CTT Report Hub
#ParsedReport #CompletenessMedium 25-03-2025 SnakeKeylogger: A Multistage Info Stealer Malware Campaign https://www.seqrite.com/blog/snakekeylogger-a-multistage-info-stealer-malware-campaign/ Report completeness: Medium Threats: Snake_keylogger Creden…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SnakeKeylogger - это продвинутая вредоносная программа для кражи информации, которая использует многоэтапное заражение с помощью вредоносных спам-рассылок с вложениями в формате .img. Чтобы оставаться незаметным, она использует процесс взлома, одновременно нацеливаясь на учетные данные Outlook и другие конфиденциальные данные, что создает риск взлома деловой электронной почты. Вредоносная программа работает через сервер Apache, используя зашифрованную полезную информацию, чтобы избежать обнаружения и облегчить проведение текущих фишинговых кампаний.
-----
SnakeKeylogger представляет собой серьезную угрозу в сфере вредоносных программ-похитителей информации, обладая расширенными возможностями по краже учетных данных и сохраняя скрытность на протяжении всей своей работы. Вредоносное ПО распространяется в результате многоэтапного процесса заражения, инициируемого с помощью вредоносных спам-писем, содержащих вложения в виде файлов .img. Когда ничего не подозревающий пользователь открывает файл .img, создается виртуальный диск, на котором отображается исполняемый файл, который маскируется под настоящий PDF-документ, предназначенный для взаимодействия.
После выполнения эта полезная нагрузка этапа 1 работает как загрузчик, пытаясь подключиться к удаленному серверу, в частности к серверу Apache 2.4.58, на котором размещены различные зашифрованные вредоносные файлы. Злоумышленники используют эту инфраструктуру для поддержания постоянной и обновляемой кампании, чередуя полезную нагрузку, чтобы избежать обнаружения. Такое поведение соответствует модели "Вредоносное ПО как услуга" (MaaS), которая способствует проведению фишинговых кампаний и распространению вредоносного ПО.
Для скрытного выполнения полезной нагрузки SnakeKeylogger используется технология технологического выдалбливания. В этом случае происходит манипулирование законной утилитой Windows InstallUtil.exe: запускается новый процесс в приостановленном состоянии, и после отмены отображения его области памяти записывается и выполняется вредоносный код, позволяющий вредоносному ПО работать незамеченным. Этот внедренный вариант SnakeKeylogger предназначен для сбора конфиденциальной информации, такой как системные данные и сохраненные данные о подключении Wi-Fi, что указывает на сложный подход к краже учетных данных.
Примечательно, что SnakeKeylogger нацелен на конфигурации профилей Outlook, получая доступ к важной папке реестра, где Microsoft Outlook хранит учетные данные и настройки пользователя. Взломанные учетные записи электронной почты позволяют злоумышленникам обходить многофакторную аутентификацию (MFA), что создает значительные риски, такие как олицетворение и внутренняя эксплуатация в организациях. Конструкция вредоносной программы позволяет ей извлекать сохраненные учетные данные из широкого спектра приложений, включая веб-браузеры и почтовые клиенты, таким образом собирая не только учетные данные электронной почты, но и конфиденциальные данные, которые могут нанести ущерб при неправильном использовании.
Кампания демонстрирует хорошо структурированную цепочку атак, в которой используются передовые методы, такие как обман формата файла, раскрытие процессов и выполнение зашифрованных полезных данных, что позволяет эффективно оставаться незамеченным с помощью обычных мер безопасности. Главной целью SnakeKeylogger является сбор конфиденциальных данных, способствующих компрометации деловой электронной почты и другим передовым методам взлома или эксплуатации на подпольных рынках. Это сложное сочетание методов подчеркивает необходимость тщательного соблюдения правил кибербезопасности для защиты от таких развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SnakeKeylogger - это продвинутая вредоносная программа для кражи информации, которая использует многоэтапное заражение с помощью вредоносных спам-рассылок с вложениями в формате .img. Чтобы оставаться незаметным, она использует процесс взлома, одновременно нацеливаясь на учетные данные Outlook и другие конфиденциальные данные, что создает риск взлома деловой электронной почты. Вредоносная программа работает через сервер Apache, используя зашифрованную полезную информацию, чтобы избежать обнаружения и облегчить проведение текущих фишинговых кампаний.
-----
SnakeKeylogger представляет собой серьезную угрозу в сфере вредоносных программ-похитителей информации, обладая расширенными возможностями по краже учетных данных и сохраняя скрытность на протяжении всей своей работы. Вредоносное ПО распространяется в результате многоэтапного процесса заражения, инициируемого с помощью вредоносных спам-писем, содержащих вложения в виде файлов .img. Когда ничего не подозревающий пользователь открывает файл .img, создается виртуальный диск, на котором отображается исполняемый файл, который маскируется под настоящий PDF-документ, предназначенный для взаимодействия.
После выполнения эта полезная нагрузка этапа 1 работает как загрузчик, пытаясь подключиться к удаленному серверу, в частности к серверу Apache 2.4.58, на котором размещены различные зашифрованные вредоносные файлы. Злоумышленники используют эту инфраструктуру для поддержания постоянной и обновляемой кампании, чередуя полезную нагрузку, чтобы избежать обнаружения. Такое поведение соответствует модели "Вредоносное ПО как услуга" (MaaS), которая способствует проведению фишинговых кампаний и распространению вредоносного ПО.
Для скрытного выполнения полезной нагрузки SnakeKeylogger используется технология технологического выдалбливания. В этом случае происходит манипулирование законной утилитой Windows InstallUtil.exe: запускается новый процесс в приостановленном состоянии, и после отмены отображения его области памяти записывается и выполняется вредоносный код, позволяющий вредоносному ПО работать незамеченным. Этот внедренный вариант SnakeKeylogger предназначен для сбора конфиденциальной информации, такой как системные данные и сохраненные данные о подключении Wi-Fi, что указывает на сложный подход к краже учетных данных.
Примечательно, что SnakeKeylogger нацелен на конфигурации профилей Outlook, получая доступ к важной папке реестра, где Microsoft Outlook хранит учетные данные и настройки пользователя. Взломанные учетные записи электронной почты позволяют злоумышленникам обходить многофакторную аутентификацию (MFA), что создает значительные риски, такие как олицетворение и внутренняя эксплуатация в организациях. Конструкция вредоносной программы позволяет ей извлекать сохраненные учетные данные из широкого спектра приложений, включая веб-браузеры и почтовые клиенты, таким образом собирая не только учетные данные электронной почты, но и конфиденциальные данные, которые могут нанести ущерб при неправильном использовании.
Кампания демонстрирует хорошо структурированную цепочку атак, в которой используются передовые методы, такие как обман формата файла, раскрытие процессов и выполнение зашифрованных полезных данных, что позволяет эффективно оставаться незамеченным с помощью обычных мер безопасности. Главной целью SnakeKeylogger является сбор конфиденциальных данных, способствующих компрометации деловой электронной почты и другим передовым методам взлома или эксплуатации на подпольных рынках. Это сложное сочетание методов подчеркивает необходимость тщательного соблюдения правил кибербезопасности для защиты от таких развивающихся угроз.
#ParsedReport #CompletenessLow
25-03-2025
New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players
https://www.silentpush.com/blog/browser-in-the-browser-attacks/
Report completeness: Low
Threats:
Bitm_technique
Victims:
Steam gaming platform, Counterstrike2 players, Navi esports team
Industry:
E-commerce, Education, Entertainment
Geo:
Chinese
ChatGPT TTPs:
T1566
IOCs:
Domain: 11
IP: 1
File: 1
Soft:
Steam, Linux
Languages:
javascript
Links:
25-03-2025
New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players
https://www.silentpush.com/blog/browser-in-the-browser-attacks/
Report completeness: Low
Threats:
Bitm_technique
Victims:
Steam gaming platform, Counterstrike2 players, Navi esports team
Industry:
E-commerce, Education, Entertainment
Geo:
Chinese
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 11
IP: 1
File: 1
Soft:
Steam, Linux
Languages:
javascript
Links:
https://github.com/mrd0x/BITBSilent Push
New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players
Silent Push has discovered a new phishing campaign using browser-in-the-browser attacks to target video gamers and Counter-Strike 2 players.
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players https://www.silentpush.com/blog/browser-in-the-browser-attacks/ Report completeness: Low Threats: Bitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, использующая тактику "браузер в браузере", нацелена на пользователей Steam, в частности игроков в Counter-Strike 2, с целью кражи учетных данных с помощью поддельных всплывающих окон для входа в систему, имитирующих законный интерфейс. Взломанные аккаунты продаются на торговых площадках, что свидетельствует о растущей сложности фишинговых угроз в игровом сообществе.
-----
Была выявлена новая фишинговая кампания, нацеленная на игровое сообщество, использующая сложную тактику "браузер в браузере" (BitB) для обмана пользователей и получения учетных данных для учетных записей Steam. Целью атаки, в первую очередь, были игроки в Counter-Strike 2, популярном шутере от первого лица, которые использовали поддельные всплывающие окна, имитирующие законные интерфейсы входа в систему. В этих всплывающих окнах на видном месте отображается реальный URL-адрес платформы Steam, что создает ложное ощущение безопасности у жертв. Как только пользователь пытается войти в систему с помощью этих имитаций, хакер перехватывает его учетные данные, облегчая захват учетных записей, которые, скорее всего, перепродаются на онлайн-рынках.
Кампания демонстрирует высокий уровень детализации и исследования игрового сообщества, в частности, с акцентом на профессиональную киберспортивную команду Navi в рамках ее подхода к социальной инженерии. Хотя большинство обнаруженных фишинговых сайтов были на английском языке, один сайт использовал китайский с некоторыми английскими словами, что указывает на более широкую стратегию таргетинга. Фишинговые наборы, используемые хакерами, основаны на повторно используемых шаблонах JavaScript на различных сайтах и используют выделенный IP-адрес для размещения. Такое повторное использование позволяет аналитикам более эффективно выявлять и отслеживать кампанию.
Еще больше усложняет обнаружение то, что всплывающие окна при атаках BitB спроектированы таким образом, чтобы они не взаимодействовали с операциями в окне браузера; поддельные всплывающие окна нельзя свернуть или изменить их размер, что дает пользователям техническую подсказку, позволяющую отличить настоящие всплывающие окна от мошеннических. Пользователям рекомендуется выводить подозрительные всплывающие окна за пределы своего браузера, чтобы проверить URL-адрес и подтвердить его подлинность. Если пользователи становятся жертвами, им следует немедленно изменить свои учетные данные.
Продолжающееся развитие фишинговых технологий, в частности, использование тактики BITBIT, представляет серьезную угрозу для пользователей Steam и всей экосистемы онлайн-игр в целом. Киберпреступники продемонстрировали, что могут активно зарабатывать на взломанных аккаунтах, а некоторые аккаунты приносят десятки тысяч долларов на сайтах перепродажи. Наблюдая за этой закономерностью, аналитики threat intelligence предполагают, что подобные попытки фишинга, скорее всего, продолжатся и в ближайшем будущем охватят различные бренды и сети.
Это открытие также указывает на методы привлечения внимания, когда хакеры продвигают свои схемы через социальные сети, такие как YouTube, чтобы привлечь внимание и повысить узнаваемость. Из-за потенциального высокого уровня вовлеченности аналитики обеспокоены тем, что такие фишинговые кампании могут становиться все более изощренными и их будет труднее обнаружить. По мере поступления новых данных сотрудникам служб безопасности рекомендуется сохранять бдительность и обмениваться знаниями со всем сообществом кибербезопасности для эффективной борьбы с этими возникающими угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, использующая тактику "браузер в браузере", нацелена на пользователей Steam, в частности игроков в Counter-Strike 2, с целью кражи учетных данных с помощью поддельных всплывающих окон для входа в систему, имитирующих законный интерфейс. Взломанные аккаунты продаются на торговых площадках, что свидетельствует о растущей сложности фишинговых угроз в игровом сообществе.
-----
Была выявлена новая фишинговая кампания, нацеленная на игровое сообщество, использующая сложную тактику "браузер в браузере" (BitB) для обмана пользователей и получения учетных данных для учетных записей Steam. Целью атаки, в первую очередь, были игроки в Counter-Strike 2, популярном шутере от первого лица, которые использовали поддельные всплывающие окна, имитирующие законные интерфейсы входа в систему. В этих всплывающих окнах на видном месте отображается реальный URL-адрес платформы Steam, что создает ложное ощущение безопасности у жертв. Как только пользователь пытается войти в систему с помощью этих имитаций, хакер перехватывает его учетные данные, облегчая захват учетных записей, которые, скорее всего, перепродаются на онлайн-рынках.
Кампания демонстрирует высокий уровень детализации и исследования игрового сообщества, в частности, с акцентом на профессиональную киберспортивную команду Navi в рамках ее подхода к социальной инженерии. Хотя большинство обнаруженных фишинговых сайтов были на английском языке, один сайт использовал китайский с некоторыми английскими словами, что указывает на более широкую стратегию таргетинга. Фишинговые наборы, используемые хакерами, основаны на повторно используемых шаблонах JavaScript на различных сайтах и используют выделенный IP-адрес для размещения. Такое повторное использование позволяет аналитикам более эффективно выявлять и отслеживать кампанию.
Еще больше усложняет обнаружение то, что всплывающие окна при атаках BitB спроектированы таким образом, чтобы они не взаимодействовали с операциями в окне браузера; поддельные всплывающие окна нельзя свернуть или изменить их размер, что дает пользователям техническую подсказку, позволяющую отличить настоящие всплывающие окна от мошеннических. Пользователям рекомендуется выводить подозрительные всплывающие окна за пределы своего браузера, чтобы проверить URL-адрес и подтвердить его подлинность. Если пользователи становятся жертвами, им следует немедленно изменить свои учетные данные.
Продолжающееся развитие фишинговых технологий, в частности, использование тактики BITBIT, представляет серьезную угрозу для пользователей Steam и всей экосистемы онлайн-игр в целом. Киберпреступники продемонстрировали, что могут активно зарабатывать на взломанных аккаунтах, а некоторые аккаунты приносят десятки тысяч долларов на сайтах перепродажи. Наблюдая за этой закономерностью, аналитики threat intelligence предполагают, что подобные попытки фишинга, скорее всего, продолжатся и в ближайшем будущем охватят различные бренды и сети.
Это открытие также указывает на методы привлечения внимания, когда хакеры продвигают свои схемы через социальные сети, такие как YouTube, чтобы привлечь внимание и повысить узнаваемость. Из-за потенциального высокого уровня вовлеченности аналитики обеспокоены тем, что такие фишинговые кампании могут становиться все более изощренными и их будет труднее обнаружить. По мере поступления новых данных сотрудникам служб безопасности рекомендуется сохранять бдительность и обмениваться знаниями со всем сообществом кибербезопасности для эффективной борьбы с этими возникающими угрозами.
#ParsedReport #CompletenessLow
25-03-2025
RaaS Evolved: LockBit 3.0 vs LockBit 4.0
https://www.deepinstinct.com/blog/raas-evolved-lockbit-3-0-vs-lockbit-4-0
Report completeness: Low
Actors/Campaigns:
Lockbit
Threats:
Lockbit
Upx_tool
Procmon_tool
ChatGPT TTPs:
T1486, T1027, T1055, T1562.001
IOCs:
Coin: 2
Hash: 3
Soft:
Event Tracing for Windows, Microsoft Defender
Crypto:
bitcoin, monero
Algorithms:
xor
Functions:
LdrUnregisterDllNotification
Win API:
RtlQueueWorkItem, NtOpenSection, NtMapViewOfSection, WriteProcessMemory, RtlRemoveVectoredExceptionHandler
Links:
25-03-2025
RaaS Evolved: LockBit 3.0 vs LockBit 4.0
https://www.deepinstinct.com/blog/raas-evolved-lockbit-3-0-vs-lockbit-4-0
Report completeness: Low
Actors/Campaigns:
Lockbit
Threats:
Lockbit
Upx_tool
Procmon_tool
ChatGPT TTPs:
do not use without manual checkT1486, T1027, T1055, T1562.001
IOCs:
Coin: 2
Hash: 3
Soft:
Event Tracing for Windows, Microsoft Defender
Crypto:
bitcoin, monero
Algorithms:
xor
Functions:
LdrUnregisterDllNotification
Win API:
RtlQueueWorkItem, NtOpenSection, NtMapViewOfSection, WriteProcessMemory, RtlRemoveVectoredExceptionHandler
Links:
https://github.com/TheRavenFile/DailyHunt/blob/main/LockBit%204.0%20RansomwareDeep Instinct
LockBit 3.0 vs LockBit 4.0
Learn more about the LockBit ransomware group and explore the latest evolution of LockBit ransomware with its 4.0 version release.
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 RaaS Evolved: LockBit 3.0 vs LockBit 4.0 https://www.deepinstinct.com/blog/raas-evolved-lockbit-3-0-vs-lockbit-4-0 Report completeness: Low Actors/Campaigns: Lockbit Threats: Lockbit Upx_tool Procmon_tool ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LockBit 4.0, разновидность программы-вымогателя, использующая модель "Программа-вымогатель как услуга", расширяет возможности обхода, включая загрузку DLL-файлов через прокси-сервер и отключение DLL-файлов. Она шифрует файлы с использованием модифицированного подхода и сохраняет привычное поведение, в то же время внося операционные изменения, которые усложняют усилия по обнаружению.
-----
LockBit - это известная разновидность программ-вымогателей, которая с 2019 года активно атакует организации, используя модель "Программа-вымогатель как услуга" (RaaS), позволяющую аффилированным лицам осуществлять атаки. Последняя версия, LockBit 4.0, демонстрирует ряд улучшений по сравнению со своим предшественником, LockBit 3.0, что отражает его постоянное развитие и адаптируемость к среде угроз.
Программа-вымогатель LockBit шифрует критически важные файлы в зараженных системах и требует выкуп за ключи для расшифровки. Одной из ее отличительных особенностей является практика двойного вымогательства, когда злоумышленники не только шифруют данные, но и угрожают раскрыть конфиденциальную информацию, если требования не будут выполнены. Такая тактика превратила LockBit в одно из самых опасных семейств программ—вымогателей, особенно потому, что именно на него приходится значительная доля глобальных инцидентов с программами-вымогателями - 44% к 2023 году.
3 февраля 2025 года было официально объявлено о выпуске LockBit 4.0, в котором были внесены различные операционные изменения. В отличие от LockBit 3.0, в котором использовался сложный механизм защиты от анализа с помощью упаковщика, защищенного паролем, в LockBit 4.0 используется более простая пользовательская версия упаковщика UPX, облегчающая распаковку. Кроме того, он сохраняет исходные имена файлов, тем самым сохраняя некоторую привычность для пользователя, при этом добавляя случайный хэш к расширениям файлов, а не полностью переименовывая файлы.
Обе версии используют частичное шифрование, но в LockBit 4.0 используется несколько иная методология. Как и в предыдущей версии, LockBit управляет выделением памяти для шифрования в процентах от размера файла. Однако скорость шифрования снизилась, и для шифрования 1000 файлов требуется около 25 секунд по сравнению с пятью секундами в LockBit 3.0. Кроме того, в LockBit 4.0 введены новые рабочие параметры, включая рекомендации по более эффективному шифрованию файлов.
Что касается методов обхода, LockBit 4.0 адаптировал свои подходы для более эффективного противодействия средствам безопасности. Теперь он использует загрузку DLL-файлов с прокси-сервера, чтобы избежать обнаружения с помощью инфраструктуры отслеживания событий для телеметрии Windows, что крайне важно, поскольку многие решения для обеспечения безопасности основаны на анализе трассировки стека. Более того, в нем реализовано отключение библиотек DLL и используются стратегии отключения уведомлений о вновь загруженных библиотеках DLL, что затрудняет раннее обнаружение. Вредоносная программа также уделяет приоритетное внимание скрытности, удаляя собственные векторные обработчики исключений, чтобы избежать обнаружения программами безопасности и предотвратить анализ.
LockBit 4.0 сохраняет функцию самоудаления, присущую его предшественнику, но изменяет ее выполнение - не удается удалить содержимое из корзины, что является отклонением от тактики LockBit 3.0. Это означает, что, хотя последний вариант включает в себя расширенные функции уклонения, он также придерживается определенных привычных моделей поведения, которые усложняют задачи, стоящие перед специалистами по безопасности.
Эволюционный характер программы-вымогателя LockBit и ее постоянное развитие подчеркивают постоянную угрозу, которую она представляет. Несмотря на то, что в LockBit 4.0 внесены изменения в работу, ее основные вредоносные функции остаются практически неизменными, что заставляет организации проявлять бдительность в отношении новых хакеров, принадлежащих к этому семейству программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LockBit 4.0, разновидность программы-вымогателя, использующая модель "Программа-вымогатель как услуга", расширяет возможности обхода, включая загрузку DLL-файлов через прокси-сервер и отключение DLL-файлов. Она шифрует файлы с использованием модифицированного подхода и сохраняет привычное поведение, в то же время внося операционные изменения, которые усложняют усилия по обнаружению.
-----
LockBit - это известная разновидность программ-вымогателей, которая с 2019 года активно атакует организации, используя модель "Программа-вымогатель как услуга" (RaaS), позволяющую аффилированным лицам осуществлять атаки. Последняя версия, LockBit 4.0, демонстрирует ряд улучшений по сравнению со своим предшественником, LockBit 3.0, что отражает его постоянное развитие и адаптируемость к среде угроз.
Программа-вымогатель LockBit шифрует критически важные файлы в зараженных системах и требует выкуп за ключи для расшифровки. Одной из ее отличительных особенностей является практика двойного вымогательства, когда злоумышленники не только шифруют данные, но и угрожают раскрыть конфиденциальную информацию, если требования не будут выполнены. Такая тактика превратила LockBit в одно из самых опасных семейств программ—вымогателей, особенно потому, что именно на него приходится значительная доля глобальных инцидентов с программами-вымогателями - 44% к 2023 году.
3 февраля 2025 года было официально объявлено о выпуске LockBit 4.0, в котором были внесены различные операционные изменения. В отличие от LockBit 3.0, в котором использовался сложный механизм защиты от анализа с помощью упаковщика, защищенного паролем, в LockBit 4.0 используется более простая пользовательская версия упаковщика UPX, облегчающая распаковку. Кроме того, он сохраняет исходные имена файлов, тем самым сохраняя некоторую привычность для пользователя, при этом добавляя случайный хэш к расширениям файлов, а не полностью переименовывая файлы.
Обе версии используют частичное шифрование, но в LockBit 4.0 используется несколько иная методология. Как и в предыдущей версии, LockBit управляет выделением памяти для шифрования в процентах от размера файла. Однако скорость шифрования снизилась, и для шифрования 1000 файлов требуется около 25 секунд по сравнению с пятью секундами в LockBit 3.0. Кроме того, в LockBit 4.0 введены новые рабочие параметры, включая рекомендации по более эффективному шифрованию файлов.
Что касается методов обхода, LockBit 4.0 адаптировал свои подходы для более эффективного противодействия средствам безопасности. Теперь он использует загрузку DLL-файлов с прокси-сервера, чтобы избежать обнаружения с помощью инфраструктуры отслеживания событий для телеметрии Windows, что крайне важно, поскольку многие решения для обеспечения безопасности основаны на анализе трассировки стека. Более того, в нем реализовано отключение библиотек DLL и используются стратегии отключения уведомлений о вновь загруженных библиотеках DLL, что затрудняет раннее обнаружение. Вредоносная программа также уделяет приоритетное внимание скрытности, удаляя собственные векторные обработчики исключений, чтобы избежать обнаружения программами безопасности и предотвратить анализ.
LockBit 4.0 сохраняет функцию самоудаления, присущую его предшественнику, но изменяет ее выполнение - не удается удалить содержимое из корзины, что является отклонением от тактики LockBit 3.0. Это означает, что, хотя последний вариант включает в себя расширенные функции уклонения, он также придерживается определенных привычных моделей поведения, которые усложняют задачи, стоящие перед специалистами по безопасности.
Эволюционный характер программы-вымогателя LockBit и ее постоянное развитие подчеркивают постоянную угрозу, которую она представляет. Несмотря на то, что в LockBit 4.0 внесены изменения в работу, ее основные вредоносные функции остаются практически неизменными, что заставляет организации проявлять бдительность в отношении новых хакеров, принадлежащих к этому семейству программ-вымогателей.
#ParsedReport #CompletenessLow
25-03-2025
New Android Malware Campaigns Evading Detection Using Cross-Platform Framework .NET MAUI
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/new-android-malware-campaigns-evading-detection-using-cross-platform-framework-net-maui/
Report completeness: Low
Victims:
Indusind bank
Industry:
Financial
Geo:
Indian, China
ChatGPT TTPs:
T1027, T1041, T1095, T1566
IOCs:
File: 1
Soft:
Android, NET MAUI, Flutter, macOS, Google Play
Algorithms:
aes, xor
Languages:
java
Platforms:
cross-platform
25-03-2025
New Android Malware Campaigns Evading Detection Using Cross-Platform Framework .NET MAUI
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/new-android-malware-campaigns-evading-detection-using-cross-platform-framework-net-maui/
Report completeness: Low
Victims:
Indusind bank
Industry:
Financial
Geo:
Indian, China
ChatGPT TTPs:
do not use without manual checkT1027, T1041, T1095, T1566
IOCs:
File: 1
Soft:
Android, NET MAUI, Flutter, macOS, Google Play
Algorithms:
aes, xor
Languages:
java
Platforms:
cross-platform
McAfee Blog
New Android Malware Campaigns Evading Detection Using Cross-Platform Framework .NET MAUI | McAfee Blog
Authored by Dexter Shin Summary Cybercriminals are constantly evolving their techniques to bypass security measures. Recently, the McAfee Mobile
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 New Android Malware Campaigns Evading Detection Using Cross-Platform Framework .NET MAUI https://www.mcafee.com/blogs/other-blogs/mcafee-labs/new-android-malware-campaigns-evading-detection-using-cross-platform-framework…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние вредоносные кампании используют платформу .NET MAUI framework, создавая приложения, которые кажутся легитимными, но при этом собирают конфиденциальные данные от пользователей. Известный вариант нацелен на индийских пользователей с помощью поддельного банковского приложения, скрывающего вредоносные действия в двоичных файлах blob, чтобы избежать обнаружения. Другой сложный вариант, предназначенный для китайскоязычных пользователей, использует многоступенчатую загрузку и зашифрованную связь, что усложняет анализ и мониторинг, а также изменяет разрешения приложений, чтобы запутать средства безопасности.
-----
Недавние результаты исследовательской группы McAfee Mobile свидетельствуют о появлении вредоносных кампаний, использующих платформу .NET MAUI для обхода традиционных мер безопасности. .NET MAUI, которая заменяет устаревшую платформу Xamarin, позволяет злоумышленникам разрабатывать приложения, которые выглядят легитимными, но при этом скрывают вредоносную активность. Эти кампании в первую очередь нацелены на мобильных пользователей, внедряющих вредоносное ПО, которое собирает конфиденциальную информацию с помощью замаскированных приложений, доступных в неофициальных магазинах приложений.
Один из примечательных случаев связан с поддельным приложением, маскирующимся под IndusInd Bank и предназначенным в первую очередь для индийских пользователей. После установки приложение запрашивает у пользователей личную и финансовую информацию. Вредоносная функциональность встроена в двоичные файлы blob-объектов, а не в стандартные DEX-файлы или собственные библиотеки, что затрудняет обнаружение обычными антивирусными решениями. Как только пользователь вводит свои данные, они передаются непосредственно на сервер управления (C2), управляемый злоумышленниками. Архитектура этой вредоносной программы позволяет ей избегать обнаружения, поскольку ее вредоносный код скрыт в двоичных файлах приложений и скрыт от обычного контроля.
Еще один особо изощренный вариант нацелен на пользователей, говорящих на китайском языке, с целью перехвата контактов, SMS-сообщений и фотографий. Это вредоносное ПО часто распространяется через сторонние веб-сайты из-за ограничений, связанных с Google Play Store в Китае. Методы его обхода включают многоэтапный процесс динамической загрузки, при котором вредоносный код шифруется и загружается в отдельные этапы, что усложняет анализ. На начальном этапе загружается файл, зашифрованный с помощью XOR, который служит загрузчиком для следующего этапа, который, в свою очередь, открывает файл, зашифрованный с помощью AES, и завершается основной полезной нагрузкой, встроенной в C#-код платформы .NET MAUI framework. Это усложняет работу средств безопасности, пытающихся идентифицировать вредоносное поведение.
Чтобы еще больше обойти меры безопасности, эта вредоносная программа использует такие тактические приемы, как манипулирование файлом AndroidManifest.xml путем установки множества ненужных разрешений, что может привести к сбою в работе автоматизированных средств анализа. Кроме того, она использует зашифрованный сокет для обмена данными, а не стандартные HTTP-запросы, что усложняет мониторинг и анализ. Даже перехваченные данные остаются нечитаемыми, поскольку они зашифрованы, что создает еще один барьер для видимости.
Способность вредоносного ПО менять тематику и эстетику — например, путем ребрендинга в приложения для знакомств — также предполагает более широкую стратегию распространения аналогичных вредоносных функций на фоне знакомого и привлекательного дизайна. Такая эволюция угроз подчеркивает способность киберпреступников приспосабливаться к новым платформам и методам, чтобы использовать доверие пользователей и избегать обнаружения, особенно по мере того, как .NET MAUI набирает популярность среди разработчиков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние вредоносные кампании используют платформу .NET MAUI framework, создавая приложения, которые кажутся легитимными, но при этом собирают конфиденциальные данные от пользователей. Известный вариант нацелен на индийских пользователей с помощью поддельного банковского приложения, скрывающего вредоносные действия в двоичных файлах blob, чтобы избежать обнаружения. Другой сложный вариант, предназначенный для китайскоязычных пользователей, использует многоступенчатую загрузку и зашифрованную связь, что усложняет анализ и мониторинг, а также изменяет разрешения приложений, чтобы запутать средства безопасности.
-----
Недавние результаты исследовательской группы McAfee Mobile свидетельствуют о появлении вредоносных кампаний, использующих платформу .NET MAUI для обхода традиционных мер безопасности. .NET MAUI, которая заменяет устаревшую платформу Xamarin, позволяет злоумышленникам разрабатывать приложения, которые выглядят легитимными, но при этом скрывают вредоносную активность. Эти кампании в первую очередь нацелены на мобильных пользователей, внедряющих вредоносное ПО, которое собирает конфиденциальную информацию с помощью замаскированных приложений, доступных в неофициальных магазинах приложений.
Один из примечательных случаев связан с поддельным приложением, маскирующимся под IndusInd Bank и предназначенным в первую очередь для индийских пользователей. После установки приложение запрашивает у пользователей личную и финансовую информацию. Вредоносная функциональность встроена в двоичные файлы blob-объектов, а не в стандартные DEX-файлы или собственные библиотеки, что затрудняет обнаружение обычными антивирусными решениями. Как только пользователь вводит свои данные, они передаются непосредственно на сервер управления (C2), управляемый злоумышленниками. Архитектура этой вредоносной программы позволяет ей избегать обнаружения, поскольку ее вредоносный код скрыт в двоичных файлах приложений и скрыт от обычного контроля.
Еще один особо изощренный вариант нацелен на пользователей, говорящих на китайском языке, с целью перехвата контактов, SMS-сообщений и фотографий. Это вредоносное ПО часто распространяется через сторонние веб-сайты из-за ограничений, связанных с Google Play Store в Китае. Методы его обхода включают многоэтапный процесс динамической загрузки, при котором вредоносный код шифруется и загружается в отдельные этапы, что усложняет анализ. На начальном этапе загружается файл, зашифрованный с помощью XOR, который служит загрузчиком для следующего этапа, который, в свою очередь, открывает файл, зашифрованный с помощью AES, и завершается основной полезной нагрузкой, встроенной в C#-код платформы .NET MAUI framework. Это усложняет работу средств безопасности, пытающихся идентифицировать вредоносное поведение.
Чтобы еще больше обойти меры безопасности, эта вредоносная программа использует такие тактические приемы, как манипулирование файлом AndroidManifest.xml путем установки множества ненужных разрешений, что может привести к сбою в работе автоматизированных средств анализа. Кроме того, она использует зашифрованный сокет для обмена данными, а не стандартные HTTP-запросы, что усложняет мониторинг и анализ. Даже перехваченные данные остаются нечитаемыми, поскольку они зашифрованы, что создает еще один барьер для видимости.
Способность вредоносного ПО менять тематику и эстетику — например, путем ребрендинга в приложения для знакомств — также предполагает более широкую стратегию распространения аналогичных вредоносных функций на фоне знакомого и привлекательного дизайна. Такая эволюция угроз подчеркивает способность киберпреступников приспосабливаться к новым платформам и методам, чтобы использовать доверие пользователей и избегать обнаружения, особенно по мере того, как .NET MAUI набирает популярность среди разработчиков.
#ParsedReport #CompletenessLow
25-03-2025
GorillaBot: Technical Analysis and Code Similarities with Mirai
https://any.run/cybersecurity-blog/gorillabot-malware-analysis/
Report completeness: Low
Threats:
Gorillabot
Mirai
Industry:
Telco, Education
ChatGPT TTPs:
T1497, T1027, T1095
IOCs:
Hash: 1
Url: 1
IP: 1
Soft:
Linux
Algorithms:
sha256, exhibit
Links:
25-03-2025
GorillaBot: Technical Analysis and Code Similarities with Mirai
https://any.run/cybersecurity-blog/gorillabot-malware-analysis/
Report completeness: Low
Threats:
Gorillabot
Mirai
Industry:
Telco, Education
ChatGPT TTPs:
do not use without manual checkT1497, T1027, T1095
IOCs:
Hash: 1
Url: 1
IP: 1
Soft:
Linux
Algorithms:
sha256, exhibit
Links:
https://github.com/jgamblin/Mirai-Source-Code/blob/3273043e1ef9c0bb41bd9fcdc5317f7b797a2a94/mirai/bot/main.c#L121ANY.RUN's Cybersecurity Blog
GorillaBot: Technical Analysis and Code Similarities with Mirai - ANY.RUN's Cybersecurity Blog
Discover technical analysis of GorillaBot, a new malware variant based on the original code of the Mirai botnet.
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 GorillaBot: Technical Analysis and Code Similarities with Mirai https://any.run/cybersecurity-blog/gorillabot-malware-analysis/ Report completeness: Low Threats: Gorillabot Mirai Industry: Telco, Education ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GorillaBot - это вредоносная программа на базе Mirai, выполняющая более 300 000 атак по всему миру. Он использует пользовательское шифрование, необработанный протокол TCP для связи C2 и продвинутую тактику обхода, позволяющую избежать обнаружения, включая проверку среды и меры по предотвращению отладки, что делает его серьезной угрозой для различных секторов.
-----
GorillaBot - это недавно выявленный вариант вредоносного ПО, основанный на платформе ботнета Mirai, который активно проводит масштабные кибероперации, осуществив более 300 000 атак в более чем 100 странах за короткий период. Этот ботнет представляет серьезную угрозу для множества секторов, включая телекоммуникации, финансы и образование.
Техническая архитектура GorillaBot включает в себя расширенные возможности с пользовательским шифрованием и тактикой уклонения, что повышает его скрытность от механизмов обнаружения. Он устанавливает командно-контрольную связь (C2) с использованием простых TCP-сокетов, в отличие от протоколов более высокого уровня, таких как HTTP/HTTPS. Первоначально вредоносная программа подключается к серверу C2 после расшифровки IP-адреса сервера с помощью пользовательской реализации алгоритма шифрования XTEA. Аутентификация заключается в том, что бот отправляет пробный пакет, который запрашивает у сервера "волшебное" байтовое значение, используемое для создания идентификатора бота. Этот идентификатор хэшируется с использованием SHA-256, обеспечивая безопасную идентификацию во время связи с сервером C2.
Одним из примечательных аспектов GorillaBot является его тщательная проверка, позволяющая убедиться, что он работает на подлинных целевых системах, эффективно предотвращая выполнение в "приманках" или виртуализированных средах. Он выполняет несколько исследований, таких как проверка файла "/proc/self/status" на наличие отладчика или проверка определенных полей в файловой системе "/proc", чтобы определить, выполняется ли он в контейнерной среде. Если эти проверки сигнализируют о нецелевой среде, GorillaBot немедленно завершает работу, что повышает его устойчивость к анализу и смягчению последствий.
Методы обхода GorillaBot также включают в себя применение мер по предотвращению отладки, таких как регистрация обратного вызова для завершения работы при получении сигнала SIGTRAP. Кроме того, бот использует шифр Цезаря со сдвигом в 3 для скрытия определенных строк в сочетании с более сложным блочным шифром для более сложных внутренних конфигураций. Эта стратегия эффективно усложняет процесс обратного проектирования и помогает обойти системы обнаружения, основанные на сигнатурах.
После успешной аутентификации GorillaBot получает пакеты информации о цели атаки с сервера C2, что позволяет ему инициировать команды атаки. Функциональность его последовательностей анализа атак точно соответствует функциональности исходной кодовой базы Mirai, что указывает на стратегическое повторное использование устаревшего кода для современных угроз. В целом, GorillaBot демонстрирует эволюцию вредоносного ПО на базе Mirai, сочетая устоявшиеся платформы с обновленными методологиями для повышения эффективности своей работы и предотвращения обнаружения. Комплексный подход GorillaBot к обеспечению безопасности связи C2, обнаружению окружения и выполнению атак подчеркивает постоянную угрозу, исходящую от таких разновидностей вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GorillaBot - это вредоносная программа на базе Mirai, выполняющая более 300 000 атак по всему миру. Он использует пользовательское шифрование, необработанный протокол TCP для связи C2 и продвинутую тактику обхода, позволяющую избежать обнаружения, включая проверку среды и меры по предотвращению отладки, что делает его серьезной угрозой для различных секторов.
-----
GorillaBot - это недавно выявленный вариант вредоносного ПО, основанный на платформе ботнета Mirai, который активно проводит масштабные кибероперации, осуществив более 300 000 атак в более чем 100 странах за короткий период. Этот ботнет представляет серьезную угрозу для множества секторов, включая телекоммуникации, финансы и образование.
Техническая архитектура GorillaBot включает в себя расширенные возможности с пользовательским шифрованием и тактикой уклонения, что повышает его скрытность от механизмов обнаружения. Он устанавливает командно-контрольную связь (C2) с использованием простых TCP-сокетов, в отличие от протоколов более высокого уровня, таких как HTTP/HTTPS. Первоначально вредоносная программа подключается к серверу C2 после расшифровки IP-адреса сервера с помощью пользовательской реализации алгоритма шифрования XTEA. Аутентификация заключается в том, что бот отправляет пробный пакет, который запрашивает у сервера "волшебное" байтовое значение, используемое для создания идентификатора бота. Этот идентификатор хэшируется с использованием SHA-256, обеспечивая безопасную идентификацию во время связи с сервером C2.
Одним из примечательных аспектов GorillaBot является его тщательная проверка, позволяющая убедиться, что он работает на подлинных целевых системах, эффективно предотвращая выполнение в "приманках" или виртуализированных средах. Он выполняет несколько исследований, таких как проверка файла "/proc/self/status" на наличие отладчика или проверка определенных полей в файловой системе "/proc", чтобы определить, выполняется ли он в контейнерной среде. Если эти проверки сигнализируют о нецелевой среде, GorillaBot немедленно завершает работу, что повышает его устойчивость к анализу и смягчению последствий.
Методы обхода GorillaBot также включают в себя применение мер по предотвращению отладки, таких как регистрация обратного вызова для завершения работы при получении сигнала SIGTRAP. Кроме того, бот использует шифр Цезаря со сдвигом в 3 для скрытия определенных строк в сочетании с более сложным блочным шифром для более сложных внутренних конфигураций. Эта стратегия эффективно усложняет процесс обратного проектирования и помогает обойти системы обнаружения, основанные на сигнатурах.
После успешной аутентификации GorillaBot получает пакеты информации о цели атаки с сервера C2, что позволяет ему инициировать команды атаки. Функциональность его последовательностей анализа атак точно соответствует функциональности исходной кодовой базы Mirai, что указывает на стратегическое повторное использование устаревшего кода для современных угроз. В целом, GorillaBot демонстрирует эволюцию вредоносного ПО на базе Mirai, сочетая устоявшиеся платформы с обновленными методологиями для повышения эффективности своей работы и предотвращения обнаружения. Комплексный подход GorillaBot к обеспечению безопасности связи C2, обнаружению окружения и выполнению атак подчеркивает постоянную угрозу, исходящую от таких разновидностей вредоносного ПО.
#ParsedReport #CompletenessLow
25-03-2025
ReaderUpdate Reforged \| Melting Pot of macOS Malware Adds Go to Crystal, Nim and Rust Variants
https://www.sentinelone.com/blog/readerupdate-reforged-melting-pot-of-macos-malware-adds-go-to-crystal-nim-and-rust-variants/
Report completeness: Low
Threats:
Readerupdate
Genieo
Pyarmor_tool
Victims:
Macos users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1543.003, T1082, T1059, T1027
IOCs:
Hash: 13
Domain: 11
File: 1
Soft:
macOS
Algorithms:
sha1
Functions:
sleep
Languages:
rust, python
Platforms:
intel, x86, apple
Links:
25-03-2025
ReaderUpdate Reforged \| Melting Pot of macOS Malware Adds Go to Crystal, Nim and Rust Variants
https://www.sentinelone.com/blog/readerupdate-reforged-melting-pot-of-macos-malware-adds-go-to-crystal-nim-and-rust-variants/
Report completeness: Low
Threats:
Readerupdate
Genieo
Pyarmor_tool
Victims:
Macos users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1543.003, T1082, T1059, T1027
IOCs:
Hash: 13
Domain: 11
File: 1
Soft:
macOS
Algorithms:
sha1
Functions:
sleep
Languages:
rust, python
Platforms:
intel, x86, apple
Links:
https://github.com/dashingsoft/pyarmorSentinelOne
ReaderUpdate Reforged | Melting Pot of macOS Malware Adds Go to Crystal, Nim and Rust Variants
A widespread campaign with binaries written in different source languages, ReaderUpdate presents unique challenges for detection and analysis.
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 ReaderUpdate Reforged \| Melting Pot of macOS Malware Adds Go to Crystal, Nim and Rust Variants https://www.sentinelone.com/blog/readerupdate-reforged-melting-pot-of-macos-malware-adds-go-to-crystal-nim-and-rust…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ReaderUpdate - это загрузчик вредоносных программ для macOS, который с 2020 года превратился из рекламного ПО в более сложные угрозы, использующие несколько языков программирования. Он устанавливает постоянство с помощью файла plist, собирает информацию об оборудовании для уникальной идентификации и обменивается данными с сервером C2 для получения удаленных команд. Сообщалось о вариантах с использованием передовых методов обфускации, что затрудняет обнаружение, и распространяется с помощью троянского программного обеспечения.
-----
ReaderUpdate - это загрузчик вредоносных программ для macOS, который впервые появился в 2020 году и использует различные языки программирования для своих двоичных файлов, включая Python, Crystal, Nim, Rust и Go. Изначально связанный с рекламным ПО, таким как Genieo (DOLITTLE, MaxOfferDeal), ReaderUpdate в течение многих лет избегал обнаружения, а недавно был связан с более сложными вредоносными программами. Исходный двоичный файл ReaderUpdate, исполняемый файл Mach-O весом 5,63 МБ, обычно находится в папке поддержки приложений пользователя и включает среду выполнения Python для запуска запутанного сценария.
После выполнения ReaderUpdate собирает информацию об аппаратном обеспечении системы с помощью команды `system_profiler SPHardwareDataType`, которую он использует для создания уникального идентификатора для каждой зараженной машины. Вредоносная программа проверяет наличие указанной папки в "\~/Library/Application Support/" и устанавливает постоянство, создавая сопутствующий файл ".plist" в каталоге LaunchAgents. Если папка LaunchAgents не существует, вредоносная программа не запускается должным образом, что указывает на слабое место в ее конструкции. После настройки ReaderUpdate связывается со своим сервером управления (C2) по адресу www.entryway.world, который способен выполнять удаленные команды на зараженном хосте с помощью пакета os/exec из Go, что создает значительную угрозу, поскольку потенциально может привести к увеличению вредоносной нагрузки.
В более поздних версиях, выпущенных в 2024 году, сообщалось о вариантах, написанных на Crystal, Nim, Rust и Go, причем версия Go была менее распространенной и включала девять образцов, связанных с различными доменами. Инфраструктура вредоносного ПО расширяется за счет старых заражений, постоянно используя ранее скомпрометированные системы. По-видимому, оно распространяется с помощью бесплатного программного обеспечения или троянских утилит, возможно, с сайтов загрузки программного обеспечения.
Методы обфускации, используемые в ReaderUpdate, усложняют процессы обнаружения, поскольку в них используются процедуры сборки строк и замены символов. Хотя в первую очередь они предназначены для архитектуры Intel, их потенциал для заражения систем, работающих на кремнии Apple, зависит от совместимости с Rosetta 2. Несмотря на появление новых версий, все формы ReaderUpdate имеют сходства, которые могут помочь в обнаружении, а платформа SentinelOne Singularity утверждает, что идентифицирует все известные версии этого вредоносного ПО. Организациям рекомендуется постоянно отслеживать признаки взлома, чтобы защититься от этой постоянной угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ReaderUpdate - это загрузчик вредоносных программ для macOS, который с 2020 года превратился из рекламного ПО в более сложные угрозы, использующие несколько языков программирования. Он устанавливает постоянство с помощью файла plist, собирает информацию об оборудовании для уникальной идентификации и обменивается данными с сервером C2 для получения удаленных команд. Сообщалось о вариантах с использованием передовых методов обфускации, что затрудняет обнаружение, и распространяется с помощью троянского программного обеспечения.
-----
ReaderUpdate - это загрузчик вредоносных программ для macOS, который впервые появился в 2020 году и использует различные языки программирования для своих двоичных файлов, включая Python, Crystal, Nim, Rust и Go. Изначально связанный с рекламным ПО, таким как Genieo (DOLITTLE, MaxOfferDeal), ReaderUpdate в течение многих лет избегал обнаружения, а недавно был связан с более сложными вредоносными программами. Исходный двоичный файл ReaderUpdate, исполняемый файл Mach-O весом 5,63 МБ, обычно находится в папке поддержки приложений пользователя и включает среду выполнения Python для запуска запутанного сценария.
После выполнения ReaderUpdate собирает информацию об аппаратном обеспечении системы с помощью команды `system_profiler SPHardwareDataType`, которую он использует для создания уникального идентификатора для каждой зараженной машины. Вредоносная программа проверяет наличие указанной папки в "\~/Library/Application Support/" и устанавливает постоянство, создавая сопутствующий файл ".plist" в каталоге LaunchAgents. Если папка LaunchAgents не существует, вредоносная программа не запускается должным образом, что указывает на слабое место в ее конструкции. После настройки ReaderUpdate связывается со своим сервером управления (C2) по адресу www.entryway.world, который способен выполнять удаленные команды на зараженном хосте с помощью пакета os/exec из Go, что создает значительную угрозу, поскольку потенциально может привести к увеличению вредоносной нагрузки.
В более поздних версиях, выпущенных в 2024 году, сообщалось о вариантах, написанных на Crystal, Nim, Rust и Go, причем версия Go была менее распространенной и включала девять образцов, связанных с различными доменами. Инфраструктура вредоносного ПО расширяется за счет старых заражений, постоянно используя ранее скомпрометированные системы. По-видимому, оно распространяется с помощью бесплатного программного обеспечения или троянских утилит, возможно, с сайтов загрузки программного обеспечения.
Методы обфускации, используемые в ReaderUpdate, усложняют процессы обнаружения, поскольку в них используются процедуры сборки строк и замены символов. Хотя в первую очередь они предназначены для архитектуры Intel, их потенциал для заражения систем, работающих на кремнии Apple, зависит от совместимости с Rosetta 2. Несмотря на появление новых версий, все формы ReaderUpdate имеют сходства, которые могут помочь в обнаружении, а платформа SentinelOne Singularity утверждает, что идентифицирует все известные версии этого вредоносного ПО. Организациям рекомендуется постоянно отслеживать признаки взлома, чтобы защититься от этой постоянной угрозы.
#ParsedReport #CompletenessMedium
25-03-2025
Inside Kimsuky s Latest Cyberattack: Analyzing Malicious Scripts and Payloads
https://labs.k7computing.com/index.php/inside-kimsukys-latest-cyberattack-analyzing-malicious-scripts-and-payloads/
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Supply_chain_technique
Geo:
Japan, North korean, Korea
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1566, T1059.001, T1059.005, T1555.003, T1105, T1056.001, T1041
IOCs:
File: 15
Hash: 3
Soft:
Firefox, Chrome, Twitter
Algorithms:
base64, zip
Functions:
chr, CLng, GetExWFile, getbrowserdata, Init, CreateFileList, create_file_list, Get-ShortcutTargetPath
Languages:
powershell
25-03-2025
Inside Kimsuky s Latest Cyberattack: Analyzing Malicious Scripts and Payloads
https://labs.k7computing.com/index.php/inside-kimsukys-latest-cyberattack-analyzing-malicious-scripts-and-payloads/
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Supply_chain_technique
Geo:
Japan, North korean, Korea
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1059.005, T1555.003, T1105, T1056.001, T1041
IOCs:
File: 15
Hash: 3
Soft:
Firefox, Chrome, Twitter
Algorithms:
base64, zip
Functions:
chr, CLng, GetExWFile, getbrowserdata, Init, CreateFileList, create_file_list, Get-ShortcutTargetPath
Languages:
powershell
K7 Labs
Inside Kimsuky’s Latest Cyberattack: Analyzing Malicious Scripts and Payloads
Kimsuky, also known as “Black Banshee,” a North Korean APT group active at least from 2012, is believed to be […]