CTT Report Hub
#ParsedReport #CompletenessLow 15-03-2025 MITRE ATT&CK T1562.001 Impair Defenses: Disable or Modify Tools https://www.picussecurity.com/resource/blog/t1562-001-disable-or-modify-tools Report completeness: Low Threats: Inc_ransomware Whispergate Blackcat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники все чаще отключают такие средства безопасности, как защитник Windows и AMSI, чтобы вредоносное ПО оставалось незамеченным. Методы включают использование системных утилит, добавление каталогов в списки исключений и использование скомпрометированных драйверов для обхода мер безопасности, что было замечено при различных атаках программ-вымогателей, включая INC, WhisperGate и RansomHub.
-----
Злоумышленники все чаще используют различные методы отключения средств безопасности, включая встроенные решения, такие как защитник Windows, чтобы осуществлять свои вредоносные действия более скрытно и свободно. В мае 2024 года программа-вымогатель INC использовала утилиту Windows под названием SystemSettingsAdminFlows.exe для отключения защитника Windows, который является неотъемлемой частью защиты систем от вредоносных программ и других угроз. Этот подход включал изменение разделов реестра, связанных с защитником Windows, с помощью взломанной учетной записи пользователя, и действия можно было отслеживать с помощью идентификатора события Windows 5007. Кроме того, вредоносная программа WhisperGate была отмечена тем, что добавила свой каталог в список исключений Защитника Windows, что позволило ей уклоняться от сканирования и сохранять свою сохранность незамеченной. В ходе другого инцидента, связанного с группой программ-вымогателей BlackCat, в марте 2024 года инструмент под названием ToggleDefender был использован для отключения защитника Windows и SmartScreen, что сделало уязвимые системы уязвимыми для дальнейшего использования.
Кроме того, злоумышленники также использовали интерфейс проверки на наличие вредоносных программ (AMSI), технологию, необходимую для улучшения взаимодействия приложений с продуктами защиты от вредоносных программ в системах Windows. Например, в сентябре 2024 года было замечено, что для отключения AMSI использовался скрипт PowerShell с именем amsi_patch.ps1. Обойдя защиту AMSI, хакеры запустили несколько типов вредоносных программ, включая бэкдоры K4Spreader и Tsunami, а также криптоминеры XMRig.
Атаки вымогателей также включать отключать антивирусные решения. В Kasseika вымогателей, сообщает в январе 2024 года, использовала принести свои уязвимые водитель техника (BYOVD) эксплуатировать подписанный драйвер, viragt64.sys, чтобы отключить антивирусное программное обеспечение. После этого взлома злоумышленники развернули свое вредоносное ПО и использовали команды для завершения всех существующих антивирусных процессов.
Кроме того, у злоумышленников есть целевые решения для обнаружения конечных точек и реагирования на них (EDR), которые предназначены для мониторинга угроз и реагирования на них на уровне конечных точек. Сообщалось, что в ходе инцидента, произошедшего в сентябре 2024 года, программа-вымогатель RansomHub использовала EDRKillShifter, инструмент, предназначенный для отключения EDR и антивирусных систем. Эта вредоносная программа-загрузчик использовала известные уязвимые драйверы для нарушения работы средств мониторинга безопасности, позволяя злоумышленникам выполнять свои вредоносные действия с минимальным риском обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники все чаще отключают такие средства безопасности, как защитник Windows и AMSI, чтобы вредоносное ПО оставалось незамеченным. Методы включают использование системных утилит, добавление каталогов в списки исключений и использование скомпрометированных драйверов для обхода мер безопасности, что было замечено при различных атаках программ-вымогателей, включая INC, WhisperGate и RansomHub.
-----
Злоумышленники все чаще используют различные методы отключения средств безопасности, включая встроенные решения, такие как защитник Windows, чтобы осуществлять свои вредоносные действия более скрытно и свободно. В мае 2024 года программа-вымогатель INC использовала утилиту Windows под названием SystemSettingsAdminFlows.exe для отключения защитника Windows, который является неотъемлемой частью защиты систем от вредоносных программ и других угроз. Этот подход включал изменение разделов реестра, связанных с защитником Windows, с помощью взломанной учетной записи пользователя, и действия можно было отслеживать с помощью идентификатора события Windows 5007. Кроме того, вредоносная программа WhisperGate была отмечена тем, что добавила свой каталог в список исключений Защитника Windows, что позволило ей уклоняться от сканирования и сохранять свою сохранность незамеченной. В ходе другого инцидента, связанного с группой программ-вымогателей BlackCat, в марте 2024 года инструмент под названием ToggleDefender был использован для отключения защитника Windows и SmartScreen, что сделало уязвимые системы уязвимыми для дальнейшего использования.
Кроме того, злоумышленники также использовали интерфейс проверки на наличие вредоносных программ (AMSI), технологию, необходимую для улучшения взаимодействия приложений с продуктами защиты от вредоносных программ в системах Windows. Например, в сентябре 2024 года было замечено, что для отключения AMSI использовался скрипт PowerShell с именем amsi_patch.ps1. Обойдя защиту AMSI, хакеры запустили несколько типов вредоносных программ, включая бэкдоры K4Spreader и Tsunami, а также криптоминеры XMRig.
Атаки вымогателей также включать отключать антивирусные решения. В Kasseika вымогателей, сообщает в январе 2024 года, использовала принести свои уязвимые водитель техника (BYOVD) эксплуатировать подписанный драйвер, viragt64.sys, чтобы отключить антивирусное программное обеспечение. После этого взлома злоумышленники развернули свое вредоносное ПО и использовали команды для завершения всех существующих антивирусных процессов.
Кроме того, у злоумышленников есть целевые решения для обнаружения конечных точек и реагирования на них (EDR), которые предназначены для мониторинга угроз и реагирования на них на уровне конечных точек. Сообщалось, что в ходе инцидента, произошедшего в сентябре 2024 года, программа-вымогатель RansomHub использовала EDRKillShifter, инструмент, предназначенный для отключения EDR и антивирусных систем. Эта вредоносная программа-загрузчик использовала известные уязвимые драйверы для нарушения работы средств мониторинга безопасности, позволяя злоумышленникам выполнять свои вредоносные действия с минимальным риском обнаружения.
#ParsedReport #CompletenessHigh
16-03-2025
Analyzing OBSCURE#BAT: Threat Actors Lure Victims into Executing Malicious Batch Scripts to Deploy Stealthy Rootkits
https://www.securonix.com/blog/analyzing-obscurebat-threat-actors-lure-victims-into-executing-malicious-batch-scripts-to-deploy-stealthy-rootkits/
Report completeness: High
Actors/Campaigns:
Obscure_bat
Threats:
R77rk_tool
Process_injection_technique
Typosquatting_technique
Api_obfuscation_technique
Amsi_bypass_technique
Quasar_rat
Chaos-rootkit
S12urootkit
Procmon_tool
Spear-phishing_technique
Geo:
Germany, Canada, United kingdom, Chinese
TTPs:
Tactics: 7
Technics: 19
IOCs:
File: 25
Url: 20
Registry: 12
Path: 2
IP: 9
Hash: 79
Soft:
Windows Registry, Tor Browser, Windows service, winlogon
Algorithms:
aes, zip, exhibit
Functions:
Get-WmiObject, Get-Process, Get-Item, RegQueryValueEx
Win API:
SetThreadContext, GetThreadContext, GetProcAddress, LoadLibrary, AddVectoredExceptionHandler, AmsiScanBuffer, NtQueryDirectoryFile
Languages:
powershell, javascript, csharp
Links:
have more...
16-03-2025
Analyzing OBSCURE#BAT: Threat Actors Lure Victims into Executing Malicious Batch Scripts to Deploy Stealthy Rootkits
https://www.securonix.com/blog/analyzing-obscurebat-threat-actors-lure-victims-into-executing-malicious-batch-scripts-to-deploy-stealthy-rootkits/
Report completeness: High
Actors/Campaigns:
Obscure_bat
Threats:
R77rk_tool
Process_injection_technique
Typosquatting_technique
Api_obfuscation_technique
Amsi_bypass_technique
Quasar_rat
Chaos-rootkit
S12urootkit
Procmon_tool
Spear-phishing_technique
Geo:
Germany, Canada, United kingdom, Chinese
TTPs:
Tactics: 7
Technics: 19
IOCs:
File: 25
Url: 20
Registry: 12
Path: 2
IP: 9
Hash: 79
Soft:
Windows Registry, Tor Browser, Windows service, winlogon
Algorithms:
aes, zip, exhibit
Functions:
Get-WmiObject, Get-Process, Get-Item, RegQueryValueEx
Win API:
SetThreadContext, GetThreadContext, GetProcAddress, LoadLibrary, AddVectoredExceptionHandler, AmsiScanBuffer, NtQueryDirectoryFile
Languages:
powershell, javascript, csharp
Links:
https://www.google.com/url?q=https://github.com/S12cybersecurity/S12URootkit&sa=D&source=editors&ust=1741815334306408&usg=AOvVaw2tTiVC0Pek4mQSyt3mgNhzhttps://www.google.com/url?q=https://github.com/ZeroMemoryEx/Chaos-Rootkit&sa=D&source=editors&ust=1741815334306145&usg=AOvVaw2djABwSXrm0grvgMkAKGRrhttps://www.google.com/url?q=https://github.com/bytecode77/r77-rootkit&sa=D&source=editors&ust=1741815334304627&usg=AOvVaw0glanjZ6z5RXZAICR\_T8cnhave more...
Securonix
OBSCURE#BAT: Malicious Batch Scripts and Rootkit Delivery
Analyze ObscureBat malware, a stealthy rootkit campaign that uses malicious batch scripts, defense evasion techniques, and persistence mechanisms to compromise Windows systems.
CTT Report Hub
#ParsedReport #CompletenessHigh 16-03-2025 Analyzing OBSCURE#BAT: Threat Actors Lure Victims into Executing Malicious Batch Scripts to Deploy Stealthy Rootkits https://www.securonix.com/blog/analyzing-obscurebat-threat-actors-lure-victims-into-executing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания OBSCURE#BAT использует социальную инженерию и запутанные сценарии PowerShell для запуска руткита в пользовательском режиме (r77), который манипулирует системными файлами и процессами, чтобы обеспечить постоянство и избежать обнаружения. Он нацелен на англоязычных пользователей с помощью обманчивых загрузок и доменов с опечатками, используя передовые методы уклонения, такие как манипуляции с реестром и запланированные задачи.
-----
Вредоносная кампания OBSCURE#BAT, отслеживаемая исследовательской группой Securonix по изучению угроз, использует сложные методы социальной инженерии и загрузку обманчивых файлов для выполнения сильно запутанного кода, который в конечном итоге устанавливает руткит пользовательского режима, идентифицированный как r77. Эта вредоносная программа инициирует свою атаку с помощью вредоносных пакетных сценариев, использующих динамические команды PowerShell, которые предназначены для выполнения дополнительных полезных нагрузок и обеспечения устойчивости зараженных систем. Процесс установки запускается, когда пользователь загружает, казалось бы, легальный файл, такой как пакетный скрипт, встроенный в ZIP-архив (например, "sip.zip"), и выполняет его, не подозревая о вредоносном содержимом.
После запуска пакетного файла вредоносная программа выполняет ряд действий, которые включают манипулирование переменными среды, выполнение сценариев PowerShell, изменение реестра Windows и планирование задач для обеспечения сохраняемости. Он использует передовые методы уклонения, такие как хранение запутанных скриптов в реестре и маскировка своих вредоносных действий под видом поддельной регистрации водителя (специально предназначенной для "ACPIx86.sys"). Инфекция глубоко внедряется в систему, подключая функции API пользовательского режима для скрытия файлов, записей реестра и процессов от стандартных средств Windows, делая их невидимыми на основе определенного префикса ($nya-).
Руткит r77 является примером функциональности руткита в пользовательском режиме, где он остается работоспособным в ring 3 и избегает обнаружения механизмами безопасности на уровне ядра, что позволяет ему незаметно манипулировать процессами и файлами Windows. Его возможности включают в себя скрытие процессов, при котором он может скрывать свои действия от команд системного управления, возможно, сохраняя идентификатор процесса в реестре. Кроме того, вредоносная программа способна отслеживать действия пользователя, такие как буфер обмена и история команд, при этом создаются скрытые файлы для потенциальной утечки данных.
Одним из ключевых компонентов атаки является метод вредоносного ПО использовать домены с опечатками, чтобы обманом заставить пользователей взаимодействовать с поддельными капчами Cloudflare, которые в конечном итоге запускают вредоносный код. Сложность сценариев вредоносного ПО включает в себя множество уровней обфускации и использование замены символов, чтобы избежать обнаружения, а также некоторые команды, которые выглядят вполне законно и которые пытаются вписаться в обычные операции PowerShell. Сильно запутанные командные строки и динамическое выполнение полезной нагрузки демонстрируют растущую сложность угроз, создаваемых этой вредоносной кампанией, что свидетельствует о высокой технической компетентности злоумышленника.
Устойчивость еще больше повышается за счет создания запланированных задач, которые используют вредоносные команды PowerShell, хранящиеся в реестре, что обеспечивает непрерывное выполнение после входа пользователя в систему. Кампания в первую очередь нацелена на англоязычных пользователей, что согласуется с анализом инфраструктуры противника, которая, по всей видимости, базируется в США, а некоторая активность регистрируется в Канаде, Германии и Великобритании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания OBSCURE#BAT использует социальную инженерию и запутанные сценарии PowerShell для запуска руткита в пользовательском режиме (r77), который манипулирует системными файлами и процессами, чтобы обеспечить постоянство и избежать обнаружения. Он нацелен на англоязычных пользователей с помощью обманчивых загрузок и доменов с опечатками, используя передовые методы уклонения, такие как манипуляции с реестром и запланированные задачи.
-----
Вредоносная кампания OBSCURE#BAT, отслеживаемая исследовательской группой Securonix по изучению угроз, использует сложные методы социальной инженерии и загрузку обманчивых файлов для выполнения сильно запутанного кода, который в конечном итоге устанавливает руткит пользовательского режима, идентифицированный как r77. Эта вредоносная программа инициирует свою атаку с помощью вредоносных пакетных сценариев, использующих динамические команды PowerShell, которые предназначены для выполнения дополнительных полезных нагрузок и обеспечения устойчивости зараженных систем. Процесс установки запускается, когда пользователь загружает, казалось бы, легальный файл, такой как пакетный скрипт, встроенный в ZIP-архив (например, "sip.zip"), и выполняет его, не подозревая о вредоносном содержимом.
После запуска пакетного файла вредоносная программа выполняет ряд действий, которые включают манипулирование переменными среды, выполнение сценариев PowerShell, изменение реестра Windows и планирование задач для обеспечения сохраняемости. Он использует передовые методы уклонения, такие как хранение запутанных скриптов в реестре и маскировка своих вредоносных действий под видом поддельной регистрации водителя (специально предназначенной для "ACPIx86.sys"). Инфекция глубоко внедряется в систему, подключая функции API пользовательского режима для скрытия файлов, записей реестра и процессов от стандартных средств Windows, делая их невидимыми на основе определенного префикса ($nya-).
Руткит r77 является примером функциональности руткита в пользовательском режиме, где он остается работоспособным в ring 3 и избегает обнаружения механизмами безопасности на уровне ядра, что позволяет ему незаметно манипулировать процессами и файлами Windows. Его возможности включают в себя скрытие процессов, при котором он может скрывать свои действия от команд системного управления, возможно, сохраняя идентификатор процесса в реестре. Кроме того, вредоносная программа способна отслеживать действия пользователя, такие как буфер обмена и история команд, при этом создаются скрытые файлы для потенциальной утечки данных.
Одним из ключевых компонентов атаки является метод вредоносного ПО использовать домены с опечатками, чтобы обманом заставить пользователей взаимодействовать с поддельными капчами Cloudflare, которые в конечном итоге запускают вредоносный код. Сложность сценариев вредоносного ПО включает в себя множество уровней обфускации и использование замены символов, чтобы избежать обнаружения, а также некоторые команды, которые выглядят вполне законно и которые пытаются вписаться в обычные операции PowerShell. Сильно запутанные командные строки и динамическое выполнение полезной нагрузки демонстрируют растущую сложность угроз, создаваемых этой вредоносной кампанией, что свидетельствует о высокой технической компетентности злоумышленника.
Устойчивость еще больше повышается за счет создания запланированных задач, которые используют вредоносные команды PowerShell, хранящиеся в реестре, что обеспечивает непрерывное выполнение после входа пользователя в систему. Кампания в первую очередь нацелена на англоязычных пользователей, что согласуется с анализом инфраструктуры противника, которая, по всей видимости, базируется в США, а некоторая активность регистрируется в Канаде, Германии и Великобритании.
#ParsedReport #CompletenessLow
16-03-2025
WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention
https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention
Report completeness: Low
Threats:
Wormlocker
Shadow_copies_delete_technique
ChatGPT TTPs:
T1566, T1490, T1203
IOCs:
File: 5
16-03-2025
WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention
https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention
Report completeness: Low
Threats:
Wormlocker
Shadow_copies_delete_technique
ChatGPT TTPs:
do not use without manual checkT1566, T1490, T1203
IOCs:
File: 5
#ParsedReport #CompletenessLow
16-03-2025
Threat updates: Boramae - a new variant of Beast Ransomware
https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware
Report completeness: Low
Threats:
Beast_ransomware
Boramae
ChatGPT TTPs:
T1486, T1027
IOCs:
Hash: 2
Soft:
OpenSSL
Algorithms:
xor
16-03-2025
Threat updates: Boramae - a new variant of Beast Ransomware
https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware
Report completeness: Low
Threats:
Beast_ransomware
Boramae
ChatGPT TTPs:
do not use without manual checkT1486, T1027
IOCs:
Hash: 2
Soft:
OpenSSL
Algorithms:
xor
Threatray
Threat updates: Boramae - a new variant of Beast Ransomware | Threatray
Our code search engine has discovered that Boramae is a new variant of Beast Ransomware.
#ParsedReport #CompletenessMedium
16-03-2025
APT37 - RokRat
https://zw01f.github.io/malware%20analysis/apt37/
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Rokrat
Industry:
Healthcare
Geo:
Middle east, Japan, North korean, Korea, Vietnam
ChatGPT TTPs:
T1566.002, T1059.003, T1082, T1057, T1113, T1071, T1027, T1497.001, T1497.002, T1567.002, have more...
IOCs:
File: 13
Hash: 9
Soft:
Android, Dropbox
Algorithms:
aes-cbc, xor, zip
Win API:
IsDebuggerPresent, ShellExecuteA
Languages:
powershell
YARA: Found
16-03-2025
APT37 - RokRat
https://zw01f.github.io/malware%20analysis/apt37/
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Rokrat
Industry:
Healthcare
Geo:
Middle east, Japan, North korean, Korea, Vietnam
ChatGPT TTPs:
do not use without manual checkT1566.002, T1059.003, T1082, T1057, T1113, T1071, T1027, T1497.001, T1497.002, T1567.002, have more...
IOCs:
File: 13
Hash: 9
Soft:
Android, Dropbox
Algorithms:
aes-cbc, xor, zip
Win API:
IsDebuggerPresent, ShellExecuteA
Languages:
powershell
YARA: Found
ZW01f
APT37 - RokRat
An in-depth analysis of APT37’s latest campaign leveraging fileless RokRat malware
CTT Report Hub
#ParsedReport #CompletenessMedium 16-03-2025 APT37 - RokRat https://zw01f.github.io/malware%20analysis/apt37/ Report completeness: Medium Actors/Campaigns: Scarcruft Threats: Rokrat Industry: Healthcare Geo: Middle east, Japan, North korean, Korea,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT37, северокорейская государственная группировка, нацелена на организации в Южной Корее, Японии, Вьетнаме и на Ближнем Востоке. Используя фишинговые атаки с использованием вредоносных файлов LNK, он использует троянскую программу удаленного доступа RokRat для обширного мониторинга системы и утечки данных через облачные сервисы, используя передовые методы уклонения, такие как шифрование и подозрительное поведение файлов, чтобы избежать обнаружения.
-----
APT37, также известная под другими псевдонимами как ScarCruft, является хакерской группой, спонсируемой северокорейским государством, которая действует с 2012 года. Первоначально он был ориентирован на южнокорейские компании, но после 2017 года его целевая аудитория расширилась, включив Японию, Вьетнам и различные компании на Ближнем Востоке, особенно в сфере здравоохранения и производства. К 2023 году APT37 начала проводить фишинговые кампании, направленные на пользователей Windows и Android. В этих атаках часто используются вредоносные файлы LNK, встроенные в ZIP-вложения, отправляемые по фишинговым электронным письмам, которые маскируются под законные документы, касающиеся дел Северной Кореи или торговых соглашений.
После выполнения файлов LNK запускается многоэтапная атака с использованием пакетных сценариев и PowerShell. Основной полезной нагрузкой является троян удаленного доступа (RAT) под названием RokRat. Эта вредоносная программа способна собирать обширную системную информацию, включая сведения об операционной системе, данные пользователя, вошедшего в систему, активные процессы и делать снимки экрана. Затем собранная информация отправляется на сервер управления (C2).
RokRat использует облачные сервисы, такие как pCloud, Yandex и Dropbox, для своих коммуникаций C2, используя их API для манипулирования файлами. Вредоносная программа использует токены OAuth для повышения своей скрытности во время операций. С точки зрения функциональности, RokRat позволяет выполнять команды на зараженных компьютерах, облегчая такие действия, как кража данных, разведка системы и возможность удаленного выполнения ряда команд. Его методы включают проверку наличия инструментов VMware, позволяющих избежать обнаружения в виртуальных средах, и создание временных файлов для оценки поведения системы.
Вредоносная программа использует передовые методы обфускации, включая XOR-шифрование и RSA-шифрование для удаленных данных, что затрудняет распознавание с помощью традиционных мер безопасности. Команды при отправке с сервера C2 шифруются в режиме AES-CBC, что обеспечивает защищенный канал связи. RokRat также обладает возможностью удалять свои следы и другие скрипты по команде, что еще больше усложняет судебно-медицинскую экспертизу.
Операционная система вредоносного ПО позволяет ему рекурсивно сканировать логические диски, нацеливаясь на определенные типы файлов для сбора данных, и шифровать эти данные перед загрузкой. Этот систематический подход к утечке данных в сочетании с возможностью работы через, казалось бы, легальные облачные сервисы демонстрирует передовую тактику, используемую APT37 для эффективного ведения кибершпионажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT37, северокорейская государственная группировка, нацелена на организации в Южной Корее, Японии, Вьетнаме и на Ближнем Востоке. Используя фишинговые атаки с использованием вредоносных файлов LNK, он использует троянскую программу удаленного доступа RokRat для обширного мониторинга системы и утечки данных через облачные сервисы, используя передовые методы уклонения, такие как шифрование и подозрительное поведение файлов, чтобы избежать обнаружения.
-----
APT37, также известная под другими псевдонимами как ScarCruft, является хакерской группой, спонсируемой северокорейским государством, которая действует с 2012 года. Первоначально он был ориентирован на южнокорейские компании, но после 2017 года его целевая аудитория расширилась, включив Японию, Вьетнам и различные компании на Ближнем Востоке, особенно в сфере здравоохранения и производства. К 2023 году APT37 начала проводить фишинговые кампании, направленные на пользователей Windows и Android. В этих атаках часто используются вредоносные файлы LNK, встроенные в ZIP-вложения, отправляемые по фишинговым электронным письмам, которые маскируются под законные документы, касающиеся дел Северной Кореи или торговых соглашений.
После выполнения файлов LNK запускается многоэтапная атака с использованием пакетных сценариев и PowerShell. Основной полезной нагрузкой является троян удаленного доступа (RAT) под названием RokRat. Эта вредоносная программа способна собирать обширную системную информацию, включая сведения об операционной системе, данные пользователя, вошедшего в систему, активные процессы и делать снимки экрана. Затем собранная информация отправляется на сервер управления (C2).
RokRat использует облачные сервисы, такие как pCloud, Yandex и Dropbox, для своих коммуникаций C2, используя их API для манипулирования файлами. Вредоносная программа использует токены OAuth для повышения своей скрытности во время операций. С точки зрения функциональности, RokRat позволяет выполнять команды на зараженных компьютерах, облегчая такие действия, как кража данных, разведка системы и возможность удаленного выполнения ряда команд. Его методы включают проверку наличия инструментов VMware, позволяющих избежать обнаружения в виртуальных средах, и создание временных файлов для оценки поведения системы.
Вредоносная программа использует передовые методы обфускации, включая XOR-шифрование и RSA-шифрование для удаленных данных, что затрудняет распознавание с помощью традиционных мер безопасности. Команды при отправке с сервера C2 шифруются в режиме AES-CBC, что обеспечивает защищенный канал связи. RokRat также обладает возможностью удалять свои следы и другие скрипты по команде, что еще больше усложняет судебно-медицинскую экспертизу.
Операционная система вредоносного ПО позволяет ему рекурсивно сканировать логические диски, нацеливаясь на определенные типы файлов для сбора данных, и шифровать эти данные перед загрузкой. Этот систематический подход к утечке данных в сочетании с возможностью работы через, казалось бы, легальные облачные сервисы демонстрирует передовую тактику, используемую APT37 для эффективного ведения кибершпионажа.
#malwareanalysis
Defeating String Obfuscation in Obfuscated NodeJS Malware using AST
https://dinohacks.com/posts/2025/2025-03-17-defeating-string-obfuscation-in-obfuscated-nodejs-malware/
Defeating String Obfuscation in Obfuscated NodeJS Malware using AST
https://dinohacks.com/posts/2025/2025-03-17-defeating-string-obfuscation-in-obfuscated-nodejs-malware/
Dinohacks
Defeating String Obfuscation in Obfuscated NodeJS Malware using AST
Defeating String Obfuscation in NodeJS Malware using Babel AST Parser
#ParsedReport #CompletenessLow
17-03-2025
Warning over free online file converters that actually install malware
https://www.malwarebytes.com/blog/news/2025/03/warning-over-free-online-file-converters-that-actually-install-malware
Report completeness: Low
Industry:
Financial, Education
ChatGPT TTPs:
T1204.002, T1486, T1005
IOCs:
Domain: 10
17-03-2025
Warning over free online file converters that actually install malware
https://www.malwarebytes.com/blog/news/2025/03/warning-over-free-online-file-converters-that-actually-install-malware
Report completeness: Low
Industry:
Financial, Education
ChatGPT TTPs:
do not use without manual checkT1204.002, T1486, T1005
IOCs:
Domain: 10
Malwarebytes
Warning over free online file converters that actually install malware
The FBI has warned about free file converters that are up to no good and can lead to ransomware and identity theft.
#ParsedReport #CompletenessLow
17-03-2025
Third-Party Supply Chain Attack Affecting Auto Dealerships
https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/
Report completeness: Low
Threats:
Supply_chain_technique
Clickfix_technique
Sectop_rat
Victims:
Car dealership
ChatGPT TTPs:
T1059.001, T1204, T1219
IOCs:
File: 3
Hash: 2
Algorithms:
sha256
Languages:
powershell
17-03-2025
Third-Party Supply Chain Attack Affecting Auto Dealerships
https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/
Report completeness: Low
Threats:
Supply_chain_technique
Clickfix_technique
Sectop_rat
Victims:
Car dealership
ChatGPT TTPs:
do not use without manual checkT1059.001, T1204, T1219
IOCs:
File: 3
Hash: 2
Algorithms:
sha256
Languages:
powershell
SpearTip Cyber Counterintelligence
Third-Party Supply Chain Attack Affecting Auto Dealerships
Our Managed Detection and Response team identified an attack method affecting at least 100 different car dealerships.
CTT Report Hub
#ParsedReport #CompletenessLow 17-03-2025 Third-Party Supply Chain Attack Affecting Auto Dealerships https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/ Report completeness: Low Threats: Supply_chain_technique Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания социальной инженерии ClickFix перенаправила пользователей на выполнение команды PowerShell, в результате чего троянец удаленного доступа SectopRAT был запущен, что позволило контролировать браузеры и предотвращать кражу данных. Этот метод отличается от типичных методов фишинга, подчеркивая необходимость обучения пользователей и активного мониторинга для устранения таких угроз.
-----
11 марта 2025 года группа управляемого обнаружения и реагирования SpearTip отреагировала на инцидент с выполнением вредоносного кода в автосалоне. Расследование показало, что пользователь зашел на веб-сайт дилерского центра и был перенаправлен на страницу, которая предлагала выполнить команду PowerShell в рамках кампании социальной инженерии ClickFix. Целью этой кампании было внедрение SectopRAT, троянца удаленного доступа (RAT), способного перехватывать управление браузерами и красть конфиденциальную информацию с зараженных хостов.
Успешная установка SectopRAT предоставит хакерам возможность манипулировать пользовательской средой и осуществлять различные вредоносные действия, которые могут привести к краже данных, компрометации учетной записи, мошенничеству с использованием электронных средств и другим пагубным действиям против организации пострадавшего пользователя. Несмотря на то, что атаки ClickFix известны, этот конкретный способ доставки примечателен тем, что он отличается от более распространенной практики распространения таких атак с помощью фишинговых электронных писем.
В свете этих результатов крайне важно информировать пользователей о рисках, связанных с всплывающими сообщениями, а также рекомендовать им обращаться к своему ИТ-администратору при появлении любых подсказок, предписывающих необычные действия на их устройствах. Такие упреждающие меры могут помочь снизить риски, связанные с подобной тактикой. В целом, постоянный мониторинг конечных точек, идентификационных данных и поведения пользователей необходим для защиты организаций от таких угроз, как СектопРАТ и другие вредоносные действия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания социальной инженерии ClickFix перенаправила пользователей на выполнение команды PowerShell, в результате чего троянец удаленного доступа SectopRAT был запущен, что позволило контролировать браузеры и предотвращать кражу данных. Этот метод отличается от типичных методов фишинга, подчеркивая необходимость обучения пользователей и активного мониторинга для устранения таких угроз.
-----
11 марта 2025 года группа управляемого обнаружения и реагирования SpearTip отреагировала на инцидент с выполнением вредоносного кода в автосалоне. Расследование показало, что пользователь зашел на веб-сайт дилерского центра и был перенаправлен на страницу, которая предлагала выполнить команду PowerShell в рамках кампании социальной инженерии ClickFix. Целью этой кампании было внедрение SectopRAT, троянца удаленного доступа (RAT), способного перехватывать управление браузерами и красть конфиденциальную информацию с зараженных хостов.
Успешная установка SectopRAT предоставит хакерам возможность манипулировать пользовательской средой и осуществлять различные вредоносные действия, которые могут привести к краже данных, компрометации учетной записи, мошенничеству с использованием электронных средств и другим пагубным действиям против организации пострадавшего пользователя. Несмотря на то, что атаки ClickFix известны, этот конкретный способ доставки примечателен тем, что он отличается от более распространенной практики распространения таких атак с помощью фишинговых электронных писем.
В свете этих результатов крайне важно информировать пользователей о рисках, связанных с всплывающими сообщениями, а также рекомендовать им обращаться к своему ИТ-администратору при появлении любых подсказок, предписывающих необычные действия на их устройствах. Такие упреждающие меры могут помочь снизить риски, связанные с подобной тактикой. В целом, постоянный мониторинг конечных точек, идентификационных данных и поведения пользователей необходим для защиты организаций от таких угроз, как СектопРАТ и другие вредоносные действия.
#ParsedReport #CompletenessMedium
18-03-2025
ClearFakes New Widespread Variant: Increased Web3 Exploitation for Malware Delivery
https://blog.sekoia.io/clearfakes-new-widespread-variant-increased-web3-exploitation-for-malware-delivery/
Report completeness: Medium
Threats:
Clearfake
Clickfix_technique
Etherhiding_technique
Hijackloader
Amadey
Lumma_stealer
Stealc
Amos_stealer
Sakura_dropper
Samurai
Emmenhtal
Vidar_stealer
Victims:
Compromised websites, Wordpress sites, Windows systems, Macos systems, End users
Industry:
Financial
ChatGPT TTPs:
T1189, T1059.001, T1027, T1218.011
IOCs:
File: 20
Coin: 3
Url: 67
Command: 2
Hash: 1
Soft:
Cloudflare Turnstile, macOS, Google Chrome, Mozilla Firefox, Opera, WordPress, curl
Crypto:
binance, ethereum
Algorithms:
xor, base64, gzip, aes-gcm, aes
Functions:
decode, read, parse_args
Win API:
decompress
Languages:
javascript, powershell, python
Links:
18-03-2025
ClearFakes New Widespread Variant: Increased Web3 Exploitation for Malware Delivery
https://blog.sekoia.io/clearfakes-new-widespread-variant-increased-web3-exploitation-for-malware-delivery/
Report completeness: Medium
Threats:
Clearfake
Clickfix_technique
Etherhiding_technique
Hijackloader
Amadey
Lumma_stealer
Stealc
Amos_stealer
Sakura_dropper
Samurai
Emmenhtal
Vidar_stealer
Victims:
Compromised websites, Wordpress sites, Windows systems, Macos systems, End users
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1189, T1059.001, T1027, T1218.011
IOCs:
File: 20
Coin: 3
Url: 67
Command: 2
Hash: 1
Soft:
Cloudflare Turnstile, macOS, Google Chrome, Mozilla Firefox, Opera, WordPress, curl
Crypto:
binance, ethereum
Algorithms:
xor, base64, gzip, aes-gcm, aes
Functions:
decode, read, parse_args
Win API:
decompress
Languages:
javascript, powershell, python
Links:
https://gist.github.com/lbpierre/d9c9ff7aa8dc3c753791063104896e0bhttps://gist.github.com/lbpierre/3f914c8c54602821dbad7179a0242ac6Sekoia.io Blog
ClearFake’s New Widespread Variant: Increased Web3 Exploitation for Malware Delivery
ClearFake spreads malware via compromised websites, using fake CAPTCHAs, JavaScript injections, and drive-by downloads.