CTT Report Hub
#ParsedReport #CompletenessHigh 14-03-2025 SocGholishs Intrusion Techniques Facilitate Distribution of RansomHub Ransomware https://www.trendmicro.com/en_us/research/25/c/socgholishs-intrusion-techniques-facilitate-distribution-of-rans.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SocGholish - это платформа "вредоносное ПО как услуга", которая облегчает атаки программ-вымогателей (в частности, RansomHub), используя скомпрометированные веб-сайты с запутанными загрузчиками JavaScript. Он выполняет различные вредоносные задачи, включая кражу данных и установление постоянного доступа с помощью командно-диспетчерской связи, в то же время нацеливаясь на чувствительные сектора, такие как правительство и финансы. Использование передовых методов обхода усложняет обнаружение, что делает надежную защиту конечных точек и непрерывный мониторинг необходимыми для защиты.
-----
Компания Trend Research провела анализ платформы SocGholish malware-as-a-service (MaaS), подчеркнув ее решающую роль в содействии атакам программ-вымогателей посредством развертывания программы-вымогателя RansomHub. SocGholish в основном распространяется через взломанные легальные веб-сайты, которые используют сильно запутанные загрузчики JavaScript, что затрудняет обнаружение. Эти загрузчики перенаправляют пользователей на обманчивые страницы, которые предлагают им загружать вредоносные файлы под видом законных обновлений программного обеспечения, таких как обновления браузера. Из-за характера этих атак правительственные организации, банковские учреждения и консалтинговые фирмы часто оказываются в числе наиболее уязвимых секторов.
Операция, получившая название "Водяная сцилла", включает в себя многоэтапное вторжение, которое включает в себя сотрудничество с хакерами, использующими уязвимые экземпляры системы распределения трафика Keitaro (TDS). Это позволяет доставлять полезную нагрузку SocGholish, которая выполняет спектр вредоносных задач. Вредоносный загрузчик может загружать дополнительные полезные файлы, красть конфиденциальные данные и выполнять произвольные команды, которые помогают установить постоянный доступ для дальнейшего использования, подготавливая среду для развертывания программ-вымогателей.
После установки загрузчик SocGholish собирает информацию о зараженной системе и передает ее обратно в инфраструктуру управления (C&C), позволяя хакерам выполнять специально разработанные команды, начиная от разведки и заканчивая развертыванием компонентов бэкдора - тактика, необходимая для поддержания длительного доступа в скомпрометированных сетях. Функциональные возможности загрузчика разнообразны; он может извлекать данные, внедрять бэкдоры и выполнять команды, которые облегчают перемещение по горизонтали и сбор учетных данных, ориентируясь на учетные данные пользователей из основных веб-браузеров, таких как Microsoft Edge и Google Chrome.
Согласно последним данным телеметрии, были выявлены тысячи взломанных веб-сайтов и множество поддельных страниц с обновлениями, способствующих распространению SocGholish. Запутывание загрузчика делает его особенно устойчивым к традиционным методам обнаружения, а его выполнение еще более усложняется за счет использования передовых методов обхода, включая выполнение команд через Windows Scripting Host. Примечательно, что операционные возможности вредоносного ПО включают в себя создание постоянной обратной оболочки для управления, что усиливает риск, связанный с этой угрозой.
Координация этих действий с филиалами RansomHub позволяет предположить, что SocGholish значительно повышает эффективность операций по борьбе с программами-вымогателями, что является серьезной проблемой для команд по кибербезопасности. Эффективные меры против вторжений SocGholish включают в себя проактивную защиту конечных точек, надежное ведение журнала и постоянный мониторинг сетевого трафика на предмет аномальных моделей, связанных с известным поведением. Сложность угрозы подчеркивает важность расширенных возможностей обнаружения наряду с продуманной стратегией защиты для снижения рисков, которые она представляет для предприятий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SocGholish - это платформа "вредоносное ПО как услуга", которая облегчает атаки программ-вымогателей (в частности, RansomHub), используя скомпрометированные веб-сайты с запутанными загрузчиками JavaScript. Он выполняет различные вредоносные задачи, включая кражу данных и установление постоянного доступа с помощью командно-диспетчерской связи, в то же время нацеливаясь на чувствительные сектора, такие как правительство и финансы. Использование передовых методов обхода усложняет обнаружение, что делает надежную защиту конечных точек и непрерывный мониторинг необходимыми для защиты.
-----
Компания Trend Research провела анализ платформы SocGholish malware-as-a-service (MaaS), подчеркнув ее решающую роль в содействии атакам программ-вымогателей посредством развертывания программы-вымогателя RansomHub. SocGholish в основном распространяется через взломанные легальные веб-сайты, которые используют сильно запутанные загрузчики JavaScript, что затрудняет обнаружение. Эти загрузчики перенаправляют пользователей на обманчивые страницы, которые предлагают им загружать вредоносные файлы под видом законных обновлений программного обеспечения, таких как обновления браузера. Из-за характера этих атак правительственные организации, банковские учреждения и консалтинговые фирмы часто оказываются в числе наиболее уязвимых секторов.
Операция, получившая название "Водяная сцилла", включает в себя многоэтапное вторжение, которое включает в себя сотрудничество с хакерами, использующими уязвимые экземпляры системы распределения трафика Keitaro (TDS). Это позволяет доставлять полезную нагрузку SocGholish, которая выполняет спектр вредоносных задач. Вредоносный загрузчик может загружать дополнительные полезные файлы, красть конфиденциальные данные и выполнять произвольные команды, которые помогают установить постоянный доступ для дальнейшего использования, подготавливая среду для развертывания программ-вымогателей.
После установки загрузчик SocGholish собирает информацию о зараженной системе и передает ее обратно в инфраструктуру управления (C&C), позволяя хакерам выполнять специально разработанные команды, начиная от разведки и заканчивая развертыванием компонентов бэкдора - тактика, необходимая для поддержания длительного доступа в скомпрометированных сетях. Функциональные возможности загрузчика разнообразны; он может извлекать данные, внедрять бэкдоры и выполнять команды, которые облегчают перемещение по горизонтали и сбор учетных данных, ориентируясь на учетные данные пользователей из основных веб-браузеров, таких как Microsoft Edge и Google Chrome.
Согласно последним данным телеметрии, были выявлены тысячи взломанных веб-сайтов и множество поддельных страниц с обновлениями, способствующих распространению SocGholish. Запутывание загрузчика делает его особенно устойчивым к традиционным методам обнаружения, а его выполнение еще более усложняется за счет использования передовых методов обхода, включая выполнение команд через Windows Scripting Host. Примечательно, что операционные возможности вредоносного ПО включают в себя создание постоянной обратной оболочки для управления, что усиливает риск, связанный с этой угрозой.
Координация этих действий с филиалами RansomHub позволяет предположить, что SocGholish значительно повышает эффективность операций по борьбе с программами-вымогателями, что является серьезной проблемой для команд по кибербезопасности. Эффективные меры против вторжений SocGholish включают в себя проактивную защиту конечных точек, надежное ведение журнала и постоянный мониторинг сетевого трафика на предмет аномальных моделей, связанных с известным поведением. Сложность угрозы подчеркивает важность расширенных возможностей обнаружения наряду с продуманной стратегией защиты для снижения рисков, которые она представляет для предприятий.
#ParsedReport #CompletenessLow
14-03-2025
INDOHAXSEC Emerging Indonesian Hacking Collective
https://arcticwolf.com/resources/blog/indohaxsec-emerging-indonesian-hacking-collective/
Report completeness: Low
Actors/Campaigns:
Indohaxsec (motivation: financially_motivated, politically_motivated, cyber_criminal, hacktivism, government_sponsored, propaganda)
Noname057 (motivation: hacktivism)
Paluanoncyber
Cipinang_bl4ck
Foxcrack_id
Hizbullah_cyb3r_team
Fidzxploit
Lazarus (motivation: government_sponsored)
Threats:
Exorlock_ransomware
Nuklir_tool
Rudal_tool
Rudal-shell_tool
Xss_fucker_tool
Dancokware
Wannacry
Victims:
Malaysian officials, Solace infotech pvt ltd, Indian website
Industry:
Government, Maritime
Geo:
Asia, Indian, North korean, Indo-pacific, Malaysia, India, Indonesia, Malaysian, Indonesian, Israel
ChatGPT TTPs:
T1499, T1486, T1491, T1222
IOCs:
File: 2
Hash: 22
Soft:
Telegram, Node.js, TikTok, OpenAI, ChatGPT, Twitter, PhpMyAdmin
Languages:
python, php
14-03-2025
INDOHAXSEC Emerging Indonesian Hacking Collective
https://arcticwolf.com/resources/blog/indohaxsec-emerging-indonesian-hacking-collective/
Report completeness: Low
Actors/Campaigns:
Indohaxsec (motivation: financially_motivated, politically_motivated, cyber_criminal, hacktivism, government_sponsored, propaganda)
Noname057 (motivation: hacktivism)
Paluanoncyber
Cipinang_bl4ck
Foxcrack_id
Hizbullah_cyb3r_team
Fidzxploit
Lazarus (motivation: government_sponsored)
Threats:
Exorlock_ransomware
Nuklir_tool
Rudal_tool
Rudal-shell_tool
Xss_fucker_tool
Dancokware
Wannacry
Victims:
Malaysian officials, Solace infotech pvt ltd, Indian website
Industry:
Government, Maritime
Geo:
Asia, Indian, North korean, Indo-pacific, Malaysia, India, Indonesia, Malaysian, Indonesian, Israel
ChatGPT TTPs:
do not use without manual checkT1499, T1486, T1491, T1222
IOCs:
File: 2
Hash: 22
Soft:
Telegram, Node.js, TikTok, OpenAI, ChatGPT, Twitter, PhpMyAdmin
Languages:
python, php
Arctic Wolf
INDOHAXSEC Indonesian Hacking Collective | Arctic Wolf
Arctic Wolf Labs has come across a recent Indonesian-based hactivist collective known as "INDOHAXSEC", a group targeting Malaysian Officials.
CTT Report Hub
#ParsedReport #CompletenessLow 14-03-2025 INDOHAXSEC Emerging Indonesian Hacking Collective https://arcticwolf.com/resources/blog/indohaxsec-emerging-indonesian-hacking-collective/ Report completeness: Low Actors/Campaigns: Indohaxsec (motivation: fin…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
INDOHAXSEC, индонезийская хактивистская группировка, под влиянием пропалестинских настроений атакует малайзийских чиновников с помощью DDoS-атак, программ-вымогателей и doxxing-атак. Они используют примитивные скрипты с GitHub, социальные сети для координации и изучают инструменты искусственного интеллекта для улучшения своих вредоносных программ. Их деятельность отражает геополитическую напряженность, а угрозы малазийским базам данных связаны с инцидентами, связанными с индонезийскими рабочими-мигрантами.
-----
Компания Arctic Wolf Labs сообщила о новой индонезийской группе хактивистов под названием "INDOHAXSEC", которая в основном занимается нападениями на малазийских чиновников и организации. Основанная в октябре 2024 года, группа занимается целым рядом кибератак, включая распределенные атаки типа "отказ в обслуживании" (DDoS), программы-вымогатели, повреждение веб-сайтов и операции по взлому и утечке информации. Этот киберколлектив, по-видимому, политически мотивирован, руководствуется сильными пропалестинскими настроениями и религиозными идеологиями, часто фокусируясь на организациях, которые, по их мнению, связаны с Израилем. INDOHAXSEC также заключила союз с пророссийской группировкой Noname057, что предполагает потенциальное расширение ее идеологической направленности.
Группа использует различные инструменты для своих атак, многие из которых представляют собой примитивные скрипты, доступные через репозиторий на GitHub. Этот репозиторий содержит вредоносное ПО и вредоносные скрипты, предназначенные для таких целей, как DDoS и порча веб-сайтов. Кроме того, члены INDOHAXSEC используют социальные сети, в частности Telegram и TikTok, для координации, пропаганды и демонстрации своей деятельности. Они проявили интерес к использованию инструментов искусственного интеллекта, таких как ChatGPT, для улучшения своих возможностей по разработке вредоносных программ, подчеркивая тенденцию, когда хакеры все чаще обращаются к ИИ для совершения киберпреступных действий. Это включает в себя использование информации, связанной с ChatGPT, для улучшения своих вредоносных программ, что значительно увеличивает их потенциальное воздействие.
Известным инцидентом с участием INDOHAXSEC стал их ответный удар по властям Малайзии после расстрела индонезийского рабочего-мигранта. В ответ группа начала доксинговать малайзийских чиновников, что указывает на переход к использованию доксинга в качестве тактики. Они также заявили, что предприняли кибератаки, нацеленные на базы данных правительства Малайзии, заявив о готовности нанести дальнейшие удары, если малайзийские хакеры не прекратят атаки на индонезийские сайты. Оперативный план группы демонстрирует тактическую готовность реагировать на геополитическую напряженность, особенно в морском секторе, где они также угрожают обнародовать конфиденциальные данные, если против них будут предприняты дальнейшие действия.
В свете этих мероприятий Arctic Wolf Labs внедрила усовершенствованные меры обнаружения для защиты своих клиентов от потенциальных угроз, исходящих от INDOHAXSEC. Постоянный мониторинг этой группировки и более широкого геополитического контекста, в котором они действуют, по-прежнему будут иметь решающее значение, поскольку их атаки демонстрируют взаимосвязь киберопераций с политической и религиозной напряженностью в Индо-Тихоокеанском регионе. Меры безопасности против таких хакерских угроз потребуют усиления защиты интернет-ресурсов и обеспечения соответствия установленным стандартам кибербезопасности для снижения рисков, создаваемых такими группами, как INDOHAXSEC.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
INDOHAXSEC, индонезийская хактивистская группировка, под влиянием пропалестинских настроений атакует малайзийских чиновников с помощью DDoS-атак, программ-вымогателей и doxxing-атак. Они используют примитивные скрипты с GitHub, социальные сети для координации и изучают инструменты искусственного интеллекта для улучшения своих вредоносных программ. Их деятельность отражает геополитическую напряженность, а угрозы малазийским базам данных связаны с инцидентами, связанными с индонезийскими рабочими-мигрантами.
-----
Компания Arctic Wolf Labs сообщила о новой индонезийской группе хактивистов под названием "INDOHAXSEC", которая в основном занимается нападениями на малазийских чиновников и организации. Основанная в октябре 2024 года, группа занимается целым рядом кибератак, включая распределенные атаки типа "отказ в обслуживании" (DDoS), программы-вымогатели, повреждение веб-сайтов и операции по взлому и утечке информации. Этот киберколлектив, по-видимому, политически мотивирован, руководствуется сильными пропалестинскими настроениями и религиозными идеологиями, часто фокусируясь на организациях, которые, по их мнению, связаны с Израилем. INDOHAXSEC также заключила союз с пророссийской группировкой Noname057, что предполагает потенциальное расширение ее идеологической направленности.
Группа использует различные инструменты для своих атак, многие из которых представляют собой примитивные скрипты, доступные через репозиторий на GitHub. Этот репозиторий содержит вредоносное ПО и вредоносные скрипты, предназначенные для таких целей, как DDoS и порча веб-сайтов. Кроме того, члены INDOHAXSEC используют социальные сети, в частности Telegram и TikTok, для координации, пропаганды и демонстрации своей деятельности. Они проявили интерес к использованию инструментов искусственного интеллекта, таких как ChatGPT, для улучшения своих возможностей по разработке вредоносных программ, подчеркивая тенденцию, когда хакеры все чаще обращаются к ИИ для совершения киберпреступных действий. Это включает в себя использование информации, связанной с ChatGPT, для улучшения своих вредоносных программ, что значительно увеличивает их потенциальное воздействие.
Известным инцидентом с участием INDOHAXSEC стал их ответный удар по властям Малайзии после расстрела индонезийского рабочего-мигранта. В ответ группа начала доксинговать малайзийских чиновников, что указывает на переход к использованию доксинга в качестве тактики. Они также заявили, что предприняли кибератаки, нацеленные на базы данных правительства Малайзии, заявив о готовности нанести дальнейшие удары, если малайзийские хакеры не прекратят атаки на индонезийские сайты. Оперативный план группы демонстрирует тактическую готовность реагировать на геополитическую напряженность, особенно в морском секторе, где они также угрожают обнародовать конфиденциальные данные, если против них будут предприняты дальнейшие действия.
В свете этих мероприятий Arctic Wolf Labs внедрила усовершенствованные меры обнаружения для защиты своих клиентов от потенциальных угроз, исходящих от INDOHAXSEC. Постоянный мониторинг этой группировки и более широкого геополитического контекста, в котором они действуют, по-прежнему будут иметь решающее значение, поскольку их атаки демонстрируют взаимосвязь киберопераций с политической и религиозной напряженностью в Индо-Тихоокеанском регионе. Меры безопасности против таких хакерских угроз потребуют усиления защиты интернет-ресурсов и обеспечения соответствия установленным стандартам кибербезопасности для снижения рисков, создаваемых такими группами, как INDOHAXSEC.
#ParsedReport #CompletenessLow
14-03-2025
Downloader malware made of jphp interpreter
https://asec.ahnlab.com/ko/86829/
Report completeness: Low
Threats:
Strrat
Danabot
ChatGPT TTPs:
T1059.007, T1027, T1105, T1071.001
IOCs:
File: 1
Hash: 5
IP: 3
Soft:
windows defender, Telegram
Algorithms:
zip
Languages:
php, java
14-03-2025
Downloader malware made of jphp interpreter
https://asec.ahnlab.com/ko/86829/
Report completeness: Low
Threats:
Strrat
Danabot
ChatGPT TTPs:
do not use without manual checkT1059.007, T1027, T1105, T1071.001
IOCs:
File: 1
Hash: 5
IP: 3
Soft:
windows defender, Telegram
Algorithms:
zip
Languages:
php, java
ASEC
JPHP 인터프리터로 제작된 다운로더 악성코드 - ASEC
최근 AhnLab SEcurity intelligence Center(ASEC)에서는 JPHP를 사용하여 제작된 악성코드를 발견하였다. JPHP는 Java Virtual Machine(JVM) 위에서 실행되는 PHP 인터프리터로, PHP 코드를 Java 환경에서 사용할 수 있도록 제작되었다. PHP 코드를 Java 바이트코드로 변환해서 실행할 수 있어 Java 라이브러리를 직접 호출할 수 있고, JIT 컴파일 방식으로 PHP보다 빠르다는 특징이 있다. …
CTT Report Hub
#ParsedReport #CompletenessLow 14-03-2025 Downloader malware made of jphp interpreter https://asec.ahnlab.com/ko/86829/ Report completeness: Low Threats: Strrat Danabot ChatGPT TTPs: do not use without manual check T1059.007, T1027, T1105, T1071.001 …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа распространяется в формате ZIP и содержит программу запуска, которая выполняет Java без необходимости в предустановленной среде. Она использует Telegram для C2, загружает IP-адреса в профили каналов и выполняет функцию загрузчика дополнительных угроз, таких как Strrat и Danabot.
-----
Обнаруженный вредоносный код был распространен в формате ZIP, который включает пакет Java Runtime Environment (JRE) и библиотеки, необходимые для выполнения. В частности, исполняемый файл (EXE) служит средством запуска Javaw.exe с аргументами, предназначенными для файлов, расположенных в каталоге "lib" во время выполнения. Такая структура указывает на то, что вредоносная программа может работать, не требуя предустановленной среды Java, что делает ее более универсальной в различных контекстах выполнения.
Внутри ZIP-файла находится файл JPHP, обладающий вредоносными свойствами и содержащий phb-файлы, которые преобразуют PHP-код в байт-код. Примечательно, что файлы .phb обладают уникальной структурной сигнатурой, отличной от стандартных файлов Java .class, что предотвращает их распознавание обычными инструментами анализа, такими как BYTECODEVIEWER. Однако файлы .phb можно переименовать в файлы .class, что позволит выполнить декомпиляцию и анализ кода. Проверка показывает, что это вредоносное ПО функционирует в основном как загрузчик, способный извлекать дополнительные вредоносные файлы при запуске.
Дальнейшее расследование показало, что злоумышленники использовали Telegram для связи в режиме командования и контроля (C2). Они использовали сервис сокращения URL-адресов Telegram, в частности, в формате "T.ME", для управления дополнительными конечными точками C2. Выявленный механизм включал загрузку IP-адресов C2 в профиль канала Telegram, которые злоумышленники могли изменять по своему усмотрению. Этот подход позволяет оперативно вносить изменения в инфраструктуру C2 без необходимости прямого доступа к скомпрометированным системам.
Вредоносное ПО обладает возможностями для загрузки и выполнения других вредоносных программ, хотя в ходе анализа не было обнаружено конкретных случаев извлечения. Тем не менее, предполагается, что дополнительное вредоносное ПО может состоять из вариантов, аналогичных известным угрозам, таким как Strrat и Danabot, которые связаны с кражей данных и эксплуатацией. В целом, метод распространения, связь C2 через Telegram и функциональные возможности загрузчика указывают на сложную и легко адаптируемую среду угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа распространяется в формате ZIP и содержит программу запуска, которая выполняет Java без необходимости в предустановленной среде. Она использует Telegram для C2, загружает IP-адреса в профили каналов и выполняет функцию загрузчика дополнительных угроз, таких как Strrat и Danabot.
-----
Обнаруженный вредоносный код был распространен в формате ZIP, который включает пакет Java Runtime Environment (JRE) и библиотеки, необходимые для выполнения. В частности, исполняемый файл (EXE) служит средством запуска Javaw.exe с аргументами, предназначенными для файлов, расположенных в каталоге "lib" во время выполнения. Такая структура указывает на то, что вредоносная программа может работать, не требуя предустановленной среды Java, что делает ее более универсальной в различных контекстах выполнения.
Внутри ZIP-файла находится файл JPHP, обладающий вредоносными свойствами и содержащий phb-файлы, которые преобразуют PHP-код в байт-код. Примечательно, что файлы .phb обладают уникальной структурной сигнатурой, отличной от стандартных файлов Java .class, что предотвращает их распознавание обычными инструментами анализа, такими как BYTECODEVIEWER. Однако файлы .phb можно переименовать в файлы .class, что позволит выполнить декомпиляцию и анализ кода. Проверка показывает, что это вредоносное ПО функционирует в основном как загрузчик, способный извлекать дополнительные вредоносные файлы при запуске.
Дальнейшее расследование показало, что злоумышленники использовали Telegram для связи в режиме командования и контроля (C2). Они использовали сервис сокращения URL-адресов Telegram, в частности, в формате "T.ME", для управления дополнительными конечными точками C2. Выявленный механизм включал загрузку IP-адресов C2 в профиль канала Telegram, которые злоумышленники могли изменять по своему усмотрению. Этот подход позволяет оперативно вносить изменения в инфраструктуру C2 без необходимости прямого доступа к скомпрометированным системам.
Вредоносное ПО обладает возможностями для загрузки и выполнения других вредоносных программ, хотя в ходе анализа не было обнаружено конкретных случаев извлечения. Тем не менее, предполагается, что дополнительное вредоносное ПО может состоять из вариантов, аналогичных известным угрозам, таким как Strrat и Danabot, которые связаны с кражей данных и эксплуатацией. В целом, метод распространения, связь C2 через Telegram и функциональные возможности загрузчика указывают на сложную и легко адаптируемую среду угроз.
#ParsedReport #CompletenessHigh
14-03-2025
Off the Beaten Path: Recent Unusual Malware
https://unit42.paloaltonetworks.com/unusual-malware/
Report completeness: High
Actors/Campaigns:
Equation
Threats:
Project_geass_tool
Equationdrug
Slingshot
Byovd_technique
Industry:
Education
Geo:
India, Middle east, Australia, Hungarian, Thailand, Chinese, Asia, Singapore, Japan
ChatGPT TTPs:
T1071.001, T1562.001, T1053, T1542, T1082
IOCs:
Path: 3
File: 13
Hash: 8
Email: 1
Command: 1
Registry: 1
Coin: 1
Domain: 1
Soft:
Windows registry, Linux, Android, OpenSSL, Microsoft Visual Studio, Unix
Algorithms:
base64, xor, rc4, sha256, aes
Functions:
GetExecutionResult, TaskManage, TaskHandler, TaskProcessor
Win API:
decompress, SeLoadDriverPrivilege, NtLoadDriver, NtUnloadDriver, RtlInitAnsiString, RtlAnsiStringToUnicodeString, RtlFreeUnicodeString, LookupPrivilegeValueA, OpenProcessToken, AdjustTokenPrivileges, have more...
Languages:
powershell
Platforms:
cross-platform
Links:
have more...
14-03-2025
Off the Beaten Path: Recent Unusual Malware
https://unit42.paloaltonetworks.com/unusual-malware/
Report completeness: High
Actors/Campaigns:
Equation
Threats:
Project_geass_tool
Equationdrug
Slingshot
Byovd_technique
Industry:
Education
Geo:
India, Middle east, Australia, Hungarian, Thailand, Chinese, Asia, Singapore, Japan
ChatGPT TTPs:
do not use without manual checkT1071.001, T1562.001, T1053, T1542, T1082
IOCs:
Path: 3
File: 13
Hash: 8
Email: 1
Command: 1
Registry: 1
Coin: 1
Domain: 1
Soft:
Windows registry, Linux, Android, OpenSSL, Microsoft Visual Studio, Unix
Algorithms:
base64, xor, rc4, sha256, aes
Functions:
GetExecutionResult, TaskManage, TaskHandler, TaskProcessor
Win API:
decompress, SeLoadDriverPrivilege, NtLoadDriver, NtUnloadDriver, RtlInitAnsiString, RtlAnsiStringToUnicodeString, RtlFreeUnicodeString, LookupPrivilegeValueA, OpenProcessToken, AdjustTokenPrivileges, have more...
Languages:
powershell
Platforms:
cross-platform
Links:
https://github.com/Hagrid29/RemotePatcher/blob/main/RemotePatcher/RemotePatcher.cpphttps://github.com/PwCUK-CTO/labscon-2024-knowledge-iis-power/blob/main/LABScon-2024\_Knowledge\_IIS\_power.pdfhave more...
https://github.com/dnSpyEx/dnSpyUnit 42
Off the Beaten Path: Recent Unusual Malware
Three unusual malware samples analyzed here include an ISS backdoor developed in a rare language, a bootkit and a Windows implant of a post-exploit framework. Three unusual malware samples analyzed here include an ISS backdoor developed in a rare language…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-03-2025 Off the Beaten Path: Recent Unusual Malware https://unit42.paloaltonetworks.com/unusual-malware/ Report completeness: High Actors/Campaigns: Equation Threats: Project_geass_tool Equationdrug Slingshot Byovd_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний анализ выявил новые образцы вредоносных программ, в том числе бэкдор C++/CLI IIS, который шифрует полезную нагрузку от команд, и буткит, использующий незащищенный драйвер ядра для сохранения. Другой пример, ProjectGeass, представляет собой мультиплатформенную платформу для постэксплуатации, демонстрирующую продвинутую тактику и меняющийся ландшафт угроз.
-----
Недавний анализ выявил несколько новых образцов вредоносных программ, которые используют уникальные методы и поведение, затрудняющие их идентификацию и понимание функций. Первый образец представляет собой пассивный бэкдор для Internet Information Services (IIS), разработанный на C++/CLI, который редко используется разработчиками вредоносных программ из-за его ограниченной документации. Этот бэкдор IIS регистрирует себя как модуль на сервере для обработки HTTP-ответов, используя зашифрованную полезную нагрузку команды, передаваемую через пользовательскую оболочку "cmd.exe" для скрытности. Были обнаружены две версии этой вредоносной программы с заметными различиями в обработке команд и взаимодействии с системой, что указывает на уровень сложности и активную разработку, хотя они также содержат уязвимости, такие как отладочные строки в открытом виде и жестко закодированные учетные данные.
Второй пример - это буткит, использующий незащищенный сторонний драйвер ядра для установки загрузчика GRUB 2 в систему. После выполнения он создает запланированные задачи для сохранения и использует административные привилегии для управления системными файлами. Эта вредоносная программа, в частности, взаимодействует с устаревшими и современными средами Windows и имеет юмористический оттенок, когда загрузчик воспроизводит "Дикси" через динамик ПК при запуске, что указывает на потенциальную возможность безобидного повреждения, а не злого умысла. Его реализация демонстрирует сочетание изощренности с использованием законных драйверов, но при этом он работает без прямого использования уязвимостей, вместо этого злоупотребляя имеющимися разрешениями для получения несанкционированных результатов.
Третий экземпляр вредоносной программы, названный ProjectGeass, представляет собой потенциально новую мультиплатформенную платформу для последующей эксплуатации. Разработанная на C++, она включает в себя различные модули как для Windows, так и для других операционных систем. Его большой размер (6 МБ) обусловлен статически связанными библиотеками, и он включает в себя артефакты отладки, которые дают представление о его архитектуре. Фреймворк проверяет среду выполнения, чтобы соответствующим образом адаптировать свою функциональность, что позволяет предположить, что он может использоваться в профессиональных или коммерческих целях.
Этот анализ показывает появление передовых тактик в разработке вредоносных программ, сочетающих необычные языки программирования, уникальные методы установки и потенциальные мультиплатформенные возможности, демонстрируя меняющийся ландшафт угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний анализ выявил новые образцы вредоносных программ, в том числе бэкдор C++/CLI IIS, который шифрует полезную нагрузку от команд, и буткит, использующий незащищенный драйвер ядра для сохранения. Другой пример, ProjectGeass, представляет собой мультиплатформенную платформу для постэксплуатации, демонстрирующую продвинутую тактику и меняющийся ландшафт угроз.
-----
Недавний анализ выявил несколько новых образцов вредоносных программ, которые используют уникальные методы и поведение, затрудняющие их идентификацию и понимание функций. Первый образец представляет собой пассивный бэкдор для Internet Information Services (IIS), разработанный на C++/CLI, который редко используется разработчиками вредоносных программ из-за его ограниченной документации. Этот бэкдор IIS регистрирует себя как модуль на сервере для обработки HTTP-ответов, используя зашифрованную полезную нагрузку команды, передаваемую через пользовательскую оболочку "cmd.exe" для скрытности. Были обнаружены две версии этой вредоносной программы с заметными различиями в обработке команд и взаимодействии с системой, что указывает на уровень сложности и активную разработку, хотя они также содержат уязвимости, такие как отладочные строки в открытом виде и жестко закодированные учетные данные.
Второй пример - это буткит, использующий незащищенный сторонний драйвер ядра для установки загрузчика GRUB 2 в систему. После выполнения он создает запланированные задачи для сохранения и использует административные привилегии для управления системными файлами. Эта вредоносная программа, в частности, взаимодействует с устаревшими и современными средами Windows и имеет юмористический оттенок, когда загрузчик воспроизводит "Дикси" через динамик ПК при запуске, что указывает на потенциальную возможность безобидного повреждения, а не злого умысла. Его реализация демонстрирует сочетание изощренности с использованием законных драйверов, но при этом он работает без прямого использования уязвимостей, вместо этого злоупотребляя имеющимися разрешениями для получения несанкционированных результатов.
Третий экземпляр вредоносной программы, названный ProjectGeass, представляет собой потенциально новую мультиплатформенную платформу для последующей эксплуатации. Разработанная на C++, она включает в себя различные модули как для Windows, так и для других операционных систем. Его большой размер (6 МБ) обусловлен статически связанными библиотеками, и он включает в себя артефакты отладки, которые дают представление о его архитектуре. Фреймворк проверяет среду выполнения, чтобы соответствующим образом адаптировать свою функциональность, что позволяет предположить, что он может использоваться в профессиональных или коммерческих целях.
Этот анализ показывает появление передовых тактик в разработке вредоносных программ, сочетающих необычные языки программирования, уникальные методы установки и потенциальные мультиплатформенные возможности, демонстрируя меняющийся ландшафт угроз.
#ParsedReport #CompletenessLow
15-03-2025
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa
https://socradar.io/minimedusa-ddos-configuration-derived-from-megamedusa/
Report completeness: Low
Actors/Campaigns:
Rippersec (motivation: hacktivism)
Threats:
Minimedusa_tool
Megamedusa_tool
Httpflood_technique
Slowloris_technique
Geo:
Malaysia, Indonesia
ChatGPT TTPs:
T1499.001
IOCs:
File: 3
IP: 5
Soft:
Telegram, sudo
Links:
have more...
15-03-2025
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa
https://socradar.io/minimedusa-ddos-configuration-derived-from-megamedusa/
Report completeness: Low
Actors/Campaigns:
Rippersec (motivation: hacktivism)
Threats:
Minimedusa_tool
Megamedusa_tool
Httpflood_technique
Slowloris_technique
Geo:
Malaysia, Indonesia
ChatGPT TTPs:
do not use without manual checkT1499.001
IOCs:
File: 3
IP: 5
Soft:
Telegram, sudo
Links:
have more...
https://github.com/Red-company/RDDoS\_Toolhttps://github.com/TrashDono/MegaMedusahttps://github.com/cudeso/tools/tree/master/minimedusaSOCRadar® Cyber Intelligence Inc.
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa - SOCRadar® Cyber Intelligence Inc.
DDoS attacks continue to pose significant challenges. Tools like MegaMedusa and its more compact variant or a configuration, MiniMedusa...
#ParsedReport #CompletenessLow
15-03-2025
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
https://blog.sucuri.net/2025/03/credit-card-skimmer-and-backdoor-on-wordpress-e-commerce-site.html
Report completeness: Low
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1505.003, T1082
IOCs:
Domain: 2
Url: 1
IP: 2
Soft:
WordPress
Languages:
javascript, php
15-03-2025
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
https://blog.sucuri.net/2025/03/credit-card-skimmer-and-backdoor-on-wordpress-e-commerce-site.html
Report completeness: Low
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1505.003, T1082
IOCs:
Domain: 2
Url: 1
IP: 2
Soft:
WordPress
Languages:
javascript, php
Sucuri Blog
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
Uncover the details of an intricate WordPress credit card skimmer malware attack aimed at financial theft and long-term site control.
#ParsedReport #CompletenessLow
15-03-2025
Tick Tock, Your Credentials Are Gone: The Maven Package With a Monthly Theft Schedule
https://socket.dev/blog/malicious-maven-package-exfiltrates-oauth-credentials
Report completeness: Low
Threats:
Typosquatting_technique
Timebomb_technique
Supply_chain_technique
Victims:
Java developers, Fintech organizations
Industry:
Financial
TTPs:
IOCs:
File: 9
Url: 2
Functions:
execute
Languages:
php, java
Links:
15-03-2025
Tick Tock, Your Credentials Are Gone: The Maven Package With a Monthly Theft Schedule
https://socket.dev/blog/malicious-maven-package-exfiltrates-oauth-credentials
Report completeness: Low
Threats:
Typosquatting_technique
Timebomb_technique
Supply_chain_technique
Victims:
Java developers, Fintech organizations
Industry:
Financial
TTPs:
IOCs:
File: 9
Url: 2
Functions:
execute
Languages:
php, java
Links:
https://github.com/scribejava/scribejavaSocket
Tick Tock, Your Credentials Are Gone: The Maven Package With...
A malicious Maven package typosquatting a popular library is secretly stealing OAuth credentials on the 15th of each month, putting Java developers at...
CTT Report Hub
#ParsedReport #CompletenessLow 15-03-2025 Tick Tock, Your Credentials Are Gone: The Maven Package With a Monthly Theft Schedule https://socket.dev/blog/malicious-maven-package-exfiltrates-oauth-credentials Report completeness: Low Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет Maven, имитирующий scribejava-core, перехватывает учетные данные OAuth 15-го числа каждого месяца. Атака использует компрометацию цепочки поставок и обфускацию, чтобы избежать обнаружения, обеспечивая несанкционированный доступ к конфиденциальным платежным API через замаскированные зависимости.
-----
Недавно обнаруженный вредоносный пакет Maven представляет значительный риск для разработчиков Java, поскольку содержит опечатки в легитимной библиотеке, известной как scribejava-core, которая широко используется для аутентификации OAuth и получила более 5,5 тыс. звезд на GitHub. Этот вредоносный пакет, представленный в январе 2024 года, тайно перехватывает и удаляет учетные данные OAuth специально для 15-го числа каждого месяца. Таким образом, разработчики, которые непреднамеренно интегрируют этот вредоносный артефакт в свои проекты, могут обнаружить, что их приложения скомпрометированы, что приведет к несанкционированному доступу к конфиденциальным платежным API и потенциальным мошенническим транзакциям, которые могут оставаться незамеченными в течение нескольких недель.
В ходе атаки используется несколько тактик, включая компрометацию цепочки поставок, которая согласуется с методами MITRE ATT&CK, такими как T1195.002. Вредоносная программа использует методы маскировки (T1036.005), чтобы казаться легитимной, используя имя, почти идентичное реальной библиотеке, и использует шесть других зависимых пакетов, которые также имитируют установленные аналоги. Эти зависимые пакеты, опубликованные в тот же день, что и вредоносный артефакт, используют тот же groupId (io.github.leetcrunch) вместо законного пространства имен (com.github.scribejava), что еще больше способствует обману и затрудняет разработчикам распознавание их подлинности.
Ключевым аспектом этой вредоносной полезной нагрузки является ее запутанный код, который запускается только в установленную дату и предназначен для того, чтобы избежать немедленного обнаружения, отложив выполнение до нескольких недель после установки. Этот механизм, основанный на времени, усложняет установление авторства, поскольку аналитикам по безопасности может быть сложно соотнести установку вредоносного пакета с последующей кражей учетных данных. Кроме того, злоумышленник использует встроенные строки, которые создают URL-адреса Pastebin, динамически разрешаясь, чтобы избежать обнаружения и оставляя разработчикам расплывчатые, вводящие в заблуждение сообщения об исключениях, которые кажутся безобидными.
В случае, когда финтех-приложение невольно использует эту вредоносную библиотеку, последствия могут быть плачевными. После использования учетные данные ежемесячно удаляются, что позволяет злоумышленникам беспрепятственно получать доступ к платежным сервисам, что приводит к продолжающимся мошенническим транзакциям и значительным рискам для организации со стороны регулирующих органов. Эта атака демонстрирует важность бдительности и тщательного изучения сторонних библиотек при разработке программного обеспечения для защиты конфиденциальных данных от несанкционированного использования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет Maven, имитирующий scribejava-core, перехватывает учетные данные OAuth 15-го числа каждого месяца. Атака использует компрометацию цепочки поставок и обфускацию, чтобы избежать обнаружения, обеспечивая несанкционированный доступ к конфиденциальным платежным API через замаскированные зависимости.
-----
Недавно обнаруженный вредоносный пакет Maven представляет значительный риск для разработчиков Java, поскольку содержит опечатки в легитимной библиотеке, известной как scribejava-core, которая широко используется для аутентификации OAuth и получила более 5,5 тыс. звезд на GitHub. Этот вредоносный пакет, представленный в январе 2024 года, тайно перехватывает и удаляет учетные данные OAuth специально для 15-го числа каждого месяца. Таким образом, разработчики, которые непреднамеренно интегрируют этот вредоносный артефакт в свои проекты, могут обнаружить, что их приложения скомпрометированы, что приведет к несанкционированному доступу к конфиденциальным платежным API и потенциальным мошенническим транзакциям, которые могут оставаться незамеченными в течение нескольких недель.
В ходе атаки используется несколько тактик, включая компрометацию цепочки поставок, которая согласуется с методами MITRE ATT&CK, такими как T1195.002. Вредоносная программа использует методы маскировки (T1036.005), чтобы казаться легитимной, используя имя, почти идентичное реальной библиотеке, и использует шесть других зависимых пакетов, которые также имитируют установленные аналоги. Эти зависимые пакеты, опубликованные в тот же день, что и вредоносный артефакт, используют тот же groupId (io.github.leetcrunch) вместо законного пространства имен (com.github.scribejava), что еще больше способствует обману и затрудняет разработчикам распознавание их подлинности.
Ключевым аспектом этой вредоносной полезной нагрузки является ее запутанный код, который запускается только в установленную дату и предназначен для того, чтобы избежать немедленного обнаружения, отложив выполнение до нескольких недель после установки. Этот механизм, основанный на времени, усложняет установление авторства, поскольку аналитикам по безопасности может быть сложно соотнести установку вредоносного пакета с последующей кражей учетных данных. Кроме того, злоумышленник использует встроенные строки, которые создают URL-адреса Pastebin, динамически разрешаясь, чтобы избежать обнаружения и оставляя разработчикам расплывчатые, вводящие в заблуждение сообщения об исключениях, которые кажутся безобидными.
В случае, когда финтех-приложение невольно использует эту вредоносную библиотеку, последствия могут быть плачевными. После использования учетные данные ежемесячно удаляются, что позволяет злоумышленникам беспрепятственно получать доступ к платежным сервисам, что приводит к продолжающимся мошенническим транзакциям и значительным рискам для организации со стороны регулирующих органов. Эта атака демонстрирует важность бдительности и тщательного изучения сторонних библиотек при разработке программного обеспечения для защиты конфиденциальных данных от несанкционированного использования.
#ParsedReport #CompletenessLow
15-03-2025
MITRE ATT&CK T1562.001 Impair Defenses: Disable or Modify Tools
https://www.picussecurity.com/resource/blog/t1562-001-disable-or-modify-tools
Report completeness: Low
Threats:
Inc_ransomware
Whispergate
Blackcat
Toggledefender_tool
K4spreader
Tsunami_botnet
Xmrig_miner
Disabling_antivirus_technique
Kasseika
Byovd_technique
Ransomhub
Edrkillshifter_tool
Rentdrv2_tool
TTPs:
ChatGPT TTPs:
T1562.001
IOCs:
File: 2
Registry: 2
Command: 1
Soft:
windows defender
Win API:
CreateFileW, ZwOpenProcess, ZwTerminateProcess
Languages:
powershell
Links:
15-03-2025
MITRE ATT&CK T1562.001 Impair Defenses: Disable or Modify Tools
https://www.picussecurity.com/resource/blog/t1562-001-disable-or-modify-tools
Report completeness: Low
Threats:
Inc_ransomware
Whispergate
Blackcat
Toggledefender_tool
K4spreader
Tsunami_botnet
Xmrig_miner
Disabling_antivirus_technique
Kasseika
Byovd_technique
Ransomhub
Edrkillshifter_tool
Rentdrv2_tool
TTPs:
ChatGPT TTPs:
do not use without manual checkT1562.001
IOCs:
File: 2
Registry: 2
Command: 1
Soft:
windows defender
Win API:
CreateFileW, ZwOpenProcess, ZwTerminateProcess
Languages:
powershell
Links:
https://github.com/AveYo/LeanAndMean/blob/a7af8aba2f5334b355229d5ee6936fbdc83f7804/ToggleDefender.batPicussecurity
MITRE ATT&CK T1562.001 Impair Defenses: Disable or Modify Tools
This blog explains the T1562.001 Disable or Modify Tools technique in the MITRE ATT&CK framework in detail.
CTT Report Hub
#ParsedReport #CompletenessLow 15-03-2025 MITRE ATT&CK T1562.001 Impair Defenses: Disable or Modify Tools https://www.picussecurity.com/resource/blog/t1562-001-disable-or-modify-tools Report completeness: Low Threats: Inc_ransomware Whispergate Blackcat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники все чаще отключают такие средства безопасности, как защитник Windows и AMSI, чтобы вредоносное ПО оставалось незамеченным. Методы включают использование системных утилит, добавление каталогов в списки исключений и использование скомпрометированных драйверов для обхода мер безопасности, что было замечено при различных атаках программ-вымогателей, включая INC, WhisperGate и RansomHub.
-----
Злоумышленники все чаще используют различные методы отключения средств безопасности, включая встроенные решения, такие как защитник Windows, чтобы осуществлять свои вредоносные действия более скрытно и свободно. В мае 2024 года программа-вымогатель INC использовала утилиту Windows под названием SystemSettingsAdminFlows.exe для отключения защитника Windows, который является неотъемлемой частью защиты систем от вредоносных программ и других угроз. Этот подход включал изменение разделов реестра, связанных с защитником Windows, с помощью взломанной учетной записи пользователя, и действия можно было отслеживать с помощью идентификатора события Windows 5007. Кроме того, вредоносная программа WhisperGate была отмечена тем, что добавила свой каталог в список исключений Защитника Windows, что позволило ей уклоняться от сканирования и сохранять свою сохранность незамеченной. В ходе другого инцидента, связанного с группой программ-вымогателей BlackCat, в марте 2024 года инструмент под названием ToggleDefender был использован для отключения защитника Windows и SmartScreen, что сделало уязвимые системы уязвимыми для дальнейшего использования.
Кроме того, злоумышленники также использовали интерфейс проверки на наличие вредоносных программ (AMSI), технологию, необходимую для улучшения взаимодействия приложений с продуктами защиты от вредоносных программ в системах Windows. Например, в сентябре 2024 года было замечено, что для отключения AMSI использовался скрипт PowerShell с именем amsi_patch.ps1. Обойдя защиту AMSI, хакеры запустили несколько типов вредоносных программ, включая бэкдоры K4Spreader и Tsunami, а также криптоминеры XMRig.
Атаки вымогателей также включать отключать антивирусные решения. В Kasseika вымогателей, сообщает в январе 2024 года, использовала принести свои уязвимые водитель техника (BYOVD) эксплуатировать подписанный драйвер, viragt64.sys, чтобы отключить антивирусное программное обеспечение. После этого взлома злоумышленники развернули свое вредоносное ПО и использовали команды для завершения всех существующих антивирусных процессов.
Кроме того, у злоумышленников есть целевые решения для обнаружения конечных точек и реагирования на них (EDR), которые предназначены для мониторинга угроз и реагирования на них на уровне конечных точек. Сообщалось, что в ходе инцидента, произошедшего в сентябре 2024 года, программа-вымогатель RansomHub использовала EDRKillShifter, инструмент, предназначенный для отключения EDR и антивирусных систем. Эта вредоносная программа-загрузчик использовала известные уязвимые драйверы для нарушения работы средств мониторинга безопасности, позволяя злоумышленникам выполнять свои вредоносные действия с минимальным риском обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники все чаще отключают такие средства безопасности, как защитник Windows и AMSI, чтобы вредоносное ПО оставалось незамеченным. Методы включают использование системных утилит, добавление каталогов в списки исключений и использование скомпрометированных драйверов для обхода мер безопасности, что было замечено при различных атаках программ-вымогателей, включая INC, WhisperGate и RansomHub.
-----
Злоумышленники все чаще используют различные методы отключения средств безопасности, включая встроенные решения, такие как защитник Windows, чтобы осуществлять свои вредоносные действия более скрытно и свободно. В мае 2024 года программа-вымогатель INC использовала утилиту Windows под названием SystemSettingsAdminFlows.exe для отключения защитника Windows, который является неотъемлемой частью защиты систем от вредоносных программ и других угроз. Этот подход включал изменение разделов реестра, связанных с защитником Windows, с помощью взломанной учетной записи пользователя, и действия можно было отслеживать с помощью идентификатора события Windows 5007. Кроме того, вредоносная программа WhisperGate была отмечена тем, что добавила свой каталог в список исключений Защитника Windows, что позволило ей уклоняться от сканирования и сохранять свою сохранность незамеченной. В ходе другого инцидента, связанного с группой программ-вымогателей BlackCat, в марте 2024 года инструмент под названием ToggleDefender был использован для отключения защитника Windows и SmartScreen, что сделало уязвимые системы уязвимыми для дальнейшего использования.
Кроме того, злоумышленники также использовали интерфейс проверки на наличие вредоносных программ (AMSI), технологию, необходимую для улучшения взаимодействия приложений с продуктами защиты от вредоносных программ в системах Windows. Например, в сентябре 2024 года было замечено, что для отключения AMSI использовался скрипт PowerShell с именем amsi_patch.ps1. Обойдя защиту AMSI, хакеры запустили несколько типов вредоносных программ, включая бэкдоры K4Spreader и Tsunami, а также криптоминеры XMRig.
Атаки вымогателей также включать отключать антивирусные решения. В Kasseika вымогателей, сообщает в январе 2024 года, использовала принести свои уязвимые водитель техника (BYOVD) эксплуатировать подписанный драйвер, viragt64.sys, чтобы отключить антивирусное программное обеспечение. После этого взлома злоумышленники развернули свое вредоносное ПО и использовали команды для завершения всех существующих антивирусных процессов.
Кроме того, у злоумышленников есть целевые решения для обнаружения конечных точек и реагирования на них (EDR), которые предназначены для мониторинга угроз и реагирования на них на уровне конечных точек. Сообщалось, что в ходе инцидента, произошедшего в сентябре 2024 года, программа-вымогатель RansomHub использовала EDRKillShifter, инструмент, предназначенный для отключения EDR и антивирусных систем. Эта вредоносная программа-загрузчик использовала известные уязвимые драйверы для нарушения работы средств мониторинга безопасности, позволяя злоумышленникам выполнять свои вредоносные действия с минимальным риском обнаружения.