CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
19-03-2025

Lookout Discovers New Spyware for North Korea's APT37

https://www.ctfiot.com/231978.html

Report completeness: Medium

Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Kimsuky

Threats:
Kospy

Industry:
Government

Geo:
North korea, Kuwait, Romania, Japan, India, Korean, Russia, Nepal, Korea, North korean, China, Vietnam

ChatGPT TTPs:
do not use without manual check
T1036, T1071.001, T1027, T1497.001, T1119

IOCs:
Url: 1
IP: 1
Domain: 6
Hash: 13

Soft:
Android, Google Play, WeChat

Algorithms:
aes, base64
CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 Lookout Discovers New Spyware for North Korea's APT37 https://www.ctfiot.com/231978.html Report completeness: Medium Actors/Campaigns: Scarcruft (motivation: cyber_espionage) Kimsuky Threats: Kospy Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
KoSpy, северокорейская программа-шпион APT37 для Android, маскируется под утилиты для кражи конфиденциальных данных и распространяется через сторонние магазины приложений. Он использует двухуровневую инфраструктуру C2 для извлечения конфигураций и обладает сложными возможностями для сбора данных, включая данные о местоположении и текстовые сообщения, а также адаптируется таким образом, чтобы избежать обнаружения.
-----

KoSpy, недавно обнаруженная программа-шпион для Android, приписываемая северокорейской организации APT37, маскируется под служебные приложения, ориентированные в первую очередь на корейских и англоговорящих пользователей. Впервые обнаруженное в марте 2022 года, шпионское ПО остается активным и продолжает распространяться через сторонние магазины приложений, включая Google Play и Apkpure. KoSpy использует двухуровневую инфраструктуру управления (C2), которая извлекает исходные конфигурации из облачных баз данных Firebase, предоставляя широкий спектр возможностей для сбора данных с помощью динамически загружаемых плагинов.

Вредоносная программа собирает различные конфиденциальные данные, такие как текстовые сообщения, история звонков, местоположение, файлы, аудиозаписи и скриншоты. Она маскируется под такие приложения, как "Файловый менеджер", "Утилита обновления программного обеспечения" и "Kakao Security", используя эти поддельные утилиты для заманивания пользователей к установке. Несмотря на безобидный внешний вид, программа-шпион имеет простой интерфейс, который перенаправляет пользователей на внутренние настройки телефона или выдает поддельные запросы на получение разрешений. Работа KoSpy зависит от получения конфигурации из Firebase Firestore, которая включает параметры для управления ее функциональностью и направления сообщений C2.

Сложное управление C2 в KoSpy позволяет хакерам включать или отключать возможности шпионского ПО и изменять адрес C2 по мере необходимости, особенно в случае обнаружения. После активации KoSpy проверяет, что устройство не является эмулятором и что его жестко запрограммированная дата активации истекла, тем самым предотвращая преждевременное раскрытие своих злонамеренных намерений. Шпионское ПО взаимодействует с серверами C2 посредством двух типов запросов: один для загрузки плагинов, а другой для мониторинга конфигурации функций, причем последний инкапсулируется в зашифрованные документы JSON.

Исследование, проведенное Lookout Threat Lab, указывает на то, что KoSpy был связан с предыдущими кибератаками Северной Кореи, связанными с APT37 и APT43 (Kimsuky). Аномалии в сетевом трафике и общей инфраструктуре этих групп затрудняют точную идентификацию, однако внедрение KoSpy связано с их методологиями работы. Анализ домена C2 выявил многочисленные связи с потенциально вредоносными действиями, при этом некоторые домены указывают на IP-адреса, которые, как известно, пересекаются с другими северокорейскими хакерскими группами.
#ParsedReport #CompletenessMedium
19-03-2025

Dragon RaaS \| Pro-Russian Hacktivist Group Aims to Build on The Five Families Cybercrime Reputation

https://www.sentinelone.com/blog/dragon-raas-pro-russian-hacktivist-group-aims-to-build-on-the-five-families-cybercrime-reputation/

Report completeness: Medium

Actors/Campaigns:
Stormous (motivation: hacktivism)
Threatsec (motivation: hacktivism)
Ghostsec (motivation: hacktivism)
Blackforums (motivation: hacktivism)
Siegedsec (motivation: hacktivism)

Threats:
Dragon_raas
Ghostlocker
Mcrypt

Victims:
Al saeeda university

Industry:
Education

Geo:
Russia, Canada, Ukraine, Italy, Yemen, United kingdom, America, London, India, Netherlands, France, Iran, Israel, Germany

CVEs:
CVE-2022-0073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech openlitespeed (le1.7.16.1)

CVE-2024-3807 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2022-0074 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech openlitespeed (<1.7.16.1)

CVE-2024-3808 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2023-2359 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- themepunch slider revolution (le6.6.12)

CVE-2024-3809 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-47374 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech litespeed cache (<6.5.1)

CVE-2023-6925 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unitecms unlimited addons for wpbakery page builder (le1.0.42)

CVE-2023-47784 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- themepunch slider revolution (le6.6.15)


TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1110, T1078, T1505.003, T1486, T1059.007

IOCs:
File: 3
Hash: 5
Domain: 1

Soft:
Telegram, cPanel, WordPress, LiteSpeed, mySQL, OpenSSL

Crypto:
bitcoin

Algorithms:
aes, xor, sha256, zip, sha1, aes-256, cbc

Functions:
encdir

Languages:
java, python, php

Platforms:
x86, intel

Links:
https://gist.github.com/sente/4dbb2b7bdda2647ba80b#file-simple-backdoor-one-liner-php
CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 Dragon RaaS \| Pro-Russian Hacktivist Group Aims to Build on The Five Families Cybercrime Reputation https://www.sentinelone.com/blog/dragon-raas-pro-russian-hacktivist-group-aims-to-build-on-the-five-families…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Dragon RaaS, группа программ-вымогателей, действующая с июля 2024 года, нацелена на небольшие организации с помощью неправильной настройки и кражи учетных данных, используя такие тактики, как RCE и внедрение команд. В их работе задействованы две разновидности программ-вымогателей, одна из которых работает в Интернете с использованием шифрования AES-256, а другая нацелена на системы Windows. Чтобы снизить риски, организациям следует повысить надежность приложений и регулярно обновлять их.
-----

Dragon RaaS, также известная как DragonRansom или Dragon Team, - это группа программ-вымогателей, которая появилась в июле 2024 года как ответвление Stormous group. Деятельность группы сочетает в себе хактивизм и киберпреступность, нацеленные на небольшие организации со слабыми методами обеспечения безопасности. Они получают доступ с помощью неправильных настроек, атак с использованием учетных данных методом "брутфорса" и использования украденных учетных данных. Их основными мишенями являются Соединенные Штаты, Израиль, Великобритания, Франция и Германия. Среди известных нападений - нападение на университет Аль-Саида в Йемене.

Dragon RaaS использует веб-платформу управления для развертывания и настройки программ-вымогателей в режиме реального времени, а также использует различные методы эксплуатации, ориентированные на уязвимости веб-приложений. Распространенные точки входа включают неправильные настройки в таких платформах, как cPanel, и уязвимости в темах и плагинах WordPress, а также ошибки обхода каталогов, уязвимости удаленного выполнения кода и возможности внедрения команд.

Оказавшись внутри системы, они развертывают веб-оболочку PHP для работы с файлами, шифрования и постоянного доступа. В их работе используются два основных вида программ-вымогателей: webshell на основе PHP, который шифрует файлы с помощью AES-256 в режиме CBC и добавляет расширение .dragon, и шифровальщик, ориентированный на Windows, производный от StormCry, который шифрует файлы на основе предопределенного списка расширений, исключая определенные пути.

Эти разновидности программ-вымогателей связаны с предыдущими масштабными операциями, в которых особое внимание уделяется кражам, сбоям в работе и порче данных. Организациям рекомендуется повысить безопасность общедоступных приложений путем применения необходимых исправлений, систем безопасности, таких как WordPress и cPanel, и развертывания надежных решений для защиты конечных точек, чтобы снизить риски, связанные с Dragon RaaS.
#ParsedReport #CompletenessLow
19-03-2025

Threat Assessment: GitHub Actions Supply Chain Attack: The Compromise of tj-actions/changed-files

https://unit42.paloaltonetworks.com/github-actions-supply-chain-attack/

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Github users, Public repositories

Geo:
Japan, Australia, India, Asia, Middle east

ChatGPT TTPs:
do not use without manual check
T1195, T1078

IOCs:
Hash: 1

Algorithms:
sha1, base64

Languages:
python

Links:
https://github.com/tj-actions/changed-files/issues/2463
have more...
https://github.com/tj-actions/changed-files/issues/2464#issuecomment-2727020537
https://docs.github.com/en/actions/about-github-actions/understanding-github-actions
CTT Report Hub
#ParsedReport #CompletenessLow 19-03-2025 Threat Assessment: GitHub Actions Supply Chain Attack: The Compromise of tj-actions/changed-files https://unit42.paloaltonetworks.com/github-actions-supply-chain-attack/ Report completeness: Low Threats: Suppl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Действие tj-actions/changed-files на GitHub было взломано с помощью измененных исторических версий, что позволило выполнить вредоносный код, который извлекал конфиденциальные данные CI/CD. Злоумышленники использовали неадекватные меры безопасности, в том числе отсутствие подписанных коммитов, и использовали личный токен доступа для олицетворения. Стратегии смягчения последствий включают аудит действий в репозитории, строгую проверку сторонних сервисов и использование закрепленных действий для предотвращения будущих компрометаций.
-----

Недавняя компрометация действия tj-actions/changed-files на GitHub и связанных с ним действий в организации reviewdog указывает на значительные риски для безопасности в конвейерах CI/CD, особенно в отношении использования сторонних зависимостей. Злоумышленники использовали уязвимости, изменяя исторические версии действия tj-actions/changed-files, помеченные тегами, чтобы ссылаться на вредоносную фиксацию, позволяя любым рабочим процессам, которые использовали выпущенные версии действия, выполнять скомпрометированный код. Вредоносная фиксация, идентифицированная по хэшу SHA1 0e58ed8671d6b60d0890c21b07f8835ace038e67, способствовала выполнению скрипта на Python, который извлекал конфиденциальные данные CI/CD из памяти runner и печатал их в журналах рабочего процесса, которые находятся в открытом доступе.

Атака, по-видимому, была вызвана неадекватными мерами безопасности в репозитории tj-actions/changed-files, включая отсутствие подписанных коммитов и недостаточные средства защиты ветвей/тегов. Злоумышленники использовали личный токен доступа (PAT), привязанный к учетной записи @tj-actions-bot, выдавая себя за другого пользователя, чтобы скрыть свои действия. Кроме того, было указано, что компрометация организации reviewdog открыла путь для использования действия tj-actions/changed-files, поскольку это зависело от действия reviewdog/action-setup, которое также содержало вредоносный код.

Этот инцидент в первую очередь затрагивает общедоступные хранилища, поскольку распечатки скомпрометированных рабочих процессов могут раскрыть секреты, хранящиеся в памяти агента, часто в формате Base64 с двойным кодированием. Риск усугубляется существованием специфичных для репозитория GITHUB_TOKENs, генерируемых во время выполнения рабочего процесса, которые могут иметь расширенные разрешения. Если злоумышленник успешно получит доступ к рабочему процессу GitHub Actions в репозитории, который предоставляет разрешения на запись, он может запустить вредоносный код, который впоследствии может проникнуть в производственную среду.

Стратегии снижения рисков для организаций включают проведение тщательных аудитов действий в репозитории для выявления использования затронутых действий tj-actions/changed-files и проверку любых раскрытых секретов в журналах рабочего процесса. При необходимости действия необходимо будет чередовать и обновлять. Внедрение строгих процедур проверки сторонних сервисов, обеспечение контроля доступа на основе конвейера (PBAC) и переход на токены с коротким сроком службы могут еще больше повысить безопасность. Кроме того, использование закрепленных действий на GitHub с определенными хэшами SHA-1 для фиксации вместо изменяемых тегов или ветвей может значительно снизить риск изменения вредоносного кода.

Таким образом, бдительность в управлении интеграциями сторонних разработчиков и использование надежных средств контроля в рамках конвейеров CI/CD необходимы для защиты от атак на цепочки поставок, таких как этот недавний компромисс. Организации должны принимать упреждающие меры безопасности, чтобы защитить свои автоматизированные процессы от потенциального использования.
#ParsedReport #CompletenessMedium
19-03-2025

APT-C-36 Recent Activities

https://www.ctfiot.com/231932.html

Report completeness: Medium

Actors/Campaigns:
Blindeagle (motivation: cyber_espionage)
Uac-0194

Threats:
Njrat
Asyncrat
Remcos_rat
Heartcrypt
Purecryptor

Industry:
Government, Critical_infrastructure

Geo:
Colombia, Ukraine, Russia, Latin american

CVEs:
CVE-2024-43451 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1027, T1203, T1105, T1219

IOCs:
IP: 5
Hash: 19
Domain: 5
Url: 5

Soft:
WeChat

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 APT-C-36 Recent Activities https://www.ctfiot.com/231932.html Report completeness: Medium Actors/Campaigns: Blindeagle (motivation: cyber_espionage) Uac-0194 Threats: Njrat Asyncrat Remcos_rat Heartcrypt Purecryptor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT-C-36, или Blind Eagle, с 2018 года атакует правительственный и финансовый секторы Колумбии и Латинской Америки, используя фишинговые программы и трояны для удаленного доступа, такие как Remcos. Они использовали CVE-2024-43451 для широкомасштабных атак с более чем 1600 заражениями в декабре 2024 года, используя URL-файлы для получения полезной информации с GitHub. Их инфраструктура включает в себя домены C2 с разрешением 191.88.252.140.
-----

APT-C-36, или Blind Eagle, - это хакерская группа, занимающаяся шпионажем и киберпреступностью с 2018 года, основное внимание которой уделяется правительству, финансовому сектору и критически важной инфраструктуре в Колумбии и соседних странах Латинской Америки. Эта организация использует сложные методы социальной инженерии, в основном используя фишинговые электронные письма с вредоносными вложениями для получения первоначального доступа к целевым системам. В его арсенале вредоносных программ есть несколько троянских программ для удаленного доступа (RAT), таких как njRAT, AsyncRAT и Remcos, в то время как недавние дополнения включают в себя обычное вредоносное ПО и .NET RAT, защищенное с помощью программы "Пакет как услуга" под названием HeartCrypt. Примечательно, что группа по-прежнему полагается на Remcos в качестве основной полезной нагрузки.

В ноябре 2024 года Microsoft исправила значительную уязвимость нулевого дня CVE-2024-43451, которая стала вектором атак, инициированных различными субъектами, включая UAC-0194, связанную с действиями, направленными против Украины. Вскоре после выхода исправления Blind Eagle адаптировала и интегрировала вариант этой уязвимости в свою операционную систему, что позволило им обнаруживать уникальные взаимодействия с пользовательскими файлами, не раскрывая хэши NTLMv2. Воспользовавшись уязвимостью, группа обнаружила, что устройства инициируют запросы WebDAV еще до того, как пользователь напрямую подключится к потенциально вредоносным файлам .url-адреса файлов.

Кульминацией этой тактики стала кампания целенаправленных атак на государственные и частные организации в Колумбии примерно в середине декабря 2024 года, в результате которой было заражено более 1600 человек. Такой уровень заражения особенно высок для операции APT, которая традиционно использует более целенаправленные и менее масштабные подходы. К марту 2025 года методы группы эволюционировали, включив использование файлов .url, которые служат в качестве начальных загрузчиков с сервера WebDAV, устанавливая связь с сервером Command & Control (C2) для получения окончательной полезной нагрузки с GitHub. Remcos RAT оставался типичным используемым грузом.

С точки зрения инфраструктуры, доменные имена серверов C2, связанные с Blind Eagle, включают в себя asdasdsf.con-ip.com и usuariofebrero25.dedyn.io, оба из которых имеют IP-адрес 191.88.252.140. Такая координация вредоносных программ и инфраструктуры C2 свидетельствует о растущей сложности оперативной тактики группы и отражает постоянную угрозу целевым секторам.
#ParsedReport #CompletenessLow
19-03-2025

AMOS and Lumma stealers actively spread to Reddit users

https://www.malwarebytes.com/blog/scams/2025/03/amos-and-lumma-stealers-actively-spread-to-reddit-users

Report completeness: Low

Threats:
Lumma_stealer
Amos_stealer

Victims:
Cryptocurrency traders

Geo:
Russia, Seychelles

ChatGPT TTPs:
do not use without manual check
T1027, T1071.001, T1497.001, T1204, T1566

IOCs:
IP: 1
File: 2
Command: 1
Domain: 1

Soft:
TradingView, macOS

Algorithms:
zip

Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessLow 19-03-2025 AMOS and Lumma stealers actively spread to Reddit users https://www.malwarebytes.com/blog/scams/2025/03/amos-and-lumma-stealers-actively-spread-to-reddit-users Report completeness: Low Threats: Lumma_stealer Amos_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносные программы для Mac и Windows Stealer, Lumma Stealer и Atomic Stealer, распространяются через Reddit и нацелены на криптовалютных трейдеров с помощью взломанных установщиков TradingView. Версия для Mac обнаруживает виртуальные машины и завершает выполнение, в то время как полезная нагрузка Windows запускает сценарий автоматической загрузки с помощью запутанного пакетного файла. Тем временем злоумышленники компрометируют кошельки и выдают себя за жертв для распространения фишинговых ссылок.
-----

Недавние расследования выявили тревожную тенденцию распространения вредоносных программ для Mac и Windows stealer через публикации на Reddit, нацеленных на трейдеров криптовалютами. Основной приманкой является взломанная версия торговой платформы TradingView. Злоумышленники распространяли ссылки на вредоносные установщики как для Windows, так и для Mac, которые содержат два различных семейства вредоносных программ: Lumma Stealer и Atomic Stealer (AMOS). Эти варианты вредоносного программного обеспечения оказывают значительное влияние на жертв, компрометируя их личную информацию и позволяя злоумышленникам получить несанкционированный доступ к криптовалютным кошелькам.

Для пользователей Mac вредоносный установщик представляет собой новый вариант AMOS, отличающийся способностью обнаруживать виртуальные машины. Если вредоносная программа идентифицирует виртуальную среду, она завершает свое выполнение с кодом ошибки 42. Что касается утечки данных, вредоносная программа запрограммирована на отправку пользовательской информации на указанный сервер, расположенный по IP-адресу 45.140.13.244, который размещен на Сейшельских островах. И наоборот, в системах Windows метод атаки использует запутанный пакетный файл с именем Costs.tiff.bat, который запускает вредоносный сценарий автоматической загрузки, обозначенный как Sad.com. Инфраструктура управления для этой полезной нагрузки Windows была привязана к недавно зарегистрированному домену cousidporke.icu, которым управляет физическое лицо, проживающее в России.

Жертвы сообщали, что их криптовалютные кошельки были опустошены, после чего злоумышленники выдавали себя за них, чтобы распространять фишинговые ссылки среди их контактов. Этот инцидент подчеркивает постоянный риск, связанный со взломанным программным обеспечением, которое исторически было источником распространения вредоносных программ. Продолжающаяся популярность "свободного" программного обеспечения демонстрирует, что многие люди остаются уязвимыми для хакеров такого типа. Отличительной особенностью этой конкретной операции является активное участие автора публикации, который взаимодействует с пользователями в рамках темы, предоставляя помощь и отвечая на запросы, связанные с вредоносным программным обеспечением. Это подчеркивает не только инновационные методы, используемые хакерами, но и стратегии социальной инженерии, используемые для усиления их мошеннических схем.
#ParsedReport #CompletenessMedium
19-03-2025

Analysis of a set of phishing attacks by Taiwan's "Green Spot" attack organization using open source remote control Trojan

https://www.ctfiot.com/231953.html

Report completeness: Medium

Actors/Campaigns:
Green_spot (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Sliver_c2_tool
Trojan/win64.msll.wagex
Cobalt_strike
Metasploit_tool
Process_injection_technique

Industry:
Critical_infrastructure, Government

Geo:
Taiwan, China

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 1

Soft:
Linux, WireGuard, MacOS, WeChat

Algorithms:
zip, aes, md5

Win API:
decompress

Languages:
typescript, javascript, c_language, python

Platforms:
x86, intel, cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 Analysis of a set of phishing attacks by Taiwan's "Green Spot" attack organization using open source remote control Trojan https://www.ctfiot.com/231953.html Report completeness: Medium Actors/Campaigns: Green_spot…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания APT от "Green Spot", связанная с властями провинции Тайвань, использует фишинг для доставки вредоносного по на C#, замаскированного под PDF. После запуска он расшифровывает полезную нагрузку, используя платформу Sliver C2 для шпионажа и бокового перемещения, а также функцию защиты от отладки, позволяющую избежать обнаружения.
-----

Картина угроз высвечивает волнующую кампанию APT (APTП), нацеленную на конкретные отрасли, которую приписывают атакующей организации "Green Spot", связанной с провинциальными властями Тайваня. В ходе атаки используются методы скрытого фишинга для привлечения жертв, когда в электронном письме им предлагается перейти по ссылке, ведущей на вредоносный веб-сайт, замаскированный под законную государственную организацию. Как только пользователь получает доступ к сайту, он автоматически инициирует загрузку программы-загрузчика, маскирующейся под значок PDF-файла, эффективно заставляя пользователей выполнять ее.

Вредоносный загрузчик, созданный на C#, предназначен для извлечения и расшифровки полезной нагрузки, которая представляет собой видеофайл. Эта полезная нагрузка, после расшифровки и выполнения в памяти, была идентифицирована как использующая платформу Sliver command and control (C2) с открытым исходным кодом. Sliver работает аналогично другим известным инструментам тестирования на проникновение, таким как CobaltStrike и Metasploit, предлагая кроссплатформенную поддержку (Windows, Linux и MAC) и используя различные методы коммуникации, включая Mutual TLS и WireGuard.

Технический анализ показывает, что код загрузчика намеренно запутан, что усложняет работу по обратному проектированию. После выполнения эта полезная нагрузка предназначена для поддержания долгосрочного контроля над хостом, облегчения перемещения по сети и ведения шпионской деятельности. В ходе анализа также было отмечено, что полезная нагрузка обладает возможностями защиты от отладки, что повышает ее устойчивость к обнаружению и анализу.

Этот показатель целенаправленного и сложного подхода подчеркивает методичный характер деятельности организации "Green Spot", о которой сообщалось с 2007 года. Текущая картина показывает стратегию злоумышленников, использующих социальную инженерию и тщательно продуманную маскировку для проникновения в отдельные отрасли промышленности, что свидетельствует о намеренном сосредоточении внимания на конкретных организационных слабостях. Эта атака подчеркивает важность надежных мер кибербезопасности и необходимость того, чтобы организации усиливали свою защиту от таких изощренных тактик фишинга и эксплуатации.
#ParsedReport #CompletenessLow
19-03-2025

Arcane stealer: We want all your data

https://securelist.com/arcane-stealer/115919/

Report completeness: Low

Actors/Campaigns:
Unc2190

Threats:
Arcane_stealer
Ngrok_tool
Phemedrone
Xaitax_tool
Arcanaloader

Industry:
Entertainment

Geo:
Belarus, Russia, Russian, Kazakhstan

ChatGPT TTPs:
do not use without manual check
T1059.001, T1112, T1027, T1555.004, T1113, T1082, T1057, T1204

IOCs:
File: 3
Command: 1
Registry: 2

Soft:
Cyberduck, UnRAR, dropbox, Chromium, CyberGhost, Pidgin, Discord, Telegram, Jabber, Viber, have more...

Wallets:
zcash, jaxx, exodus_wallet, electrum, coinomi

Crypto:
ethereum

Win Services:
WebClient

Languages:
powershell