#ParsedReport #CompletenessLow
04-05-2025
Likely Chinese Threat Actor Uses Low Detection Linux Backdoor and NHAS Reverse SSH
https://dmpdump.github.io/posts/Low_Detection_backdoor_NHAS_RSSH/
Report completeness: Low
Threats:
Residential_proxy_technique
Geo:
Hong kong, China, Singapore, Chinese, Turkey
ChatGPT TTPs:
T1105, T1573, T1572
IOCs:
IP: 4
Hash: 2
Domain: 1
Soft:
Linux
Languages:
golang
Links:
04-05-2025
Likely Chinese Threat Actor Uses Low Detection Linux Backdoor and NHAS Reverse SSH
https://dmpdump.github.io/posts/Low_Detection_backdoor_NHAS_RSSH/
Report completeness: Low
Threats:
Residential_proxy_technique
Geo:
Hong kong, China, Singapore, Chinese, Turkey
ChatGPT TTPs:
do not use without manual checkT1105, T1573, T1572
IOCs:
IP: 4
Hash: 2
Domain: 1
Soft:
Linux
Languages:
golang
Links:
https://github.com/NHAS/reverse\_sshhttps://github.com/dmpdumpdmpdump
Likely Chinese Threat Actor Uses Low Detection Linux Backdoor and NHAS Reverse SSH
On April 22, 2025, MalwareHunterTeam shared a hash for a low detection Linux ELF with 2 hard-coded IP addresses: 43.159.18[.]135 and 119.42.148[.]187. Upon review of the executable (ea41b2bf1064efcb6196bb79b40c5158fc339a36a3d3ddee68c822d797895b4e), I found…
CTT Report Hub
#ParsedReport #CompletenessLow 04-05-2025 Likely Chinese Threat Actor Uses Low Detection Linux Backdoor and NHAS Reverse SSH https://dmpdump.github.io/posts/Low_Detection_backdoor_NHAS_RSSH/ Report completeness: Low Threats: Residential_proxy_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Бэкдор Linux ELF, обнаруженный 22 апреля 2025 года, использует два жестко запрограммированных IP-адреса и устанавливает локальный прокси-сервер для перенаправления трафика на внешние команды через прокси-сервер SOCKS5. Вредоносная программа, маскирующаяся под рабочий поток ядра, выполняет полезную нагрузку в памяти с помощью системного вызова execveat, подчеркивая эволюцию тактики своих операторов.
-----
22 апреля 2025 года команда MalwareHunterTeam обнаружила бэкдор Linux ELF с низким уровнем обнаружения, который содержал два жестко закодированных IP-адреса: 43.159.18.135 и 119.42.148.187. Анализ исполняемого файла с хэшем ea41b2bf1064efcb6196bb79b40c5158fc339a36a3d3ddee68c822d797895b4e показывает, что вредоносное ПО представляет собой 64-разрядную программу на языке Си, использующую локальный прокси-сервер для выполнения полезной нагрузки из инфраструктуры злоумышленника через внешний прокси-сервер SOCKS5. Примечательно, что ELF был загружен из разных мест в Китае и Сингапуре в сжатые сроки.
Работа бэкдора начинается с проверки переменной окружения _PROXY_SERVICE_CHILD, чтобы определить, запускается ли он как дочерний процесс. Если он отсутствует, он запускает свою вредоносную логику, разветвляя новый процесс, имитирующий законный рабочий поток ядра, тем самым маскируя свою активность. После успешного разветвления он устанавливает переменную _PROXY_SERVICE_CHILD и продолжает выполнение, используя путь /proc/self/exe. Кроме того, вредоносная программа ищет переменную среды BUILD_VER, чтобы сохранить номер порта для подключения к локальному прокси-серверу; если эта переменная не задана, она генерирует случайный номер порта.
Как только локальный прокси-сервер установлен, вредоносная программа привязывает сокет к localhost, направляя запросы через внешний прокси-сервер для получения полезной нагрузки от указанного сервера управления. Коммуникационный контур подключается к прокси-серверу SOCKS5 по адресу 43.159.18.135:2333, а IP-адрес управления - по адресу 119.42.148.187:2443, при этом прокси-сервер пытается скрыть истинную активность управления, используя, казалось бы, безопасную инфраструктуру. Вредоносная программа использует сгенерированный формат имени пользователя для аутентификации через прокси-сервер, который включает случайные символы и предполагает использование локального поставщика услуг прокси-сервера, ipidea.net который, по-видимому, связан с Tencent ASN AS132203.
После установления соединения с удаленным прокси-сервером локальный прокси-сервер отслеживает поступающие полезные данные. Полученные данные выполняются в памяти с помощью системного вызова lseek для изменения положения файлового дескриптора перед повторным разветвлением в качестве процесса kworker/0:0 и выполнением полезной нагрузки с помощью системного вызова execveat.
Кроме того, был найден похожий исполняемый файл с близкой датой загрузки для этого бэкдора, созданный в Golang как общедоступный проект, настроенный для обратной оболочки, которая использует тот же порт управления. Это демонстрирует согласованную стратегию работы хакеров. В целом, эти изменения указывают на эволюцию методов разработки и развертывания вредоносных программ выявленными хакерами, нацеленными на системы Linux.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Бэкдор Linux ELF, обнаруженный 22 апреля 2025 года, использует два жестко запрограммированных IP-адреса и устанавливает локальный прокси-сервер для перенаправления трафика на внешние команды через прокси-сервер SOCKS5. Вредоносная программа, маскирующаяся под рабочий поток ядра, выполняет полезную нагрузку в памяти с помощью системного вызова execveat, подчеркивая эволюцию тактики своих операторов.
-----
22 апреля 2025 года команда MalwareHunterTeam обнаружила бэкдор Linux ELF с низким уровнем обнаружения, который содержал два жестко закодированных IP-адреса: 43.159.18.135 и 119.42.148.187. Анализ исполняемого файла с хэшем ea41b2bf1064efcb6196bb79b40c5158fc339a36a3d3ddee68c822d797895b4e показывает, что вредоносное ПО представляет собой 64-разрядную программу на языке Си, использующую локальный прокси-сервер для выполнения полезной нагрузки из инфраструктуры злоумышленника через внешний прокси-сервер SOCKS5. Примечательно, что ELF был загружен из разных мест в Китае и Сингапуре в сжатые сроки.
Работа бэкдора начинается с проверки переменной окружения _PROXY_SERVICE_CHILD, чтобы определить, запускается ли он как дочерний процесс. Если он отсутствует, он запускает свою вредоносную логику, разветвляя новый процесс, имитирующий законный рабочий поток ядра, тем самым маскируя свою активность. После успешного разветвления он устанавливает переменную _PROXY_SERVICE_CHILD и продолжает выполнение, используя путь /proc/self/exe. Кроме того, вредоносная программа ищет переменную среды BUILD_VER, чтобы сохранить номер порта для подключения к локальному прокси-серверу; если эта переменная не задана, она генерирует случайный номер порта.
Как только локальный прокси-сервер установлен, вредоносная программа привязывает сокет к localhost, направляя запросы через внешний прокси-сервер для получения полезной нагрузки от указанного сервера управления. Коммуникационный контур подключается к прокси-серверу SOCKS5 по адресу 43.159.18.135:2333, а IP-адрес управления - по адресу 119.42.148.187:2443, при этом прокси-сервер пытается скрыть истинную активность управления, используя, казалось бы, безопасную инфраструктуру. Вредоносная программа использует сгенерированный формат имени пользователя для аутентификации через прокси-сервер, который включает случайные символы и предполагает использование локального поставщика услуг прокси-сервера, ipidea.net который, по-видимому, связан с Tencent ASN AS132203.
После установления соединения с удаленным прокси-сервером локальный прокси-сервер отслеживает поступающие полезные данные. Полученные данные выполняются в памяти с помощью системного вызова lseek для изменения положения файлового дескриптора перед повторным разветвлением в качестве процесса kworker/0:0 и выполнением полезной нагрузки с помощью системного вызова execveat.
Кроме того, был найден похожий исполняемый файл с близкой датой загрузки для этого бэкдора, созданный в Golang как общедоступный проект, настроенный для обратной оболочки, которая использует тот же порт управления. Это демонстрирует согласованную стратегию работы хакеров. В целом, эти изменения указывают на эволюцию методов разработки и развертывания вредоносных программ выявленными хакерами, нацеленными на системы Linux.
#ParsedReport #CompletenessHigh
03-05-2025
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims
https://arcticwolf.com/resources/blog/venom-spider-uses-server-side-polymorphism-to-weave-a-web-around-victims/
Report completeness: High
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Magecart
Threats:
Polymorphism_technique
More_eggs
Spear-phishing_technique
Lolbin_technique
Terraloader
Industry:
E-commerce, Retail, Energy, Foodtech, Entertainment, Healthcare
TTPs:
Tactics: 5
Technics: 14
IOCs:
File: 29
Path: 6
Url: 16
Domain: 5
IP: 1
Hash: 7
Soft:
WordPad, pccntmon
Algorithms:
md5, rc4, sha256, crc-32, zip
Win Services:
msmpeng, mcshield, mbamservice, savservice, ekrn
Languages:
javascript
Platforms:
x86
YARA: Found
03-05-2025
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims
https://arcticwolf.com/resources/blog/venom-spider-uses-server-side-polymorphism-to-weave-a-web-around-victims/
Report completeness: High
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Magecart
Threats:
Polymorphism_technique
More_eggs
Spear-phishing_technique
Lolbin_technique
Terraloader
Industry:
E-commerce, Retail, Energy, Foodtech, Entertainment, Healthcare
TTPs:
Tactics: 5
Technics: 14
IOCs:
File: 29
Path: 6
Url: 16
Domain: 5
IP: 1
Hash: 7
Soft:
WordPad, pccntmon
Algorithms:
md5, rc4, sha256, crc-32, zip
Win Services:
msmpeng, mcshield, mbamservice, savservice, ekrn
Languages:
javascript
Platforms:
x86
YARA: Found
Arctic Wolf
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims - Arctic Wolf
Arctic Wolf Labs discovered a new campaign targeting corporate HR departments with fake resumes that drop a malicious backdoor called More_eggs onto their devices.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-05-2025 Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims https://arcticwolf.com/resources/blog/venom-spider-uses-server-side-polymorphism-to-weave-a-web-around-victims/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Venom Spider нацелен на корпоративные отделы кадров с помощью фишинговых электронных писем, которые доставляют вредоносные резюме для развертывания бэкдора More_eggs, позволяющего красть учетные данные и осуществлять их эксфильтрацию. В ходе атаки используются запутанные пакетные скрипты и полиморфный JavaScript, чтобы избежать обнаружения, а также обманная инфраструктура и облачные сервисы, позволяющие избежать отслеживания. Организациям рекомендуется повысить осведомленность о фишинге и применять передовые меры безопасности для противодействия этим сложным угрозам.
-----
Venom Spider - это финансово мотивированная хакерская группа, нацеленная на корпоративные отделы кадров с помощью изощренных фишинговых кампаний. Группа использует платформы поиска работы для рассылки вредоносных резюме. На устройствах жертв устанавливается бэкдор More_eggs, способный красть учетные данные и осуществлять их утечку. Фишинговые электронные письма выдаются за заявления о приеме на работу, в которых менеджерам по найму предлагается загрузить резюме со взломанных сайтов, использующих CAPTCHA. Жертвы загружают zip-файл, содержащий вредоносный файл ярлыков Windows (.lnk). Ярлык запускает запутанный пакетный скрипт, отвлекая пользователей от запуска законной утилиты Windows. More_eggs_Dropper генерирует полиморфный вредоносный JavaScript-код, чтобы избежать обнаружения. Вредоносная программа использует методы временной задержки, чтобы избежать обнаружения в изолированной среде, и обменивается данными с управляющими серверами для получения дальнейших команд. Venom Spider использует скрытую и сложную сетевую инфраструктуру, включающую облачные сервисы и вредоносные поддомены, что усложняет отслеживание. В кампании используются многоуровневые URL-адреса и домены, размещенные анонимными организациями на авторитетных платформах. Организациям рекомендуется усилить подготовку персонала по борьбе с фишингом, использовать защищенные шлюзы электронной почты и внедрять решения для обнаружения конечных точек и реагирования на них. Рекомендуется проводить регулярные внутренние проверки на предмет фишинга и осуществлять тщательный мониторинг показателей компрометации, связанных с More_eggs.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Venom Spider нацелен на корпоративные отделы кадров с помощью фишинговых электронных писем, которые доставляют вредоносные резюме для развертывания бэкдора More_eggs, позволяющего красть учетные данные и осуществлять их эксфильтрацию. В ходе атаки используются запутанные пакетные скрипты и полиморфный JavaScript, чтобы избежать обнаружения, а также обманная инфраструктура и облачные сервисы, позволяющие избежать отслеживания. Организациям рекомендуется повысить осведомленность о фишинге и применять передовые меры безопасности для противодействия этим сложным угрозам.
-----
Venom Spider - это финансово мотивированная хакерская группа, нацеленная на корпоративные отделы кадров с помощью изощренных фишинговых кампаний. Группа использует платформы поиска работы для рассылки вредоносных резюме. На устройствах жертв устанавливается бэкдор More_eggs, способный красть учетные данные и осуществлять их утечку. Фишинговые электронные письма выдаются за заявления о приеме на работу, в которых менеджерам по найму предлагается загрузить резюме со взломанных сайтов, использующих CAPTCHA. Жертвы загружают zip-файл, содержащий вредоносный файл ярлыков Windows (.lnk). Ярлык запускает запутанный пакетный скрипт, отвлекая пользователей от запуска законной утилиты Windows. More_eggs_Dropper генерирует полиморфный вредоносный JavaScript-код, чтобы избежать обнаружения. Вредоносная программа использует методы временной задержки, чтобы избежать обнаружения в изолированной среде, и обменивается данными с управляющими серверами для получения дальнейших команд. Venom Spider использует скрытую и сложную сетевую инфраструктуру, включающую облачные сервисы и вредоносные поддомены, что усложняет отслеживание. В кампании используются многоуровневые URL-адреса и домены, размещенные анонимными организациями на авторитетных платформах. Организациям рекомендуется усилить подготовку персонала по борьбе с фишингом, использовать защищенные шлюзы электронной почты и внедрять решения для обнаружения конечных точек и реагирования на них. Рекомендуется проводить регулярные внутренние проверки на предмет фишинга и осуществлять тщательный мониторинг показателей компрометации, связанных с More_eggs.
#ParsedReport #CompletenessHigh
03-05-2025
Gunra Ransomware A Brief Analysis
https://www.cyfirma.com/research/gunra-ransomware-a-brief-analysis/
Report completeness: High
Threats:
Gunra
Conti
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
Shadow_copies_delete_technique
Industry:
Healthcare
Geo:
Panama, Japan, Italy, Argentina, Egypt
TTPs:
Tactics: 9
Technics: 37
IOCs:
File: 2
Hash: 1
Soft:
WhatsApp
Algorithms:
exhibit, sha256, md5
Functions:
FindNextFileExW
Win API:
IsDebuggerPresent, GetCurrentProcess, TerminateProcess, FindFirstFileExW
YARA: Found
03-05-2025
Gunra Ransomware A Brief Analysis
https://www.cyfirma.com/research/gunra-ransomware-a-brief-analysis/
Report completeness: High
Threats:
Gunra
Conti
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
Shadow_copies_delete_technique
Industry:
Healthcare
Geo:
Panama, Japan, Italy, Argentina, Egypt
TTPs:
Tactics: 9
Technics: 37
IOCs:
File: 2
Hash: 1
Soft:
Algorithms:
exhibit, sha256, md5
Functions:
FindNextFileExW
Win API:
IsDebuggerPresent, GetCurrentProcess, TerminateProcess, FindFirstFileExW
YARA: Found
CYFIRMA
Gunra Ransomware – A Brief Analysis - CYFIRMA
Executive Summary At CYFIRMA, we are committed to delivering timely insights into emerging cyber threats and the evolving tactics of...
CTT Report Hub
#ParsedReport #CompletenessHigh 03-05-2025 Gunra Ransomware A Brief Analysis https://www.cyfirma.com/research/gunra-ransomware-a-brief-analysis/ Report completeness: High Threats: Gunra Conti Dll_sideloading_technique Process_injection_technique Crede…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Gunra, предназначенная для систем Windows, использует усовершенствованное шифрование и тактику двойного вымогательства, угрожая утечкой конфиденциальных данных. Она использует сложные методы уклонения, удаляет теневые копии томов и нацелена на определенные типы файлов, что облегчает восстановление данных. Меры кибербезопасности должны быть направлены на сдерживание, мониторинг аномалий и регулярное обновление исправлений для снижения рисков.
-----
Программа-вымогатель Gunra, появившаяся в апреле 2025 года, нацелена на системы Windows в различных секторах, включая недвижимость, фармацевтику и производство, используя усовершенствованное шифрование и тактику двойного вымогательства. Эта вредоносная программа не только шифрует файлы, но и угрожает утечкой конфиденциальной информации, украденной у ее жертв через платформу вымогательства, размещенную на Tor. После заражения Gunra присваивает зашифрованным файлам расширение .ENCRT и отправляет в каждый зараженный каталог записку с требованием выкупа под названием "R3ADM3.txt", в которой содержатся инструкции по оплате и усиливается давление на жертв.
Программа-вымогатель отличается изощренными стратегиями уклонения, разработанными для минимизации рисков обнаружения. Она использует такие функции, как GetCurrentProcess и TerminateProcess, для манипулирования процессами и повышения привилегий, помогая выполнять вредоносную нагрузку, обходя системы обнаружения, основанные на правилах. Gunra также использует инструментарий управления Windows (WMI) для удаления теневых копий томов, которые имеют решающее значение для восстановления системы и резервного копирования, тем самым гарантируя, что данные останутся невосполнимыми без внешнего вмешательства.
На этапе эксплуатации Gunra проводит рекогносцировку, перечисляя системные процессы и файлы с определенными расширениями, используя функцию FindNextFileExW, которая нацелена на документы и медиафайлы. Это вредоносное ПО также обладает возможностями обнаружения средств отладки с помощью IsDebuggerPresent API, что повышает эффективность его антианалитического подхода. После процесса шифрования программа-вымогатель начинает этап вымогательства, рассылая уведомление о требовании выкупа, тем самым формализуя свои требования.
В рамках мер кибербезопасности, направленных на борьбу с программой-вымогателем Gunra, следует принимать срочные меры по сдерживанию, такие как отключение зараженных компьютеров от сетей и изоляция скомпрометированных систем. В случае взлома резервных копий может потребоваться восстановление теневых копий с помощью инструментов судебной экспертизы. Мониторинг на наличие признаков компрометации имеет решающее значение, при этом особое внимание уделяется хэшированию файлов и аномалиям в сетевом трафике, особенно в отношении связи с подозрительными внешними серверами. Регулярное обновление исправлений безопасности во всех системах жизненно важно для защиты от известных уязвимостей.
Кроме того, внедрение надежных методов обнаружения, включая корпоративные системы обнаружения и реагирования (EDR), интегрированные с решениями для управления информацией о безопасности и событиями (SIEM), может облегчить выявление и предотвращение действий программ-вымогателей Gunra. Организациям важно усилить защиту от фишинга и придерживаться строгих стратегий резервного копирования, чтобы свести к минимуму влияние подобных программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Gunra, предназначенная для систем Windows, использует усовершенствованное шифрование и тактику двойного вымогательства, угрожая утечкой конфиденциальных данных. Она использует сложные методы уклонения, удаляет теневые копии томов и нацелена на определенные типы файлов, что облегчает восстановление данных. Меры кибербезопасности должны быть направлены на сдерживание, мониторинг аномалий и регулярное обновление исправлений для снижения рисков.
-----
Программа-вымогатель Gunra, появившаяся в апреле 2025 года, нацелена на системы Windows в различных секторах, включая недвижимость, фармацевтику и производство, используя усовершенствованное шифрование и тактику двойного вымогательства. Эта вредоносная программа не только шифрует файлы, но и угрожает утечкой конфиденциальной информации, украденной у ее жертв через платформу вымогательства, размещенную на Tor. После заражения Gunra присваивает зашифрованным файлам расширение .ENCRT и отправляет в каждый зараженный каталог записку с требованием выкупа под названием "R3ADM3.txt", в которой содержатся инструкции по оплате и усиливается давление на жертв.
Программа-вымогатель отличается изощренными стратегиями уклонения, разработанными для минимизации рисков обнаружения. Она использует такие функции, как GetCurrentProcess и TerminateProcess, для манипулирования процессами и повышения привилегий, помогая выполнять вредоносную нагрузку, обходя системы обнаружения, основанные на правилах. Gunra также использует инструментарий управления Windows (WMI) для удаления теневых копий томов, которые имеют решающее значение для восстановления системы и резервного копирования, тем самым гарантируя, что данные останутся невосполнимыми без внешнего вмешательства.
На этапе эксплуатации Gunra проводит рекогносцировку, перечисляя системные процессы и файлы с определенными расширениями, используя функцию FindNextFileExW, которая нацелена на документы и медиафайлы. Это вредоносное ПО также обладает возможностями обнаружения средств отладки с помощью IsDebuggerPresent API, что повышает эффективность его антианалитического подхода. После процесса шифрования программа-вымогатель начинает этап вымогательства, рассылая уведомление о требовании выкупа, тем самым формализуя свои требования.
В рамках мер кибербезопасности, направленных на борьбу с программой-вымогателем Gunra, следует принимать срочные меры по сдерживанию, такие как отключение зараженных компьютеров от сетей и изоляция скомпрометированных систем. В случае взлома резервных копий может потребоваться восстановление теневых копий с помощью инструментов судебной экспертизы. Мониторинг на наличие признаков компрометации имеет решающее значение, при этом особое внимание уделяется хэшированию файлов и аномалиям в сетевом трафике, особенно в отношении связи с подозрительными внешними серверами. Регулярное обновление исправлений безопасности во всех системах жизненно важно для защиты от известных уязвимостей.
Кроме того, внедрение надежных методов обнаружения, включая корпоративные системы обнаружения и реагирования (EDR), интегрированные с решениями для управления информацией о безопасности и событиями (SIEM), может облегчить выявление и предотвращение действий программ-вымогателей Gunra. Организациям важно усилить защиту от фишинга и придерживаться строгих стратегий резервного копирования, чтобы свести к минимуму влияние подобных программ-вымогателей.
#ParsedReport #CompletenessLow
04-05-2025
Malicious PyPI Package Hijacks MEXC Orders, Steals Crypto Tokens
https://jfrog.com/blog/malicious-pypi-package-hijacks-mexc-orders-steals-crypto-tokens/
Report completeness: Low
Threats:
Supply_chain_technique
ChatGPT TTPs:
T1195, T1027, T1071, T1574
IOCs:
Url: 6
Domain: 1
Algorithms:
base64
Languages:
python
Links:
have more...
04-05-2025
Malicious PyPI Package Hijacks MEXC Orders, Steals Crypto Tokens
https://jfrog.com/blog/malicious-pypi-package-hijacks-mexc-orders-steals-crypto-tokens/
Report completeness: Low
Threats:
Supply_chain_technique
ChatGPT TTPs:
do not use without manual checkT1195, T1027, T1071, T1574
IOCs:
Url: 6
Domain: 1
Algorithms:
base64
Languages:
python
Links:
https://github.com/ccxt/ccxt/blob/master/python/ccxt/mexc.pyhave more...
https://github.com/ccxt/ccxt/wiki/Manual#authenticationhttps://github.com/ccxt/ccxt/blob/master/python/ccxt/abstract/mexc.pyJFrog
Malicious PyPI Package Hijacks MEXC Orders, Steals Crypto Tokens
Learn how JFrog detected a malicious package that steals MEXC credentials and crypto trading tokens to buy and sell futures on crypto trading platforms.
CTT Report Hub
#ParsedReport #CompletenessLow 04-05-2025 Malicious PyPI Package Hijacks MEXC Orders, Steals Crypto Tokens https://jfrog.com/blog/malicious-pypi-package-hijacks-mexc-orders-steals-crypto-tokens/ Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет под названием "ccxt-mexc-futures" нацелен на пользователей библиотеки CCXT и похищает торговые учетные данные путем перенаправления запросов на вредоносный сервер. Он переопределяет функции API и использует методы обфускации, чтобы скрыть свои намерения, компрометируя учетные записи пользователей при торговле криптовалютами посредством обманчивого взаимодействия с платформой MEXC.
-----
Исследовательская группа JFrog по безопасности выявила вредоносный пакет под названием "ccxt-mexc-futures", который нацелен на пользователей известной библиотеки CCXT на Python, которая облегчает торговлю криптовалютами. Этот вредоносный пакет маскируется под расширение CCXT, утверждая, что он расширяет его функциональность для торговли фьючерсами на бирже MEXC. Однако он был разработан для кражи учетных данных пользователей для торговли криптовалютами путем перенаправления торговых запросов на вредоносный сервер, а не на законную платформу MEXC.
Пакет ccxt-mexc-futures переопределяет критически важные функции API в рамках оригинальной платформы CCXT, в частности, для отправки и отмены заказов на контракты. Он представляет новую точку входа, которая позволяет злоумышленникам манипулировать запросами пользователей. Когда пользователь использует эти записи API для осуществления торговых операций, запросы перенаправляются на домен, контролируемый злоумышленником, что позволяет получить конфиденциальную информацию, такую как ключи API и секреты. Таким образом, каждый ордер, отправленный через вредоносные записи, перенаправляется, что может привести к компрометации торговых счетов пользователей.
Вредоносный пакет использует различные методы обфускации, чтобы скрыть свои истинные намерения. В первоначальной версии пакета использовалась кодировка base64, чтобы скрыть свой код на Python, в то время как в более поздних обновлениях использовались более сложные методы, включающие вложенные вызовы eval для выполнения произвольного кода в шестнадцатеричном коде. Это запутывание служит для сокрытия технических деталей вредоносной полезной нагрузки, которая в конечном счете предназначена для связи с сервером, имитирующим законный интерфейс MEXC, запрашивая конфигурации JSON у домена, который представляется авторитетным.
После выполнения полученный JSON-файл содержит настройки, которые позволяют злоумышленнику манипулировать поведением API, например изменять доступность контракта и изменять сообщения об ошибках в целях обмана. В вредоносном пакете также была переопределена функция подписи, которая имеет решающее значение для аутентификации запросов с использованием API MEXC. Это изменение гарантирует, что запросы, выполненные с использованием зараженного пакета, будут отправлять учетные данные пользователя на вредоносный сервер под видом законной торговой деятельности.
В свете этих выводов крайне важно, чтобы пользователи, которые, возможно, установили пакет ccxt-mexc-futures, немедленно отозвали все токены API, связанные с их учетными записями MEXC, и удалили вредоносный пакет из своих систем. JFrog Xray был обновлен для обнаружения и оповещения пользователей об этом вредоносном пакете, что обеспечивает важную линию защиты от потенциальной эксплуатации в сфере торговли криптовалютами. Изощренность этой атаки подчеркивает повышенный риск, связанный с угрозами цепочке поставок в программных средах с открытым исходным кодом, особенно в секторах, связанных с транзакциями с цифровыми активами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет под названием "ccxt-mexc-futures" нацелен на пользователей библиотеки CCXT и похищает торговые учетные данные путем перенаправления запросов на вредоносный сервер. Он переопределяет функции API и использует методы обфускации, чтобы скрыть свои намерения, компрометируя учетные записи пользователей при торговле криптовалютами посредством обманчивого взаимодействия с платформой MEXC.
-----
Исследовательская группа JFrog по безопасности выявила вредоносный пакет под названием "ccxt-mexc-futures", который нацелен на пользователей известной библиотеки CCXT на Python, которая облегчает торговлю криптовалютами. Этот вредоносный пакет маскируется под расширение CCXT, утверждая, что он расширяет его функциональность для торговли фьючерсами на бирже MEXC. Однако он был разработан для кражи учетных данных пользователей для торговли криптовалютами путем перенаправления торговых запросов на вредоносный сервер, а не на законную платформу MEXC.
Пакет ccxt-mexc-futures переопределяет критически важные функции API в рамках оригинальной платформы CCXT, в частности, для отправки и отмены заказов на контракты. Он представляет новую точку входа, которая позволяет злоумышленникам манипулировать запросами пользователей. Когда пользователь использует эти записи API для осуществления торговых операций, запросы перенаправляются на домен, контролируемый злоумышленником, что позволяет получить конфиденциальную информацию, такую как ключи API и секреты. Таким образом, каждый ордер, отправленный через вредоносные записи, перенаправляется, что может привести к компрометации торговых счетов пользователей.
Вредоносный пакет использует различные методы обфускации, чтобы скрыть свои истинные намерения. В первоначальной версии пакета использовалась кодировка base64, чтобы скрыть свой код на Python, в то время как в более поздних обновлениях использовались более сложные методы, включающие вложенные вызовы eval для выполнения произвольного кода в шестнадцатеричном коде. Это запутывание служит для сокрытия технических деталей вредоносной полезной нагрузки, которая в конечном счете предназначена для связи с сервером, имитирующим законный интерфейс MEXC, запрашивая конфигурации JSON у домена, который представляется авторитетным.
После выполнения полученный JSON-файл содержит настройки, которые позволяют злоумышленнику манипулировать поведением API, например изменять доступность контракта и изменять сообщения об ошибках в целях обмана. В вредоносном пакете также была переопределена функция подписи, которая имеет решающее значение для аутентификации запросов с использованием API MEXC. Это изменение гарантирует, что запросы, выполненные с использованием зараженного пакета, будут отправлять учетные данные пользователя на вредоносный сервер под видом законной торговой деятельности.
В свете этих выводов крайне важно, чтобы пользователи, которые, возможно, установили пакет ccxt-mexc-futures, немедленно отозвали все токены API, связанные с их учетными записями MEXC, и удалили вредоносный пакет из своих систем. JFrog Xray был обновлен для обнаружения и оповещения пользователей об этом вредоносном пакете, что обеспечивает важную линию защиты от потенциальной эксплуатации в сфере торговли криптовалютами. Изощренность этой атаки подчеркивает повышенный риск, связанный с угрозами цепочке поставок в программных средах с открытым исходным кодом, особенно в секторах, связанных с транзакциями с цифровыми активами.
#ParsedReport #CompletenessHigh
04-05-2025
Retail Under Fire: Inside the DragonForce Ransomware Attacks on Industry Giants
https://www.picussecurity.com/resource/blog/dragonforce-ransomware-attacks-retail-giants
Report completeness: High
Actors/Campaigns:
Dragonforce (motivation: hacktivism, cyber_criminal, financially_motivated)
0ktapus
Threats:
Dragonforce_ransomware
Lockbit
Conti
Sim_swapping_technique
Cobalt_strike
Shadow_copies_delete_technique
Credential_dumping_technique
Mimikatz_tool
Adfind_tool
Byovd_technique
Wevtutil_tool
Junk_code_technique
Dumplsass_tool
Procdump_tool
Systembc
Rclone_tool
Smuggling_technique
Vssadmin_tool
Ransom.win32.generic.tc
W32/cryptominer.l!tr
W32/conwise.rce!tr
Filecoder
Trojan/win32.co.gr
Coinminer
Malwarex
Mfa_bombing_technique
Dcsync_technique
Victims:
M&s, Co-op group, Harrods
Industry:
Critical_infrastructure, Healthcare, Retail
Geo:
Apac, London
TTPs:
Tactics: 8
Technics: 21
IOCs:
File: 8
Command: 8
Url: 1
Registry: 2
Path: 2
Soft:
Microsoft Teams, Active Directory, Windows Registry, Windows service, SoftPerfect Network Scanner, ESXi, psexec, Linux
Algorithms:
aes
Functions:
WMI
Win API:
DuplicateTokenEx, CreateProcessWithTokenW
Win Services:
EngineV, SQL backups
Languages:
swift, powershell
04-05-2025
Retail Under Fire: Inside the DragonForce Ransomware Attacks on Industry Giants
https://www.picussecurity.com/resource/blog/dragonforce-ransomware-attacks-retail-giants
Report completeness: High
Actors/Campaigns:
Dragonforce (motivation: hacktivism, cyber_criminal, financially_motivated)
0ktapus
Threats:
Dragonforce_ransomware
Lockbit
Conti
Sim_swapping_technique
Cobalt_strike
Shadow_copies_delete_technique
Credential_dumping_technique
Mimikatz_tool
Adfind_tool
Byovd_technique
Wevtutil_tool
Junk_code_technique
Dumplsass_tool
Procdump_tool
Systembc
Rclone_tool
Smuggling_technique
Vssadmin_tool
Ransom.win32.generic.tc
W32/cryptominer.l!tr
W32/conwise.rce!tr
Filecoder
Trojan/win32.co.gr
Coinminer
Malwarex
Mfa_bombing_technique
Dcsync_technique
Victims:
M&s, Co-op group, Harrods
Industry:
Critical_infrastructure, Healthcare, Retail
Geo:
Apac, London
TTPs:
Tactics: 8
Technics: 21
IOCs:
File: 8
Command: 8
Url: 1
Registry: 2
Path: 2
Soft:
Microsoft Teams, Active Directory, Windows Registry, Windows service, SoftPerfect Network Scanner, ESXi, psexec, Linux
Algorithms:
aes
Functions:
WMI
Win API:
DuplicateTokenEx, CreateProcessWithTokenW
Win Services:
EngineV, SQL backups
Languages:
swift, powershell
Picussecurity
Retail Under Fire: Inside the DragonForce Ransomware Attacks on Industry Giants
Explore the DragonForce ransomware attacks targeting major UK retailers like M&S and Co-op. Discover the group's tactics, affiliates, and defense strategies.
CTT Report Hub
#ParsedReport #CompletenessHigh 04-05-2025 Retail Under Fire: Inside the DragonForce Ransomware Attacks on Industry Giants https://www.picussecurity.com/resource/blog/dragonforce-ransomware-attacks-retail-giants Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonForce - это программа-вымогатель, использующая утечку кода из LockBit 3.0 и Conti и нацеленная на крупных британских ритейлеров, таких как Marks & Spencer, с помощью социальной инженерии и кражи учетных данных. Их тактика включает использование PowerShell для горизонтального перемещения, методы BYOVD для отключения защиты и развертывание программ-вымогателей, которые шифруют системы Windows и Linux, удаляя резервные копии, чтобы препятствовать восстановлению.
-----
DragonForce - это программа-вымогатель как услуга (RaaS), появившаяся в конце 2023 года и быстро превратившаяся в картель, который вербует хакеров-партнеров для использования своей инфраструктуры и вредоносного ПО. Примечательно, что вредоносная программа основана на утечке исходного кода известных программ-вымогателей, таких как LockBit 3.0 и Conti, что обеспечивает хорошо протестированную и эффективную платформу. Хотя DragonForce придерживается моральных принципов и предпочитает не нацеливаться на конкретные сектора, такие как здравоохранение, ее деятельность остается финансово мотивированной.
Недавно группа была связана с громкими атаками на розничные сети Великобритании, включая значительный киберинцидент с участием Marks & Spencer (M&S), в ходе которого был применен шифровальщик-вымогатель DragonForce, что привело к массовым сбоям в обслуживании. Расследование взлома M&S показало, что злоумышленники успешно использовали методы социальной инженерии, которые, вероятно, приписываются их известной аффилированной группе Scattered Spider, для проникновения в сеть и развертывания программ-вымогателей после получения первоначального доступа. Атака M&S остановила работу склада и повлияла на онлайн-сервисы.
Вскоре после инцидента с M&S Co-op Group столкнулась с серьезным нарушением, которое выразилось в нарушении внутренних коммуникаций, предполагающем, что злоумышленники могли получить доступ к их системам, хотя остается неподтвержденным, была ли установлена программа-вымогатель. В течение этих двух недель Harrods также столкнулся со взломом, что вызвало подозрения в скоординированной атаке на крупных розничных продавцов.
Тактика DragonForce включает в себя кражу учетных данных пользователей с помощью фишинга и социальной инженерии с помощью телефона. Они часто используют законные учетные записи, незаметно получая конфиденциальные данные, такие как базы данных Active Directory, за несколько месяцев до развертывания программ-вымогателей. Получив доступ, они часто используют PowerShell для запуска вредоносных скриптов, отключения мер безопасности и перемещения по сетям. Было отмечено, что использование таких методов, как "Принесите свой собственный уязвимый драйвер" (BYOVD), приводит к отключению продуктов безопасности, что создает условия для развертывания программ-вымогателей.
После проведения разведки злоумышленники DragonForce составляют карту ИТ-среды, выявляют важные цели в сетях и используют такие инструменты, как AdFind, для изучения структур Active Directory. Их стратегия сброса учетных данных основана в основном на извлечении информации из процесса LSASS. Деятельность после ввода в эксплуатацию часто предполагает использование передовых средств контроля, таких как Cobalt Strike, что позволяет им поддерживать постоянный доступ к скомпрометированным сетям.
На заключительном этапе своих атак DragonForce внедряет программу-вымогатель, способную шифровать не только компьютеры с Windows, но и системы Linux и инфраструктуру VMware. Программа-вымогатель сочетает в себе надежные методы шифрования, что делает целевые файлы неработоспособными. Чтобы добиться максимального эффекта, DragonForce не только шифрует файлы, но и стремится уничтожить резервные копии, что, по сути, лишает организации-жертвы возможности восстановления.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonForce - это программа-вымогатель, использующая утечку кода из LockBit 3.0 и Conti и нацеленная на крупных британских ритейлеров, таких как Marks & Spencer, с помощью социальной инженерии и кражи учетных данных. Их тактика включает использование PowerShell для горизонтального перемещения, методы BYOVD для отключения защиты и развертывание программ-вымогателей, которые шифруют системы Windows и Linux, удаляя резервные копии, чтобы препятствовать восстановлению.
-----
DragonForce - это программа-вымогатель как услуга (RaaS), появившаяся в конце 2023 года и быстро превратившаяся в картель, который вербует хакеров-партнеров для использования своей инфраструктуры и вредоносного ПО. Примечательно, что вредоносная программа основана на утечке исходного кода известных программ-вымогателей, таких как LockBit 3.0 и Conti, что обеспечивает хорошо протестированную и эффективную платформу. Хотя DragonForce придерживается моральных принципов и предпочитает не нацеливаться на конкретные сектора, такие как здравоохранение, ее деятельность остается финансово мотивированной.
Недавно группа была связана с громкими атаками на розничные сети Великобритании, включая значительный киберинцидент с участием Marks & Spencer (M&S), в ходе которого был применен шифровальщик-вымогатель DragonForce, что привело к массовым сбоям в обслуживании. Расследование взлома M&S показало, что злоумышленники успешно использовали методы социальной инженерии, которые, вероятно, приписываются их известной аффилированной группе Scattered Spider, для проникновения в сеть и развертывания программ-вымогателей после получения первоначального доступа. Атака M&S остановила работу склада и повлияла на онлайн-сервисы.
Вскоре после инцидента с M&S Co-op Group столкнулась с серьезным нарушением, которое выразилось в нарушении внутренних коммуникаций, предполагающем, что злоумышленники могли получить доступ к их системам, хотя остается неподтвержденным, была ли установлена программа-вымогатель. В течение этих двух недель Harrods также столкнулся со взломом, что вызвало подозрения в скоординированной атаке на крупных розничных продавцов.
Тактика DragonForce включает в себя кражу учетных данных пользователей с помощью фишинга и социальной инженерии с помощью телефона. Они часто используют законные учетные записи, незаметно получая конфиденциальные данные, такие как базы данных Active Directory, за несколько месяцев до развертывания программ-вымогателей. Получив доступ, они часто используют PowerShell для запуска вредоносных скриптов, отключения мер безопасности и перемещения по сетям. Было отмечено, что использование таких методов, как "Принесите свой собственный уязвимый драйвер" (BYOVD), приводит к отключению продуктов безопасности, что создает условия для развертывания программ-вымогателей.
После проведения разведки злоумышленники DragonForce составляют карту ИТ-среды, выявляют важные цели в сетях и используют такие инструменты, как AdFind, для изучения структур Active Directory. Их стратегия сброса учетных данных основана в основном на извлечении информации из процесса LSASS. Деятельность после ввода в эксплуатацию часто предполагает использование передовых средств контроля, таких как Cobalt Strike, что позволяет им поддерживать постоянный доступ к скомпрометированным сетям.
На заключительном этапе своих атак DragonForce внедряет программу-вымогатель, способную шифровать не только компьютеры с Windows, но и системы Linux и инфраструктуру VMware. Программа-вымогатель сочетает в себе надежные методы шифрования, что делает целевые файлы неработоспособными. Чтобы добиться максимального эффекта, DragonForce не только шифрует файлы, но и стремится уничтожить резервные копии, что, по сути, лишает организации-жертвы возможности восстановления.
👍1
#ParsedReport #CompletenessLow
04-05-2025
NPM targeted by malware campaign mimicking familiar library names
https://socket.dev/blog/npm-targeted-by-malware-campaign-mimicking-familiar-library-names
Report completeness: Low
Threats:
Typosquatting_technique
Process_injection_technique
Victims:
Developers
Geo:
China, Singapore
TTPs:
IOCs:
IP: 1
File: 7
Soft:
Node.js, Discord, directx, curl
Algorithms:
exhibit
Functions:
eval
Languages:
javascript, java, powershell, python
04-05-2025
NPM targeted by malware campaign mimicking familiar library names
https://socket.dev/blog/npm-targeted-by-malware-campaign-mimicking-familiar-library-names
Report completeness: Low
Threats:
Typosquatting_technique
Process_injection_technique
Victims:
Developers
Geo:
China, Singapore
TTPs:
IOCs:
IP: 1
File: 7
Soft:
Node.js, Discord, directx, curl
Algorithms:
exhibit
Functions:
eval
Languages:
javascript, java, powershell, python
Socket
NPM targeted by malware campaign mimicking familiar library...
Socket uncovered npm malware campaign mimicking popular Node.js libraries and packages from other ecosystems; packages steal data and execute remote c...
CTT Report Hub
#ParsedReport #CompletenessLow 04-05-2025 NPM targeted by malware campaign mimicking familiar library names https://socket.dev/blog/npm-targeted-by-malware-campaign-mimicking-familiar-library-names Report completeness: Low Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания, нацеленная на экосистему npm, включает в себя вредоносные пакеты, имитирующие законные библиотеки на нескольких языках программирования. Эти пакеты содержат запутанный код для выполнения удаленных сценариев, извлечения конфиденциальных данных, таких как ключи API, и обеспечения сохраняемости. Хакер использует кросс-экосистемный тайпсквоттинг, используя тактику, напоминающую троянские программы удаленного доступа, и различные методы MITRE ATT&CK, выявляя уязвимости, с которыми сталкиваются разработчики.
-----
Была раскрыта скоординированная вредоносная кампания, нацеленная на экосистему npm, включающая публикацию многочисленных вредоносных пакетов, которые маскируются под законные библиотеки из различных языков программирования, включая Python, Java, C++, .NET и Node.js. Эта стратегия особенно эффективна в отношении разработчиков, которые могут искать знакомые пакеты и быть введены в заблуждение обманчивыми названиями и наличием этих пакетов в реестре npm.
Выявленные вредоносные пакеты содержат запутанный код, предназначенный для обхода обнаружения и мер безопасности. Этот код предназначен для выполнения удаленных сценариев, извлечения конфиденциальных данных, таких как переменные среды, ключи API и учетные данные, и обеспечения сохранности в скомпрометированных системах. Анализ показал, что, несмотря на то, что в пакетах указаны разные разработчики, они используют идентичную инфраструктуру и полезную нагрузку, все они связаны с одним IP-адресом в Пекине, связанным с Alibaba Cloud, что указывает на единую хакерскую операцию, нацеленную на разработчиков в разных экосистемах.
Хакер использует метод, известный как межэкосистемный тайпсквоттинг, для обмана разработчиков, используя известные имена пакетов из других сред, чтобы заманить жертв в ловушку. Вредоносная функциональность включает выполнение произвольного кода, который может привести к удаленному доступу к системе жертвы. Пакеты также способны собирать конфиденциальные данные и пересылать их на заранее определенный сервер, контролируемый злоумышленником, поддерживая операции, аналогичные троянской программе удаленного доступа (RAT).
Примечательно, что некоторые пакеты, такие как logdna-agent и vue-ssr-devtools, содержат логику для захвата токенов Discord, что повторяет тактику существующих вредоносных программ, нацеленных на пользователей Discord. В ходе кампании использовались различные методы, в том числе обфускация для сокрытия вредоносных действий, выполнение команд с помощью удаленных загрузок, утечка данных по командным каналам и механизмы сохранения, включающие запланированные задачи и измененные права доступа к файлам.
Тактика, связанная с этой кампанией, согласуется с многочисленными методами MITRE ATT&CK, включая получение вредоносного кода с помощью протоколов прикладного уровня, выполнение загруженных сценариев, сбор данных локальной системы, сканирование на наличие конфиденциальных файлов и внедрение вредоносного кода в законные процессы. Использование обфускации для сокрытия вредоносного кода и методов утечки данных в небольших объемах еще раз подчеркивает сложный характер этой деятельности, выявляя критические пробелы в защите разработчиков, взаимодействующих с экосистемой npm.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания, нацеленная на экосистему npm, включает в себя вредоносные пакеты, имитирующие законные библиотеки на нескольких языках программирования. Эти пакеты содержат запутанный код для выполнения удаленных сценариев, извлечения конфиденциальных данных, таких как ключи API, и обеспечения сохраняемости. Хакер использует кросс-экосистемный тайпсквоттинг, используя тактику, напоминающую троянские программы удаленного доступа, и различные методы MITRE ATT&CK, выявляя уязвимости, с которыми сталкиваются разработчики.
-----
Была раскрыта скоординированная вредоносная кампания, нацеленная на экосистему npm, включающая публикацию многочисленных вредоносных пакетов, которые маскируются под законные библиотеки из различных языков программирования, включая Python, Java, C++, .NET и Node.js. Эта стратегия особенно эффективна в отношении разработчиков, которые могут искать знакомые пакеты и быть введены в заблуждение обманчивыми названиями и наличием этих пакетов в реестре npm.
Выявленные вредоносные пакеты содержат запутанный код, предназначенный для обхода обнаружения и мер безопасности. Этот код предназначен для выполнения удаленных сценариев, извлечения конфиденциальных данных, таких как переменные среды, ключи API и учетные данные, и обеспечения сохранности в скомпрометированных системах. Анализ показал, что, несмотря на то, что в пакетах указаны разные разработчики, они используют идентичную инфраструктуру и полезную нагрузку, все они связаны с одним IP-адресом в Пекине, связанным с Alibaba Cloud, что указывает на единую хакерскую операцию, нацеленную на разработчиков в разных экосистемах.
Хакер использует метод, известный как межэкосистемный тайпсквоттинг, для обмана разработчиков, используя известные имена пакетов из других сред, чтобы заманить жертв в ловушку. Вредоносная функциональность включает выполнение произвольного кода, который может привести к удаленному доступу к системе жертвы. Пакеты также способны собирать конфиденциальные данные и пересылать их на заранее определенный сервер, контролируемый злоумышленником, поддерживая операции, аналогичные троянской программе удаленного доступа (RAT).
Примечательно, что некоторые пакеты, такие как logdna-agent и vue-ssr-devtools, содержат логику для захвата токенов Discord, что повторяет тактику существующих вредоносных программ, нацеленных на пользователей Discord. В ходе кампании использовались различные методы, в том числе обфускация для сокрытия вредоносных действий, выполнение команд с помощью удаленных загрузок, утечка данных по командным каналам и механизмы сохранения, включающие запланированные задачи и измененные права доступа к файлам.
Тактика, связанная с этой кампанией, согласуется с многочисленными методами MITRE ATT&CK, включая получение вредоносного кода с помощью протоколов прикладного уровня, выполнение загруженных сценариев, сбор данных локальной системы, сканирование на наличие конфиденциальных файлов и внедрение вредоносного кода в законные процессы. Использование обфускации для сокрытия вредоносного кода и методов утечки данных в небольших объемах еще раз подчеркивает сложный характер этой деятельности, выявляя критические пробелы в защите разработчиков, взаимодействующих с экосистемой npm.