CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 Malware Hidden Behind Google Meet Deception in ClickFix Campaign https://cybersecsentinel.com/malware-hidden-behind-google-meet-deception-in-clickfix-campaign/ Report completeness: Medium Actors/Campaigns: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ClickFix, проводимая "Slavic Nation Empire" и "Scamquerteo", нацелена на пользователей криптовалют с помощью сложного фишинга с использованием вредоносных программ infostealer, таких как Stealc и Rhadamanthys. Он использует тактику, подобную PowerShell scripting, и использует уязвимости для маскировки вредоносных действий и утечки конфиденциальных данных в Windows и macOS.
-----

Кампания ClickFix, в частности ее вариант, известный как "The Phantom Meet", включает в себя сложную атаку социальной инженерии, организованную хакерскими группами "Slavic Nation Empire" и "Scamquerteo". В этой кампании в основном используются вредоносные программы infostealer, включая Stealc, Rhadamanthys и AMOS Stealer. Он использует различные уязвимости и тактические приемы, в частности протокол прикладного уровня (T1071), пользовательское выполнение (T1204), фишинг (T1566) и PowerShell (T1059.001), чтобы получить доступ к конфиденциальной информации пользователей, в частности, для энтузиастов криптовалюты.

Атака начинается с фишинговых электронных писем или взломанных веб-сайтов, которые имитируют сообщения об ошибках Google Meet. Когда пользователи попадают на эти поддельные страницы, они получают сфабрикованные сообщения об ошибках, которые вынуждают их устранять несуществующие проблемы. Этот обман в конечном итоге приводит к выполнению вредоносных команд PowerShell или терминала, что облегчает загрузку и установку вредоносного ПО infostealer. Вредоносное ПО предназначено для извлечения конфиденциальных данных, включая учетные данные и информацию о криптовалютном кошельке. Для маскировки вредоносных скриптов и уклонения от обнаружения используются передовые методы обфускации, такие как кодировка Base64.

Кампания продемонстрировала свою эффективность в отношении платформ Windows и macOS, уделяя особое внимание пользователям в Польше, что отражает адаптацию к географическим интересам ее целевых групп. Поведение вредоносной программы характеризуется ее способностью извлекать ценные данные, сохраняя при этом скрытность, благодаря использованию сценариев PowerShell, которые могут загружать дополнительную полезную нагрузку и выполнять дополнительные команды.
#ParsedReport #CompletenessMedium
21-03-2025

SVC New Stealer on the Horizon

https://www.seqrite.com/blog/svc-new-stealer-on-the-horizon/

Report completeness: Medium

Threats:
Spear-phishing_technique
Svcstealer

Industry:
E-commerce

TTPs:
Tactics: 6
Technics: 10

IOCs:
File: 9
Path: 2
Hash: 4
IP: 2

Soft:
Microsoft Visual C++, Discord, Telegram, Microsoft Edge, Chromium, Google Chrome, Chrome Canary, Opera, Opera GX, Vivaldi

Algorithms:
zip

Win API:
ShellExecuteW

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 SVC New Stealer on the Horizon https://www.seqrite.com/blog/svc-new-stealer-on-the-horizon/ Report completeness: Medium Threats: Spear-phishing_technique Svcstealer Industry: E-commerce TTPs: Tactics: 6 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SvcStealer 2025 - это новая вредоносная программа для кражи информации, распространяемая с помощью фишинга, способная собирать конфиденциальные данные и устанавливать соединение C2 для передачи данных. Он использует такие методы, как завершение процесса, удаление данных, чтобы избежать обнаружения, и может загружать дополнительные вредоносные программы по командам C2.
-----

SvcStealer 2025 - это появляющаяся вредоносная программа для кражи информации, распространяемая в основном с помощью фишинговых вложений электронной почты, которая действует с конца января 2025 года. Эта вредоносная программа предназначена для сбора различных конфиденциальных данных, включая системную информацию, установленное программное обеспечение, учетные данные пользователя, данные криптовалютного кошелька, а также данные из приложений обмена сообщениями и веб-браузеров. Собранная информация передается на сервер управления хакером (C2), куда вредоносная программа также может загружать дополнительные вредоносные файлы.

Разработанный с использованием Microsoft Visual C++, SvcStealer инициализируется путем генерации 11-байтового буквенно-цифрового идентификатора на основе серийного номера компьютера жертвы. Он проверяет наличие соответствующей папки в "C:\ProgramData", создавая ее, если она еще не существует. Этот шаг служит двойной цели, предотвращая одновременное выполнение нескольких экземпляров вредоносной программы, что сродни созданию мьютекса.

Установив соединение с сервером C2 через порт 80, SvcStealer загружает собранные данные с помощью HTTP POST-запросов и регистрирует компьютер жертвы на панели C2. Если соединение не удается установить сразу, оно переходит в режим ожидания и повторяет попытку каждые пять секунд, пока не завершится успешный сеанс. Чтобы избежать обнаружения, вредоносная программа также завершает определенные процессы в системе жертвы перед началом подключения к серверу C2.

После передачи данных SvcStealer удаляет все остаточные файлы и сжатые zip-архивы в "C:\ProgramData\64A6547CE12C1013156883", тем самым устраняя следы своей деятельности, чтобы избежать обнаружения аналитиками безопасности. Он генерирует уникальный идентификатор (UID) на основе серийного номера устройства, который используется для выполнения различных команд, включая создание скриншотов компьютера жертвы. Вредоносная программа сохраняет скриншоты в "C:\Users\username\AppData\Roaming" как Screenshot.jpg перед отправкой их на панель C2.

Кроме того, после получения инструкций от сервера C2 SvcStealer может загрузить дополнительные вредоносные файлы, сохранив их в "C:\Users\username\AppData\Local\Temp\" или "C:\Users\username\AppData\Roaming", используя временное соглашение об именовании, основанное на текущем системном времени. Затем загруженный файл запускается с помощью ShellExecuteW. Вредоносный домен сервера C2 был недоступен во время анализа, что указывает на возможность загрузки других вредоносных программ, включая ботнеты.

Хакеры, стоящие за SvcStealer, действуют по методологии брокера начального доступа (IAB), используя методы обхода, гарантируя удаление следов вредоносного ПО и завершение соответствующих процессов. Пользователям рекомендуется проявлять осторожность и не открывать подозрительные электронные письма с вложенными потенциально вредоносными документами, чтобы снизить риск заражения.
#ParsedReport #CompletenessHigh
21-03-2025

Rilide - An Information Stealing Browser Extension

https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/

Report completeness: High

Threats:
Rilide
Dead_drop_technique
Process_injection_technique
Process_hollowing_technique

Industry:
Financial

TTPs:
Tactics: 9
Technics: 0

IOCs:
Url: 11
Domain: 14
IP: 1
File: 28
Coin: 1
Hash: 1

Soft:
Chrome, Twitter, Google Chrome, Microsoft Edge, Opera, Telegram, Outlook, Gmail

Crypto:
bitcoin

Algorithms:
xor, base58, base64, sha256, aes-256, sha1, md5

Functions:
executeScript, eval, Function, PowerShell, to

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 21-03-2025 Rilide - An Information Stealing Browser Extension https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/ Report completeness: High Threats: Rilide Dead_drop_technique Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Rilide - это продвинутая вредоносная программа для кражи информации, маскирующаяся под браузерные расширения для браузеров на базе Chromium. Она использует фишинг и вредоносную рекламу для доставки, устанавливается с помощью загрузчиков PowerShell и собирает конфиденциальные данные, включая пароли и учетные данные о криптовалюте, используя блокчейн для связи C2.
-----

Rilide - это сложная вредоносная программа для кражи информации, предназначенная для выдачи себя за расширения браузера, в частности, для браузеров на базе Chromium, таких как Google Chrome и Microsoft Edge. Впервые обнаруженная в апреле 2023 года, Rilide использует различные механизмы доставки, в основном используя фишинговые веб-сайты и вредоносную рекламу. Вредоносная программа была адаптирована в соответствии со стандартами Chrome Extension Manifest версии 3, которые, в частности, ограничивают возможность выполнения внешних скриптов или загрузки файлов, размещенных на удаленном сервере. Это ограничение гарантирует, что вся необходимая логика будет жестко запрограммирована в самом пакете расширения.

Исследователи угроз задокументировали несколько кампаний, предоставляющих Rilide различными, но взаимосвязанными методами. В первой кампании в качестве приманки использовался файл PowerPoint, перенаправляющий пользователей на фишинговый сайт, с которого загружается программа Rilide stealer. Второй способ заключается в заманивании пользователей через Twitter на фишинговый сайт, который загружает исполняемый файл для установки вредоносного расширения. В одном из вариантов этой кампании Twitter заменяется Google Ads, при этом сохраняется та же общая стратегия. Последняя наблюдаемая цепочка вторжений включает использование загрузчика PowerShell для развертывания Rilide, хотя точные средства, с помощью которых этот загрузчик достигает пользователей, остаются неясными.

После выполнения скрипт PowerShell, используемый в третьей кампании, запускает дополнительные закодированные команды, не раскрывая свои действия пользователю. Этот скрипт содержит все необходимые файлы для Rilide, закодированные в виде строк base64, которые затем записываются на диск. Скрипт настраивает установку расширения путем изменения файлов настроек браузера, что отражает систематический подход к внедрению расширения таким образом, чтобы оно запускалось при следующем запуске браузера.

После установки Rilide демонстрирует ряд неблаговидных действий. Он предназначен для создания скриншотов, регистрации паролей и извлечения учетных данных криптовалютного кошелька. Кроме того, он взаимодействует с другими веб-сервисами, отслеживая и собирая информацию с платформ обмена сообщениями, в частности, ориентируясь на сообщения с криптовалютных бирж. Расширение Rilide имитирует законные сервисы, такие как Google Drive, и запрашивает расширенные разрешения для работы, позволяющие ему получать доступ к файлам cookie, данным буфера обмена и системной информации.

Управление командно-диспетчерскими связями (C2) осуществляется с помощью различных блокчейн-сервисов, которые скрывают истинную природу трафика. Вредоносная программа получает адрес сервера C2, что позволяет ей извлекать украденные данные, включая системную информацию, с помощью HTTP POST-запросов.

Таким образом, Rilide является примером современной угрозы, которая сочетает в себе социальную инженерию и техническую изощренность, используя различные уровни механизмов доставки и установки, которые эволюционировали в ответ на ограничения платформы, одновременно расширяя свои возможности по сбору конфиденциальной информации от пользователей.
#ParsedReport #CompletenessLow
21-03-2025

When Python Is Poisoned \| How Runtime Security Stops the tj-actions Attack

https://www.sentinelone.com/blog/when-python-is-poisoned-how-runtime-security-stops-the-tj-actions-attack/

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Github actions users, Software development projects

Industry:
Software_development

CVEs:
CVE-2025-30866 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-30066 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tj-actions changed-files (le45.0.7)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1195, T1027, T1105, T1003

IOCs:
File: 5

Soft:
Node.js, linux, curl, sudo, Gatekeepers

Algorithms:
base64

Languages:
python, swift

Links:
https://github.com/tj-actions/changed-files/commit/0e58ed8671d6b60d0890c21b07f8835ace038e67
CTT Report Hub
#ParsedReport #CompletenessLow 21-03-2025 When Python Is Poisoned \| How Runtime Security Stops the tj-actions Attack https://www.sentinelone.com/blog/when-python-is-poisoned-how-runtime-security-stops-the-tj-actions-attack/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа tj-actions/changed-files на GitHub была взломана, что позволило злоумышленникам получить доступ к учетным данным путем внедрения вредоносного кода. Целью атаки были уязвимые токены с помощью обфускации и использования уязвимостей конвейера CI/CD, что потребовало срочной смены учетных данных и усиления мер безопасности.
-----

Компрометация приложения tj-actions/changed-files на GitHub 12 марта 2025 года ознаменовала собой серьезную атаку на цепочку поставок, связанную с внедрением вредоносного кода в широко используемый инструмент, который был интегрирован в более чем 23 000 проектов по разработке программного обеспечения. Ключевой тактикой была вставка единственного коммита (хэш: 0e58ed8671d6b60d0890c21b07f8835ace038e67), который задним числом изменял теги версий и позволял незаметно получать конфиденциальные учетные данные через общедоступные журналы действий на GitHub, эффективно укрепляя доверие к своей утилите. Атака была классифицирована как CVE-2025-30066, что подчеркивает ее последствия и демонстрирует уязвимости, присутствующие даже в надежных компонентах.

Злоумышленники использовали методы обфускации, внедряя Node.js функция, содержащая полезную нагрузку в кодировке base64. Это затрудняло его обнаружение во время плановых проверок. После выполнения полезная нагрузка подключается к внешнему Gist на GitHub, чтобы получить скрипт на Python с именем memdump.py, предназначенный для использования памяти программы запуска на GitHub. Скрипт специально предназначался для токенов критической инфраструктуры, включая ключи доступа AWS, токены личного доступа GitHub, токены NPM и закрытые ключи RSA, используя регулярные выражения для их поиска в процессе выполнения.Рабочий процесс. Затем полученные секретные данные были дважды закодированы и встроены в журналы сборки таким образом, что их можно было легко не заметить.

Воздействие варьировалось в зависимости от доступности репозитория; публичные репозитории подвергались непосредственному риску из-за раскрытия секретов, в то время как частные репозитории требовали тщательной оценки, что подчеркивало необходимость секретной ротации в обоих случаях. Инцидент подчеркнул уязвимость и хрупкость цепочки поставок CI/CD, поскольку широко используемые компоненты могут служить важными векторами атак.

Для устранения таких угроз необходимы надежные защитные меры. Организациям рекомендуется проводить тщательный поиск следов взлома с использованием функциональных возможностей GitHub и тщательно просматривать журналы рабочих процессов на предмет подозрительных строк с двойным кодированием в течение соответствующего периода времени. При обнаружении скомпрометированных учетных данных следует провести срочную ротацию и прекратить использование ошибочных действий. Командам следует рассмотреть возможность внедрения явных средств контроля, таких как закрепление хэша фиксации для обеспечения использования только проверенного кода и внесение в список разрешений для ограничения выполнения несанкционированных действий.

Более того, интеграция средств сканирования безопасности в конвейеры CI/CD, таких как облачная система безопасности SentinelOne, может помочь в быстром выявлении уязвимостей. Такой подход подчеркивает важность постоянного аудита зависимостей от сторонних разработчиков и разработки надежных планов реагирования на инциденты для минимизации будущих рисков. Инцидент с tj-actions/changed-files служит важным напоминанием о необходимости создания комплексной многоуровневой системы безопасности в средах разработки программного обеспечения, способствующей установлению баланса между доверием и проверкой.
#ParsedReport #CompletenessLow
23-03-2025

SonicWall Detects Credential-Stealing SVG File in Phishing Campaign

https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign

Report completeness: Low

Threats:
Credential_stealing_technique

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027

IOCs:
Hash: 4
Url: 1

Algorithms:
sha256

Languages:
javascript
#ParsedReport #CompletenessHigh
22-03-2025

Espionage cluster PaperWerewolf engages indestructive behavior

https://bi.zone/eng/expertise/blog/paper-werewolf-sovmeshchaet-kibershpionazh-s-destruktivnymi-deystviyami/

Report completeness: High

Actors/Campaigns:
Paper_werewolf (motivation: cyber_espionage)

Threats:
Powertaskel
Chisel_tool
Mythic_c2
Powerrat
Owowa
Gophish_tool
Qwakmyagent
Poseidon

Victims:
Russian organizations

Industry:
Energy, Government

Geo:
Russian

TTPs:
Tactics: 10
Technics: 0

IOCs:
File: 8
Registry: 3
Command: 2
Hash: 5
Domain: 1
IP: 4

Soft:
PsExec, Microsoft Word, Outlook

Algorithms:
base64

Languages:
visual_basic, powershell

Links:
have more...
https://github.com/MythicAgents/poseidon?roistat\_visit=1492279
https://github.com/gophish/gophish?roistat\_visit=1492279
https://github.com/jpillora/chisel?roistat\_visit=1492279
CTT Report Hub
#ParsedReport #CompletenessHigh 22-03-2025 Espionage cluster PaperWerewolf engages indestructive behavior https://bi.zone/eng/expertise/blog/paper-werewolf-sovmeshchaet-kibershpionazh-s-destruktivnymi-deystviyami/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Paper Werewolf cluster (GOFFEE) нацелен на российское правительство и энергетический сектор, используя фишинг и вредоносные макросы в документах Word. Они внедряют вредоносное ПО PowerRAT для удаленных команд, используют имитацию загрузчика explorer.exe и модуль Owowa для перехвата учетных данных, повышая устойчивость с помощью таких инструментов, как Chisel. Их меняющаяся тактика свидетельствует о переходе от шпионажа к подрывным действиям.
-----

Группа Paper Werewolf, также известная как GOFFEE, с 2022 года активно атакует российские организации с помощью серии сложных киберкампаний. Эти кампании в основном нацелены на государственный и энергетический секторы, используя тактику фишинга для взлома инфраструктуры. Злоумышленники используют вложения Microsoft Word, в которые встроены вредоносные макросы, для выполнения своих атак, заставляя цели включать макросы для доступа к документам. После выполнения вредоносные макросы управляют созданием файла JavaScript, в частности %USERPROFILE%\UserCacheHelper.lnk.js, который запускает скрипт PowerShell, расположенный по адресу %UserProfile%\usecache.ini.

Злоумышленники внедрили передовые технологии для маскировки своего вредоносного ПО и запутывания его поведения. Они используют переменные окружения и заменяют символы русскими буквами для шифрования вредоносных документов, что усложняет их обнаружение. Кроме того, они отслеживают доступ к документам с помощью ссылок на изображения-приманки, что усиливает их скрытую тактику. Одним из известных вариантов вредоносного ПО, используемого в их операциях, является PowerRAT, который устанавливает связь с удаленным сервером для выполнения команд, используя команды в формате XML с определенными атрибутами.

Оперативные методы злоумышленников включают в себя использование загрузчика, который маскируется под законный процесс explorer.exe для открытия ложных документов и выдачи HTTP POST-запросов, что способствует достижению их целей. Для улучшения своей инфраструктуры атак они внедряют вредоносный модуль Internet Information Services (IIS), известный как Owowa, который перехватывает учетные данные пользователя во время сеансов Outlook Web Access и сохраняет украденные данные в оперативной памяти, что позволяет избежать постоянного хранения и усложняет обнаружение.

Более того, в кластере используется Chisel, инструмент для создания избыточных каналов доступа, повышающий их устойчивость после завоевания плацдарма. Также предполагается использование PsExec, который, вероятно, помогает выполнять удаленные команды в качестве дополнительного операционного уровня. На протяжении всех этих кампаний противники демонстрировали заметную способность адаптировать и развивать свою тактику, выходя за рамки традиционного шпионажа и переходя к более разрушительным действиям против скомпрометированной инфраструктуры.
#ParsedReport #CompletenessMedium
23-03-2025

ClickFix: The rising threat of social engineering through fake fixes

https://fieldeffect.com/blog/clickfix-rising-threat-fake-fixes

Report completeness: Medium

Actors/Campaigns:
Obscure_bat
Storm-1865

Threats:
Clickfix_technique
Asyncrat

Industry:
Entertainment, Education

Geo:
Germany, America, German, Asia, Canadian, Canada

ChatGPT TTPs:
do not use without manual check
T1204, T1566, T1059.001

IOCs:
IP: 5
Url: 2
File: 2
Domain: 3

Soft:
Unix, Windows Installer

Languages:
powershell, php, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 23-03-2025 ClickFix: The rising threat of social engineering through fake fixes https://fieldeffect.com/blog/clickfix-rising-threat-fake-fixes Report completeness: Medium Actors/Campaigns: Obscure_bat Storm-1865 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ClickFix - это тактика социальной инженерии, при которой злоумышленники используют поддельные системные проблемы, чтобы обманом заставить пользователей запускать вредоносное ПО с помощью вводящих в заблуждение сообщений, фишинговых электронных писем или срочных запросов. Методы включают команды PowerShell для установки инструментов удаленного доступа, таких как AsyncRAT, что усложняет обнаружение из-за скрытого выполнения. Участившиеся с конца 2024 года атаки с использованием ClickFix подчеркивают необходимость принятия надежных мер безопасности и обучения пользователей выполнению непроверенных команд.
-----

ClickFix - это новая тактика социальной инженерии, используемая кибератаками для обмана пользователей и принуждения их к запуску вредоносного ПО под предлогом решения фиктивных системных проблем. Этот метод использует фальшивые сообщения об ошибках, проверки с помощью капчи или запросы в службу поддержки, заставляя жертв думать, что они выполняют законные задачи по устранению неполадок. Термин ClickFix отражает суть атаки: убеждение пользователей переходить по ссылкам или вводить команды, которые якобы решают их проблемы, что в конечном итоге ставит под угрозу их системы.

Объектами атак часто являются фишинговые электронные письма, всплывающие предупреждения или вводящие в заблуждение системные сообщения, которые создают ощущение срочности. Важным аспектом ClickFix является убеждение пользователей вручную вводить потенциально опасные команды в интерфейсы командной строки своей системы, обходя традиционные меры безопасности, которые могут блокировать автоматическую загрузку вредоносных программ. Например, в ходе недавних кампаний пользователей заставляли выполнять команды PowerShell якобы для восстановления работы браузеров или доступа к учетной записи, но на самом деле эти команды запускают сценарии, которые устанавливают шпионское ПО или обеспечивают удаленный доступ.

Недавние данные свидетельствуют о значительном росте числа атак с использованием ClickFix с конца 2024 года, о чем свидетельствуют две заметные кампании: малоизвестная кампания #BAT, нацеленная на англоязычных пользователей в нескольких странах, включала поддельные страницы с капчей, которые вводили пользователей в заблуждение и заставляли выполнять вредоносные пакетные сценарии; и кампания Storm-1865, в ходе которой злоумышленники выдавали себя за Booking.com чтобы заманить жертв к краже учетных данных с помощью ложных электронных писем.

Конкретные команды PowerShell, выполняемые во время этих атак, иллюстрируют техническую сложность метода ClickFix. Одна команда, предназначенная для скрытой загрузки скрипта с немецкого IP-адреса и его выполнения, привела к развертыванию AsyncRAT, инструмента удаленного доступа (RAT), используемого для наблюдения и контроля за зараженными системами. Аспект невидимости, поскольку PowerShell выполняется в скрытом режиме, еще больше усложняет обнаружение программным обеспечением безопасности. В ходе другой атаки была предпринята попытка загрузить вредоносный MSI-файл с помощью другой команды PowerShell, что подчеркивает разнообразие тактик, используемых злоумышленниками, стремящимися установить бэкдоры в системы.

Поскольку стратегии ClickFix сочетают социальную инженерию с техническим обманом, они представляют значительный риск для организаций. Для устранения этой угрозы требуется комплексная стратегия защиты, включающая применение политик, ограничивающих использование PowerShell и других языков сценариев, блокирование попыток фишинга и информирование пользователей об опасностях выполнения непроверенных команд. Регулярные симуляции фишинга и скептическое отношение к незапрашиваемым инструкциям по устранению неполадок необходимы для повышения осведомленности пользователей и усиления мер безопасности в отношении этой развивающейся тактики.
#ParsedReport #CompletenessLow
23-03-2025

Unattributed Shellcode Loader Likely Targeting Cambodia

https://dmpdump.github.io/posts/Unattributed_Downloader_Cambodia/

Report completeness: Low

Threats:
Dll_hijacking_technique

Geo:
Cambodia

ChatGPT TTPs:
do not use without manual check
T1059.001, T1053.005, T1574.001, T1547.001, T1027, T1055

IOCs:
File: 6
Command: 2
Url: 1
Domain: 1
Hash: 7

Soft:
curl

Algorithms:
7zip, aes, aes-128, xor, base64, zip

Functions:
taskName, taskCommand

Languages:
powershell, python

Links:
https://github.com/dmpdump