CTT Report Hub
3.43K subscribers
9.93K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
25-03-2025

RaaS Evolved: LockBit 3.0 vs LockBit 4.0

https://www.deepinstinct.com/blog/raas-evolved-lockbit-3-0-vs-lockbit-4-0

Report completeness: Low

Actors/Campaigns:
Lockbit

Threats:
Lockbit
Upx_tool
Procmon_tool

ChatGPT TTPs:
do not use without manual check
T1486, T1027, T1055, T1562.001

IOCs:
Coin: 2
Hash: 3

Soft:
Event Tracing for Windows, Microsoft Defender

Crypto:
bitcoin, monero

Algorithms:
xor

Functions:
LdrUnregisterDllNotification

Win API:
RtlQueueWorkItem, NtOpenSection, NtMapViewOfSection, WriteProcessMemory, RtlRemoveVectoredExceptionHandler

Links:
https://github.com/TheRavenFile/DailyHunt/blob/main/LockBit%204.0%20Ransomware
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 RaaS Evolved: LockBit 3.0 vs LockBit 4.0 https://www.deepinstinct.com/blog/raas-evolved-lockbit-3-0-vs-lockbit-4-0 Report completeness: Low Actors/Campaigns: Lockbit Threats: Lockbit Upx_tool Procmon_tool ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LockBit 4.0, разновидность программы-вымогателя, использующая модель "Программа-вымогатель как услуга", расширяет возможности обхода, включая загрузку DLL-файлов через прокси-сервер и отключение DLL-файлов. Она шифрует файлы с использованием модифицированного подхода и сохраняет привычное поведение, в то же время внося операционные изменения, которые усложняют усилия по обнаружению.
-----

LockBit - это известная разновидность программ-вымогателей, которая с 2019 года активно атакует организации, используя модель "Программа-вымогатель как услуга" (RaaS), позволяющую аффилированным лицам осуществлять атаки. Последняя версия, LockBit 4.0, демонстрирует ряд улучшений по сравнению со своим предшественником, LockBit 3.0, что отражает его постоянное развитие и адаптируемость к среде угроз.

Программа-вымогатель LockBit шифрует критически важные файлы в зараженных системах и требует выкуп за ключи для расшифровки. Одной из ее отличительных особенностей является практика двойного вымогательства, когда злоумышленники не только шифруют данные, но и угрожают раскрыть конфиденциальную информацию, если требования не будут выполнены. Такая тактика превратила LockBit в одно из самых опасных семейств программ—вымогателей, особенно потому, что именно на него приходится значительная доля глобальных инцидентов с программами-вымогателями - 44% к 2023 году.

3 февраля 2025 года было официально объявлено о выпуске LockBit 4.0, в котором были внесены различные операционные изменения. В отличие от LockBit 3.0, в котором использовался сложный механизм защиты от анализа с помощью упаковщика, защищенного паролем, в LockBit 4.0 используется более простая пользовательская версия упаковщика UPX, облегчающая распаковку. Кроме того, он сохраняет исходные имена файлов, тем самым сохраняя некоторую привычность для пользователя, при этом добавляя случайный хэш к расширениям файлов, а не полностью переименовывая файлы.

Обе версии используют частичное шифрование, но в LockBit 4.0 используется несколько иная методология. Как и в предыдущей версии, LockBit управляет выделением памяти для шифрования в процентах от размера файла. Однако скорость шифрования снизилась, и для шифрования 1000 файлов требуется около 25 секунд по сравнению с пятью секундами в LockBit 3.0. Кроме того, в LockBit 4.0 введены новые рабочие параметры, включая рекомендации по более эффективному шифрованию файлов.

Что касается методов обхода, LockBit 4.0 адаптировал свои подходы для более эффективного противодействия средствам безопасности. Теперь он использует загрузку DLL-файлов с прокси-сервера, чтобы избежать обнаружения с помощью инфраструктуры отслеживания событий для телеметрии Windows, что крайне важно, поскольку многие решения для обеспечения безопасности основаны на анализе трассировки стека. Более того, в нем реализовано отключение библиотек DLL и используются стратегии отключения уведомлений о вновь загруженных библиотеках DLL, что затрудняет раннее обнаружение. Вредоносная программа также уделяет приоритетное внимание скрытности, удаляя собственные векторные обработчики исключений, чтобы избежать обнаружения программами безопасности и предотвратить анализ.

LockBit 4.0 сохраняет функцию самоудаления, присущую его предшественнику, но изменяет ее выполнение - не удается удалить содержимое из корзины, что является отклонением от тактики LockBit 3.0. Это означает, что, хотя последний вариант включает в себя расширенные функции уклонения, он также придерживается определенных привычных моделей поведения, которые усложняют задачи, стоящие перед специалистами по безопасности.

Эволюционный характер программы-вымогателя LockBit и ее постоянное развитие подчеркивают постоянную угрозу, которую она представляет. Несмотря на то, что в LockBit 4.0 внесены изменения в работу, ее основные вредоносные функции остаются практически неизменными, что заставляет организации проявлять бдительность в отношении новых хакеров, принадлежащих к этому семейству программ-вымогателей.
#ParsedReport #CompletenessLow
25-03-2025

New Android Malware Campaigns Evading Detection Using Cross-Platform Framework .NET MAUI

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/new-android-malware-campaigns-evading-detection-using-cross-platform-framework-net-maui/

Report completeness: Low

Victims:
Indusind bank

Industry:
Financial

Geo:
Indian, China

ChatGPT TTPs:
do not use without manual check
T1027, T1041, T1095, T1566

IOCs:
File: 1

Soft:
Android, NET MAUI, Flutter, macOS, Google Play

Algorithms:
aes, xor

Languages:
java

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 New Android Malware Campaigns Evading Detection Using Cross-Platform Framework .NET MAUI https://www.mcafee.com/blogs/other-blogs/mcafee-labs/new-android-malware-campaigns-evading-detection-using-cross-platform-framework…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние вредоносные кампании используют платформу .NET MAUI framework, создавая приложения, которые кажутся легитимными, но при этом собирают конфиденциальные данные от пользователей. Известный вариант нацелен на индийских пользователей с помощью поддельного банковского приложения, скрывающего вредоносные действия в двоичных файлах blob, чтобы избежать обнаружения. Другой сложный вариант, предназначенный для китайскоязычных пользователей, использует многоступенчатую загрузку и зашифрованную связь, что усложняет анализ и мониторинг, а также изменяет разрешения приложений, чтобы запутать средства безопасности.
-----

Недавние результаты исследовательской группы McAfee Mobile свидетельствуют о появлении вредоносных кампаний, использующих платформу .NET MAUI для обхода традиционных мер безопасности. .NET MAUI, которая заменяет устаревшую платформу Xamarin, позволяет злоумышленникам разрабатывать приложения, которые выглядят легитимными, но при этом скрывают вредоносную активность. Эти кампании в первую очередь нацелены на мобильных пользователей, внедряющих вредоносное ПО, которое собирает конфиденциальную информацию с помощью замаскированных приложений, доступных в неофициальных магазинах приложений.

Один из примечательных случаев связан с поддельным приложением, маскирующимся под IndusInd Bank и предназначенным в первую очередь для индийских пользователей. После установки приложение запрашивает у пользователей личную и финансовую информацию. Вредоносная функциональность встроена в двоичные файлы blob-объектов, а не в стандартные DEX-файлы или собственные библиотеки, что затрудняет обнаружение обычными антивирусными решениями. Как только пользователь вводит свои данные, они передаются непосредственно на сервер управления (C2), управляемый злоумышленниками. Архитектура этой вредоносной программы позволяет ей избегать обнаружения, поскольку ее вредоносный код скрыт в двоичных файлах приложений и скрыт от обычного контроля.

Еще один особо изощренный вариант нацелен на пользователей, говорящих на китайском языке, с целью перехвата контактов, SMS-сообщений и фотографий. Это вредоносное ПО часто распространяется через сторонние веб-сайты из-за ограничений, связанных с Google Play Store в Китае. Методы его обхода включают многоэтапный процесс динамической загрузки, при котором вредоносный код шифруется и загружается в отдельные этапы, что усложняет анализ. На начальном этапе загружается файл, зашифрованный с помощью XOR, который служит загрузчиком для следующего этапа, который, в свою очередь, открывает файл, зашифрованный с помощью AES, и завершается основной полезной нагрузкой, встроенной в C#-код платформы .NET MAUI framework. Это усложняет работу средств безопасности, пытающихся идентифицировать вредоносное поведение.

Чтобы еще больше обойти меры безопасности, эта вредоносная программа использует такие тактические приемы, как манипулирование файлом AndroidManifest.xml путем установки множества ненужных разрешений, что может привести к сбою в работе автоматизированных средств анализа. Кроме того, она использует зашифрованный сокет для обмена данными, а не стандартные HTTP-запросы, что усложняет мониторинг и анализ. Даже перехваченные данные остаются нечитаемыми, поскольку они зашифрованы, что создает еще один барьер для видимости.

Способность вредоносного ПО менять тематику и эстетику — например, путем ребрендинга в приложения для знакомств — также предполагает более широкую стратегию распространения аналогичных вредоносных функций на фоне знакомого и привлекательного дизайна. Такая эволюция угроз подчеркивает способность киберпреступников приспосабливаться к новым платформам и методам, чтобы использовать доверие пользователей и избегать обнаружения, особенно по мере того, как .NET MAUI набирает популярность среди разработчиков.
#ParsedReport #CompletenessLow
25-03-2025

GorillaBot: Technical Analysis and Code Similarities with Mirai

https://any.run/cybersecurity-blog/gorillabot-malware-analysis/

Report completeness: Low

Threats:
Gorillabot
Mirai

Industry:
Telco, Education

ChatGPT TTPs:
do not use without manual check
T1497, T1027, T1095

IOCs:
Hash: 1
Url: 1
IP: 1

Soft:
Linux

Algorithms:
sha256, exhibit

Links:
https://github.com/jgamblin/Mirai-Source-Code/blob/3273043e1ef9c0bb41bd9fcdc5317f7b797a2a94/mirai/bot/main.c#L121
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 GorillaBot: Technical Analysis and Code Similarities with Mirai https://any.run/cybersecurity-blog/gorillabot-malware-analysis/ Report completeness: Low Threats: Gorillabot Mirai Industry: Telco, Education ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GorillaBot - это вредоносная программа на базе Mirai, выполняющая более 300 000 атак по всему миру. Он использует пользовательское шифрование, необработанный протокол TCP для связи C2 и продвинутую тактику обхода, позволяющую избежать обнаружения, включая проверку среды и меры по предотвращению отладки, что делает его серьезной угрозой для различных секторов.
-----

GorillaBot - это недавно выявленный вариант вредоносного ПО, основанный на платформе ботнета Mirai, который активно проводит масштабные кибероперации, осуществив более 300 000 атак в более чем 100 странах за короткий период. Этот ботнет представляет серьезную угрозу для множества секторов, включая телекоммуникации, финансы и образование.

Техническая архитектура GorillaBot включает в себя расширенные возможности с пользовательским шифрованием и тактикой уклонения, что повышает его скрытность от механизмов обнаружения. Он устанавливает командно-контрольную связь (C2) с использованием простых TCP-сокетов, в отличие от протоколов более высокого уровня, таких как HTTP/HTTPS. Первоначально вредоносная программа подключается к серверу C2 после расшифровки IP-адреса сервера с помощью пользовательской реализации алгоритма шифрования XTEA. Аутентификация заключается в том, что бот отправляет пробный пакет, который запрашивает у сервера "волшебное" байтовое значение, используемое для создания идентификатора бота. Этот идентификатор хэшируется с использованием SHA-256, обеспечивая безопасную идентификацию во время связи с сервером C2.

Одним из примечательных аспектов GorillaBot является его тщательная проверка, позволяющая убедиться, что он работает на подлинных целевых системах, эффективно предотвращая выполнение в "приманках" или виртуализированных средах. Он выполняет несколько исследований, таких как проверка файла "/proc/self/status" на наличие отладчика или проверка определенных полей в файловой системе "/proc", чтобы определить, выполняется ли он в контейнерной среде. Если эти проверки сигнализируют о нецелевой среде, GorillaBot немедленно завершает работу, что повышает его устойчивость к анализу и смягчению последствий.

Методы обхода GorillaBot также включают в себя применение мер по предотвращению отладки, таких как регистрация обратного вызова для завершения работы при получении сигнала SIGTRAP. Кроме того, бот использует шифр Цезаря со сдвигом в 3 для скрытия определенных строк в сочетании с более сложным блочным шифром для более сложных внутренних конфигураций. Эта стратегия эффективно усложняет процесс обратного проектирования и помогает обойти системы обнаружения, основанные на сигнатурах.

После успешной аутентификации GorillaBot получает пакеты информации о цели атаки с сервера C2, что позволяет ему инициировать команды атаки. Функциональность его последовательностей анализа атак точно соответствует функциональности исходной кодовой базы Mirai, что указывает на стратегическое повторное использование устаревшего кода для современных угроз. В целом, GorillaBot демонстрирует эволюцию вредоносного ПО на базе Mirai, сочетая устоявшиеся платформы с обновленными методологиями для повышения эффективности своей работы и предотвращения обнаружения. Комплексный подход GorillaBot к обеспечению безопасности связи C2, обнаружению окружения и выполнению атак подчеркивает постоянную угрозу, исходящую от таких разновидностей вредоносного ПО.
#ParsedReport #CompletenessLow
25-03-2025

ReaderUpdate Reforged \| Melting Pot of macOS Malware Adds Go to Crystal, Nim and Rust Variants

https://www.sentinelone.com/blog/readerupdate-reforged-melting-pot-of-macos-malware-adds-go-to-crystal-nim-and-rust-variants/

Report completeness: Low

Threats:
Readerupdate
Genieo
Pyarmor_tool

Victims:
Macos users

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1543.003, T1082, T1059, T1027

IOCs:
Hash: 13
Domain: 11
File: 1

Soft:
macOS

Algorithms:
sha1

Functions:
sleep

Languages:
rust, python

Platforms:
intel, x86, apple

Links:
https://github.com/dashingsoft/pyarmor
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 ReaderUpdate Reforged \| Melting Pot of macOS Malware Adds Go to Crystal, Nim and Rust Variants https://www.sentinelone.com/blog/readerupdate-reforged-melting-pot-of-macos-malware-adds-go-to-crystal-nim-and-rust…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ReaderUpdate - это загрузчик вредоносных программ для macOS, который с 2020 года превратился из рекламного ПО в более сложные угрозы, использующие несколько языков программирования. Он устанавливает постоянство с помощью файла plist, собирает информацию об оборудовании для уникальной идентификации и обменивается данными с сервером C2 для получения удаленных команд. Сообщалось о вариантах с использованием передовых методов обфускации, что затрудняет обнаружение, и распространяется с помощью троянского программного обеспечения.
-----

ReaderUpdate - это загрузчик вредоносных программ для macOS, который впервые появился в 2020 году и использует различные языки программирования для своих двоичных файлов, включая Python, Crystal, Nim, Rust и Go. Изначально связанный с рекламным ПО, таким как Genieo (DOLITTLE, MaxOfferDeal), ReaderUpdate в течение многих лет избегал обнаружения, а недавно был связан с более сложными вредоносными программами. Исходный двоичный файл ReaderUpdate, исполняемый файл Mach-O весом 5,63 МБ, обычно находится в папке поддержки приложений пользователя и включает среду выполнения Python для запуска запутанного сценария.

После выполнения ReaderUpdate собирает информацию об аппаратном обеспечении системы с помощью команды `system_profiler SPHardwareDataType`, которую он использует для создания уникального идентификатора для каждой зараженной машины. Вредоносная программа проверяет наличие указанной папки в "\~/Library/Application Support/" и устанавливает постоянство, создавая сопутствующий файл ".plist" в каталоге LaunchAgents. Если папка LaunchAgents не существует, вредоносная программа не запускается должным образом, что указывает на слабое место в ее конструкции. После настройки ReaderUpdate связывается со своим сервером управления (C2) по адресу www.entryway.world, который способен выполнять удаленные команды на зараженном хосте с помощью пакета os/exec из Go, что создает значительную угрозу, поскольку потенциально может привести к увеличению вредоносной нагрузки.

В более поздних версиях, выпущенных в 2024 году, сообщалось о вариантах, написанных на Crystal, Nim, Rust и Go, причем версия Go была менее распространенной и включала девять образцов, связанных с различными доменами. Инфраструктура вредоносного ПО расширяется за счет старых заражений, постоянно используя ранее скомпрометированные системы. По-видимому, оно распространяется с помощью бесплатного программного обеспечения или троянских утилит, возможно, с сайтов загрузки программного обеспечения.

Методы обфускации, используемые в ReaderUpdate, усложняют процессы обнаружения, поскольку в них используются процедуры сборки строк и замены символов. Хотя в первую очередь они предназначены для архитектуры Intel, их потенциал для заражения систем, работающих на кремнии Apple, зависит от совместимости с Rosetta 2. Несмотря на появление новых версий, все формы ReaderUpdate имеют сходства, которые могут помочь в обнаружении, а платформа SentinelOne Singularity утверждает, что идентифицирует все известные версии этого вредоносного ПО. Организациям рекомендуется постоянно отслеживать признаки взлома, чтобы защититься от этой постоянной угрозы.
#ParsedReport #CompletenessMedium
25-03-2025

Inside Kimsuky s Latest Cyberattack: Analyzing Malicious Scripts and Payloads

https://labs.k7computing.com/index.php/inside-kimsukys-latest-cyberattack-analyzing-malicious-scripts-and-payloads/

Report completeness: Medium

Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)

Threats:
Supply_chain_technique

Geo:
Japan, North korean, Korea

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1059.001, T1059.005, T1555.003, T1105, T1056.001, T1041

IOCs:
File: 15
Hash: 3

Soft:
Firefox, Chrome, Twitter

Algorithms:
base64, zip

Functions:
chr, CLng, GetExWFile, getbrowserdata, Init, CreateFileList, create_file_list, Get-ShortcutTargetPath

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 25-03-2025 Inside Kimsuky s Latest Cyberattack: Analyzing Malicious Scripts and Payloads https://labs.k7computing.com/index.php/inside-kimsukys-latest-cyberattack-analyzing-malicious-scripts-and-payloads/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейская APT-группа Kimsuky нацелена на страны с целью кибершпионажа, используя такие методы, как фишинг, внедрение вредоносных программ и утечка данных. Их недавняя кампания включает в себя ZIP-файл, содержащий скрипты для сбора данных и управления конфиденциальной информацией, а также функцию, которая расшифровывает данные браузера и ведет кейлоггинг для сбора личной информации.
-----

Кимсуки, северокорейская группировка APT, также известная как "Черная банши", действует по меньшей мере с 2012 года и, как полагают, спонсируется государством. Их основная цель - кибершпионаж, нацеленный на такие страны, как Южная Корея, Япония и Соединенные Штаты. Методы Kimsuky включают в себя целый ряд тактик, таких как фишинг, внедрение вредоносных программ (включая трояны для удаленного доступа и бэкдоры), внедрение вредоносных программ-очистителей, проведение атак по цепочке поставок, горизонтальное перемещение по сетям и утечка данных.

Недавние результаты выявили индикатор компрометации (IOC), связанный с их операциями, включая ZIP-файл, связанный с их последней кампанией по атакам. Этот ZIP-архив содержит несколько важных компонентов: VBScript, сценарий PowerShell и два закодированных текстовых файла. Закодированные текстовые файлы содержат запутанные данные, которые при дальнейшем анализе могут дать важную информацию о поведении и намерениях вредоносного ПО. Обнаруженный ключ указывает на то, что полезная нагрузка после выполнения генерирует команду, которая вызывает сценарий PowerShell, передавая файл журнала в качестве аргумента, выполняя ряд функций, составляющих операционную систему вредоносного ПО.

Скрипт PowerShell содержит одиннадцать функций, отвечающих за выполнение различных задач вредоносного ПО, включая фильтрацию данных, сбор конфиденциальной информации и управление командно-контрольным взаимодействием (C2). Одна из функций, "unprotect-data", заслуживает особого внимания; она собирает зашифрованные данные из таких браузеров, как Edge, Firefox, Chrome и Naver Whale, расшифровывает эти данные и сохраняет их для последующего использования. Другая функция, "getbrowserdata", активно проверяет наличие запущенных экземпляров этих браузеров, извлекает данные профиля пользователя, включая файлы cookie, учетные данные для входа в систему, закладки и данные кэша, и останавливает браузер во время этого процесса для обеспечения целостности данных. Эта функция также выполняет расшифровку ключей для доступа к конфиденциальным данным.

Дополнительные функциональные возможности включают загрузку файлов на основе команд C2 и выполнение этих команд с сохранением постоянства в бесконечном цикле, что позволяет вредоносному ПО периодически загружать данные журнала. Кульминацией этой платформы является еще одна команда, которая выполняет кейлоггинг, что имеет решающее значение для сбора личной информации от жертв.
#ParsedReport #CompletenessHigh
25-03-2025

Operation FishMedley

https://www.welivesecurity.com/en/eset-research/operation-fishmedley/

Report completeness: High

Actors/Campaigns:
Fishmedley (motivation: cyber_espionage)
Earth_lusca (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Winnti
Sparklinggoblin
Stone_panda

Threats:
Shadowpad
Spyder
Sodamaster
Rpipecommander
Fscan_tool
Nbtscan_tool
Spyder_loader
Dll_sideloading_technique
Credential_dumping_technique
Minidump_tool
Impacket_tool
Watering_hole_technique
Cobalt_strike
Biopass_rat
Funnyswitch_backdoor
Sprysock
Lolbin_technique
Homoglyph_technique

Industry:
Government, Ngo, Education

Geo:
Ukraine, Hungary, Chinese, Turkey, Thailand, China, France, Asia, Taiwan, Hong kong

TTPs:
Tactics: 9
Technics: 18

IOCs:
Path: 13
File: 24
Url: 2
Registry: 2
Command: 1
IP: 6
Domain: 2
Hash: 7

Soft:
Dropbox, Windows service, Firefox, local security authority

Algorithms:
sha1, aes-cbc, xor

Functions:
getAllAuthData

Win API:
NetBIOS, CreateRemoteThread, NtCreateThreadEx, IoCompletionPort

Win Services:
WebClient

Languages:
powershell

Platforms:
arm

Links:
have more...
https://github.com/fortra/impacket
https://github.com/dropbox/dbxcli/
https://github.com/shadow1ng/fscan/
CTT Report Hub
#ParsedReport #CompletenessHigh 25-03-2025 Operation FishMedley https://www.welivesecurity.com/en/eset-research/operation-fishmedley/ Report completeness: High Actors/Campaigns: Fishmedley (motivation: cyber_espionage) Earth_lusca (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи ESET выявили группу FishMonger APT, связанную с китайским подрядчиком ISOON, которая занималась глобальным шпионажем с использованием вредоносных программ, таких как ShadowPad, Spyder и SodaMaster. Их методы включали в себя скрытые атаки и усовершенствованные методы доставки вредоносных программ, а также внедрение нового импланта под названием RPipeCommander, который функционирует как обратная оболочка для управления потоками ввода-вывода.
-----

Исследователи ESET раскрыли деятельность FishMonger, группы APT, связанной с ISOON, китайским подрядчиком, базирующимся в Чэнду. Эта группа была причастна к серии глобальных шпионских кампаний, направленных против правительств, НПО и аналитических центров, которые были выявлены в ходе инициативы 2022 года, получившей название "Операция Фишмедли". 5 марта 2025 года Министерство юстиции США (DOJ) обнародовало обвинительный акт в отношении нескольких сотрудников ISOON, приписав их причастность к шпионажу деятельности, которая охватывала период с 2016 по 2023 год. В ходе атак были использованы различные вредоносные программы, в том числе ShadowPad, SodaMaster и Spyder — инструменты, которые обычно ассоциируются с китайскими хакерами.

Компания FishMonger была связана с хакерскими атаками и работает под эгидой Winnti Group. В ее методах часто используются передовые методы доставки вредоносных программ. В ходе кампании Operation FishMedley злоумышленники использовали ShadowPad - модульный бэкдор, доступный в основном китайским APT-группам. Примечательно, что в одном случае злоумышленники взломали учетную запись домена с высокими привилегиями, чтобы внедрить имплантат с помощью Impacket, что позволило жертве перемещаться по сети в разных направлениях.

Распространение вредоносного ПО было отмечено в конкретных случаях использования, таких как поиск загрузчика ShadowPad с помощью PowerShell или вредоносные загрузки, инициированные в Firefox. В одном случае доступ к загрузчику осуществлялся со взломанного веб-сервера, что указывает на стратегическое использование промежуточных серверов для дальнейшего заражения. Используемая ShadowPad была замаскирована с помощью инструмента под названием ScatterBee, а связь вредоносного ПО с серверами управления (C&C) выявила сложную инфраструктуру.

Кроме того, было замечено, что Spyder также поставлялся в паре с ShadowPad на сайт жертвы. Spyder, как и ShadowPad, позволял злоумышленникам внедрять шеллкод в существующие процессы, что позволяло использовать его в дальнейшем. Сервер C&C для Spyder, как известно, был связан с предыдущими вредоносными программами, что усиливает исторический контекст этих угроз.

Было обнаружено, что SodaMaster по-прежнему обладает функциональностью, аналогичной описанной в предыдущих анализах, что свидетельствует о том, что некоторые бэкдоры существенно не изменились, несмотря на продолжающееся активное использование. Этот имплантат также был расшифрован в памяти, что показало его способность выполнять команды и красть учетные данные Firefox.

В исследовании подробно рассказывалось об открытии нового имплантата под названием RPipeCommander, который, по-видимому, был представлен вместе с Spyder, что указывает на продолжающуюся эволюцию их инструментов. Этот имплантат функционирует как обратная оболочка, управляя несколькими потоками ввода-вывода через именованные каналы, что позволяет предположить, что операционная структура FishMonger сложна и активно расширяется за счет новых возможностей.
#ParsedReport #CompletenessLow
25-03-2025

Raspberry Robin: Copy Shop USB Worm Evolves to Initial Access Broker Enabling Other Threat Actor Attacks

https://www.silentpush.com/blog/raspberry-robin/

Report completeness: Low

Actors/Campaigns:
Ta569
Fin11
Ta505
Evil_corp

Threats:
Raspberry_robin
Rapsberry_robin
Socgholish_loader
Dridex
Lockbit
Fastflux_technique
Cobalt_strike
Bumblebee
Icedid
Fauppod
Clop

Industry:
Financial, Transport, Petroleum, Critical_infrastructure, Retail, Education, Iot, Government, Telco

Geo:
Bulgarian, Mexico, Argentina, Australia, Russia, Russian, Latin america, Chinese, Croatia

ChatGPT TTPs:
do not use without manual check
T1204, T1090.003, T1568.003, T1190, T1027

IOCs:
File: 2
Domain: 6

Soft:
Microsoft Defender for Endpoint, Windows installer, ORB networks

Languages:
javascript
👍1