Nightspire
Blackcat
Lockbit
Conti
Industry:
Education
Geo:
Italia, Italy
ChatGPT TTPs:
do not use without manual checkT1567.002, T1486
Soft:
WordPress, Whatsapp, Telegram, ProtonMail
Red Hot Cyber
NightSpire: A New Player in the Ransomware Landscape
NightSpire is a new ransomware group that threatens global businesses with double extortion attacks.
CTT Report Hub
#ParsedReport #CompletenessLow 13-03-2025 NightSpire: A New Player in the Ransomware Landscape https://www.redhotcyber.com/en/post/nightspire-a-new-player-in-the-ransomware-landscape/ Report completeness: Low Threats: Nightspire Blackcat Lockbit Conti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightSpire - это новая группа программ-вымогателей, использующая агрессивную тактику, аналогичную таким известным игрокам, как BlackCat и Conti, с целью использования уязвимостей корпоративной сети для получения выкупа. В их операциях используется DLS с данными о жертвах и таймером обратного отсчета для усиления двойного давления при вымогательстве, а также анонимные сообщения по электронной почте и Telegram для переговоров и обновления информации.
-----
NightSpire - это недавно выявленная группа программ-вымогателей, появившаяся на рынке киберпреступности. Анализ их сайта по утечке данных (DLS) позволяет получить представление об их методах работы и мотивах, которые демонстрируют сходство с известными вымогателями, такими как BlackCat, LockBit и Conti. Стиль общения группы включает агрессивную риторику, направленную на то, чтобы вселить страх в потенциальных жертв, подчеркивая стратегическую цель использования уязвимостей в корпоративных сетях для получения выкупа. В их сообщениях говорится, что они умеют проникать в современные хранилища данных, что предполагает использование сложных методов атаки.
В NightSpire DLS хранится информация о скомпрометированных организациях с подробным описанием конкретных данных, относящихся к их жертвам, что является отличительной чертой операций программ-вымогателей. Примечательной особенностью их сайта является таймер обратного отсчета, сигнализирующий о предстоящей публикации данных, что свидетельствует о тактике двойного вымогательства, которая вынуждает организации выполнять требования о выкупе, чтобы предотвратить публикацию данных. Такой оперативный выбор свидетельствует об их осведомленности о текущих тенденциях в деятельности программ-вымогателей, использующих страх в качестве основной тактики для принуждения жертв к выполнению их требований.
Что касается коммуникации, NightSpire создала множество каналов для взаимодействия с потенциальными жертвами и аффилированными лицами. Они используют классические сервисы электронной почты, предназначенные для обеспечения анонимности, а также специальный канал в Telegram. Платформа Telegram выполняет несколько функций: она позволяет в режиме реального времени получать информацию об утечках данных, предлагает переговоры о суммах выкупа и, вероятно, функционирует как площадка для координации действий с потенциальными аффилированными лицами или покупателями скомпрометированных данных.
Несмотря на ограниченную информацию об их методах атаки или источниках происхождения, некоторые показатели указывают на то, что NightSpire в значительной степени использует существующие модели программ-вымогателей как услугу (RaaS). Они демонстрируют структурированный подход к нацеливанию на корпорации в различных регионах мира с акцентом на методологии, распространенные среди продвинутых операторов программ-вымогателей. Отсутствие каких-либо прямых связей с ранее известными группами затрудняет определение их точного происхождения в экосистеме киберпреступников; однако их методы и эстетика их коммуникаций предполагают продуманную и потенциально сложную операцию.
Постоянный мониторинг NightSpire будет необходим для получения более глубокого представления об их оперативной тактике и более широком влиянии их деятельности на ситуацию с киберпреступностью. По мере того как группа будет укрепляться, потребуется дальнейшее изучение, чтобы в полной мере понять ее методы и потенциальную угрозу, которую они представляют для организаций по всему миру.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightSpire - это новая группа программ-вымогателей, использующая агрессивную тактику, аналогичную таким известным игрокам, как BlackCat и Conti, с целью использования уязвимостей корпоративной сети для получения выкупа. В их операциях используется DLS с данными о жертвах и таймером обратного отсчета для усиления двойного давления при вымогательстве, а также анонимные сообщения по электронной почте и Telegram для переговоров и обновления информации.
-----
NightSpire - это недавно выявленная группа программ-вымогателей, появившаяся на рынке киберпреступности. Анализ их сайта по утечке данных (DLS) позволяет получить представление об их методах работы и мотивах, которые демонстрируют сходство с известными вымогателями, такими как BlackCat, LockBit и Conti. Стиль общения группы включает агрессивную риторику, направленную на то, чтобы вселить страх в потенциальных жертв, подчеркивая стратегическую цель использования уязвимостей в корпоративных сетях для получения выкупа. В их сообщениях говорится, что они умеют проникать в современные хранилища данных, что предполагает использование сложных методов атаки.
В NightSpire DLS хранится информация о скомпрометированных организациях с подробным описанием конкретных данных, относящихся к их жертвам, что является отличительной чертой операций программ-вымогателей. Примечательной особенностью их сайта является таймер обратного отсчета, сигнализирующий о предстоящей публикации данных, что свидетельствует о тактике двойного вымогательства, которая вынуждает организации выполнять требования о выкупе, чтобы предотвратить публикацию данных. Такой оперативный выбор свидетельствует об их осведомленности о текущих тенденциях в деятельности программ-вымогателей, использующих страх в качестве основной тактики для принуждения жертв к выполнению их требований.
Что касается коммуникации, NightSpire создала множество каналов для взаимодействия с потенциальными жертвами и аффилированными лицами. Они используют классические сервисы электронной почты, предназначенные для обеспечения анонимности, а также специальный канал в Telegram. Платформа Telegram выполняет несколько функций: она позволяет в режиме реального времени получать информацию об утечках данных, предлагает переговоры о суммах выкупа и, вероятно, функционирует как площадка для координации действий с потенциальными аффилированными лицами или покупателями скомпрометированных данных.
Несмотря на ограниченную информацию об их методах атаки или источниках происхождения, некоторые показатели указывают на то, что NightSpire в значительной степени использует существующие модели программ-вымогателей как услугу (RaaS). Они демонстрируют структурированный подход к нацеливанию на корпорации в различных регионах мира с акцентом на методологии, распространенные среди продвинутых операторов программ-вымогателей. Отсутствие каких-либо прямых связей с ранее известными группами затрудняет определение их точного происхождения в экосистеме киберпреступников; однако их методы и эстетика их коммуникаций предполагают продуманную и потенциально сложную операцию.
Постоянный мониторинг NightSpire будет необходим для получения более глубокого представления об их оперативной тактике и более широком влиянии их деятельности на ситуацию с киберпреступностью. По мере того как группа будет укрепляться, потребуется дальнейшее изучение, чтобы в полной мере понять ее методы и потенциальную угрозу, которую они представляют для организаций по всему миру.
#ParsedReport #CompletenessLow
13-03-2025
Malicious Korean document disguised as a unification education application form
https://asec.ahnlab.com/ko/86762/
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Students
Industry:
Education
Geo:
Korean
ChatGPT TTPs:
T1059, T1053, T1105
IOCs:
File: 15
Path: 2
Hash: 5
Url: 1
Soft:
Task Scheduler
Algorithms:
md5
13-03-2025
Malicious Korean document disguised as a unification education application form
https://asec.ahnlab.com/ko/86762/
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Students
Industry:
Education
Geo:
Korean
ChatGPT TTPs:
do not use without manual checkT1059, T1053, T1105
IOCs:
File: 15
Path: 2
Hash: 5
Url: 1
Soft:
Task Scheduler
Algorithms:
md5
ASEC
통일 교육 지원서로 위장한 악성 한글 문서 - ASEC
통일 교육 지원서로 위장한 악성 한글 문서 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 13-03-2025 Malicious Korean document disguised as a unification education application form https://asec.ahnlab.com/ko/86762/ Report completeness: Low Threats: Spear-phishing_technique Victims: Students Industry: Education…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный документ на языке хангыль, замаскированный под форму заявки, может генерировать несколько файлов и выполнять скрипты BAT, чтобы скрыть свое присутствие при загрузке дополнительного вредоносного ПО. Атака указывает на тенденцию к более широкому распространению вредоносного ПО через корейские документы, что побуждает пользователей проявлять осторожность, а администраторов сайтов следить за несанкционированной загрузкой файлов.
-----
Аналитический центр безопасности AhnLab (ASEC) сообщил об инциденте, когда вредоносный документ, написанный на языке хангыль, был распространен через службу по набору персонала для участия в учебных курсах, связанных с унификацией. В этом посте содержались ссылки на скачивание файлов JPG, HWP и DOC, причем файл HWP был идентифицирован как вредоносный, замаскированный под форму заявки. При запуске документ на языке Хангыль генерирует несколько файлов во временной папке, включая стандартные документы на языке хангыль и вредоносные файлы BAT.
Дизайн документа пытается выглядеть правдоподобным, поскольку он имитирует формат типичного корейского документа, но в него встроены гиперссылки, ведущие к файлу document.bat. При вызове этого файла BAT выполняется несколько действий, которые скрывают от пользователя присутствие и функциональность вредоносного ПО. В частности, он изменяет имена и пути к связанным файлам и создает записи в планировщике задач для запуска, казалось бы, обычного документа. В конечном счете, это позволяет вредоносному ПО установить соединение с внешним URL-адресом, с которого оно может загружать и запускать дополнительные вредоносные файлы. В зависимости от намерений злоумышленника, эти файлы могут выполнять различные командные инструкции.
В отчете подчеркивается растущая тенденция распространения вредоносных программ через корейские документы, отмечается переход от целенаправленных фишинговых атак к более широкому распространению, направленному на неустановленных лиц. Для снижения рисков, связанных с такими вредоносными программами, администраторам сайтов рекомендуется осуществлять строгий мониторинг для предотвращения несанкционированной загрузки вредоносных файлов. Кроме того, пользователям следует проявлять осторожность при запуске файлов, которые вызывают непредвиденные действия, и рекомендуется убедиться, что программное обеспечение безопасности, в частности версия 3, обновлено до последней версии, чтобы защитить от возможного заражения вредоносным кодом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный документ на языке хангыль, замаскированный под форму заявки, может генерировать несколько файлов и выполнять скрипты BAT, чтобы скрыть свое присутствие при загрузке дополнительного вредоносного ПО. Атака указывает на тенденцию к более широкому распространению вредоносного ПО через корейские документы, что побуждает пользователей проявлять осторожность, а администраторов сайтов следить за несанкционированной загрузкой файлов.
-----
Аналитический центр безопасности AhnLab (ASEC) сообщил об инциденте, когда вредоносный документ, написанный на языке хангыль, был распространен через службу по набору персонала для участия в учебных курсах, связанных с унификацией. В этом посте содержались ссылки на скачивание файлов JPG, HWP и DOC, причем файл HWP был идентифицирован как вредоносный, замаскированный под форму заявки. При запуске документ на языке Хангыль генерирует несколько файлов во временной папке, включая стандартные документы на языке хангыль и вредоносные файлы BAT.
Дизайн документа пытается выглядеть правдоподобным, поскольку он имитирует формат типичного корейского документа, но в него встроены гиперссылки, ведущие к файлу document.bat. При вызове этого файла BAT выполняется несколько действий, которые скрывают от пользователя присутствие и функциональность вредоносного ПО. В частности, он изменяет имена и пути к связанным файлам и создает записи в планировщике задач для запуска, казалось бы, обычного документа. В конечном счете, это позволяет вредоносному ПО установить соединение с внешним URL-адресом, с которого оно может загружать и запускать дополнительные вредоносные файлы. В зависимости от намерений злоумышленника, эти файлы могут выполнять различные командные инструкции.
В отчете подчеркивается растущая тенденция распространения вредоносных программ через корейские документы, отмечается переход от целенаправленных фишинговых атак к более широкому распространению, направленному на неустановленных лиц. Для снижения рисков, связанных с такими вредоносными программами, администраторам сайтов рекомендуется осуществлять строгий мониторинг для предотвращения несанкционированной загрузки вредоносных файлов. Кроме того, пользователям следует проявлять осторожность при запуске файлов, которые вызывают непредвиденные действия, и рекомендуется убедиться, что программное обеспечение безопасности, в частности версия 3, обновлено до последней версии, чтобы защитить от возможного заражения вредоносным кодом.
#ParsedReport #CompletenessHigh
13-03-2025
Exposed Jupyter Notebooks Targeted to Deliver Cryptominer
https://www.cadosecurity.com/blog/jupyter-notebooks-cryptominer
Report completeness: High
Threats:
Upx_tool
Zephyrus
Victims:
Organizations with misconfigured jupyter notebook deployments, Php web servers, Exposed cloud services
Industry:
Education
Geo:
Korean, Chinese
TTPs:
IOCs:
File: 17
Command: 1
IP: 4
Url: 9
Coin: 1
Hash: 7
Soft:
Jupyter Notebooks, Jupyter Notebook, Linux, Jupyter, Component Object Model, curl, crontab, Ivanti
Crypto:
monero, arqma, ravencoin, townforge, yadacoin
Algorithms:
chacha20
Win API:
CoCreateInstance, decompress
Languages:
python, php, java
Platforms:
intel
13-03-2025
Exposed Jupyter Notebooks Targeted to Deliver Cryptominer
https://www.cadosecurity.com/blog/jupyter-notebooks-cryptominer
Report completeness: High
Threats:
Upx_tool
Zephyrus
Victims:
Organizations with misconfigured jupyter notebook deployments, Php web servers, Exposed cloud services
Industry:
Education
Geo:
Korean, Chinese
TTPs:
IOCs:
File: 17
Command: 1
IP: 4
Url: 9
Coin: 1
Hash: 7
Soft:
Jupyter Notebooks, Jupyter Notebook, Linux, Jupyter, Component Object Model, curl, crontab, Ivanti
Crypto:
monero, arqma, ravencoin, townforge, yadacoin
Algorithms:
chacha20
Win API:
CoCreateInstance, decompress
Languages:
python, php, java
Platforms:
intel
Cado
Exposed Jupyter Notebooks Targeted to Deliver Cryptominer
Cado Security Labs has identified a novel cryptomining campaign targeting exposed Jupyter Notebooks.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-03-2025 Exposed Jupyter Notebooks Targeted to Deliver Cryptominer https://www.cadosecurity.com/blog/jupyter-notebooks-cryptominer Report completeness: High Threats: Upx_tool Zephyrus Victims: Organizations with misconfigured…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая кампания по криптомайнингу нацелена на неправильно сконфигурированные ноутбуки Jupyter в Windows и Linux и предусматривает развертывание ряда полезных приложений, которые загружают скрипты bash или MSI-файлы для запуска криптомайнеров. Если исходный MSI завершается ошибкой, он использует JavaScript-бэкдор и извлекает двоичные файлы ELF для сохранения, что влияет на обе платформы. Кроме того, PHP-скрипт повторяет эти функции, сигнализируя о возросшей угрозе со стороны злоумышленников, использующих уязвимости облака и сервера.
-----
Cado Security Labs раскрыла новую кампанию по криптомайнингу, в которой используются неправильно сконфигурированные ноутбуки Jupyter, ориентированные как на системы Windows, так и на Linux. Эта кампания использует honeypots для раскрытия своих методов работы, начиная с попытки загрузить скрипт bash и установочный файл Microsoft (MSI). После выполнения MSI-файл запускает пользовательское действие, которое приводит к созданию 64-разрядного исполняемого файла Windows, "двоичного файла.freedllBinary," который далее загружает вторичную полезную нагрузку"java.exe," через объект объектной модели компонента CoCreateInstance (COM). Этот исполняемый файл, замаскированный под двоичный файл Java Platform SE 8 и упакованный в UPX, извлекает зашифрованный большой двоичный объект из различных источников, включая GitHub и Gitee, расшифровывает его с помощью шифрования ChaCha20 и создает конечную полезную нагрузку, которая работает как криптоминер.
Если первоначальная попытка запустить файл MSI завершается неудачей, campaign переключается на выполнение "0217.js", которое действует как bash-бэкдор в системах Linux. Этот скрипт извлекает два двоичных файла ELF, "0218.elf" и "0218.full", сохраняет их в соответствующих каталогах и устанавливает cronjobs для обеспечения постоянства. Эти двоичные файлы отражают функции своих аналогов в Windows, включая извлечение зашифрованных данных, необходимых для процесса криптомайнинга. Эта функция криптомайнинга нацелена на одну и ту же криптовалюту на обеих платформах, используя определенный идентификатор кошелька.
Кроме того, был выявлен параллельный вектор атаки, связанный со скриптом PHP, размещенным по тому же адресу, что и скрипт bash. Этот вариант PHP выполняет функции, аналогичные исходному скрипту bash, и имеет идентичную двоичную полезную нагрузку как для Windows, так и для Linux. Появление этого нового метода использования для ноутбуков Jupyter знаменует собой заметный сдвиг, хотя подобные тактические приемы были задокументированы в предыдущих кампаниях, например, в тех, о которых сообщали Greynoise и AnhLabs, нацеленных на различные серверы.
Более широкие последствия этой кампании подчеркивают постоянную угрозу, которую хакеры представляют для облачных и серверных сред, используя незащищенные или неправильно настроенные сервисы, что может привести к дорогостоящим последствиям, включая снижение производительности системы и потенциальные утечки данных. Упреждающие меры безопасности и постоянная бдительность необходимы для защиты от таких развивающихся угроз в облачной среде.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая кампания по криптомайнингу нацелена на неправильно сконфигурированные ноутбуки Jupyter в Windows и Linux и предусматривает развертывание ряда полезных приложений, которые загружают скрипты bash или MSI-файлы для запуска криптомайнеров. Если исходный MSI завершается ошибкой, он использует JavaScript-бэкдор и извлекает двоичные файлы ELF для сохранения, что влияет на обе платформы. Кроме того, PHP-скрипт повторяет эти функции, сигнализируя о возросшей угрозе со стороны злоумышленников, использующих уязвимости облака и сервера.
-----
Cado Security Labs раскрыла новую кампанию по криптомайнингу, в которой используются неправильно сконфигурированные ноутбуки Jupyter, ориентированные как на системы Windows, так и на Linux. Эта кампания использует honeypots для раскрытия своих методов работы, начиная с попытки загрузить скрипт bash и установочный файл Microsoft (MSI). После выполнения MSI-файл запускает пользовательское действие, которое приводит к созданию 64-разрядного исполняемого файла Windows, "двоичного файла.freedllBinary," который далее загружает вторичную полезную нагрузку"java.exe," через объект объектной модели компонента CoCreateInstance (COM). Этот исполняемый файл, замаскированный под двоичный файл Java Platform SE 8 и упакованный в UPX, извлекает зашифрованный большой двоичный объект из различных источников, включая GitHub и Gitee, расшифровывает его с помощью шифрования ChaCha20 и создает конечную полезную нагрузку, которая работает как криптоминер.
Если первоначальная попытка запустить файл MSI завершается неудачей, campaign переключается на выполнение "0217.js", которое действует как bash-бэкдор в системах Linux. Этот скрипт извлекает два двоичных файла ELF, "0218.elf" и "0218.full", сохраняет их в соответствующих каталогах и устанавливает cronjobs для обеспечения постоянства. Эти двоичные файлы отражают функции своих аналогов в Windows, включая извлечение зашифрованных данных, необходимых для процесса криптомайнинга. Эта функция криптомайнинга нацелена на одну и ту же криптовалюту на обеих платформах, используя определенный идентификатор кошелька.
Кроме того, был выявлен параллельный вектор атаки, связанный со скриптом PHP, размещенным по тому же адресу, что и скрипт bash. Этот вариант PHP выполняет функции, аналогичные исходному скрипту bash, и имеет идентичную двоичную полезную нагрузку как для Windows, так и для Linux. Появление этого нового метода использования для ноутбуков Jupyter знаменует собой заметный сдвиг, хотя подобные тактические приемы были задокументированы в предыдущих кампаниях, например, в тех, о которых сообщали Greynoise и AnhLabs, нацеленных на различные серверы.
Более широкие последствия этой кампании подчеркивают постоянную угрозу, которую хакеры представляют для облачных и серверных сред, используя незащищенные или неправильно настроенные сервисы, что может привести к дорогостоящим последствиям, включая снижение производительности системы и потенциальные утечки данных. Упреждающие меры безопасности и постоянная бдительность необходимы для защиты от таких развивающихся угроз в облачной среде.
#ParsedReport #CompletenessLow
13-03-2025
JSPSpy and filebroser: A Custom File Management Tool in Webshell Infrastructure
https://hunt.io/blog/jspspy-filebroser-custom-webshell-management
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Jspspy
Victims:
Research organization
Industry:
Telco
Geo:
China
ChatGPT TTPs:
T1505.003
IOCs:
IP: 4
Domain: 1
Algorithms:
sha256
Languages:
java
Links:
13-03-2025
JSPSpy and filebroser: A Custom File Management Tool in Webshell Infrastructure
https://hunt.io/blog/jspspy-filebroser-custom-webshell-management
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Jspspy
Victims:
Research organization
Industry:
Telco
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1505.003
IOCs:
IP: 4
Domain: 1
Algorithms:
sha256
Languages:
java
Links:
https://github.com/filebrowser/filebrowserhunt.io
JSPSpy and ‘Filebroser’: A Custom File Management Tool in Webshell Infrastructure
Discover how threat actors deploy a rebranded File Browser alongside JSPSpy for stealth file management on compromised servers.
CTT Report Hub
#ParsedReport #CompletenessLow 13-03-2025 JSPSpy and filebroser: A Custom File Management Tool in Webshell Infrastructure https://hunt.io/blog/jspspy-filebroser-custom-webshell-management Report completeness: Low Actors/Campaigns: Lazarus Threats: Jspspy…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Серверы веб-оболочки JSPSpy теперь используют модифицированный инструмент Filebroser, позволяющий избежать обнаружения и позволяющий управлять файлами в скомпрометированных системах. Анализ выявил четыре сервера, работающих в основном на порту 80, причем один сервер на 124.235.147.90, имеющий действующий сертификат TLS, что вызывает подозрения в компрометации сети. Эффективное обнаружение требует анализа множества показателей, включая HTTP-заголовки, поскольку злоумышленники, скорее всего, изменят заголовки веб-оболочки, чтобы обойти меры безопасности.
-----
Недавнее исследование показало, что серверы JSPSpy web shell используют модифицированный инструмент под названием Filebroser, ребрендированную версию файлового браузера project с открытым исходным кодом. Это изменение может свидетельствовать о попытке избежать обнаружения, поскольку роль инструмента может варьироваться от постоянного доступа к файлам до управления файлами в скомпрометированных системах. JSPSpy, разработанный на Java и впервые упомянутый в 2013 году, был использован различными хакерами, включая группу Lazarus, которая, как сообщается, атаковала исследовательскую организацию.
Анализ был сосредоточен на конкретном наборе инфраструктуры хостинга JSPSpy, на котором были идентифицированы четыре сервера с одинаковым названием веб-страницы, распределенные между несколькими хостинг-провайдерами как в Китае, так и в Соединенных Штатах. Эти серверы в основном работают через порт 80, чтобы обеспечить связь с законным HTTP-трафиком, а один сервер использует порт 8888. Мониторинг веб-оболочек на нестандартных портах может выявить аналогичные вредоносные настройки. Из этих серверов только на одном размещен действующий сертификат TLS от DigiCert, который был впервые обнаружен в середине сентября 2024 года и остается активным. Этот сервер, расположенный по адресу 124.235.147.90, на короткое время разрешил доступ к легитимному домену, что вызвало подозрения о возможных сетевых сбоях или неправильных настройках.
Поиск в Интернете серверов с надписью "Login - filebroser" дал минимальные результаты, что говорит об ограниченном распространении этого инструмента, вероятно, адаптированного для конкретного оператора. Существует неопределенность в отношении того, функционирует ли Filebroser идентично исходной версии, но его совместное использование с JSPSpy требует дальнейшего изучения. Серверы JSPSpy, как правило, имеют отличительный заголовок страницы входа в систему, и, хотя это может быть полезным показателем для обнаружения, злоумышленники могут легко изменить такие заголовки, чтобы обойти меры безопасности. Более надежные методы обнаружения включают анализ заголовков и поведения HTTP-ответов сервера.
Исследование подчеркивает сложность обнаружения вредоносных инфраструктур, подчеркивая, что эффективные стратегии обнаружения должны включать в себя множество показателей. Точное отслеживание JSPSpy и аналогичных веб-инструментов требует интеграции различных сигналов, включая заголовки HTTP и контекстную информацию, что повышает осведомленность защитников о потенциальных угрозах. В совокупности JSPSpy и Filebroser служат напоминанием о том, что злоумышленники умело используют веб-оболочки для обеспечения устойчивого доступа, часто маскируя свою деятельность в законных условиях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Серверы веб-оболочки JSPSpy теперь используют модифицированный инструмент Filebroser, позволяющий избежать обнаружения и позволяющий управлять файлами в скомпрометированных системах. Анализ выявил четыре сервера, работающих в основном на порту 80, причем один сервер на 124.235.147.90, имеющий действующий сертификат TLS, что вызывает подозрения в компрометации сети. Эффективное обнаружение требует анализа множества показателей, включая HTTP-заголовки, поскольку злоумышленники, скорее всего, изменят заголовки веб-оболочки, чтобы обойти меры безопасности.
-----
Недавнее исследование показало, что серверы JSPSpy web shell используют модифицированный инструмент под названием Filebroser, ребрендированную версию файлового браузера project с открытым исходным кодом. Это изменение может свидетельствовать о попытке избежать обнаружения, поскольку роль инструмента может варьироваться от постоянного доступа к файлам до управления файлами в скомпрометированных системах. JSPSpy, разработанный на Java и впервые упомянутый в 2013 году, был использован различными хакерами, включая группу Lazarus, которая, как сообщается, атаковала исследовательскую организацию.
Анализ был сосредоточен на конкретном наборе инфраструктуры хостинга JSPSpy, на котором были идентифицированы четыре сервера с одинаковым названием веб-страницы, распределенные между несколькими хостинг-провайдерами как в Китае, так и в Соединенных Штатах. Эти серверы в основном работают через порт 80, чтобы обеспечить связь с законным HTTP-трафиком, а один сервер использует порт 8888. Мониторинг веб-оболочек на нестандартных портах может выявить аналогичные вредоносные настройки. Из этих серверов только на одном размещен действующий сертификат TLS от DigiCert, который был впервые обнаружен в середине сентября 2024 года и остается активным. Этот сервер, расположенный по адресу 124.235.147.90, на короткое время разрешил доступ к легитимному домену, что вызвало подозрения о возможных сетевых сбоях или неправильных настройках.
Поиск в Интернете серверов с надписью "Login - filebroser" дал минимальные результаты, что говорит об ограниченном распространении этого инструмента, вероятно, адаптированного для конкретного оператора. Существует неопределенность в отношении того, функционирует ли Filebroser идентично исходной версии, но его совместное использование с JSPSpy требует дальнейшего изучения. Серверы JSPSpy, как правило, имеют отличительный заголовок страницы входа в систему, и, хотя это может быть полезным показателем для обнаружения, злоумышленники могут легко изменить такие заголовки, чтобы обойти меры безопасности. Более надежные методы обнаружения включают анализ заголовков и поведения HTTP-ответов сервера.
Исследование подчеркивает сложность обнаружения вредоносных инфраструктур, подчеркивая, что эффективные стратегии обнаружения должны включать в себя множество показателей. Точное отслеживание JSPSpy и аналогичных веб-инструментов требует интеграции различных сигналов, включая заголовки HTTP и контекстную информацию, что повышает осведомленность защитников о потенциальных угрозах. В совокупности JSPSpy и Filebroser служат напоминанием о том, что злоумышленники умело используют веб-оболочки для обеспечения устойчивого доступа, часто маскируя свою деятельность в законных условиях.
#ParsedReport #CompletenessMedium
13-03-2025
Investigating Scam Crypto Investment Platforms Using Pyramid Schemes to Defraud Victims
https://unit42.paloaltonetworks.com/fraud-crypto-platforms-campaign/
Report completeness: Medium
Threats:
Pyramid_c2
Domain_fronting_technique
Smartbot_tool
Victims:
Crypto investors
Industry:
E-commerce, Retail, Financial
Geo:
Singapore, Middle east, Asia, Australia, African, India, Asian, Japan
ChatGPT TTPs:
T1071.001
IOCs:
Domain: 29
File: 4
Url: 3
Hash: 3
Soft:
Telegram, Android
Languages:
javascript
13-03-2025
Investigating Scam Crypto Investment Platforms Using Pyramid Schemes to Defraud Victims
https://unit42.paloaltonetworks.com/fraud-crypto-platforms-campaign/
Report completeness: Medium
Threats:
Pyramid_c2
Domain_fronting_technique
Smartbot_tool
Victims:
Crypto investors
Industry:
E-commerce, Retail, Financial
Geo:
Singapore, Middle east, Asia, Australia, African, India, Asian, Japan
ChatGPT TTPs:
do not use without manual checkT1071.001
IOCs:
Domain: 29
File: 4
Url: 3
Hash: 3
Soft:
Telegram, Android
Languages:
javascript
Unit 42
Investigating Scam Crypto Investment Platforms Using Pyramid Schemes to Defraud Victims
We identified a campaign spreading thousands of sca crypto investment platforms through websites and mobile apps, possibly through a standardized toolkit. We identified a campaign spreading thousands of scam crypto investment platforms through websites and…
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 Investigating Scam Crypto Investment Platforms Using Pyramid Schemes to Defraud Victims https://unit42.paloaltonetworks.com/fraud-crypto-platforms-campaign/ Report completeness: Medium Threats: Pyramid_c2 D…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная афера с инвестициями в криптовалюту была связана с одним хакером, который создает мошеннические платформы, используя схемы финансовых пирамид, массовую регистрацию доменов и методы оформления доменных имен. Их операции включают обманчивую рекламу в социальных сетях и единую структуру веб-сайтов, напоминающую схемы Понци и требующую от пользователей осторожности в отношении нереалистичных доходов.
-----
Недавний анализ аналитических данных об угрозах выявил сложную мошенническую кампанию по инвестированию в криптовалюту, приписываемую одному хакеру. Расследование выявило систематическое создание и продвижение многочисленных мошеннических платформ для инвестирования в криптовалюты, которые в основном размещаются на веб-сайтах и в мобильных приложениях на базе Android. Эти платформы часто используют популярные темы, такие как известные бренды, организации или текущие события, для привлечения жертв. Мошенники используют многоуровневую структуру партнерского маркетинга, которая напоминает финансовую пирамиду, где партнеры зарабатывают комиссионные, привлекая новых участников, а не за счет законной коммерческой деятельности.
Хакеры зарегистрировали значительное количество доменов, в среднем около 15 новых регистраций в день, преимущественно в Сингапуре, используя регистраторов со снисходительной политикой. Характерно, что они используют поддельные имена владельцев регистраций с очевидной автоматизацией процесса создания доменов. Домены используют бесплатные сертификаты HTTPS для шифрования, а также используют методы защиты доменов через общедоступный облачный сервис, чтобы скрыть свое истинное местоположение. Большой процент IP-адресов хостинга, связанных с этими мошенничествами, принадлежат одному поставщику облачных услуг, что способствует запутыванию их операций за счет смешивания с несвязанными безопасными доменами.
Мошенники активно продвигают свои платформы через популярные социальные сети и платформы для обмена видео, где они создают крупные Telegram-каналы с десятками тысяч подписчиков для привлечения потенциальных жертв. Анализ нескольких мошеннических платформ показывает, что они используют единый инструментарий, который упрощает разработку веб-сайтов и мобильных приложений. Рассмотренные приложения для Android, как правило, используют веб-интерфейс для подключения к соответствующим веб-сайтам, что вызывает вопросы относительно необходимости получения конфиденциальных разрешений, связанных с этими приложениями, таких как доступ к внешнему хранилищу и функциям камеры, хотя имеющиеся данные не указывают на злоупотребление этими разрешениями.
Цифровая инфраструктура, стоящая за этими мошенничествами, демонстрирует значительное структурное сходство, особенно в том, что касается использования общих фреймворков веб-дизайна, таких как Vue.js. Это сходство предполагает скоординированный подход и усиливает подозрения в целенаправленной работе, стоящей за мошеннической кампанией. Благодаря сочетанию вводящих в заблуждение обещаний высокой доходности и привлекательности популярных брендов, кампания работает аналогично финансовым пирамидам, поэтому частным лицам необходимо проводить тщательные исследования и проявлять бдительность в отношении подобных мошеннических возможностей. Обобщенная информация об этом инциденте служит предостерегающим напоминанием пользователям о том, что следует опасаться нереалистичной доходности инвестиций, поскольку они часто указывают на мошеннические действия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная афера с инвестициями в криптовалюту была связана с одним хакером, который создает мошеннические платформы, используя схемы финансовых пирамид, массовую регистрацию доменов и методы оформления доменных имен. Их операции включают обманчивую рекламу в социальных сетях и единую структуру веб-сайтов, напоминающую схемы Понци и требующую от пользователей осторожности в отношении нереалистичных доходов.
-----
Недавний анализ аналитических данных об угрозах выявил сложную мошенническую кампанию по инвестированию в криптовалюту, приписываемую одному хакеру. Расследование выявило систематическое создание и продвижение многочисленных мошеннических платформ для инвестирования в криптовалюты, которые в основном размещаются на веб-сайтах и в мобильных приложениях на базе Android. Эти платформы часто используют популярные темы, такие как известные бренды, организации или текущие события, для привлечения жертв. Мошенники используют многоуровневую структуру партнерского маркетинга, которая напоминает финансовую пирамиду, где партнеры зарабатывают комиссионные, привлекая новых участников, а не за счет законной коммерческой деятельности.
Хакеры зарегистрировали значительное количество доменов, в среднем около 15 новых регистраций в день, преимущественно в Сингапуре, используя регистраторов со снисходительной политикой. Характерно, что они используют поддельные имена владельцев регистраций с очевидной автоматизацией процесса создания доменов. Домены используют бесплатные сертификаты HTTPS для шифрования, а также используют методы защиты доменов через общедоступный облачный сервис, чтобы скрыть свое истинное местоположение. Большой процент IP-адресов хостинга, связанных с этими мошенничествами, принадлежат одному поставщику облачных услуг, что способствует запутыванию их операций за счет смешивания с несвязанными безопасными доменами.
Мошенники активно продвигают свои платформы через популярные социальные сети и платформы для обмена видео, где они создают крупные Telegram-каналы с десятками тысяч подписчиков для привлечения потенциальных жертв. Анализ нескольких мошеннических платформ показывает, что они используют единый инструментарий, который упрощает разработку веб-сайтов и мобильных приложений. Рассмотренные приложения для Android, как правило, используют веб-интерфейс для подключения к соответствующим веб-сайтам, что вызывает вопросы относительно необходимости получения конфиденциальных разрешений, связанных с этими приложениями, таких как доступ к внешнему хранилищу и функциям камеры, хотя имеющиеся данные не указывают на злоупотребление этими разрешениями.
Цифровая инфраструктура, стоящая за этими мошенничествами, демонстрирует значительное структурное сходство, особенно в том, что касается использования общих фреймворков веб-дизайна, таких как Vue.js. Это сходство предполагает скоординированный подход и усиливает подозрения в целенаправленной работе, стоящей за мошеннической кампанией. Благодаря сочетанию вводящих в заблуждение обещаний высокой доходности и привлекательности популярных брендов, кампания работает аналогично финансовым пирамидам, поэтому частным лицам необходимо проводить тщательные исследования и проявлять бдительность в отношении подобных мошеннических возможностей. Обобщенная информация об этом инциденте служит предостерегающим напоминанием пользователям о том, что следует опасаться нереалистичной доходности инвестиций, поскольку они часто указывают на мошеннические действия.
#ParsedReport #CompletenessLow
13-03-2025
Threat Intelligence Snapshot: Week 11, 2025
https://quointelligence.eu/2025/03/threat-intelligence-snapshot-week-11-2025/
Report completeness: Low
Threats:
Lumma_stealer
Smartloader
Victims:
Israeli ships
Industry:
Government, Energy, Healthcare
Geo:
Israeli, Yemen
ChatGPT TTPs:
T1195
13-03-2025
Threat Intelligence Snapshot: Week 11, 2025
https://quointelligence.eu/2025/03/threat-intelligence-snapshot-week-11-2025/
Report completeness: Low
Threats:
Lumma_stealer
Smartloader
Victims:
Israeli ships
Industry:
Government, Energy, Healthcare
Geo:
Israeli, Yemen
ChatGPT TTPs:
do not use without manual checkT1195
QuoIntelligence
Threat Intelligence Snapshot: Week 11, 2025
Lazarus Group Linked to EUR 1.4 Billion Bybit Cryptocurrency Heist | EU Publishes Cyber Blueprint To Strengthen Collective Cybersecurity
CTT Report Hub
#ParsedReport #CompletenessLow 13-03-2025 Threat Intelligence Snapshot: Week 11, 2025 https://quointelligence.eu/2025/03/threat-intelligence-snapshot-week-11-2025/ Report completeness: Low Threats: Lumma_stealer Smartloader Victims: Israeli ships Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные программы SmartLoader и Lumma Stealer распространяются через GitHub, что позволяет киберпреступникам совершать кражи данных и онлайн-мошенничество. хакеры используют эти инструменты, чтобы избежать обнаружения и использовать скомпрометированные системы. Одновременно силы Хуситов, вероятно, активизируют хакерские атаки на израильские морские объекты, сочетая кинетическую и кибервойну, что вызывает обеспокоенность по поводу безопасности на море и требует усиления защиты.
-----
Недавние расследования выявили, что репозитории GitHub используются для распространения вредоносных программ SmartLoader и Lumma Stealer. SmartLoader - это платформа "вредоносное ПО как услуга", которая позволяет киберпреступникам эффективно создавать и развертывать вредоносное программное обеспечение, часто связанное с различными формами онлайн-мошенничества и кражи данных. Функциональность вредоносного ПО включает загрузку дополнительных полезных данных, которые часто используются для дальнейшей эксплуатации скомпрометированных систем. Lumma Stealer, с другой стороны, предназначен для извлечения конфиденциальной информации, включая учетные данные и персональные данные с зараженных компьютеров. Оба типа вредоносных программ набирают популярность среди хакеров благодаря своей способности избегать обнаружения и способствовать различным незаконным действиям.
Кроме того, сообщается, что поддерживаемые Ираном силы хуситов в Йемене намерены активизировать свои атаки на израильские морские объекты. Эта эскалация может быть связана с расширенными возможностями в киберпространстве, что предполагает потенциальное сочетание стратегий кинетической и кибервойны. Хуситы продемонстрировали свою способность проводить целенаправленные атаки с использованием беспилотных летательных аппаратов и ракет, и влияние новых хакеров на безопасность на море вызывает обеспокоенность. Потенциал киберопераций, направленных против морской инфраструктуры, представляет собой важный элемент современных геополитических конфликтов, что подчеркивает необходимость усиления мер кибербезопасности для военно-морских объектов.
Пересечение этих двух концепций высвечивает эволюционирующий хакерский ландшафт, характеризующийся распространением вредоносных программ, нацеленных на отдельных пользователей и организации, а также спонсируемых государством хакеров, нацеленных на критически важную национальную инфраструктуру. Организации и подразделения, занимающиеся кибербезопасностью, должны сохранять бдительность, обеспечивая достаточную надежность средств защиты для противодействия двойным угрозам, исходящим от сложных вредоносных программ, таких как SmartLoader и Lumma Stealer, а также от потенциальных агрессивных киберопераций, исходящих из зон конфликтов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные программы SmartLoader и Lumma Stealer распространяются через GitHub, что позволяет киберпреступникам совершать кражи данных и онлайн-мошенничество. хакеры используют эти инструменты, чтобы избежать обнаружения и использовать скомпрометированные системы. Одновременно силы Хуситов, вероятно, активизируют хакерские атаки на израильские морские объекты, сочетая кинетическую и кибервойну, что вызывает обеспокоенность по поводу безопасности на море и требует усиления защиты.
-----
Недавние расследования выявили, что репозитории GitHub используются для распространения вредоносных программ SmartLoader и Lumma Stealer. SmartLoader - это платформа "вредоносное ПО как услуга", которая позволяет киберпреступникам эффективно создавать и развертывать вредоносное программное обеспечение, часто связанное с различными формами онлайн-мошенничества и кражи данных. Функциональность вредоносного ПО включает загрузку дополнительных полезных данных, которые часто используются для дальнейшей эксплуатации скомпрометированных систем. Lumma Stealer, с другой стороны, предназначен для извлечения конфиденциальной информации, включая учетные данные и персональные данные с зараженных компьютеров. Оба типа вредоносных программ набирают популярность среди хакеров благодаря своей способности избегать обнаружения и способствовать различным незаконным действиям.
Кроме того, сообщается, что поддерживаемые Ираном силы хуситов в Йемене намерены активизировать свои атаки на израильские морские объекты. Эта эскалация может быть связана с расширенными возможностями в киберпространстве, что предполагает потенциальное сочетание стратегий кинетической и кибервойны. Хуситы продемонстрировали свою способность проводить целенаправленные атаки с использованием беспилотных летательных аппаратов и ракет, и влияние новых хакеров на безопасность на море вызывает обеспокоенность. Потенциал киберопераций, направленных против морской инфраструктуры, представляет собой важный элемент современных геополитических конфликтов, что подчеркивает необходимость усиления мер кибербезопасности для военно-морских объектов.
Пересечение этих двух концепций высвечивает эволюционирующий хакерский ландшафт, характеризующийся распространением вредоносных программ, нацеленных на отдельных пользователей и организации, а также спонсируемых государством хакеров, нацеленных на критически важную национальную инфраструктуру. Организации и подразделения, занимающиеся кибербезопасностью, должны сохранять бдительность, обеспечивая достаточную надежность средств защиты для противодействия двойным угрозам, исходящим от сложных вредоносных программ, таких как SmartLoader и Lumma Stealer, а также от потенциальных агрессивных киберопераций, исходящих из зон конфликтов.
#ParsedReport #CompletenessMedium
13-03-2025
Detailed Analysis of DocSwap Malware Disguised as Security Document Viewer
https://medium.com/s2wblog/detailed-analysis-of-docswap-malware-disguised-as-security-document-viewer-218a728c36ff
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Docswap
Geo:
Korea, North korea
TTPs:
Tactics: 5
Technics: 15
IOCs:
File: 2
IP: 2
Hash: 5
Url: 2
Soft:
CoinSwap
Algorithms:
xor
Links:
13-03-2025
Detailed Analysis of DocSwap Malware Disguised as Security Document Viewer
https://medium.com/s2wblog/detailed-analysis-of-docswap-malware-disguised-as-security-document-viewer-218a728c36ff
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Docswap
Geo:
Korea, North korea
TTPs:
Tactics: 5
Technics: 15
IOCs:
File: 2
IP: 2
Hash: 5
Url: 2
Soft:
CoinSwap
Algorithms:
xor
Links:
https://github.com/yongyecc/LoadedApkPluginhttps://github.com/S2W-TALON/Threat-Intelligence-Report/blob/main/250313\_Detailed%20Analysis%20of%20DocSwap%20Disguised%20as%20Security%20Document%20Viewer/IoCs.mdMedium
Detailed Analysis of DocSwap Malware Disguised as Security Document Viewer
Author: HyeongJun Kim | S2W TALON
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 Detailed Analysis of DocSwap Malware Disguised as Security Document Viewer https://medium.com/s2wblog/detailed-analysis-of-docswap-malware-disguised-as-security-document-viewer-218a728c36ff Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа "DocSwap", связанная с северокорейской APT-группой, нацелена на южнокорейских мобильных пользователей для кражи информации и кейлоггинга. Она использует передовые технологии, такие как динамическая загрузка файлов DEX, несанкционированные запросы разрешений и постоянные операции с сервисами, взаимодействуя с серверами C2 для утечки данных.
-----
21 января 2025 года на сайте VirusTotal был обнаружен образец вредоносного ПО, идентифицированный как "Приложение для проверки подлинности документов" и связанный с поддерживаемой Северной Кореей APT-группой. Вредоносная программа, получившая название "DocSwap", была впервые зарегистрирована 13 декабря 2024 года и обладает расширенными возможностями, расшифровывая файл "security.db" с помощью операции XOR, а затем динамически загружая файл DEX. Приложение в первую очередь предназначено для пользователей мобильных устройств в Южной Корее, о чем свидетельствует наличие в вредоносной программе строк на корейском языке.
Вредоносный функционал DocSwap основан на краже информации и кейлоггинге, которые осуществляются с помощью обмена данными с сервером управления (C2). При запуске вредоносная программа получает разрешения, указанные в файле AndroidManifest.xml, и предлагает пользователям предоставить несанкционированные разрешения. Чтобы включить функцию кейлоггинга, приложение генерирует постоянные уведомления с запросом разрешений на доступ к специальным возможностям, в которых указывается, что такие разрешения необходимы для правильной работы. Служба "com.security.library.MainService" имеет решающее значение для ее работы, обеспечивая непрерывность за счет перезапуска даже после перезагрузки устройства, и отвечает за взаимодействие с сокетами для ретрансляции команд и выполнения вредоносных действий.
Ключевые особенности вредоносной программы включают жестко закодированную информацию об IP-адресах и портах для связи с сокетами, а также библиотеку из 57 идентифицированных вредоносных команд. Функция кейлоггинга активно собирает данные, включая название используемого пакета, значки приложений и текст, связанный с событиями, и передает эту информацию обратно на сервер C2, одновременно сохраняя ее локально.
21 февраля 2025 года по адресу C2, связанному с вредоносной программой, была обнаружена фишинговая страница, похожая на CoinSwap. Однако к 27 февраля на странице появился измененный значок Naver и текст "Миллион в порядке!", что указывает на потенциальную связь с группой Kimsuky — северокорейским хакером, известным аналогичной тактикой фишинга. Хакеры, стоящие за DocSwap, были обозначены как puNK-004 Центром исследования угроз и разведки S2W, который отслеживает различные неопознанные хакерские группы, связанные с интересами Северной Кореи. Учитывая природу DocSwap и тактику его внедрения, пользователям рекомендуется проявлять осторожность при работе со ссылками или вложениями электронной почты из неопределенных источников, чтобы не стать жертвами таких обманчивых приложений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа "DocSwap", связанная с северокорейской APT-группой, нацелена на южнокорейских мобильных пользователей для кражи информации и кейлоггинга. Она использует передовые технологии, такие как динамическая загрузка файлов DEX, несанкционированные запросы разрешений и постоянные операции с сервисами, взаимодействуя с серверами C2 для утечки данных.
-----
21 января 2025 года на сайте VirusTotal был обнаружен образец вредоносного ПО, идентифицированный как "Приложение для проверки подлинности документов" и связанный с поддерживаемой Северной Кореей APT-группой. Вредоносная программа, получившая название "DocSwap", была впервые зарегистрирована 13 декабря 2024 года и обладает расширенными возможностями, расшифровывая файл "security.db" с помощью операции XOR, а затем динамически загружая файл DEX. Приложение в первую очередь предназначено для пользователей мобильных устройств в Южной Корее, о чем свидетельствует наличие в вредоносной программе строк на корейском языке.
Вредоносный функционал DocSwap основан на краже информации и кейлоггинге, которые осуществляются с помощью обмена данными с сервером управления (C2). При запуске вредоносная программа получает разрешения, указанные в файле AndroidManifest.xml, и предлагает пользователям предоставить несанкционированные разрешения. Чтобы включить функцию кейлоггинга, приложение генерирует постоянные уведомления с запросом разрешений на доступ к специальным возможностям, в которых указывается, что такие разрешения необходимы для правильной работы. Служба "com.security.library.MainService" имеет решающее значение для ее работы, обеспечивая непрерывность за счет перезапуска даже после перезагрузки устройства, и отвечает за взаимодействие с сокетами для ретрансляции команд и выполнения вредоносных действий.
Ключевые особенности вредоносной программы включают жестко закодированную информацию об IP-адресах и портах для связи с сокетами, а также библиотеку из 57 идентифицированных вредоносных команд. Функция кейлоггинга активно собирает данные, включая название используемого пакета, значки приложений и текст, связанный с событиями, и передает эту информацию обратно на сервер C2, одновременно сохраняя ее локально.
21 февраля 2025 года по адресу C2, связанному с вредоносной программой, была обнаружена фишинговая страница, похожая на CoinSwap. Однако к 27 февраля на странице появился измененный значок Naver и текст "Миллион в порядке!", что указывает на потенциальную связь с группой Kimsuky — северокорейским хакером, известным аналогичной тактикой фишинга. Хакеры, стоящие за DocSwap, были обозначены как puNK-004 Центром исследования угроз и разведки S2W, который отслеживает различные неопознанные хакерские группы, связанные с интересами Северной Кореи. Учитывая природу DocSwap и тактику его внедрения, пользователям рекомендуется проявлять осторожность при работе со ссылками или вложениями электронной почты из неопределенных источников, чтобы не стать жертвами таких обманчивых приложений.