#ParsedReport #CompletenessMedium
20-03-2025
Unboxing Anubis: Exploring the Stealthy Tactics of FIN7's Latest Backdoor
https://www.gdatasoftware.com/blog/2025/03/38161-analysis-fin7-anubis-backdoor
Report completeness: Medium
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Anubis
Anubisbackdoor
Lumma_stealer
Fk_undead
Industry:
Entertainment
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1566.001, T1059.003, T1027.006, T1071.001, T1105, T1547.001, T1070.004
IOCs:
Registry: 1
Hash: 4
IP: 2
Soft:
Windows Registry
Algorithms:
sha256, cbc, aes, base64, zip, aes-cbc
Languages:
python
20-03-2025
Unboxing Anubis: Exploring the Stealthy Tactics of FIN7's Latest Backdoor
https://www.gdatasoftware.com/blog/2025/03/38161-analysis-fin7-anubis-backdoor
Report completeness: Medium
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Anubis
Anubisbackdoor
Lumma_stealer
Fk_undead
Industry:
Entertainment
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.003, T1027.006, T1071.001, T1105, T1547.001, T1070.004
IOCs:
Registry: 1
Hash: 4
IP: 2
Soft:
Windows Registry
Algorithms:
sha256, cbc, aes, base64, zip, aes-cbc
Languages:
python
Gdatasoftware
Unboxing Anubis: Exploring the Stealthy Tactics of FIN7's Latest Backdoor
A new, stealthy and - at least the time of discovery - fully undetectable backdoor by APT group FIN7 has surfaced. We took a peek at what makes it tick.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Unboxing Anubis: Exploring the Stealthy Tactics of FIN7's Latest Backdoor https://www.gdatasoftware.com/blog/2025/03/38161-analysis-fin7-anubis-backdoor Report completeness: Medium Actors/Campaigns: Carbanak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FIN7 внедрила бэкдор на базе Python "AnubisBackdoor", нацеленный на финансовый сектор и гостиничный бизнес с помощью фишинговых кампаний. В нем используется шифрование AES, динамическое выполнение и связь C2 через HTTP, что облегчает проверку среды, выполнение команд и загрузку файлов, обеспечивая при этом сохранность конфигураций за счет безопасного хранения в реестре Windows.
-----
Группа FIN7 представила новый бэкдор на базе Python под названием "AnubisBackdoor", расширяющий их и без того сложный набор инструментов, предназначенный в первую очередь для финансового сектора и гостиничного бизнеса. Действующая с 2015 года программа FIN7 печально известна тем, что наносит значительный глобальный финансовый ущерб с помощью пользовательских вредоносных программ и тактик социальной инженерии. AnubisBackdoor распространяется с помощью фишинговых кампаний, используя ZIP-архив, содержащий различные файлы на Python, в котором в качестве исходного источника заражения указан скрипт с именем "conf.py".
Анализ этого скрипта выявил многоэтапную структуру атаки, в которой используется класс дешифрования для облегчения развертывания бэкдора. Вредоносная полезная нагрузка шифруется с использованием AES в режиме CBC, при этом строки запутываются и разделяются с помощью уникального разделителя для извлечения ключа шифрования. Расшифрованный код выполняется во временном файле, создаваемом динамически, который удаляется после выполнения, тем самым снижая риск обнаружения. Этот метод не только сводит к минимуму влияние вредоносного ПО, но и усложняет судебно-медицинскую экспертизу, демонстрируя умение FIN7 маскировать вредоносную активность в рамках законных операций.
Бэкдор Anubis взаимодействует с серверами управления (C2) по протоколу HTTP, используя несколько передовых методов обеспечения сохранности и операционной безопасности. В реестре Windows поддерживается настраиваемый список серверов, что обеспечивает устойчивость к сбоям в работе. Кроме того, бэкдор использует кодировку Base64 с уникальной схемой подстановки для маскировки сетевого трафика. Эффективный механизм отработки отказа позволяет ему легко переключаться между несколькими серверами C2.
Основные возможности бэкдора Anubis включают проверку среды, динамическое обновление конфигурации и возможность выполнять команды напрямую через эффективный командный протокол. В частности, он оснащен механизмом загрузки файлов, который позволяет злоумышленникам внедрять дополнительные инструменты или вредоносное ПО в скомпрометированные системы. Этот процесс включает в себя тщательный анализ команд для надежной обработки загрузки файлов и отправки обновлений статуса обратно на сервер C2.
Устойчивость вредоносной программы достигается за счет безопасного хранения ее конфигураций C2 в реестре Windows, зашифрованных с помощью ключа, полученного из идентификатора агента и имени компьютера жертвы, что придает уникальность каждому заражению. Такая сложность затрудняет аналитикам расшифровку конфигурационных данных без специальных знаний об окружающей среде.
Таким образом, бэкдор Anubis демонстрирует эволюцию FIN7 в более продвинутый хакерский подход, использующий Python для создания инструмента скрытого удаленного доступа, который эффективно сочетается с законными операциями Windows. Его возможности включают в себя обширные системные манипуляции, эксфильтрацию файлов и оперативную гибкость, что еще раз подчеркивает изощренную натуру этого постоянного хакера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FIN7 внедрила бэкдор на базе Python "AnubisBackdoor", нацеленный на финансовый сектор и гостиничный бизнес с помощью фишинговых кампаний. В нем используется шифрование AES, динамическое выполнение и связь C2 через HTTP, что облегчает проверку среды, выполнение команд и загрузку файлов, обеспечивая при этом сохранность конфигураций за счет безопасного хранения в реестре Windows.
-----
Группа FIN7 представила новый бэкдор на базе Python под названием "AnubisBackdoor", расширяющий их и без того сложный набор инструментов, предназначенный в первую очередь для финансового сектора и гостиничного бизнеса. Действующая с 2015 года программа FIN7 печально известна тем, что наносит значительный глобальный финансовый ущерб с помощью пользовательских вредоносных программ и тактик социальной инженерии. AnubisBackdoor распространяется с помощью фишинговых кампаний, используя ZIP-архив, содержащий различные файлы на Python, в котором в качестве исходного источника заражения указан скрипт с именем "conf.py".
Анализ этого скрипта выявил многоэтапную структуру атаки, в которой используется класс дешифрования для облегчения развертывания бэкдора. Вредоносная полезная нагрузка шифруется с использованием AES в режиме CBC, при этом строки запутываются и разделяются с помощью уникального разделителя для извлечения ключа шифрования. Расшифрованный код выполняется во временном файле, создаваемом динамически, который удаляется после выполнения, тем самым снижая риск обнаружения. Этот метод не только сводит к минимуму влияние вредоносного ПО, но и усложняет судебно-медицинскую экспертизу, демонстрируя умение FIN7 маскировать вредоносную активность в рамках законных операций.
Бэкдор Anubis взаимодействует с серверами управления (C2) по протоколу HTTP, используя несколько передовых методов обеспечения сохранности и операционной безопасности. В реестре Windows поддерживается настраиваемый список серверов, что обеспечивает устойчивость к сбоям в работе. Кроме того, бэкдор использует кодировку Base64 с уникальной схемой подстановки для маскировки сетевого трафика. Эффективный механизм отработки отказа позволяет ему легко переключаться между несколькими серверами C2.
Основные возможности бэкдора Anubis включают проверку среды, динамическое обновление конфигурации и возможность выполнять команды напрямую через эффективный командный протокол. В частности, он оснащен механизмом загрузки файлов, который позволяет злоумышленникам внедрять дополнительные инструменты или вредоносное ПО в скомпрометированные системы. Этот процесс включает в себя тщательный анализ команд для надежной обработки загрузки файлов и отправки обновлений статуса обратно на сервер C2.
Устойчивость вредоносной программы достигается за счет безопасного хранения ее конфигураций C2 в реестре Windows, зашифрованных с помощью ключа, полученного из идентификатора агента и имени компьютера жертвы, что придает уникальность каждому заражению. Такая сложность затрудняет аналитикам расшифровку конфигурационных данных без специальных знаний об окружающей среде.
Таким образом, бэкдор Anubis демонстрирует эволюцию FIN7 в более продвинутый хакерский подход, использующий Python для создания инструмента скрытого удаленного доступа, который эффективно сочетается с законными операциями Windows. Его возможности включают в себя обширные системные манипуляции, эксфильтрацию файлов и оперативную гибкость, что еще раз подчеркивает изощренную натуру этого постоянного хакера.
#ParsedReport #CompletenessLow
20-03-2025
Bypassing Windows Defender Application Control with Loki C2
https://securityintelligence.com/x-force/bypassing-windows-defender-application-control-loki-c2/
Report completeness: Low
Threats:
Loki_stealer
Neutrino_pos
Lolbas_technique
Lolbin_technique
Quasar_rat
Supply_chain_technique
ChatGPT TTPs:
T1059.007, T1218, T1036
IOCs:
File: 6
Soft:
Windows Defender Application Control, Electron, Node.js, Microsoft Teams, Microsoft Teams Electron, Chromium, Microsoft Store, Office 365, Linux
Functions:
EXE, getProcessList, getProcessCpuUsage, within
Languages:
javascript, powershell
Links:
20-03-2025
Bypassing Windows Defender Application Control with Loki C2
https://securityintelligence.com/x-force/bypassing-windows-defender-application-control-loki-c2/
Report completeness: Low
Threats:
Loki_stealer
Neutrino_pos
Lolbas_technique
Lolbin_technique
Quasar_rat
Supply_chain_technique
ChatGPT TTPs:
do not use without manual checkT1059.007, T1218, T1036
IOCs:
File: 6
Soft:
Windows Defender Application Control, Electron, Node.js, Microsoft Teams, Microsoft Teams Electron, Chromium, Microsoft Store, Office 365, Linux
Functions:
EXE, getProcessList, getProcessCpuUsage, within
Languages:
javascript, powershell
Links:
https://github.com/mttaggart/quasarhttps://github.com/hasherezade/pe-bearIbm
Bypassing Windows Defender Application Control with Loki C2 | IBM
Microsoft offers a bug bounty for qualifying bypasses into Windows Defender Application Control. Learn how IBM's X-Force team found a bypass using Loki C2.
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 Bypassing Windows Defender Application Control with Loki C2 https://securityintelligence.com/x-force/bypassing-windows-defender-application-control-loki-c2/ Report completeness: Low Threats: Loki_stealer Neutrino_pos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи разработали метод использования системы управления приложениями защитника Windows (WDAC) с помощью фреймворка Loki C2 на основе JavaScript, внедренного в надежные приложения Electron. Этот метод позволяет злоумышленникам обходить WDAC, выполняя вредоносные команды в доверенных средах, избегая обнаружения даже при строгих настройках безопасности.
-----
В ходе недавних разработок в области кибербезопасности исследователи разработали метод обхода контроля приложений защитника Windows (WDAC) с использованием платформы управления и контроля (C2) на основе JavaScript под названием Loki C2. Этот подход использует возможности электронных приложений, которые представляют собой настольные приложения, созданные с использованием веб-технологий, включая JavaScript, HTML и CSS. Выполняя JavaScript в доверенных процессах Electron, таких как приложение Microsoft Teams, злоумышленники могут установить канал C2, который обходит строгие политики WDAC, которые обычно блокируют неподписанные исполняемые файлы.
Стратегия предполагает внедрение агента C2 на основе JavaScript в среду Electron, что позволяет проводить разведку и последующее выполнение вторичной полезной нагрузки C2 без срабатывания защиты WDAC. Исследователи выявили уязвимые места в политике WDAC и использовали Node.js API для взаимодействия с операционной системой напрямую через приложение Electron. Этот метод устраняет необходимость в неподписанных библиотеках DLL или исполняемых файлах, что позволяет избежать обнаружения с помощью мер безопасности даже в средах со строгими политиками контроля приложений.
Платформа Loki C2 сама по себе интегрирует Node.js функциональные возможности, позволяющие ей выполнять различные операции, обычно связанные с собственными приложениями. Например, используя модуль child_process, Loki C2 может выполнять такие команды, как извлечение данных текущего процесса. Исследователям удалось обойти обнаружение своих операций, развернув эти действия через встроенные, подписанные узловые модули доверенных приложений, тем самым сохранив оперативную скрытность.
Исторически значимые проблемы при разработке включали ограничения, связанные с WDAC, и механизмы обнаружения в инструментах обнаружения конечных точек и реагирования на них (EDR). Исследователи отметили, что существующие методологии обнаружения часто фокусируются на показателях после использования, таких как выполнение дочерних процессов. В результате их технология "выдалбливания", которая заключается в замене JavaScript-файлов приложений Electron скомпрометированным кодом, остается в значительной степени незамеченной в сфере кибербезопасности.
Loki C2 также демонстрирует метод дальнейшего повышения привилегий и выполнения дополнительных полезных задач при сохранении операционной безопасности. Исследование показывает, что, хотя этот метод не был публично задокументирован до их открытия, он соответствует известным методам MITRE ATT&CK, обеспечивая основу для будущих методологий использования уязвимостей в области тестирования безопасности и операций red team. Это усовершенствование подчеркивает необходимость для специалистов по безопасности быть в курсе меняющихся тактик, применяемых хакерами, особенно теми, кто использует возможности электронных приложений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи разработали метод использования системы управления приложениями защитника Windows (WDAC) с помощью фреймворка Loki C2 на основе JavaScript, внедренного в надежные приложения Electron. Этот метод позволяет злоумышленникам обходить WDAC, выполняя вредоносные команды в доверенных средах, избегая обнаружения даже при строгих настройках безопасности.
-----
В ходе недавних разработок в области кибербезопасности исследователи разработали метод обхода контроля приложений защитника Windows (WDAC) с использованием платформы управления и контроля (C2) на основе JavaScript под названием Loki C2. Этот подход использует возможности электронных приложений, которые представляют собой настольные приложения, созданные с использованием веб-технологий, включая JavaScript, HTML и CSS. Выполняя JavaScript в доверенных процессах Electron, таких как приложение Microsoft Teams, злоумышленники могут установить канал C2, который обходит строгие политики WDAC, которые обычно блокируют неподписанные исполняемые файлы.
Стратегия предполагает внедрение агента C2 на основе JavaScript в среду Electron, что позволяет проводить разведку и последующее выполнение вторичной полезной нагрузки C2 без срабатывания защиты WDAC. Исследователи выявили уязвимые места в политике WDAC и использовали Node.js API для взаимодействия с операционной системой напрямую через приложение Electron. Этот метод устраняет необходимость в неподписанных библиотеках DLL или исполняемых файлах, что позволяет избежать обнаружения с помощью мер безопасности даже в средах со строгими политиками контроля приложений.
Платформа Loki C2 сама по себе интегрирует Node.js функциональные возможности, позволяющие ей выполнять различные операции, обычно связанные с собственными приложениями. Например, используя модуль child_process, Loki C2 может выполнять такие команды, как извлечение данных текущего процесса. Исследователям удалось обойти обнаружение своих операций, развернув эти действия через встроенные, подписанные узловые модули доверенных приложений, тем самым сохранив оперативную скрытность.
Исторически значимые проблемы при разработке включали ограничения, связанные с WDAC, и механизмы обнаружения в инструментах обнаружения конечных точек и реагирования на них (EDR). Исследователи отметили, что существующие методологии обнаружения часто фокусируются на показателях после использования, таких как выполнение дочерних процессов. В результате их технология "выдалбливания", которая заключается в замене JavaScript-файлов приложений Electron скомпрометированным кодом, остается в значительной степени незамеченной в сфере кибербезопасности.
Loki C2 также демонстрирует метод дальнейшего повышения привилегий и выполнения дополнительных полезных задач при сохранении операционной безопасности. Исследование показывает, что, хотя этот метод не был публично задокументирован до их открытия, он соответствует известным методам MITRE ATT&CK, обеспечивая основу для будущих методологий использования уязвимостей в области тестирования безопасности и операций red team. Это усовершенствование подчеркивает необходимость для специалистов по безопасности быть в курсе меняющихся тактик, применяемых хакерами, особенно теми, кто использует возможности электронных приложений.
#ParsedReport #CompletenessLow
20-03-2025
Dark Web Profile: FSociety (Flocker) Ransomware
https://socradar.io/dark-web-profile-fsociety-flocker-ransomware/
Report completeness: Low
Actors/Campaigns:
Funcksec (motivation: cyber_criminal)
Threats:
Fsociety
Flocker
Industry:
Financial, Media, Government, Education, Retail
ChatGPT TTPs:
T1486, T1071, T1056.001, T1219
Soft:
Telegram
Crypto:
bitcoin
Languages:
python
20-03-2025
Dark Web Profile: FSociety (Flocker) Ransomware
https://socradar.io/dark-web-profile-fsociety-flocker-ransomware/
Report completeness: Low
Actors/Campaigns:
Funcksec (motivation: cyber_criminal)
Threats:
Fsociety
Flocker
Industry:
Financial, Media, Government, Education, Retail
ChatGPT TTPs:
do not use without manual checkT1486, T1071, T1056.001, T1219
Soft:
Telegram
Crypto:
bitcoin
Languages:
python
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: FSociety (Flocker) Ransomware
FSociety or Flocker ransomware, discovered in 2024, is a relatively new strain operating as Ransomware-as-a-Service (RaaS), enabling...
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 Dark Web Profile: FSociety (Flocker) Ransomware https://socradar.io/dark-web-profile-fsociety-flocker-ransomware/ Report completeness: Low Actors/Campaigns: Funcksec (motivation: cyber_criminal) Threats: Fsociety…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FSociety, программа-вымогатель, действующая с 2024 года, использует тактику двойного вымогательства, нацеливаясь на конфиденциальные данные в таких секторах, как финансы и образование. Компания облегчает атаки через партнерскую сеть и планирует использовать искусственный интеллект для автоматизации, призывая организации принимать надежные меры кибербезопасности для борьбы с этой угрозой.
-----
Программа-вымогатель FSociety, также известная как Flocker ransomware, стала известной в 2024 году как программа-вымогатель как услуга (RaaS). Эта группа использует модель, которая позволяет киберпреступникам с минимальными техническими навыками осуществлять атаки с использованием программ-вымогателей, используя инструменты и инфраструктуру, предоставляемые FSociety. Программа-вымогатель известна тем, что использует тактику двойного вымогательства, при которой она не только шифрует файлы жертвы, но и угрожает утечкой конфиденциальных данных, если выкуп не будет выплачен. Общение и операции облегчаются с помощью таких платформ, как Telegram и сайт Onion.
Текущая версия FSociety существенно отличается от более ранней версии программы-вымогателя с тем же названием, появившейся в 2016 году, которая была в основном нацелена на отдельных пользователей и которую было легче анализировать благодаря ее структуре на Python. Первоначальный вариант распространялся в основном посредством загрузки вредоносных программ и наборов эксплойтов, в то время как версия 2024 года является более совершенной и организованной и систематически нацелена на более крупные организации. По состоянию на 2025 год, FS Society становится все больше жертв из различных секторов, уделяя особое внимание таким отраслям, как бизнес-услуги, розничная торговля, государственное управление, финансы, технологии и образование, особенно в Соединенных Штатах. Такая стратегическая направленность обусловлена высокой чувствительностью данных, обрабатываемых в этих секторах.
Операционная модель FSociety основана на партнерской сети, позволяющей партнерам проникать в целевые сети и внедрять программы-вымогатели, разделяя при этом прибыль. Сотрудничество с FunkSec еще более расширяется, что позволяет FSociety максимизировать свое влияние и эффективность. Партнерская программа требует, чтобы участники продемонстрировали свои навыки и доступ к сети перед началом участия, предоставляя им доступ к передовым инструментам, которые включают в себя такие возможности, как функции управления, криптокрад, клавиатурные шпионы, трояны удаленного доступа (RAT) и функции DDoS-атак. Сообщается, что группа планирует внедрить автоматизацию атак на основе искусственного интеллекта для дальнейшего повышения эффективности своей работы.
Поскольку угроза, исходящая от FSociety и ее филиалов, продолжает усиливаться, организациям рекомендуется принимать комплексные стратегии защиты. Рекомендуемые меры включают внедрение надежной защиты конечных точек для обнаружения и блокирования программ-вымогателей, поддержание строгого управления исправлениями для устранения уязвимостей, которые могут быть использованы, обеспечение изолированного резервного копирования данных для предотвращения шифрования и использование архитектуры нулевого доверия для минимизации доступа к критически важным ресурсам. Кроме того, использование многофакторной аутентификации может повысить безопасность входа в систему, а постоянный мониторинг сетевого трафика может помочь выявить подозрительные действия, указывающие на атаки программ-вымогателей. Не менее важно регулярно проводить обучение сотрудников по вопросам кибербезопасности. В целом, применение упреждающего подхода с использованием расширенных платформ анализа угроз может помочь организациям в прогнозировании и снижении рисков, связанных с FSociety и аналогичными программами-вымогателями, в условиях меняющегося хакерского ландшафта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FSociety, программа-вымогатель, действующая с 2024 года, использует тактику двойного вымогательства, нацеливаясь на конфиденциальные данные в таких секторах, как финансы и образование. Компания облегчает атаки через партнерскую сеть и планирует использовать искусственный интеллект для автоматизации, призывая организации принимать надежные меры кибербезопасности для борьбы с этой угрозой.
-----
Программа-вымогатель FSociety, также известная как Flocker ransomware, стала известной в 2024 году как программа-вымогатель как услуга (RaaS). Эта группа использует модель, которая позволяет киберпреступникам с минимальными техническими навыками осуществлять атаки с использованием программ-вымогателей, используя инструменты и инфраструктуру, предоставляемые FSociety. Программа-вымогатель известна тем, что использует тактику двойного вымогательства, при которой она не только шифрует файлы жертвы, но и угрожает утечкой конфиденциальных данных, если выкуп не будет выплачен. Общение и операции облегчаются с помощью таких платформ, как Telegram и сайт Onion.
Текущая версия FSociety существенно отличается от более ранней версии программы-вымогателя с тем же названием, появившейся в 2016 году, которая была в основном нацелена на отдельных пользователей и которую было легче анализировать благодаря ее структуре на Python. Первоначальный вариант распространялся в основном посредством загрузки вредоносных программ и наборов эксплойтов, в то время как версия 2024 года является более совершенной и организованной и систематически нацелена на более крупные организации. По состоянию на 2025 год, FS Society становится все больше жертв из различных секторов, уделяя особое внимание таким отраслям, как бизнес-услуги, розничная торговля, государственное управление, финансы, технологии и образование, особенно в Соединенных Штатах. Такая стратегическая направленность обусловлена высокой чувствительностью данных, обрабатываемых в этих секторах.
Операционная модель FSociety основана на партнерской сети, позволяющей партнерам проникать в целевые сети и внедрять программы-вымогатели, разделяя при этом прибыль. Сотрудничество с FunkSec еще более расширяется, что позволяет FSociety максимизировать свое влияние и эффективность. Партнерская программа требует, чтобы участники продемонстрировали свои навыки и доступ к сети перед началом участия, предоставляя им доступ к передовым инструментам, которые включают в себя такие возможности, как функции управления, криптокрад, клавиатурные шпионы, трояны удаленного доступа (RAT) и функции DDoS-атак. Сообщается, что группа планирует внедрить автоматизацию атак на основе искусственного интеллекта для дальнейшего повышения эффективности своей работы.
Поскольку угроза, исходящая от FSociety и ее филиалов, продолжает усиливаться, организациям рекомендуется принимать комплексные стратегии защиты. Рекомендуемые меры включают внедрение надежной защиты конечных точек для обнаружения и блокирования программ-вымогателей, поддержание строгого управления исправлениями для устранения уязвимостей, которые могут быть использованы, обеспечение изолированного резервного копирования данных для предотвращения шифрования и использование архитектуры нулевого доверия для минимизации доступа к критически важным ресурсам. Кроме того, использование многофакторной аутентификации может повысить безопасность входа в систему, а постоянный мониторинг сетевого трафика может помочь выявить подозрительные действия, указывающие на атаки программ-вымогателей. Не менее важно регулярно проводить обучение сотрудников по вопросам кибербезопасности. В целом, применение упреждающего подхода с использованием расширенных платформ анализа угроз может помочь организациям в прогнозировании и снижении рисков, связанных с FSociety и аналогичными программами-вымогателями, в условиях меняющегося хакерского ландшафта.
#ParsedReport #CompletenessMedium
20-03-2025
Reversing FUD AMOS Stealer
https://denwp.com/amos-stealer-fud/
Report completeness: Medium
Threats:
Amos_stealer
Terminator_tool
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 5
Url: 1
IP: 1
Soft:
macOS, QEMU, twitter, Gatekeeper, sysctl, Google Chrome, Vivaldi, Opera, Firefox, Telegram, have more...
Wallets:
electrum
Algorithms:
sha256, zip
Functions:
_start, system, ReadCStringFromMemory, quit
Languages:
c_language, python, applescript
Platforms:
arm, intel, apple
YARA: Found
Links:
20-03-2025
Reversing FUD AMOS Stealer
https://denwp.com/amos-stealer-fud/
Report completeness: Medium
Threats:
Amos_stealer
Terminator_tool
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 5
Url: 1
IP: 1
Soft:
macOS, QEMU, twitter, Gatekeeper, sysctl, Google Chrome, Vivaldi, Opera, Firefox, Telegram, have more...
Wallets:
electrum
Algorithms:
sha256, zip
Functions:
_start, system, ReadCStringFromMemory, quit
Languages:
c_language, python, applescript
Platforms:
arm, intel, apple
YARA: Found
Links:
https://github.com/tonmoy0010/DenwpResearch/blob/main/Amos%20Stealer/16-03-2025-IOCs?ref=denwp.comDenwp Research
Reversing FUD AMOS Stealer
The AMOS Stealer is a macOS malware known for its data theft capabilities, often delivered via an encrypted osascript (AppleScript) payload. In this blog, I’ll walk you through my process of reverse engineering a Fully Undetected (FUD) AMOS Stealer sample…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Reversing FUD AMOS Stealer https://denwp.com/amos-stealer-fud/ Report completeness: Medium Threats: Amos_stealer Terminator_tool TTPs: Tactics: 4 Technics: 0 IOCs: File: 5 Url: 1 IP: 1 Soft: macOS, QEMU,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AMOS Stealer - это вредоносная программа для macOS, предназначенная для утечки данных с помощью зашифрованной полезной нагрузки osascript, использующая механизмы защиты от виртуальных машин и обходящая Gatekeeper. Он нацелен на конфиденциальные данные браузера, включая информацию о криптовалютном кошельке, и отправляет собранные данные на свой командно-контрольный сервер hxxp://95.164.53.3/contact.
-----
AMOS Stealer - это вредоносная программа, ориентированная на macOS, которая отличается возможностью утечки данных, в основном с помощью зашифрованной полезной нагрузки osascript. Рассматриваемый образец вредоносного ПО был замечен в том, что 11 марта 2025 года поставщики средств безопасности полностью не обнаружили его, используя механизм защиты от виртуальных машин, который отключает его работу в таких виртуальных средах, как QEMU и VMware. Это было достигнуто благодаря специальной функциональности, встроенной в логику его выполнения, которая позволяла ему избегать обнаружения во время анализа.
После установки файла DMG с именем Installer_v2.7.8.dmg пользователям было предложено щелкнуть правой кнопкой мыши и запустить двоичный файл установщика, чтобы обойти Gatekeeper, встроенную в Apple функцию безопасности, предназначенную для блокировки непроверенных приложений. Двоичный файл представляет собой универсальный двоичный файл Mach-O, разработанный для работы как на архитектурах x86_64 (Intel), так и на arm64 (Apple Silicon), обеспечивая совместимость с широким спектром систем macOS. Для статического анализа были использованы такие инструменты, как Detect It Easy (DIE) и Binary Ninja, которые позволили выявить детали архитектуры и ключевые адреса, связанные с ее работой. Точка входа вредоносного ПО, обозначенная как 0x1008722a0, имеет решающее значение для выполнения его вредоносной нагрузки.
AMOS Stealer известен тем, что использует различные методы защиты от виртуальных машин для предотвращения выполнения в контролируемых средах. Это включает в себя запрос системной информации о сигнатурах виртуализации с помощью ptrace, проверки sysctl и проверки потоков для обнаружения отладки. Если виртуальная машина идентифицирована, вредоносная программа завершает работу с определенным кодом состояния; если нет, она переходит к выполнению своей полезной нагрузки osascript. Полезная нагрузка отвечает за инициирование процесса кражи данных, который начинается с выполнения команд, которые изменяют внешний вид терминала и определяют функции для обработки файлов.
Вредоносная программа нацелена на различные типы конфиденциальной информации из уязвимых систем. Она извлекает данные из браузеров на базе Chromium, включая Google Chrome и Brave, а также Firefox, собирает файлы cookie, данные для входа в систему и информацию о расширениях, в частности, из плагинов для криптовалютных кошельков. Он также получает доступ к файлам криптовалютного кошелька на рабочем столе, данным о сеансах Telegram и определенным типам файлов с ограниченным общим размером для извлечения. Примечательно, что AMOS Stealer пытается восстановить мастер-пароль Chrome с помощью запроса, который выглядит правдоподобно и маскируется под системный запрос.
Собранные данные сжимаются в ZIP-файл и отправляются на заранее определенный сервер управления с помощью запроса curl POST. В данном случае используется жестко заданный адрес C2: hxxp://95.164.53.3/contact. Эта вредоносная программа демонстрирует сложный подход к утечке данных, используя как эксплойты системного уровня, так и обман пользователей для компрометации систем macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AMOS Stealer - это вредоносная программа для macOS, предназначенная для утечки данных с помощью зашифрованной полезной нагрузки osascript, использующая механизмы защиты от виртуальных машин и обходящая Gatekeeper. Он нацелен на конфиденциальные данные браузера, включая информацию о криптовалютном кошельке, и отправляет собранные данные на свой командно-контрольный сервер hxxp://95.164.53.3/contact.
-----
AMOS Stealer - это вредоносная программа, ориентированная на macOS, которая отличается возможностью утечки данных, в основном с помощью зашифрованной полезной нагрузки osascript. Рассматриваемый образец вредоносного ПО был замечен в том, что 11 марта 2025 года поставщики средств безопасности полностью не обнаружили его, используя механизм защиты от виртуальных машин, который отключает его работу в таких виртуальных средах, как QEMU и VMware. Это было достигнуто благодаря специальной функциональности, встроенной в логику его выполнения, которая позволяла ему избегать обнаружения во время анализа.
После установки файла DMG с именем Installer_v2.7.8.dmg пользователям было предложено щелкнуть правой кнопкой мыши и запустить двоичный файл установщика, чтобы обойти Gatekeeper, встроенную в Apple функцию безопасности, предназначенную для блокировки непроверенных приложений. Двоичный файл представляет собой универсальный двоичный файл Mach-O, разработанный для работы как на архитектурах x86_64 (Intel), так и на arm64 (Apple Silicon), обеспечивая совместимость с широким спектром систем macOS. Для статического анализа были использованы такие инструменты, как Detect It Easy (DIE) и Binary Ninja, которые позволили выявить детали архитектуры и ключевые адреса, связанные с ее работой. Точка входа вредоносного ПО, обозначенная как 0x1008722a0, имеет решающее значение для выполнения его вредоносной нагрузки.
AMOS Stealer известен тем, что использует различные методы защиты от виртуальных машин для предотвращения выполнения в контролируемых средах. Это включает в себя запрос системной информации о сигнатурах виртуализации с помощью ptrace, проверки sysctl и проверки потоков для обнаружения отладки. Если виртуальная машина идентифицирована, вредоносная программа завершает работу с определенным кодом состояния; если нет, она переходит к выполнению своей полезной нагрузки osascript. Полезная нагрузка отвечает за инициирование процесса кражи данных, который начинается с выполнения команд, которые изменяют внешний вид терминала и определяют функции для обработки файлов.
Вредоносная программа нацелена на различные типы конфиденциальной информации из уязвимых систем. Она извлекает данные из браузеров на базе Chromium, включая Google Chrome и Brave, а также Firefox, собирает файлы cookie, данные для входа в систему и информацию о расширениях, в частности, из плагинов для криптовалютных кошельков. Он также получает доступ к файлам криптовалютного кошелька на рабочем столе, данным о сеансах Telegram и определенным типам файлов с ограниченным общим размером для извлечения. Примечательно, что AMOS Stealer пытается восстановить мастер-пароль Chrome с помощью запроса, который выглядит правдоподобно и маскируется под системный запрос.
Собранные данные сжимаются в ZIP-файл и отправляются на заранее определенный сервер управления с помощью запроса curl POST. В данном случае используется жестко заданный адрес C2: hxxp://95.164.53.3/contact. Эта вредоносная программа демонстрирует сложный подход к утечке данных, используя как эксплойты системного уровня, так и обман пользователей для компрометации систем macOS.
#ParsedReport #CompletenessMedium
20-03-2025
UAT-5918 targets critical infrastructure entities in Taiwan
https://blog.talosintelligence.com/uat-5918-targets-critical-infra-in-taiwan/
Report completeness: Medium
Actors/Campaigns:
Uat-5918 (motivation: information_theft, government_sponsored)
Volt_typhoon
Flax_typhoon (motivation: government_sponsored)
Ghostemperor
Dalbit
Pirate_panda
Threats:
Credential_harvesting_technique
Frpc_tool
Fscan_tool
In-swor_tool
Earthworm_tool
Neo-regeorg_tool
Mimikatz_tool
Impacket_tool
Credential_dumping_technique
Chinachopper
Juicypotato_tool
Metasploit_tool
Crowdoor
Sparrowdoor
Lolbin_technique
Lazagne_tool
Snetcracker_tool
Portbrute_tool
Netspy
Netstat_tool
Neo-regeorge_tool
Currports_tool
Putty_tool
Meterpreter_tool
Browserdatalite_tool
Wmiexec_tool
Industry:
Critical_infrastructure, Healthcare, Government, Telco
Geo:
Taiwan, Chinese
ChatGPT TTPs:
T1190, T1505.003, T1046, T1082, T1059.001, T1003, T1021.001, T1047, T1562.001, T1219, have more...
IOCs:
Command: 3
File: 16
Path: 7
Hash: 29
Soft:
Microsoft Defender, MySQL, PostgreSQL, Redis, fsutil, Google Chrome
Functions:
Get-MpPreference
Languages:
python, php, powershell
Links:
20-03-2025
UAT-5918 targets critical infrastructure entities in Taiwan
https://blog.talosintelligence.com/uat-5918-targets-critical-infra-in-taiwan/
Report completeness: Medium
Actors/Campaigns:
Uat-5918 (motivation: information_theft, government_sponsored)
Volt_typhoon
Flax_typhoon (motivation: government_sponsored)
Ghostemperor
Dalbit
Pirate_panda
Threats:
Credential_harvesting_technique
Frpc_tool
Fscan_tool
In-swor_tool
Earthworm_tool
Neo-regeorg_tool
Mimikatz_tool
Impacket_tool
Credential_dumping_technique
Chinachopper
Juicypotato_tool
Metasploit_tool
Crowdoor
Sparrowdoor
Lolbin_technique
Lazagne_tool
Snetcracker_tool
Portbrute_tool
Netspy
Netstat_tool
Neo-regeorge_tool
Currports_tool
Putty_tool
Meterpreter_tool
Browserdatalite_tool
Wmiexec_tool
Industry:
Critical_infrastructure, Healthcare, Government, Telco
Geo:
Taiwan, Chinese
ChatGPT TTPs:
do not use without manual checkT1190, T1505.003, T1046, T1082, T1059.001, T1003, T1021.001, T1047, T1562.001, T1219, have more...
IOCs:
Command: 3
File: 16
Path: 7
Hash: 29
Soft:
Microsoft Defender, MySQL, PostgreSQL, Redis, fsutil, Google Chrome
Functions:
Get-MpPreference
Languages:
python, php, powershell
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2025/03https://github.com/awake1t/PortBruteCisco Talos
UAT-5918 targets critical infrastructure entities in Taiwan
UAT-5918, a threat actor believed to be motivated by establishing long-term access for information theft, uses a combination of web shells and open-sourced tooling to conduct post-compromise activities to establish persistence in victim environments for information…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 UAT-5918 targets critical infrastructure entities in Taiwan https://blog.talosintelligence.com/uat-5918-targets-critical-infra-in-taiwan/ Report completeness: Medium Actors/Campaigns: Uat-5918 (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-5918, APT, действующий с 2023 года, нацелен на тайваньские организации, использующие веб-оболочки и инструменты с открытым исходным кодом для долгосрочного доступа и сбора учетных данных. Они используют незащищенные уязвимости, занимаются ручной разведкой и используют такие инструменты, как Mimikatz, для бокового перемещения, указывая на общие TTP с другими APT.
-----
Cisco Talos выявила продолжающуюся вредоносную кампанию, приписываемую хакеру, обозначенному как UAT-5918, которая была активна как минимум с 2023 года. UAT-5918, который, как полагают, является APT, в первую очередь нацелен на предприятия на Тайване, уделяя особое внимание краже информации посредством долгосрочного доступа, полученного в результате действий после взлома. Методы группы включают использование веб-оболочек наряду с инструментами с открытым исходным кодом и общедоступными инструментами для обеспечения постоянства и сбора учетных данных.
UAT-5918 получает первоначальный доступ, используя современные уязвимости в незащищенных веб-серверах и серверах приложений, обнаруженных в Интернете. После первоначального взлома они проводят ручную разведку для навигации по сети жертвы. Их операции обычно включают развертывание веб-оболочек на различных поддоменах и серверах, обеспечивая несколько точек доступа для дальнейшей эксплуатации. Кража учетных данных является важнейшим компонентом их тактики, которая достигается с помощью таких методов, как удаление данных из реестра и NTDS, а также таких инструментов, как Mimikatz и средства извлечения учетных данных браузера. Полученные учетные данные используются для горизонтального перемещения с использованием RDP, WMIC или Impacket для доступа к дополнительным интересующим системам.
Инструменты и методы, используемые UAT-5918, в значительной степени совпадают с другими известными группами APT, такими как Volt Typhoon и Flax Typhoon. Сходство заключается в использовании общих сетевых средств и средств разведки, таких как In-Swor, FRPC и Earthworm, а также в отсутствии пользовательских вредоносных программ в их работе. Такое соответствие указывает на общий набор тактик, методов и процедур (TTP) среди этих хакеров, что также соответствует наблюдаемому нацеливанию на критически важные сектора, включая телекоммуникации, здравоохранение и информационные технологии.
В работе UAT-5918, по-видимому, используются различные общедоступные инструменты, такие как веб-оболочки (в частности, веб-оболочка Chopper), а также утилиты для сканирования и взлома учетных данных, такие как PortBrute и NetSpy. В некоторых случаях они отключают механизмы безопасности, такие как Microsoft Defender, для облегчения своей деятельности. Использование инструментов для установки удаленных прокси-серверов через FRP и Neo-reGeorge подчеркивает их нацеленность на сохранение доступа к уязвимым средам.
Сбор учетных данных остается основной целью их кампаний. Интеграция различных инструментов указывает на разнообразие методов, используемых для сбора конфиденциальной информации, при этом LaZagne и BrowserDataLite играют ключевую роль в извлечении регистрационных данных из скомпрометированных конечных точек. Постоянный доступ также обеспечивается путем создания новых учетных записей администратора в системах жертвы, что позволяет UAT-5918 перемещаться по сети.
Таким образом, UAT-5918 использует сложные методы, которые характеризуются использованием уязвимостей, разведкой, сбором учетных данных и развертыванием веб-оболочек. Их деятельность напоминает деятельность различных других групп APT, что усиливает характер сотрудничества хакеров и необходимость принятия бдительных мер кибербезопасности в целевых секторах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-5918, APT, действующий с 2023 года, нацелен на тайваньские организации, использующие веб-оболочки и инструменты с открытым исходным кодом для долгосрочного доступа и сбора учетных данных. Они используют незащищенные уязвимости, занимаются ручной разведкой и используют такие инструменты, как Mimikatz, для бокового перемещения, указывая на общие TTP с другими APT.
-----
Cisco Talos выявила продолжающуюся вредоносную кампанию, приписываемую хакеру, обозначенному как UAT-5918, которая была активна как минимум с 2023 года. UAT-5918, который, как полагают, является APT, в первую очередь нацелен на предприятия на Тайване, уделяя особое внимание краже информации посредством долгосрочного доступа, полученного в результате действий после взлома. Методы группы включают использование веб-оболочек наряду с инструментами с открытым исходным кодом и общедоступными инструментами для обеспечения постоянства и сбора учетных данных.
UAT-5918 получает первоначальный доступ, используя современные уязвимости в незащищенных веб-серверах и серверах приложений, обнаруженных в Интернете. После первоначального взлома они проводят ручную разведку для навигации по сети жертвы. Их операции обычно включают развертывание веб-оболочек на различных поддоменах и серверах, обеспечивая несколько точек доступа для дальнейшей эксплуатации. Кража учетных данных является важнейшим компонентом их тактики, которая достигается с помощью таких методов, как удаление данных из реестра и NTDS, а также таких инструментов, как Mimikatz и средства извлечения учетных данных браузера. Полученные учетные данные используются для горизонтального перемещения с использованием RDP, WMIC или Impacket для доступа к дополнительным интересующим системам.
Инструменты и методы, используемые UAT-5918, в значительной степени совпадают с другими известными группами APT, такими как Volt Typhoon и Flax Typhoon. Сходство заключается в использовании общих сетевых средств и средств разведки, таких как In-Swor, FRPC и Earthworm, а также в отсутствии пользовательских вредоносных программ в их работе. Такое соответствие указывает на общий набор тактик, методов и процедур (TTP) среди этих хакеров, что также соответствует наблюдаемому нацеливанию на критически важные сектора, включая телекоммуникации, здравоохранение и информационные технологии.
В работе UAT-5918, по-видимому, используются различные общедоступные инструменты, такие как веб-оболочки (в частности, веб-оболочка Chopper), а также утилиты для сканирования и взлома учетных данных, такие как PortBrute и NetSpy. В некоторых случаях они отключают механизмы безопасности, такие как Microsoft Defender, для облегчения своей деятельности. Использование инструментов для установки удаленных прокси-серверов через FRP и Neo-reGeorge подчеркивает их нацеленность на сохранение доступа к уязвимым средам.
Сбор учетных данных остается основной целью их кампаний. Интеграция различных инструментов указывает на разнообразие методов, используемых для сбора конфиденциальной информации, при этом LaZagne и BrowserDataLite играют ключевую роль в извлечении регистрационных данных из скомпрометированных конечных точек. Постоянный доступ также обеспечивается путем создания новых учетных записей администратора в системах жертвы, что позволяет UAT-5918 перемещаться по сети.
Таким образом, UAT-5918 использует сложные методы, которые характеризуются использованием уязвимостей, разведкой, сбором учетных данных и развертыванием веб-оболочек. Их деятельность напоминает деятельность различных других групп APT, что усиливает характер сотрудничества хакеров и необходимость принятия бдительных мер кибербезопасности в целевых секторах.
#ParsedReport #CompletenessHigh
20-03-2025
Operation AkaiRy: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor
https://www.welivesecurity.com/en/eset-research/operation-akairyu-mirrorface-invites-europe-expo-2025-revives-anel-backdoor/
Report completeness: High
Actors/Campaigns:
Akairy (motivation: cyber_espionage)
Mirrorface (motivation: cyber_espionage)
Stone_panda
Pirate_panda
Red_delta
Threats:
Anel
Asyncrat
Anelldr
Noopdoor
Facexinjector_tool
Rubeus_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Timestomp_technique
Lodeinfo
Uppercut
Mouseover_technique
Putty_tool
Victims:
Central european diplomatic institute, Japanese research institute
Industry:
Education, Ngo
Geo:
India, China, Japanese, Ukraine, Vietnam, Japan, Vietnamese, Taiwan
TTPs:
Tactics: 9
Technics: 46
IOCs:
File: 8
Domain: 2
IP: 5
Hash: 11
Soft:
Visual Studio Code, Gmail, Active Directory Domain Services, Google Chrome
Algorithms:
base64, aes, zip
Win API:
NetBIOS
Languages:
powershell
Links:
have more...
20-03-2025
Operation AkaiRy: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor
https://www.welivesecurity.com/en/eset-research/operation-akairyu-mirrorface-invites-europe-expo-2025-revives-anel-backdoor/
Report completeness: High
Actors/Campaigns:
Akairy (motivation: cyber_espionage)
Mirrorface (motivation: cyber_espionage)
Stone_panda
Pirate_panda
Red_delta
Threats:
Anel
Asyncrat
Anelldr
Noopdoor
Facexinjector_tool
Rubeus_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Timestomp_technique
Lodeinfo
Uppercut
Mouseover_technique
Putty_tool
Victims:
Central european diplomatic institute, Japanese research institute
Industry:
Education, Ngo
Geo:
India, China, Japanese, Ukraine, Vietnam, Japan, Vietnamese, Taiwan
TTPs:
Tactics: 9
Technics: 46
IOCs:
File: 8
Domain: 2
IP: 5
Hash: 11
Soft:
Visual Studio Code, Gmail, Active Directory Domain Services, Google Chrome
Algorithms:
base64, aes, zip
Win API:
NetBIOS
Languages:
powershell
Links:
have more...
https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharphttps://github.com/eset/malware-ioc/tree/master/mirrorfaceWelivesecurity
Operation AkaiRyū: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor
ESET researchers uncovered MirrorFace activity that expanded beyond its usual focus on Japan and targeted a Central European diplomatic institute with the ANEL backdoor.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-03-2025 Operation AkaiRy: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor https://www.welivesecurity.com/en/eset-research/operation-akairyu-mirrorface-invites-europe-expo-2025-revives-anel-backdoor/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская APT-группа MirrorFace расширила свою деятельность по кибершпионажу за пределы Японии на Центральную Европу, используя электронную почту для шпионажа и специализированный вариант AsyncRAT, а также обновленный бэкдор ANEL. Их сложные методы используют такие инструменты, как Visual Studio Code и Windows Sandbox, для скрытных операций, уделяя особое внимание постоянству и утечке конфиденциальных данных.
-----
Исследователи ESET выявили значительное расширение деятельности по кибершпионажу связанной с Китаем группы APT (APT), известной как MirrorFace, которая традиционно ориентировалась на японские цели. Эта кампания, получившая название "Операция АкайРи", стала первым известным случаем проникновения MirrorFace в центральноевропейский дипломатический институт в связи с предстоящей выставкой Expo 2025 в Осаке, Япония. Кампания продемонстрировала эволюцию тактики, методов и процедур группы (TTP) за счет внедрения тщательно адаптированного варианта AsyncRAT, повторного использования бэкдора ANEL (ранее связанного с APT10) и сложной цепочки выполнения наряду с другими инструментами.
Операции MirrorFace начались с тщательно разработанных электронных писем для подводной охоты, направленных на то, чтобы побудить цели открыть вредоносные вложения. Эта недавняя активность свидетельствует о возобновлении шпионской деятельности, которая сосредоточена на Японии и в то же время выходит за пределы ее традиционных границ. Использование ANEL, которое, как считалось, не использовалось примерно с 2018 или 2019 года, было неожиданным и предполагает возрождение, что более тесно увязывает MirrorFace с APT10 на основе сходства в таргетинге и структуре кода. Тем временем группа сохранила свой флагманский бэкдор HiddenFace для сохранения и использовала его на более поздних стадиях атак.
В ходе инцидента с операцией AkaiRy злоумышленники начали свою кампанию с рассылки безобидных электронных писем, в которых говорилось о законном взаимодействии с институтом, а затем отправили второе электронное письмо с вредоносным файлом LNK, замаскированным под документ Word. Этот метод использовался для того, чтобы обманом заставить пользователей выполнять команды, которые задействовали ANEL. Анализ показал, что ANEL работает в зашифрованном виде на диске и расшифровывается только в памяти для выполнения, что повышает скрытность их операций. Сложные методы группы также включали использование таких инструментов, как Visual Studio Code, для удаленного доступа через функцию удаленного туннелирования, позволяющую использовать дополнительные инструменты после взлома.
Недавно настроенный AsyncRAT продемонстрировал сложные операционные возможности, используя изолированную среду Windows для предотвращения обнаружения во время выполнения, что усложняет меры по реагированию на инциденты. Развертывание удаленного доступа с помощью Visual Studio Code и других законных приложений для обеспечения постоянства и контроля отражает методический подход к обеспечению доступа и удалению конфиденциальной информации.
В период с июня по сентябрь 2024 года MirrorFace успешно проводила различные кампании по подводному охоте, получая первоначальный доступ в основном с помощью вредоносных вложений или мошеннических сообщений. Расследования и криминалистический анализ выявили множество деталей структуры операции, включая использование инструментов и разновидностей вредоносного ПО, таких как ASyncRAT, ANEL и HiddenFace. Кроме того, их оперативные меры безопасности, включая удаление предоставленных инструментов и журналов событий, усложняют задачу понимания полного масштаба их действий.
Сочетание этих обновленных TTP, инструментов и особого внимания к Японии и связанным с ней организациям указывает на стратегическую эволюцию MirrorFace и ее потенциал в отношении будущих угроз. Текущие усилия ESET в сотрудничестве с заинтересованными организациями направлены на то, чтобы пролить свет на эти сложные тактические приемы и углубить понимание поведения групп APT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская APT-группа MirrorFace расширила свою деятельность по кибершпионажу за пределы Японии на Центральную Европу, используя электронную почту для шпионажа и специализированный вариант AsyncRAT, а также обновленный бэкдор ANEL. Их сложные методы используют такие инструменты, как Visual Studio Code и Windows Sandbox, для скрытных операций, уделяя особое внимание постоянству и утечке конфиденциальных данных.
-----
Исследователи ESET выявили значительное расширение деятельности по кибершпионажу связанной с Китаем группы APT (APT), известной как MirrorFace, которая традиционно ориентировалась на японские цели. Эта кампания, получившая название "Операция АкайРи", стала первым известным случаем проникновения MirrorFace в центральноевропейский дипломатический институт в связи с предстоящей выставкой Expo 2025 в Осаке, Япония. Кампания продемонстрировала эволюцию тактики, методов и процедур группы (TTP) за счет внедрения тщательно адаптированного варианта AsyncRAT, повторного использования бэкдора ANEL (ранее связанного с APT10) и сложной цепочки выполнения наряду с другими инструментами.
Операции MirrorFace начались с тщательно разработанных электронных писем для подводной охоты, направленных на то, чтобы побудить цели открыть вредоносные вложения. Эта недавняя активность свидетельствует о возобновлении шпионской деятельности, которая сосредоточена на Японии и в то же время выходит за пределы ее традиционных границ. Использование ANEL, которое, как считалось, не использовалось примерно с 2018 или 2019 года, было неожиданным и предполагает возрождение, что более тесно увязывает MirrorFace с APT10 на основе сходства в таргетинге и структуре кода. Тем временем группа сохранила свой флагманский бэкдор HiddenFace для сохранения и использовала его на более поздних стадиях атак.
В ходе инцидента с операцией AkaiRy злоумышленники начали свою кампанию с рассылки безобидных электронных писем, в которых говорилось о законном взаимодействии с институтом, а затем отправили второе электронное письмо с вредоносным файлом LNK, замаскированным под документ Word. Этот метод использовался для того, чтобы обманом заставить пользователей выполнять команды, которые задействовали ANEL. Анализ показал, что ANEL работает в зашифрованном виде на диске и расшифровывается только в памяти для выполнения, что повышает скрытность их операций. Сложные методы группы также включали использование таких инструментов, как Visual Studio Code, для удаленного доступа через функцию удаленного туннелирования, позволяющую использовать дополнительные инструменты после взлома.
Недавно настроенный AsyncRAT продемонстрировал сложные операционные возможности, используя изолированную среду Windows для предотвращения обнаружения во время выполнения, что усложняет меры по реагированию на инциденты. Развертывание удаленного доступа с помощью Visual Studio Code и других законных приложений для обеспечения постоянства и контроля отражает методический подход к обеспечению доступа и удалению конфиденциальной информации.
В период с июня по сентябрь 2024 года MirrorFace успешно проводила различные кампании по подводному охоте, получая первоначальный доступ в основном с помощью вредоносных вложений или мошеннических сообщений. Расследования и криминалистический анализ выявили множество деталей структуры операции, включая использование инструментов и разновидностей вредоносного ПО, таких как ASyncRAT, ANEL и HiddenFace. Кроме того, их оперативные меры безопасности, включая удаление предоставленных инструментов и журналов событий, усложняют задачу понимания полного масштаба их действий.
Сочетание этих обновленных TTP, инструментов и особого внимания к Японии и связанным с ней организациям указывает на стратегическую эволюцию MirrorFace и ее потенциал в отношении будущих угроз. Текущие усилия ESET в сотрудничестве с заинтересованными организациями направлены на то, чтобы пролить свет на эти сложные тактические приемы и углубить понимание поведения групп APT.
#ParsedReport #CompletenessLow
20-03-2025
VanHelsing Ransomware
https://www.cyfirma.com/research/vanhelsing-ransomware/
Report completeness: Low
Threats:
Vanhelsing
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
Industry:
Healthcare, Government
Geo:
France, Usa
TTPs:
Tactics: 9
Technics: 38
IOCs:
File: 1
Hash: 1
Soft:
Windows Service
Crypto:
bitcoin
20-03-2025
VanHelsing Ransomware
https://www.cyfirma.com/research/vanhelsing-ransomware/
Report completeness: Low
Threats:
Vanhelsing
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
Industry:
Healthcare, Government
Geo:
France, Usa
TTPs:
Tactics: 9
Technics: 38
IOCs:
File: 1
Hash: 1
Soft:
Windows Service
Crypto:
bitcoin
CYFIRMA
VanHelsing Ransomware - CYFIRMA
EXECUTIVE SUMMARY CYFIRMA Research and Advisory Team has found VanHelsing Ransomware while monitoring various underground forums as part of our...