CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 18-03-2025 ClearFakes New Widespread Variant: Increased Web3 Exploitation for Malware Delivery https://blog.sekoia.io/clearfakes-new-widespread-variant-increased-web3-exploitation-for-malware-delivery/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ClearFake, JavaScript-фреймворк, появившийся в июле 2023 года, распространяет вредоносное ПО через взломанные сайты, используя сторонние загрузки и тактику социальной инженерии. К 2025 году он перешел на использование блокчейна для доставки полезной нагрузки, используя обманчивые методы, такие как поддельные сообщения об ошибках и оповещения браузера. Он ориентирован на Windows и macOS с помощью различных инфокрадов и сложных загрузчиков, постоянно адаптируясь для обхода мер безопасности.
-----

ClearFake - это JavaScript-фреймворк, который все чаще используется для распространения вредоносных программ через взломанные веб-сайты, используя методы быстрой загрузки. Появившийся в июле 2023 года, его первоначальный подход заключался в отображении поддельных запросов об обновлении браузера, чтобы ввести пользователей в заблуждение и заставить их загружать вредоносную полезную информацию. С мая 2024 года ClearFake расширила свою тактику, включив в нее методы социальной инженерии, называемые ClickFix, при которых пользователям предоставлялись поддельные сообщения об ошибках, в которых им предлагалось выполнить вредоносный код PowerShell.

К декабрю 2024 года платформа продемонстрировала дальнейшую эволюцию, внедрив стратегии, которые включали поддельные проверки с помощью reCAPTCHA или Cloudflare Turnstile. Пользователи были введены в заблуждение при решении этих проблем, что в конечном итоге привело к выполнению вредоносных команд PowerShell. Этот последний вариант продолжал использовать технологии EtherHiding и теперь включал взаимодействие со смарт-цепочкой Binance. Используя бинарные интерфейсы приложений для смарт-контрактов (ABI), последняя разработка ClearFake позволила загружать различные коды JavaScript, предназначенные для системной идентификации и доставки вредоносных программ.

Изначально JavaScript ClearFake, внедренный на скомпрометированные сайты, должен был получить две дополнительные полезные загрузки JavaScript с сервера управления (C2). К октябрю 2023 года фреймворк внедрил EtherHiding, сохраняя запутанный JavaScript в смарт-контрактах на блокчейне Ethereum для извлечения полезной нагрузки второго этапа, демонстрируя свое движение к использованию блокчейна во вредоносных целях. Эти полезные приложения поставляли ряд вредоносных программ-загрузчиков, нацеленных на Windows, включая Amadey и Stealc, а также на системы macOS с помощью AMOS Stealer.

С июня 2024 года ClearFake упростила процесс доставки, напрямую связавшись с интеллектуальной сетью Binance для получения полезной нагрузки, что привело к появлению обманчивых всплывающих окон, имитирующих оповещения браузера, требующие выполнения сценария PowerShell. Этот переход к целенаправленному обману, доступному на 44 языках для различных браузеров, привел к дальнейшему внедрению таких инфокрадов, как Lumma.

К середине декабря 2024 года усовершенствования приманки ClickFix сделали ее более надежной, используя Cloudflare для размещения вводящего в заблуждение HTML-кода. Механизм заражения включал внедрение JavaScript на законные веб-сайты, что инициировало выполнение последовательности кода из идентификатора смарт-цепочки Binance. Основной подход заключался в создании экземпляров объектов web3 для выполнения этих незаконных транзакций.

С февраля 2025 года ClearFake адаптировала свои команды PowerShell для выполнения все более сложных задач, последняя из которых связана с работой загрузчика Emmenhtal. В полезных приложениях использовались методы для обфускации и обхода мер безопасности, таких как интерфейс Windows Anti-Malware Scan Interface (AMSI). В конечном счете, обфускированный JavaScript-код был направлен на загрузку и выполнение других вредоносных компонентов, что подтверждает эволюционный характер ClearFake как постоянной и растущей угрозы.
#ParsedReport #CompletenessLow
18-03-2025

Technical Advisory: Mass Exploitation of CVE-2024-4577

https://www.bitdefender.com/en-us/blog/businessinsights/technical-advisory-update-mass-exploitation-cve-2024-4577

Report completeness: Low

Threats:
Lemonduck
Lolbin_technique
Xmrig_miner
Quasar_rat

Victims:
Windows based cgi servers

Geo:
Korean, Brazil, Taiwan, Japan, India, Asian, Hong kong

CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1059.003, T1057, T1049, T1087, T1082, T1496, T1105

IOCs:
Command: 22
File: 12
Domain: 1
IP: 14

Soft:
curl

Crypto:
monero

Languages:
powershell, php
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Technical Advisory: Mass Exploitation of CVE-2024-4577 https://www.bitdefender.com/en-us/blog/businessinsights/technical-advisory-update-mass-exploitation-cve-2024-4577 Report completeness: Low Threats: Lemonduck…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2024-4577 - это критическая уязвимость PHP в системах Windows CGI, позволяющая удаленно выполнять код с помощью манипуляций с кодировкой символов. Злоумышленники блокируют IP-адреса и используют разведывательные команды, при этом 5% из них приводят к развертыванию XMRig miner через PowerShell, используя существующие серверные ресурсы для майнинга Monero.
-----

Bitdefender Labs отслеживает текущую эксплуатацию CVE-2024-4577, критической уязвимости при внедрении аргументов в PHP, которая, в частности, затрагивает системы Windows, работающие в режиме CGI. Эта уязвимость, выявленная в июне 2024 года, позволяет удаленным злоумышленникам выполнять произвольный код, манипулируя преобразованиями кодировок символов. Уязвимость усиливается, когда уязвимые системы пытаются "перевести" символы, которые они не распознают, что приводит к выполнению непреднамеренных команд. Хотя уязвимость может быть вызвана многобайтовыми наборами символов, часто используемыми в азиатских языках, ее последствия носят глобальный характер: число попыток использования резко возросло, особенно на Тайване и в Гонконге, а также в Бразилии, Японии и Индии.

Анализ действий по использованию уязвимостей показывает значительную тенденцию, когда злоумышленники изменяют настройки брандмауэра на уязвимых серверах, чтобы блокировать известные вредоносные IP-адреса, связанные с эксплойтом, что свидетельствует о конкуренции между группами криптоджекеров за контроль над скомпрометированными ресурсами. Закономерности указывают на то, что эти злоумышленники, возможно, борются с одноранговыми конкурентами, что напоминает тактику, ранее наблюдавшуюся в группе Lemduck, особенно учитывая, что некоторые заблокированные IP-адреса связаны с операциями по добыче Monero.

Данные обнаружения указывают на то, что около 15% действий являются базовым исследованием уязвимостей, когда для подтверждения возможности использования системы используются команды, подобные "whoami". Эти команды также могут использоваться командами безопасности, проводящими свои собственные оценки. Еще 15% обнаружений связаны с проведением системной разведки с помощью средств наземной командной строки в соответствии с методологией "Жизнь за пределами земли" (LOTL), которая позволяет злоумышленникам использовать существующие инструменты для незаметного сбора разведданных. Используемые команды включают команды для перечисления процессов (такие как "tasklist" и "wmic"), обнаружения сети ("netstat" и "netsh"), получения информации о пользователях и домене ("net" и "nltest") и сбора системной информации ("systeminfo" и "wmic").

Наша телеметрия также показала, что примерно 5% обнаруженных атак приводят к развертыванию XMRig, распространенного майнера криптовалют с открытым исходным кодом, оптимизированного для майнинга на процессорах. Этот майнер особенно выгоден злоумышленникам, поскольку он использует серверные ресурсы без использования специализированного оборудования и использует функции конфиденциальности Monero, способствующие уклонению от уголовной ответственности. Методы, используемые для развертывания XMRig, включают загрузку драйвера winrig.sys через PowerShell или curl, который может скрывать вредоносную активность от средств мониторинга системы, используя уязвимый драйвер Winring0x64. Другая отмеченная кампания включала использование майнеров Nicehash, замаскированных под законные приложения, чтобы избежать обнаружения.
#ParsedReport #CompletenessLow
18-03-2025

Jaguar Land Rover Breached by HELLCAT Ransomware Group Using Its Infostealer Playbook - Then a Second Hacker Strikes

https://www.infostealers.com/article/jaguar-land-rover-breached-by-hellcat-ransomware-using-its-infostealer-playbook-then-a-second-hacker-strikes/

Report completeness: Low

Threats:
Hellcat
Lumma_stealer
Timebomb_technique
Amos_stealer
Cyrus
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer

Victims:
Jaguar land rover

Industry:
Petroleum, Energy

ChatGPT TTPs:
do not use without manual check
T1566, T1078

Soft:
Twitter, macOS

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Jaguar Land Rover Breached by HELLCAT Ransomware Group Using Its Infostealer Playbook - Then a Second Hacker Strikes https://www.infostealers.com/article/jaguar-land-rover-breached-by-hellcat-ransomware-using-its…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогателей HELLCAT использовала скомпрометированные учетные данные Jira с помощью вредоносного ПО infostealer, в частности Lumma, для взлома Jaguar Land Rover и утечки конфиденциальных данных. Инцидент подчеркивает сохраняющийся риск, связанный с устаревшими учетными данными, и эффективность вредоносного ПО infostealer в обеспечении долгосрочного доступа к системам. Другой участник, "APTS", также утверждал, что использовал те же учетные данные, что указывает на более широкую уязвимость.
-----

Группа программ-вымогателей HELLCAT атаковала Jaguar Land Rover (JLR), что привело к существенной утечке данных, в результате которой были обнаружены гигабайты конфиденциальной информации, включая служебные документы, исходные коды, а также данные сотрудников и партнеров. Эта атака, возглавляемая хакером, идентифицированным как "Рей", демонстрирует повторный метод, использовавшийся в предыдущих громких атаках на такие компании, как Telefónica, Schneider Electric и Orange. Центральное место в подходе HELLCAT занимает использование учетных данных Jira, которые были получены от скомпрометированных сотрудников, зараженных вредоносным ПО infostealer.

В результате взлома была использована вредоносная программа infostealer, примером которой, в частности, является вредоносная программа Lumma, которая заражает устройства сотрудников, как правило, посредством фишинговых электронных писем или вредоносных загрузок. После установки вредоносная программа собирает конфиденциальные данные, включая учетные данные для входа в корпоративные системы, которые затем либо продаются, либо хранятся для последующего использования. В результате взлома JLR у сотрудника LG Electronics были скомпрометированы учетные данные, что позволило злоумышленникам проникнуть в системы JLR и получить доступ к данным. Тревожным моментом в этом инциденте является возраст скомпрометированных учетных данных, которые датируются 2021 годом, но остаются действительными, что подчеркивает угрозу, исходящую от устаревших учетных данных, которые могут сохраняться еще долгое время после первоначального взлома.

Ситуация усложнилась из-за того, что вскоре после первоначального взлома появился другой хакер, известный как "APTS", который также утверждал, что воспользовался учетными данными infostealer, связанными с тем же сотрудником LG Electronics. Эта атака подчеркивает эффективность вредоносного ПО infostealer как средства получения долгосрочного доступа к ресурсам организации, что со временем приводит к краже больших объемов данных.

Инцидент с JLR является напоминанием о том, что организациям крайне необходимо активно управлять безопасностью своих систем, особенно в том, что касается мониторинга и ротации учетных данных. Это нарушение показывает, что инфокрады могут создавать долговременные угрозы, при этом украденные учетные данные остаются жизнеспособными в течение многих лет, если их не защитить. Использование Atlassian Jira, которая занимает центральное место в корпоративном документообороте, сделало ее главной мишенью для киберпреступников. Проникнув внутрь, хакеры могут перемещаться по системе, повышать свои привилегии и легко извлекать конфиденциальную информацию.

Поскольку JLR работает над полным пониманием последствий и обеспечением безопасности своих систем, риски, связанные с утечкой данных, значительны. Раскрытая информация не только угрожает целостности организации, но и может способствовать будущим атакам, включая целенаправленные фишинговые кампании и кражу интеллектуальной собственности. Успех HELLCAT в осуществлении этого взлома может способствовать проведению аналогичных операций в сфере угроз, особенно с учетом того, что учетные данные infostealer продолжают оставаться востребованным ресурсом в даркнете, что потенциально повышает частоту и серьезность будущих кибератак.
#ParsedReport #CompletenessHigh
17-03-2025

What Is The New Steganographic Campaign Distributing Multiple Malware

https://www.seqrite.com/blog/steganographic-campaign-distributing-malware/

Report completeness: High

Threats:
Remcos_rat
Dcrat
Agent_tesla
Vipkeylogger
Asyncrat
Junk_code_technique
Steganography_technique
Process_hollowing_technique
Process_injection_technique

CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows server 2008 (r2)


TTPs:
Tactics: 7
Technics: 9

IOCs:
File: 23
Url: 1
Domain: 2
Hash: 8
IP: 1

Algorithms:
aes, base64

Functions:
InitializeSettings, verifyhash

Win API:
CreateProcess, VirtualAllocEx, NtUnmapViewOfSection, SetThreadContext, ResumeThread

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 17-03-2025 What Is The New Steganographic Campaign Distributing Multiple Malware https://www.seqrite.com/blog/steganographic-campaign-distributing-malware/ Report completeness: High Threats: Remcos_rat Dcrat Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская кампания включает распространение вредоносных программ Remcos и AsyncRAT stealer с помощью фишингового электронного письма с использованием эксплойтов Excel (CVE-2017-0199). Вредоносная программа использует стеганографию, чтобы скрыть полезную нагрузку в файлах .jpg, облегчая такие действия, как удаление данных из процесса и сохранение работоспособности за счет внедрения библиотек DLL в законные процессы.
-----

Недавно проведенная хакерская кампания была связана с распространением различных вредоносных программ-похитителей, в частности Remcos и AsyncRAT, с использованием стеганографического метода. Цепочка заражения начинается с фишингового электронного письма, содержащего вредоносное вложение Excel, использующее CVE-2017-0199. При открытии файла Excel он отправляет HTTP-запрос на загрузку hta-файла. Этот файл выполняет скрипт .vbs, который записывает пакетный файл, подключается к URL-адресу вставки, а затем извлекает запутанный скрипт .vbs. Затем запутанный скрипт загружает файл .jpg, который скрывает полезную нагрузку в кодировке base64, которая после декодирования вызывает функцию, называемую VAI.

Как Remcos, так и AsyncRAT доставляются с помощью аналогичных процедур, хотя AsyncRAT маскирует связанный с ним скрипт .vbs под обычный скрипт управления принтером, чтобы не вызывать подозрений. Файл .jpg, загруженный во время процесса, содержит скрытое вредоносное ПО, идентифицируемое маркерами для кодировки base64. При извлечении обнаруживается, что библиотеки DLL запутаны, хотя и отображают некоторые общие имена.Имена сетевых функций, однако все они выполняют одни и те же вредоносные действия.

Основные функциональные возможности вредоносного ПО реализуются с помощью метода VAI в библиотеке DLL, который принимает множество аргументов, позволяющих использовать такие возможности, как удаление процесса и установление постоянства. Этот загрузчик может загружать вредоносное ПО, передавая URL-адрес в качестве обратной строки аргумента для извлечения конечной полезной нагрузки, которая может включать Remcos или AsyncRAT. Выполнение полезной нагрузки включает в себя сложные методы, в том числе манипулирование процессом с использованием API, таких как CreateProcess, NtUnmapViewOfSection и VirtualAllocEx. Этот метод позволяет DLL-коду внедряться в легитимный процесс после того, как он был создан в приостановленном состоянии.

Remcos, известная с 2016 года, сохраняет актуальность благодаря своим эффективным конфигурациям управления, сохраняемым в зашифрованном блоке при инициализации. Она взаимодействует со своей инфраструктурой C2 для получения дальнейших инструкций и развертывания дополнительного вредоносного ПО, если это необходимо, включая AgentTesla. AsyncRAT в основном функционирует как троян для удаленного доступа, предлагая такие возможности, как регистрация нажатий клавиш и выполнение новых полезных задач, используя конфигурации, которые определяют его работу.
#ParsedReport #CompletenessLow
18-03-2025

Venustech reminds: Beware of fake DeepSeek installation packages delivering WannaCry ransomware

https://mp.weixin.qq.com/s/hFAZvRyhwZldcB4fTN7NZQ

Report completeness: Low

Threats:
Wannacry
Vbs.ps1.bat.cmd

Geo:
China

ChatGPT TTPs:
do not use without manual check
T1204, T1036, T1486, T1490

IOCs:
File: 5
Path: 1
Registry: 1
Hash: 6

Soft:
DeepSeek, DeepSeek-R1

Crypto:
bitcoin

Algorithms:
zip, md5, aes

Functions:
TaskStart

Win API:
ARC

Languages:
java, delphi, php
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Venustech reminds: Beware of fake DeepSeek installation packages delivering WannaCry ransomware https://mp.weixin.qq.com/s/hFAZvRyhwZldcB4fTN7NZQ Report completeness: Low Threats: Wannacry Vbs.ps1.bat.cmd Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В 2025 году группы программ-вымогателей использовали поддельные установочные пакеты DeepSeek, в основном используя Install_DeepSeek.exe для развертывания WannaCry и вируса ужасов Windows XP. Атака включала в себя маскировку под легальное программное обеспечение, шифрование файлов и модификацию системных интерфейсов, что в конечном итоге принесло жертвам более 10 миллионов юаней в биткоинах.
-----

В 2025 году появление DeepSeek-R1 вызвало значительный интерес к приложениям искусственного интеллекта, которые впоследствии были использованы группами программ-вымогателей для проведения локальных кибератак. Эти злоумышленники использовали поддельные установочные пакеты для DeepSeek, в частности исполняемый файл с именем Install_DeepSeek.exe, в качестве основного средства распространения вредоносного ПО. После запуска этот вредоносный пакет самостоятельно извлек и развернул два известных вредоносных ПО: программу-вымогателя WannaCry и вирус ужасов Windows XP.

Тактика, использованная в этой атаке, заключалась в том, чтобы замаскировать исходный исполняемый файл под аутентичный значок DeepSeek, вводя пользователей в заблуждение и заставляя их запускать вредоносный файл. Вредоносная программа работает, выпуская два компонента: tasksche.exe и SETUP.EXE. Разработанный на Delphi, tasksche.exe отвечает за запуск модуля WannaCry, шифрование файлов с использованием различных специфических суффиксов и отображение уведомления о требовании выкупа для жертвы. Одновременно с этим SETUP.EXE запускает вирус ужасов Windows XP, модифицирующий главную загрузочную запись системы (MBR) и изменяющий интерфейс входа в систему таким образом, чтобы при воспроизведении анимации ужасов отображалось тревожное изображение черепа.

Вредоносные операции программы основаны на самораспаковывающемся скрипте SFX, который управляет ее действиями, в частности, контролирует пути выпуска ключевых компонентов в каталоге Windows. Модуль программы-вымогателя, созданный the tasksche.exe, содержит специальную функцию экспорта под названием TaskStart, которая запускает шифрование файлов при запуске и предназначена для различных типов файлов, охватывающих форматы документов, мультимедиа, архивов и баз данных.

С финансовой точки зрения кампания по борьбе с программами-вымогателями показала прибыльность благодаря использованию биткойн-транзакций, согласно отчетам, группа получила от жертв около 54 BTC, что в переводе на более чем 10 миллионов юаней. Этот аспект операции подчеркивает постоянную стратегию получения дохода, основанную на использовании тактики вымогателей, использующих поддельное программное обеспечение и выдающих себя за законные приложения. Ожидается, что киберпреступники продолжат эту тенденцию, извлекая выгоду из растущего спроса на программное обеспечение для искусственного интеллекта, поскольку они создают фишинговые веб-сайты, имитирующие надежные платформы, чтобы заманить в ловушку ничего не подозревающих пользователей.
#ParsedReport #CompletenessHigh
18-03-2025

StilachiRAT analysis: From system reconnaissance to cryptocurrency theft

https://www.microsoft.com/en-us/security/blog/2025/03/17/stilachirat-analysis-from-system-reconnaissance-to-cryptocurrency-theft/

Report completeness: High

Threats:
Stilachirat
Trojanspy:win64/stilachi.a
Process_hollowing_technique

Industry:
Financial

Geo:
Asia, China

TTPs:
Tactics: 4
Technics: 0

IOCs:
Coin: 2
Hash: 1
IP: 1
Domain: 1
Path: 2
File: 1

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Chrome, Google Chrome, Component Object Model, Windows service, Windows Explorer, Windows registry, Twitter

Wallets:
bitget_wallet, bitkeep_wallet, tronlink, metamask, tokenpocket, sui_wallet, braavos_wallet, coinbase, keplr, math_wallet, have more...

Crypto:
ethereum

Algorithms:
sha256, exhibit, xor

Functions:
Windows, ShowHTMLDialogEx

Win API:
WinExec, SetSuspendState
CTT Report Hub
#ParsedReport #CompletenessHigh 18-03-2025 StilachiRAT analysis: From system reconnaissance to cryptocurrency theft https://www.microsoft.com/en-us/security/blog/2025/03/17/stilachirat-analysis-from-system-reconnaissance-to-cryptocurrency-theft/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
StilachiRAT - это недавно обнаруженный троян для удаленного доступа, который использует передовые методы обхода, нацеленный на кражу учетных данных, сеансы RDP и криптовалютные кошельки. Он использует протокол TCP для связи C2, использует стратегии сохранения и обладает возможностями защиты от криминалистической экспертизы, что затрудняет обнаружение. Организациям следует повысить безопасность сети, отслеживать необычные действия и использовать Microsoft Defender XDR для их обнаружения.
-----

В ноябре 2024 года исследователи Microsoft по реагированию на инциденты обнаружили новый троян удаленного доступа (RAT) под названием StilachiRAT, который использует передовые методы уклонения, сохранения и утечки данных. Возможности StilachiRAT включают кражу учетных данных, хранящихся в веб-браузерах, захват данных из буфера обмена и сбор обширной системной информации с помощью своего модуля WWStartupCtrl64.dll. В настоящее время вредоносная программа не имеет широко распространенного хакерского или географического происхождения и пока не получила широкого распространения.

StilachiRAT предназначен для системной разведки путем сбора подробной информации, такой как технические характеристики операционной системы, идентификаторы оборудования, наличие камеры и активные сеансы протокола удаленного рабочего стола (RDP). Он также нацелен на цифровые кошельки, сканируя данные о конфигурации 20 конкретных расширений криптовалютных кошельков в Google Chrome. Чтобы извлечь учетные данные пользователя, он извлекает ключ шифрования из локального файла состояния Chrome, который расшифровывает, чтобы получить доступ к конфиденциальным сохраненным данным.

Вредоносная программа устанавливает командно-контрольную связь (C2) через TCP-порты 53, 443 или 16000, используя уникальный метод работы, который включает в себя методы обфускации для сокрытия своего трафика. Его конструкция позволяет выполнять обширные запросы команд, преобразуемые в различные действия, такие как перезагрузка системы, очистка журнала или выполнение приложений, сохраняя при этом строгий мониторинг сеансов RDP, чтобы обеспечить потенциальное перемещение по сетям. Следует отметить его стратегию сохранения, при которой он использует сторожевые потоки, обеспечивающие самовосстановление в случае удаления, и может работать как в качестве службы Windows, так и в качестве автономного приложения.

StilachiRAT также обладает функциями защиты от криминалистических угроз, такими как очистка журналов событий и использование методов, которые позволяют обнаруживать инструменты анализа, что делает традиционные методы анализа вредоносных программ менее эффективными. Это дополняется кодированием вызовов API в виде контрольных сумм, что предотвращает прямое обнаружение на уровне памяти. Его функция мониторинга буфера обмена постоянно сканирует конфиденциальные данные для извлечения, включая пароли и криптовалютные ключи, используя специальные поисковые выражения, ориентированные на идентификаторы, обычно ассоциирующиеся с популярными криптовалютами.

Меры противодействия StilachiRAT включают рекомендации по усилению сетевой безопасности для предотвращения первоначальной компрометации и рекомендации по реагированию на инциденты. Microsoft Defender XDR может обнаруживать действия, связанные со StilachiRAT, с помощью различных индикаторов, включая внедрение процессов и запуск подозрительных служб. Организациям рекомендуется отслеживать необычные исходящие соединения, ненормальную работу портов и конкретные идентификаторы событий, связанные с установкой и модификацией служб, для выявления потенциальных заражений. В целом, StilachiRAT представляет собой сложную угрозу, требующую постоянной бдительности и надежных методов обеспечения безопасности для смягчения ее воздействия.
#ParsedReport #CompletenessMedium
18-03-2025

Look Before You Leap: Imposter DeepSeek Software Seek Gullible Users

https://www.mcafee.com/blogs/internet-security/deepseek-or-deep-threat-how-hackers-are-using-ai-hype-to-deliver-malware/

Report completeness: Medium

Threats:
Seo_poisoning_technique
Cloaking_technique
Lumma_stealer
Process_injection_technique
Xmrig_miner

Victims:
Tech savvy users, End users

Industry:
Financial, Energy

Geo:
Chinese

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.001, T1055, T1547.001, T1105, T1496, T1566

IOCs:
Domain: 1
File: 6
Command: 1
Path: 1
Registry: 1
Coin: 1

Soft:
DeepSeek, ChatGPT, DeepSeek-R1, OpenAI, Google Play, macOS, Android, ChromeOS, Audacity, Linux, have more...

Crypto:
monero

Algorithms:
base64

Languages:
powershell

Platforms:
cross-platform, apple