CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 GorillaBot: Technical Analysis and Code Similarities with Mirai https://any.run/cybersecurity-blog/gorillabot-malware-analysis/ Report completeness: Low Threats: Gorillabot Mirai Industry: Telco, Education ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GorillaBot - это вредоносная программа на базе Mirai, выполняющая более 300 000 атак по всему миру. Он использует пользовательское шифрование, необработанный протокол TCP для связи C2 и продвинутую тактику обхода, позволяющую избежать обнаружения, включая проверку среды и меры по предотвращению отладки, что делает его серьезной угрозой для различных секторов.
-----
GorillaBot - это недавно выявленный вариант вредоносного ПО, основанный на платформе ботнета Mirai, который активно проводит масштабные кибероперации, осуществив более 300 000 атак в более чем 100 странах за короткий период. Этот ботнет представляет серьезную угрозу для множества секторов, включая телекоммуникации, финансы и образование.
Техническая архитектура GorillaBot включает в себя расширенные возможности с пользовательским шифрованием и тактикой уклонения, что повышает его скрытность от механизмов обнаружения. Он устанавливает командно-контрольную связь (C2) с использованием простых TCP-сокетов, в отличие от протоколов более высокого уровня, таких как HTTP/HTTPS. Первоначально вредоносная программа подключается к серверу C2 после расшифровки IP-адреса сервера с помощью пользовательской реализации алгоритма шифрования XTEA. Аутентификация заключается в том, что бот отправляет пробный пакет, который запрашивает у сервера "волшебное" байтовое значение, используемое для создания идентификатора бота. Этот идентификатор хэшируется с использованием SHA-256, обеспечивая безопасную идентификацию во время связи с сервером C2.
Одним из примечательных аспектов GorillaBot является его тщательная проверка, позволяющая убедиться, что он работает на подлинных целевых системах, эффективно предотвращая выполнение в "приманках" или виртуализированных средах. Он выполняет несколько исследований, таких как проверка файла "/proc/self/status" на наличие отладчика или проверка определенных полей в файловой системе "/proc", чтобы определить, выполняется ли он в контейнерной среде. Если эти проверки сигнализируют о нецелевой среде, GorillaBot немедленно завершает работу, что повышает его устойчивость к анализу и смягчению последствий.
Методы обхода GorillaBot также включают в себя применение мер по предотвращению отладки, таких как регистрация обратного вызова для завершения работы при получении сигнала SIGTRAP. Кроме того, бот использует шифр Цезаря со сдвигом в 3 для скрытия определенных строк в сочетании с более сложным блочным шифром для более сложных внутренних конфигураций. Эта стратегия эффективно усложняет процесс обратного проектирования и помогает обойти системы обнаружения, основанные на сигнатурах.
После успешной аутентификации GorillaBot получает пакеты информации о цели атаки с сервера C2, что позволяет ему инициировать команды атаки. Функциональность его последовательностей анализа атак точно соответствует функциональности исходной кодовой базы Mirai, что указывает на стратегическое повторное использование устаревшего кода для современных угроз. В целом, GorillaBot демонстрирует эволюцию вредоносного ПО на базе Mirai, сочетая устоявшиеся платформы с обновленными методологиями для повышения эффективности своей работы и предотвращения обнаружения. Комплексный подход GorillaBot к обеспечению безопасности связи C2, обнаружению окружения и выполнению атак подчеркивает постоянную угрозу, исходящую от таких разновидностей вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GorillaBot - это вредоносная программа на базе Mirai, выполняющая более 300 000 атак по всему миру. Он использует пользовательское шифрование, необработанный протокол TCP для связи C2 и продвинутую тактику обхода, позволяющую избежать обнаружения, включая проверку среды и меры по предотвращению отладки, что делает его серьезной угрозой для различных секторов.
-----
GorillaBot - это недавно выявленный вариант вредоносного ПО, основанный на платформе ботнета Mirai, который активно проводит масштабные кибероперации, осуществив более 300 000 атак в более чем 100 странах за короткий период. Этот ботнет представляет серьезную угрозу для множества секторов, включая телекоммуникации, финансы и образование.
Техническая архитектура GorillaBot включает в себя расширенные возможности с пользовательским шифрованием и тактикой уклонения, что повышает его скрытность от механизмов обнаружения. Он устанавливает командно-контрольную связь (C2) с использованием простых TCP-сокетов, в отличие от протоколов более высокого уровня, таких как HTTP/HTTPS. Первоначально вредоносная программа подключается к серверу C2 после расшифровки IP-адреса сервера с помощью пользовательской реализации алгоритма шифрования XTEA. Аутентификация заключается в том, что бот отправляет пробный пакет, который запрашивает у сервера "волшебное" байтовое значение, используемое для создания идентификатора бота. Этот идентификатор хэшируется с использованием SHA-256, обеспечивая безопасную идентификацию во время связи с сервером C2.
Одним из примечательных аспектов GorillaBot является его тщательная проверка, позволяющая убедиться, что он работает на подлинных целевых системах, эффективно предотвращая выполнение в "приманках" или виртуализированных средах. Он выполняет несколько исследований, таких как проверка файла "/proc/self/status" на наличие отладчика или проверка определенных полей в файловой системе "/proc", чтобы определить, выполняется ли он в контейнерной среде. Если эти проверки сигнализируют о нецелевой среде, GorillaBot немедленно завершает работу, что повышает его устойчивость к анализу и смягчению последствий.
Методы обхода GorillaBot также включают в себя применение мер по предотвращению отладки, таких как регистрация обратного вызова для завершения работы при получении сигнала SIGTRAP. Кроме того, бот использует шифр Цезаря со сдвигом в 3 для скрытия определенных строк в сочетании с более сложным блочным шифром для более сложных внутренних конфигураций. Эта стратегия эффективно усложняет процесс обратного проектирования и помогает обойти системы обнаружения, основанные на сигнатурах.
После успешной аутентификации GorillaBot получает пакеты информации о цели атаки с сервера C2, что позволяет ему инициировать команды атаки. Функциональность его последовательностей анализа атак точно соответствует функциональности исходной кодовой базы Mirai, что указывает на стратегическое повторное использование устаревшего кода для современных угроз. В целом, GorillaBot демонстрирует эволюцию вредоносного ПО на базе Mirai, сочетая устоявшиеся платформы с обновленными методологиями для повышения эффективности своей работы и предотвращения обнаружения. Комплексный подход GorillaBot к обеспечению безопасности связи C2, обнаружению окружения и выполнению атак подчеркивает постоянную угрозу, исходящую от таких разновидностей вредоносного ПО.
#ParsedReport #CompletenessLow
25-03-2025
ReaderUpdate Reforged \| Melting Pot of macOS Malware Adds Go to Crystal, Nim and Rust Variants
https://www.sentinelone.com/blog/readerupdate-reforged-melting-pot-of-macos-malware-adds-go-to-crystal-nim-and-rust-variants/
Report completeness: Low
Threats:
Readerupdate
Genieo
Pyarmor_tool
Victims:
Macos users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1543.003, T1082, T1059, T1027
IOCs:
Hash: 13
Domain: 11
File: 1
Soft:
macOS
Algorithms:
sha1
Functions:
sleep
Languages:
rust, python
Platforms:
intel, x86, apple
Links:
25-03-2025
ReaderUpdate Reforged \| Melting Pot of macOS Malware Adds Go to Crystal, Nim and Rust Variants
https://www.sentinelone.com/blog/readerupdate-reforged-melting-pot-of-macos-malware-adds-go-to-crystal-nim-and-rust-variants/
Report completeness: Low
Threats:
Readerupdate
Genieo
Pyarmor_tool
Victims:
Macos users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1543.003, T1082, T1059, T1027
IOCs:
Hash: 13
Domain: 11
File: 1
Soft:
macOS
Algorithms:
sha1
Functions:
sleep
Languages:
rust, python
Platforms:
intel, x86, apple
Links:
https://github.com/dashingsoft/pyarmorSentinelOne
ReaderUpdate Reforged | Melting Pot of macOS Malware Adds Go to Crystal, Nim and Rust Variants
A widespread campaign with binaries written in different source languages, ReaderUpdate presents unique challenges for detection and analysis.
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 ReaderUpdate Reforged \| Melting Pot of macOS Malware Adds Go to Crystal, Nim and Rust Variants https://www.sentinelone.com/blog/readerupdate-reforged-melting-pot-of-macos-malware-adds-go-to-crystal-nim-and-rust…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ReaderUpdate - это загрузчик вредоносных программ для macOS, который с 2020 года превратился из рекламного ПО в более сложные угрозы, использующие несколько языков программирования. Он устанавливает постоянство с помощью файла plist, собирает информацию об оборудовании для уникальной идентификации и обменивается данными с сервером C2 для получения удаленных команд. Сообщалось о вариантах с использованием передовых методов обфускации, что затрудняет обнаружение, и распространяется с помощью троянского программного обеспечения.
-----
ReaderUpdate - это загрузчик вредоносных программ для macOS, который впервые появился в 2020 году и использует различные языки программирования для своих двоичных файлов, включая Python, Crystal, Nim, Rust и Go. Изначально связанный с рекламным ПО, таким как Genieo (DOLITTLE, MaxOfferDeal), ReaderUpdate в течение многих лет избегал обнаружения, а недавно был связан с более сложными вредоносными программами. Исходный двоичный файл ReaderUpdate, исполняемый файл Mach-O весом 5,63 МБ, обычно находится в папке поддержки приложений пользователя и включает среду выполнения Python для запуска запутанного сценария.
После выполнения ReaderUpdate собирает информацию об аппаратном обеспечении системы с помощью команды `system_profiler SPHardwareDataType`, которую он использует для создания уникального идентификатора для каждой зараженной машины. Вредоносная программа проверяет наличие указанной папки в "\~/Library/Application Support/" и устанавливает постоянство, создавая сопутствующий файл ".plist" в каталоге LaunchAgents. Если папка LaunchAgents не существует, вредоносная программа не запускается должным образом, что указывает на слабое место в ее конструкции. После настройки ReaderUpdate связывается со своим сервером управления (C2) по адресу www.entryway.world, который способен выполнять удаленные команды на зараженном хосте с помощью пакета os/exec из Go, что создает значительную угрозу, поскольку потенциально может привести к увеличению вредоносной нагрузки.
В более поздних версиях, выпущенных в 2024 году, сообщалось о вариантах, написанных на Crystal, Nim, Rust и Go, причем версия Go была менее распространенной и включала девять образцов, связанных с различными доменами. Инфраструктура вредоносного ПО расширяется за счет старых заражений, постоянно используя ранее скомпрометированные системы. По-видимому, оно распространяется с помощью бесплатного программного обеспечения или троянских утилит, возможно, с сайтов загрузки программного обеспечения.
Методы обфускации, используемые в ReaderUpdate, усложняют процессы обнаружения, поскольку в них используются процедуры сборки строк и замены символов. Хотя в первую очередь они предназначены для архитектуры Intel, их потенциал для заражения систем, работающих на кремнии Apple, зависит от совместимости с Rosetta 2. Несмотря на появление новых версий, все формы ReaderUpdate имеют сходства, которые могут помочь в обнаружении, а платформа SentinelOne Singularity утверждает, что идентифицирует все известные версии этого вредоносного ПО. Организациям рекомендуется постоянно отслеживать признаки взлома, чтобы защититься от этой постоянной угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ReaderUpdate - это загрузчик вредоносных программ для macOS, который с 2020 года превратился из рекламного ПО в более сложные угрозы, использующие несколько языков программирования. Он устанавливает постоянство с помощью файла plist, собирает информацию об оборудовании для уникальной идентификации и обменивается данными с сервером C2 для получения удаленных команд. Сообщалось о вариантах с использованием передовых методов обфускации, что затрудняет обнаружение, и распространяется с помощью троянского программного обеспечения.
-----
ReaderUpdate - это загрузчик вредоносных программ для macOS, который впервые появился в 2020 году и использует различные языки программирования для своих двоичных файлов, включая Python, Crystal, Nim, Rust и Go. Изначально связанный с рекламным ПО, таким как Genieo (DOLITTLE, MaxOfferDeal), ReaderUpdate в течение многих лет избегал обнаружения, а недавно был связан с более сложными вредоносными программами. Исходный двоичный файл ReaderUpdate, исполняемый файл Mach-O весом 5,63 МБ, обычно находится в папке поддержки приложений пользователя и включает среду выполнения Python для запуска запутанного сценария.
После выполнения ReaderUpdate собирает информацию об аппаратном обеспечении системы с помощью команды `system_profiler SPHardwareDataType`, которую он использует для создания уникального идентификатора для каждой зараженной машины. Вредоносная программа проверяет наличие указанной папки в "\~/Library/Application Support/" и устанавливает постоянство, создавая сопутствующий файл ".plist" в каталоге LaunchAgents. Если папка LaunchAgents не существует, вредоносная программа не запускается должным образом, что указывает на слабое место в ее конструкции. После настройки ReaderUpdate связывается со своим сервером управления (C2) по адресу www.entryway.world, который способен выполнять удаленные команды на зараженном хосте с помощью пакета os/exec из Go, что создает значительную угрозу, поскольку потенциально может привести к увеличению вредоносной нагрузки.
В более поздних версиях, выпущенных в 2024 году, сообщалось о вариантах, написанных на Crystal, Nim, Rust и Go, причем версия Go была менее распространенной и включала девять образцов, связанных с различными доменами. Инфраструктура вредоносного ПО расширяется за счет старых заражений, постоянно используя ранее скомпрометированные системы. По-видимому, оно распространяется с помощью бесплатного программного обеспечения или троянских утилит, возможно, с сайтов загрузки программного обеспечения.
Методы обфускации, используемые в ReaderUpdate, усложняют процессы обнаружения, поскольку в них используются процедуры сборки строк и замены символов. Хотя в первую очередь они предназначены для архитектуры Intel, их потенциал для заражения систем, работающих на кремнии Apple, зависит от совместимости с Rosetta 2. Несмотря на появление новых версий, все формы ReaderUpdate имеют сходства, которые могут помочь в обнаружении, а платформа SentinelOne Singularity утверждает, что идентифицирует все известные версии этого вредоносного ПО. Организациям рекомендуется постоянно отслеживать признаки взлома, чтобы защититься от этой постоянной угрозы.
#ParsedReport #CompletenessMedium
25-03-2025
Inside Kimsuky s Latest Cyberattack: Analyzing Malicious Scripts and Payloads
https://labs.k7computing.com/index.php/inside-kimsukys-latest-cyberattack-analyzing-malicious-scripts-and-payloads/
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Supply_chain_technique
Geo:
Japan, North korean, Korea
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1566, T1059.001, T1059.005, T1555.003, T1105, T1056.001, T1041
IOCs:
File: 15
Hash: 3
Soft:
Firefox, Chrome, Twitter
Algorithms:
base64, zip
Functions:
chr, CLng, GetExWFile, getbrowserdata, Init, CreateFileList, create_file_list, Get-ShortcutTargetPath
Languages:
powershell
25-03-2025
Inside Kimsuky s Latest Cyberattack: Analyzing Malicious Scripts and Payloads
https://labs.k7computing.com/index.php/inside-kimsukys-latest-cyberattack-analyzing-malicious-scripts-and-payloads/
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Supply_chain_technique
Geo:
Japan, North korean, Korea
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1059.005, T1555.003, T1105, T1056.001, T1041
IOCs:
File: 15
Hash: 3
Soft:
Firefox, Chrome, Twitter
Algorithms:
base64, zip
Functions:
chr, CLng, GetExWFile, getbrowserdata, Init, CreateFileList, create_file_list, Get-ShortcutTargetPath
Languages:
powershell
K7 Labs
Inside Kimsuky’s Latest Cyberattack: Analyzing Malicious Scripts and Payloads
Kimsuky, also known as “Black Banshee,” a North Korean APT group active at least from 2012, is believed to be […]
CTT Report Hub
#ParsedReport #CompletenessMedium 25-03-2025 Inside Kimsuky s Latest Cyberattack: Analyzing Malicious Scripts and Payloads https://labs.k7computing.com/index.php/inside-kimsukys-latest-cyberattack-analyzing-malicious-scripts-and-payloads/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская APT-группа Kimsuky нацелена на страны с целью кибершпионажа, используя такие методы, как фишинг, внедрение вредоносных программ и утечка данных. Их недавняя кампания включает в себя ZIP-файл, содержащий скрипты для сбора данных и управления конфиденциальной информацией, а также функцию, которая расшифровывает данные браузера и ведет кейлоггинг для сбора личной информации.
-----
Кимсуки, северокорейская группировка APT, также известная как "Черная банши", действует по меньшей мере с 2012 года и, как полагают, спонсируется государством. Их основная цель - кибершпионаж, нацеленный на такие страны, как Южная Корея, Япония и Соединенные Штаты. Методы Kimsuky включают в себя целый ряд тактик, таких как фишинг, внедрение вредоносных программ (включая трояны для удаленного доступа и бэкдоры), внедрение вредоносных программ-очистителей, проведение атак по цепочке поставок, горизонтальное перемещение по сетям и утечка данных.
Недавние результаты выявили индикатор компрометации (IOC), связанный с их операциями, включая ZIP-файл, связанный с их последней кампанией по атакам. Этот ZIP-архив содержит несколько важных компонентов: VBScript, сценарий PowerShell и два закодированных текстовых файла. Закодированные текстовые файлы содержат запутанные данные, которые при дальнейшем анализе могут дать важную информацию о поведении и намерениях вредоносного ПО. Обнаруженный ключ указывает на то, что полезная нагрузка после выполнения генерирует команду, которая вызывает сценарий PowerShell, передавая файл журнала в качестве аргумента, выполняя ряд функций, составляющих операционную систему вредоносного ПО.
Скрипт PowerShell содержит одиннадцать функций, отвечающих за выполнение различных задач вредоносного ПО, включая фильтрацию данных, сбор конфиденциальной информации и управление командно-контрольным взаимодействием (C2). Одна из функций, "unprotect-data", заслуживает особого внимания; она собирает зашифрованные данные из таких браузеров, как Edge, Firefox, Chrome и Naver Whale, расшифровывает эти данные и сохраняет их для последующего использования. Другая функция, "getbrowserdata", активно проверяет наличие запущенных экземпляров этих браузеров, извлекает данные профиля пользователя, включая файлы cookie, учетные данные для входа в систему, закладки и данные кэша, и останавливает браузер во время этого процесса для обеспечения целостности данных. Эта функция также выполняет расшифровку ключей для доступа к конфиденциальным данным.
Дополнительные функциональные возможности включают загрузку файлов на основе команд C2 и выполнение этих команд с сохранением постоянства в бесконечном цикле, что позволяет вредоносному ПО периодически загружать данные журнала. Кульминацией этой платформы является еще одна команда, которая выполняет кейлоггинг, что имеет решающее значение для сбора личной информации от жертв.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская APT-группа Kimsuky нацелена на страны с целью кибершпионажа, используя такие методы, как фишинг, внедрение вредоносных программ и утечка данных. Их недавняя кампания включает в себя ZIP-файл, содержащий скрипты для сбора данных и управления конфиденциальной информацией, а также функцию, которая расшифровывает данные браузера и ведет кейлоггинг для сбора личной информации.
-----
Кимсуки, северокорейская группировка APT, также известная как "Черная банши", действует по меньшей мере с 2012 года и, как полагают, спонсируется государством. Их основная цель - кибершпионаж, нацеленный на такие страны, как Южная Корея, Япония и Соединенные Штаты. Методы Kimsuky включают в себя целый ряд тактик, таких как фишинг, внедрение вредоносных программ (включая трояны для удаленного доступа и бэкдоры), внедрение вредоносных программ-очистителей, проведение атак по цепочке поставок, горизонтальное перемещение по сетям и утечка данных.
Недавние результаты выявили индикатор компрометации (IOC), связанный с их операциями, включая ZIP-файл, связанный с их последней кампанией по атакам. Этот ZIP-архив содержит несколько важных компонентов: VBScript, сценарий PowerShell и два закодированных текстовых файла. Закодированные текстовые файлы содержат запутанные данные, которые при дальнейшем анализе могут дать важную информацию о поведении и намерениях вредоносного ПО. Обнаруженный ключ указывает на то, что полезная нагрузка после выполнения генерирует команду, которая вызывает сценарий PowerShell, передавая файл журнала в качестве аргумента, выполняя ряд функций, составляющих операционную систему вредоносного ПО.
Скрипт PowerShell содержит одиннадцать функций, отвечающих за выполнение различных задач вредоносного ПО, включая фильтрацию данных, сбор конфиденциальной информации и управление командно-контрольным взаимодействием (C2). Одна из функций, "unprotect-data", заслуживает особого внимания; она собирает зашифрованные данные из таких браузеров, как Edge, Firefox, Chrome и Naver Whale, расшифровывает эти данные и сохраняет их для последующего использования. Другая функция, "getbrowserdata", активно проверяет наличие запущенных экземпляров этих браузеров, извлекает данные профиля пользователя, включая файлы cookie, учетные данные для входа в систему, закладки и данные кэша, и останавливает браузер во время этого процесса для обеспечения целостности данных. Эта функция также выполняет расшифровку ключей для доступа к конфиденциальным данным.
Дополнительные функциональные возможности включают загрузку файлов на основе команд C2 и выполнение этих команд с сохранением постоянства в бесконечном цикле, что позволяет вредоносному ПО периодически загружать данные журнала. Кульминацией этой платформы является еще одна команда, которая выполняет кейлоггинг, что имеет решающее значение для сбора личной информации от жертв.
#ParsedReport #CompletenessHigh
25-03-2025
Operation FishMedley
https://www.welivesecurity.com/en/eset-research/operation-fishmedley/
Report completeness: High
Actors/Campaigns:
Fishmedley (motivation: cyber_espionage)
Earth_lusca (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Winnti
Sparklinggoblin
Stone_panda
Threats:
Shadowpad
Spyder
Sodamaster
Rpipecommander
Fscan_tool
Nbtscan_tool
Spyder_loader
Dll_sideloading_technique
Credential_dumping_technique
Minidump_tool
Impacket_tool
Watering_hole_technique
Cobalt_strike
Biopass_rat
Funnyswitch_backdoor
Sprysock
Lolbin_technique
Homoglyph_technique
Industry:
Government, Ngo, Education
Geo:
Ukraine, Hungary, Chinese, Turkey, Thailand, China, France, Asia, Taiwan, Hong kong
TTPs:
Tactics: 9
Technics: 18
IOCs:
Path: 13
File: 24
Url: 2
Registry: 2
Command: 1
IP: 6
Domain: 2
Hash: 7
Soft:
Dropbox, Windows service, Firefox, local security authority
Algorithms:
sha1, aes-cbc, xor
Functions:
getAllAuthData
Win API:
NetBIOS, CreateRemoteThread, NtCreateThreadEx, IoCompletionPort
Win Services:
WebClient
Languages:
powershell
Platforms:
arm
Links:
have more...
25-03-2025
Operation FishMedley
https://www.welivesecurity.com/en/eset-research/operation-fishmedley/
Report completeness: High
Actors/Campaigns:
Fishmedley (motivation: cyber_espionage)
Earth_lusca (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Winnti
Sparklinggoblin
Stone_panda
Threats:
Shadowpad
Spyder
Sodamaster
Rpipecommander
Fscan_tool
Nbtscan_tool
Spyder_loader
Dll_sideloading_technique
Credential_dumping_technique
Minidump_tool
Impacket_tool
Watering_hole_technique
Cobalt_strike
Biopass_rat
Funnyswitch_backdoor
Sprysock
Lolbin_technique
Homoglyph_technique
Industry:
Government, Ngo, Education
Geo:
Ukraine, Hungary, Chinese, Turkey, Thailand, China, France, Asia, Taiwan, Hong kong
TTPs:
Tactics: 9
Technics: 18
IOCs:
Path: 13
File: 24
Url: 2
Registry: 2
Command: 1
IP: 6
Domain: 2
Hash: 7
Soft:
Dropbox, Windows service, Firefox, local security authority
Algorithms:
sha1, aes-cbc, xor
Functions:
getAllAuthData
Win API:
NetBIOS, CreateRemoteThread, NtCreateThreadEx, IoCompletionPort
Win Services:
WebClient
Languages:
powershell
Platforms:
arm
Links:
have more...
https://github.com/fortra/impackethttps://github.com/dropbox/dbxcli/https://github.com/shadow1ng/fscan/Welivesecurity
Operation FishMedley targeting governments, NGOs, and think tanks
ESET Research is publishing its investigation of Operation FishMedley, a global espionage operation by the China-aligned APT group FishMonger.
CTT Report Hub
#ParsedReport #CompletenessHigh 25-03-2025 Operation FishMedley https://www.welivesecurity.com/en/eset-research/operation-fishmedley/ Report completeness: High Actors/Campaigns: Fishmedley (motivation: cyber_espionage) Earth_lusca (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи ESET выявили группу FishMonger APT, связанную с китайским подрядчиком ISOON, которая занималась глобальным шпионажем с использованием вредоносных программ, таких как ShadowPad, Spyder и SodaMaster. Их методы включали в себя скрытые атаки и усовершенствованные методы доставки вредоносных программ, а также внедрение нового импланта под названием RPipeCommander, который функционирует как обратная оболочка для управления потоками ввода-вывода.
-----
Исследователи ESET раскрыли деятельность FishMonger, группы APT, связанной с ISOON, китайским подрядчиком, базирующимся в Чэнду. Эта группа была причастна к серии глобальных шпионских кампаний, направленных против правительств, НПО и аналитических центров, которые были выявлены в ходе инициативы 2022 года, получившей название "Операция Фишмедли". 5 марта 2025 года Министерство юстиции США (DOJ) обнародовало обвинительный акт в отношении нескольких сотрудников ISOON, приписав их причастность к шпионажу деятельности, которая охватывала период с 2016 по 2023 год. В ходе атак были использованы различные вредоносные программы, в том числе ShadowPad, SodaMaster и Spyder — инструменты, которые обычно ассоциируются с китайскими хакерами.
Компания FishMonger была связана с хакерскими атаками и работает под эгидой Winnti Group. В ее методах часто используются передовые методы доставки вредоносных программ. В ходе кампании Operation FishMedley злоумышленники использовали ShadowPad - модульный бэкдор, доступный в основном китайским APT-группам. Примечательно, что в одном случае злоумышленники взломали учетную запись домена с высокими привилегиями, чтобы внедрить имплантат с помощью Impacket, что позволило жертве перемещаться по сети в разных направлениях.
Распространение вредоносного ПО было отмечено в конкретных случаях использования, таких как поиск загрузчика ShadowPad с помощью PowerShell или вредоносные загрузки, инициированные в Firefox. В одном случае доступ к загрузчику осуществлялся со взломанного веб-сервера, что указывает на стратегическое использование промежуточных серверов для дальнейшего заражения. Используемая ShadowPad была замаскирована с помощью инструмента под названием ScatterBee, а связь вредоносного ПО с серверами управления (C&C) выявила сложную инфраструктуру.
Кроме того, было замечено, что Spyder также поставлялся в паре с ShadowPad на сайт жертвы. Spyder, как и ShadowPad, позволял злоумышленникам внедрять шеллкод в существующие процессы, что позволяло использовать его в дальнейшем. Сервер C&C для Spyder, как известно, был связан с предыдущими вредоносными программами, что усиливает исторический контекст этих угроз.
Было обнаружено, что SodaMaster по-прежнему обладает функциональностью, аналогичной описанной в предыдущих анализах, что свидетельствует о том, что некоторые бэкдоры существенно не изменились, несмотря на продолжающееся активное использование. Этот имплантат также был расшифрован в памяти, что показало его способность выполнять команды и красть учетные данные Firefox.
В исследовании подробно рассказывалось об открытии нового имплантата под названием RPipeCommander, который, по-видимому, был представлен вместе с Spyder, что указывает на продолжающуюся эволюцию их инструментов. Этот имплантат функционирует как обратная оболочка, управляя несколькими потоками ввода-вывода через именованные каналы, что позволяет предположить, что операционная структура FishMonger сложна и активно расширяется за счет новых возможностей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи ESET выявили группу FishMonger APT, связанную с китайским подрядчиком ISOON, которая занималась глобальным шпионажем с использованием вредоносных программ, таких как ShadowPad, Spyder и SodaMaster. Их методы включали в себя скрытые атаки и усовершенствованные методы доставки вредоносных программ, а также внедрение нового импланта под названием RPipeCommander, который функционирует как обратная оболочка для управления потоками ввода-вывода.
-----
Исследователи ESET раскрыли деятельность FishMonger, группы APT, связанной с ISOON, китайским подрядчиком, базирующимся в Чэнду. Эта группа была причастна к серии глобальных шпионских кампаний, направленных против правительств, НПО и аналитических центров, которые были выявлены в ходе инициативы 2022 года, получившей название "Операция Фишмедли". 5 марта 2025 года Министерство юстиции США (DOJ) обнародовало обвинительный акт в отношении нескольких сотрудников ISOON, приписав их причастность к шпионажу деятельности, которая охватывала период с 2016 по 2023 год. В ходе атак были использованы различные вредоносные программы, в том числе ShadowPad, SodaMaster и Spyder — инструменты, которые обычно ассоциируются с китайскими хакерами.
Компания FishMonger была связана с хакерскими атаками и работает под эгидой Winnti Group. В ее методах часто используются передовые методы доставки вредоносных программ. В ходе кампании Operation FishMedley злоумышленники использовали ShadowPad - модульный бэкдор, доступный в основном китайским APT-группам. Примечательно, что в одном случае злоумышленники взломали учетную запись домена с высокими привилегиями, чтобы внедрить имплантат с помощью Impacket, что позволило жертве перемещаться по сети в разных направлениях.
Распространение вредоносного ПО было отмечено в конкретных случаях использования, таких как поиск загрузчика ShadowPad с помощью PowerShell или вредоносные загрузки, инициированные в Firefox. В одном случае доступ к загрузчику осуществлялся со взломанного веб-сервера, что указывает на стратегическое использование промежуточных серверов для дальнейшего заражения. Используемая ShadowPad была замаскирована с помощью инструмента под названием ScatterBee, а связь вредоносного ПО с серверами управления (C&C) выявила сложную инфраструктуру.
Кроме того, было замечено, что Spyder также поставлялся в паре с ShadowPad на сайт жертвы. Spyder, как и ShadowPad, позволял злоумышленникам внедрять шеллкод в существующие процессы, что позволяло использовать его в дальнейшем. Сервер C&C для Spyder, как известно, был связан с предыдущими вредоносными программами, что усиливает исторический контекст этих угроз.
Было обнаружено, что SodaMaster по-прежнему обладает функциональностью, аналогичной описанной в предыдущих анализах, что свидетельствует о том, что некоторые бэкдоры существенно не изменились, несмотря на продолжающееся активное использование. Этот имплантат также был расшифрован в памяти, что показало его способность выполнять команды и красть учетные данные Firefox.
В исследовании подробно рассказывалось об открытии нового имплантата под названием RPipeCommander, который, по-видимому, был представлен вместе с Spyder, что указывает на продолжающуюся эволюцию их инструментов. Этот имплантат функционирует как обратная оболочка, управляя несколькими потоками ввода-вывода через именованные каналы, что позволяет предположить, что операционная структура FishMonger сложна и активно расширяется за счет новых возможностей.
#ParsedReport #CompletenessLow
25-03-2025
Raspberry Robin: Copy Shop USB Worm Evolves to Initial Access Broker Enabling Other Threat Actor Attacks
https://www.silentpush.com/blog/raspberry-robin/
Report completeness: Low
Actors/Campaigns:
Ta569
Fin11
Ta505
Evil_corp
Threats:
Raspberry_robin
Rapsberry_robin
Socgholish_loader
Dridex
Lockbit
Fastflux_technique
Cobalt_strike
Bumblebee
Icedid
Fauppod
Clop
Industry:
Financial, Transport, Petroleum, Critical_infrastructure, Retail, Education, Iot, Government, Telco
Geo:
Bulgarian, Mexico, Argentina, Australia, Russia, Russian, Latin america, Chinese, Croatia
ChatGPT TTPs:
T1204, T1090.003, T1568.003, T1190, T1027
IOCs:
File: 2
Domain: 6
Soft:
Microsoft Defender for Endpoint, Windows installer, ORB networks
Languages:
javascript
25-03-2025
Raspberry Robin: Copy Shop USB Worm Evolves to Initial Access Broker Enabling Other Threat Actor Attacks
https://www.silentpush.com/blog/raspberry-robin/
Report completeness: Low
Actors/Campaigns:
Ta569
Fin11
Ta505
Evil_corp
Threats:
Raspberry_robin
Rapsberry_robin
Socgholish_loader
Dridex
Lockbit
Fastflux_technique
Cobalt_strike
Bumblebee
Icedid
Fauppod
Clop
Industry:
Financial, Transport, Petroleum, Critical_infrastructure, Retail, Education, Iot, Government, Telco
Geo:
Bulgarian, Mexico, Argentina, Australia, Russia, Russian, Latin america, Chinese, Croatia
ChatGPT TTPs:
do not use without manual checkT1204, T1090.003, T1568.003, T1190, T1027
IOCs:
File: 2
Domain: 6
Soft:
Microsoft Defender for Endpoint, Windows installer, ORB networks
Languages:
javascript
Silent Push
Raspberry Robin: Copy Shop USB Worm Evolves to Initial Access Broker Enabling Other Threat Actor Attacks
Raspberry Robin is an evolving threat actor, transforming from a worm to an IAB with ongoing ties to Russia
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 Raspberry Robin: Copy Shop USB Worm Evolves to Initial Access Broker Enabling Other Threat Actor Attacks https://www.silentpush.com/blog/raspberry-robin/ Report completeness: Low Actors/Campaigns: Ta569 Fin11 Ta505…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Raspberry Robin - это опытный хакер, предоставляющий преступным группировкам услуги брокера первичного доступа, использующий быструю смену доменов и современные методы эксплойтов для распространения вредоносного ПО через зараженные USB-накопители. Вредоносное ПО в основном нацелено на корпоративные сети, обеспечивая несанкционированный доступ и потенциальные атаки с использованием программ-вымогателей, и в последнее время его деятельность распространяется по всему миру в различных секторах.
-----
Raspberry Robin, также известный как Roshtyak или Storm-0856, предоставляет услуги брокера начального доступа различным преступным группировкам, включая связи с российской военной разведкой (ГРУ). Вредоносное ПО, связанное с Raspberry Robin, впервые появилось в 2019 году, пройдя путь от методов "плохого USB" до сложных методов, нацеленных на корпоративную инфраструктуру. Исследования выявили около 200 уникальных доменов управления (C2), используемых Raspberry Robin, которые работают под доменами верхнего уровня с более низкой репутацией, размещенными на серверах имен ClouDNS. Вредоносная программа распространяется через зараженные USB-накопители, содержащие вредоносные файлы быстрого доступа к Windows, используя действия пользователей для установления соединений с серверами C2. Она использует уязвимости N-day в скомпрометированных устройствах, таких как QNAP NAS и продукты Интернета вещей, для дальнейшей эксплуатации. Raspberry Robin использует модель ботнета с оплатой за установку для распространения вредоносных программ, что позволяет проводить атаки с использованием программ-вымогателей. Злоумышленник быстро меняет домены, используя такие методы, как Fast Flux, и поддерживает постоянный доступ через скомпрометированную инфраструктуру. География его деятельности расширилась от Латинской Америки до множества секторов, включая финансы, розничную торговлю и образование по всему миру. Сотрудничество между исследователями, правоохранительными органами и правозащитниками имеет важное значение для противодействия угрозе, исходящей от Raspberry Robin, а также для повышения видимости атак и обмена разведданными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Raspberry Robin - это опытный хакер, предоставляющий преступным группировкам услуги брокера первичного доступа, использующий быструю смену доменов и современные методы эксплойтов для распространения вредоносного ПО через зараженные USB-накопители. Вредоносное ПО в основном нацелено на корпоративные сети, обеспечивая несанкционированный доступ и потенциальные атаки с использованием программ-вымогателей, и в последнее время его деятельность распространяется по всему миру в различных секторах.
-----
Raspberry Robin, также известный как Roshtyak или Storm-0856, предоставляет услуги брокера начального доступа различным преступным группировкам, включая связи с российской военной разведкой (ГРУ). Вредоносное ПО, связанное с Raspberry Robin, впервые появилось в 2019 году, пройдя путь от методов "плохого USB" до сложных методов, нацеленных на корпоративную инфраструктуру. Исследования выявили около 200 уникальных доменов управления (C2), используемых Raspberry Robin, которые работают под доменами верхнего уровня с более низкой репутацией, размещенными на серверах имен ClouDNS. Вредоносная программа распространяется через зараженные USB-накопители, содержащие вредоносные файлы быстрого доступа к Windows, используя действия пользователей для установления соединений с серверами C2. Она использует уязвимости N-day в скомпрометированных устройствах, таких как QNAP NAS и продукты Интернета вещей, для дальнейшей эксплуатации. Raspberry Robin использует модель ботнета с оплатой за установку для распространения вредоносных программ, что позволяет проводить атаки с использованием программ-вымогателей. Злоумышленник быстро меняет домены, используя такие методы, как Fast Flux, и поддерживает постоянный доступ через скомпрометированную инфраструктуру. География его деятельности расширилась от Латинской Америки до множества секторов, включая финансы, розничную торговлю и образование по всему миру. Сотрудничество между исследователями, правоохранительными органами и правозащитниками имеет важное значение для противодействия угрозе, исходящей от Raspberry Robin, а также для повышения видимости атак и обмена разведданными.
#ParsedReport #CompletenessHigh
25-03-2025
YouTube Creators Under Siege Again: Clickflix Technique Fuels Malware Attacks
https://www.cloudsek.com/blog/youtube-creators-under-siege-again-clickflix-technique-fuels-malware-attacks
Report completeness: High
Threats:
Clickflix
Spear-phishing_technique
Lumma_stealer
Dns_tunneling_technique
Victims:
Youtube creators
Industry:
Entertainment
TTPs:
Tactics: 6
Technics: 8
IOCs:
Domain: 4
IP: 3
File: 1
Url: 2
Hash: 1
Soft:
Microsoft Word, Microsoft Office, Firefox, Pale Moon, K-Meleon, Cyberfox, Google Chrome, Opera, Vivaldi
Algorithms:
base64, bcrypt
Languages:
powershell
25-03-2025
YouTube Creators Under Siege Again: Clickflix Technique Fuels Malware Attacks
https://www.cloudsek.com/blog/youtube-creators-under-siege-again-clickflix-technique-fuels-malware-attacks
Report completeness: High
Threats:
Clickflix
Spear-phishing_technique
Lumma_stealer
Dns_tunneling_technique
Victims:
Youtube creators
Industry:
Entertainment
TTPs:
Tactics: 6
Technics: 8
IOCs:
Domain: 4
IP: 3
File: 1
Url: 2
Hash: 1
Soft:
Microsoft Word, Microsoft Office, Firefox, Pale Moon, K-Meleon, Cyberfox, Google Chrome, Opera, Vivaldi
Algorithms:
base64, bcrypt
Languages:
powershell
Cloudsek
YouTube Creators Under Siege Again: Clickflix Technique Fuels Malware Attacks | CloudSEK
In a chilling new twist on an old threat, cybercriminals are once again targeting YouTube creators—this time with an insidiously clever technique dubbed Clickflix. Masquerading as legitimate brand collaborations, attackers lure content creators into executing…
CTT Report Hub
#ParsedReport #CompletenessHigh 25-03-2025 YouTube Creators Under Siege Again: Clickflix Technique Fuels Malware Attacks https://www.cloudsek.com/blog/youtube-creators-under-siege-again-clickflix-technique-fuels-malware-attacks Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Clickflix нацелена на создателей YouTube с помощью фишинговых электронных писем, замаскированных под предложения брендов, которые приводят к использованию вредоносных скриптов PowerShell. Вредоносная программа Lumma Stealer извлекала конфиденциальные данные, включая учетные данные браузера и информацию о криптовалюте, через серверы управления. Чтобы снизить риски, пользователям следует внедрить расширенную фильтрацию электронной почты, изучить тактику фишинга и поддерживать обновленные системы в рабочем состоянии.
-----
Кампания Clickflix стала целенаправленной вредоносной программой, нацеленной конкретно на создателей YouTube и использующей сложную тактику обмана жертв для выполнения вредоносных сценариев PowerShell. Киберпреступники используют социальную инженерию, маскируя фишинговые электронные письма под законные предложения о сотрудничестве с брендом, чтобы завоевать доверие создателей. Злоумышленники совершенствуют свои схемы с помощью тщательно продуманного контента электронной почты, имитирующего деловые предложения и маркетинговые возможности, в результате чего жертвы неосознанно запускают вредоносные скрипты.
После получения этих фишинговых электронных писем их создатели вынуждены копировать и вставлять команды PowerShell, встроенные в сообщение. Переход по встроенным ссылкам часто приводит к появлению поддельных веб-страниц Microsoft, которые имитируют надежные платформы и содержат сообщения об ошибках, предназначенные для манипулирования взаимодействием жертв. Эти страницы помогают пользователям выполнять запутанные сценарии PowerShell, которые в конечном итоге устанавливают вредоносное ПО, способное красть конфиденциальные данные, включая учетные данные браузера, файлы cookie и информацию о криптовалютном кошельке.
Вредоносная программа, известная как Lumma Stealer, демонстрирует расширенные возможности по удалению данных посредством взаимодействия с серверами управления (C2). После взлома вредоносная программа пытается подключиться к различным доменам для сбора и отправки украденной информации. Он специально нацелен на данные, хранящиеся в различных веб-браузерах, включая популярные приложения на базе Chromium и Mozilla, извлекая сохраненные пароли, токены сеансов и историю посещенных страниц, что расширяет возможности несанкционированного доступа злоумышленников к учетным записям пользователей.
В ответ на угрозу, исходящую от Clickflix, организации и частные лица могут использовать многоуровневый подход к обеспечению безопасности для снижения рисков. Это включает в себя обучение пользователей, особенно создателей контента, тактике распространения вредоносных программ и повышение осторожности в отношении нежелательных предложений. Внедрение передовых решений для фильтрации электронной почты, антивирусов нового поколения, систем обнаружения конечных точек и реагирования на них (EDR), а также мониторинга необычных действий PowerShell могут значительно снизить эффективность этих атак.
Такие меры безопасности, как веб-прокси, фильтрация DNS и строгий "белый список" приложений, могут помочь ограничить доступ к известным вредоносным доменам, связанным с кампанией Clickflix. Регулярные проверки безопасности и планирование реагирования на инциденты имеют решающее значение для выявления потенциальных заражений и обеспечения защиты систем от этой развивающейся угрозы. Поддерживая обновленные операционные системы и браузеры, а также отключая ненужные функции PowerShell, можно существенно снизить вероятность стать жертвой кампании Clickflix.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Clickflix нацелена на создателей YouTube с помощью фишинговых электронных писем, замаскированных под предложения брендов, которые приводят к использованию вредоносных скриптов PowerShell. Вредоносная программа Lumma Stealer извлекала конфиденциальные данные, включая учетные данные браузера и информацию о криптовалюте, через серверы управления. Чтобы снизить риски, пользователям следует внедрить расширенную фильтрацию электронной почты, изучить тактику фишинга и поддерживать обновленные системы в рабочем состоянии.
-----
Кампания Clickflix стала целенаправленной вредоносной программой, нацеленной конкретно на создателей YouTube и использующей сложную тактику обмана жертв для выполнения вредоносных сценариев PowerShell. Киберпреступники используют социальную инженерию, маскируя фишинговые электронные письма под законные предложения о сотрудничестве с брендом, чтобы завоевать доверие создателей. Злоумышленники совершенствуют свои схемы с помощью тщательно продуманного контента электронной почты, имитирующего деловые предложения и маркетинговые возможности, в результате чего жертвы неосознанно запускают вредоносные скрипты.
После получения этих фишинговых электронных писем их создатели вынуждены копировать и вставлять команды PowerShell, встроенные в сообщение. Переход по встроенным ссылкам часто приводит к появлению поддельных веб-страниц Microsoft, которые имитируют надежные платформы и содержат сообщения об ошибках, предназначенные для манипулирования взаимодействием жертв. Эти страницы помогают пользователям выполнять запутанные сценарии PowerShell, которые в конечном итоге устанавливают вредоносное ПО, способное красть конфиденциальные данные, включая учетные данные браузера, файлы cookie и информацию о криптовалютном кошельке.
Вредоносная программа, известная как Lumma Stealer, демонстрирует расширенные возможности по удалению данных посредством взаимодействия с серверами управления (C2). После взлома вредоносная программа пытается подключиться к различным доменам для сбора и отправки украденной информации. Он специально нацелен на данные, хранящиеся в различных веб-браузерах, включая популярные приложения на базе Chromium и Mozilla, извлекая сохраненные пароли, токены сеансов и историю посещенных страниц, что расширяет возможности несанкционированного доступа злоумышленников к учетным записям пользователей.
В ответ на угрозу, исходящую от Clickflix, организации и частные лица могут использовать многоуровневый подход к обеспечению безопасности для снижения рисков. Это включает в себя обучение пользователей, особенно создателей контента, тактике распространения вредоносных программ и повышение осторожности в отношении нежелательных предложений. Внедрение передовых решений для фильтрации электронной почты, антивирусов нового поколения, систем обнаружения конечных точек и реагирования на них (EDR), а также мониторинга необычных действий PowerShell могут значительно снизить эффективность этих атак.
Такие меры безопасности, как веб-прокси, фильтрация DNS и строгий "белый список" приложений, могут помочь ограничить доступ к известным вредоносным доменам, связанным с кампанией Clickflix. Регулярные проверки безопасности и планирование реагирования на инциденты имеют решающее значение для выявления потенциальных заражений и обеспечения защиты систем от этой развивающейся угрозы. Поддерживая обновленные операционные системы и браузеры, а также отключая ненужные функции PowerShell, можно существенно снизить вероятность стать жертвой кампании Clickflix.
#ParsedReport #CompletenessLow
25-03-2025
Tempted to Classifying APT Actors: Practical Challenges of Attribution in the Case of Lazaruss Subgroup
https://blogs.jpcert.or.jp/en/2025/03/classifying-lazaruss-subgroup.html
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Dream_job
Cryptocore
Snatchcrypto
Bluenoroff
Jade_sleet
Andariel
Moonstone_sleet
Unc577
Ta444
Unc4899
Kimsuky
Wagemole
Threats:
Hermit
Artemis
Industry:
Aerospace, Government
Geo:
Japan, Japanese
ChatGPT TTPs:
T1486
IOCs:
File: 1
25-03-2025
Tempted to Classifying APT Actors: Practical Challenges of Attribution in the Case of Lazaruss Subgroup
https://blogs.jpcert.or.jp/en/2025/03/classifying-lazaruss-subgroup.html
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Dream_job
Cryptocore
Snatchcrypto
Bluenoroff
Jade_sleet
Andariel
Moonstone_sleet
Unc577
Ta444
Unc4899
Kimsuky
Wagemole
Threats:
Hermit
Artemis
Industry:
Aerospace, Government
Geo:
Japan, Japanese
ChatGPT TTPs:
do not use without manual checkT1486
IOCs:
File: 1
JPCERT/CC Eyes
Tempted to Classifying APT Actors: Practical Challenges of Attribution in the Case of Lazarus’s Subgroup - JPCERT/CC Eyes
*Please note that this article is a tran...