CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 04-05-2025 Malicious PyPI Package Hijacks MEXC Orders, Steals Crypto Tokens https://jfrog.com/blog/malicious-pypi-package-hijacks-mexc-orders-steals-crypto-tokens/ Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносный пакет под названием "ccxt-mexc-futures" нацелен на пользователей библиотеки CCXT и похищает торговые учетные данные путем перенаправления запросов на вредоносный сервер. Он переопределяет функции API и использует методы обфускации, чтобы скрыть свои намерения, компрометируя учетные записи пользователей при торговле криптовалютами посредством обманчивого взаимодействия с платформой MEXC.
-----

Исследовательская группа JFrog по безопасности выявила вредоносный пакет под названием "ccxt-mexc-futures", который нацелен на пользователей известной библиотеки CCXT на Python, которая облегчает торговлю криптовалютами. Этот вредоносный пакет маскируется под расширение CCXT, утверждая, что он расширяет его функциональность для торговли фьючерсами на бирже MEXC. Однако он был разработан для кражи учетных данных пользователей для торговли криптовалютами путем перенаправления торговых запросов на вредоносный сервер, а не на законную платформу MEXC.

Пакет ccxt-mexc-futures переопределяет критически важные функции API в рамках оригинальной платформы CCXT, в частности, для отправки и отмены заказов на контракты. Он представляет новую точку входа, которая позволяет злоумышленникам манипулировать запросами пользователей. Когда пользователь использует эти записи API для осуществления торговых операций, запросы перенаправляются на домен, контролируемый злоумышленником, что позволяет получить конфиденциальную информацию, такую как ключи API и секреты. Таким образом, каждый ордер, отправленный через вредоносные записи, перенаправляется, что может привести к компрометации торговых счетов пользователей.

Вредоносный пакет использует различные методы обфускации, чтобы скрыть свои истинные намерения. В первоначальной версии пакета использовалась кодировка base64, чтобы скрыть свой код на Python, в то время как в более поздних обновлениях использовались более сложные методы, включающие вложенные вызовы eval для выполнения произвольного кода в шестнадцатеричном коде. Это запутывание служит для сокрытия технических деталей вредоносной полезной нагрузки, которая в конечном счете предназначена для связи с сервером, имитирующим законный интерфейс MEXC, запрашивая конфигурации JSON у домена, который представляется авторитетным.

После выполнения полученный JSON-файл содержит настройки, которые позволяют злоумышленнику манипулировать поведением API, например изменять доступность контракта и изменять сообщения об ошибках в целях обмана. В вредоносном пакете также была переопределена функция подписи, которая имеет решающее значение для аутентификации запросов с использованием API MEXC. Это изменение гарантирует, что запросы, выполненные с использованием зараженного пакета, будут отправлять учетные данные пользователя на вредоносный сервер под видом законной торговой деятельности.

В свете этих выводов крайне важно, чтобы пользователи, которые, возможно, установили пакет ccxt-mexc-futures, немедленно отозвали все токены API, связанные с их учетными записями MEXC, и удалили вредоносный пакет из своих систем. JFrog Xray был обновлен для обнаружения и оповещения пользователей об этом вредоносном пакете, что обеспечивает важную линию защиты от потенциальной эксплуатации в сфере торговли криптовалютами. Изощренность этой атаки подчеркивает повышенный риск, связанный с угрозами цепочке поставок в программных средах с открытым исходным кодом, особенно в секторах, связанных с транзакциями с цифровыми активами.
#ParsedReport #CompletenessHigh
04-05-2025

Retail Under Fire: Inside the DragonForce Ransomware Attacks on Industry Giants

https://www.picussecurity.com/resource/blog/dragonforce-ransomware-attacks-retail-giants

Report completeness: High

Actors/Campaigns:
Dragonforce (motivation: hacktivism, cyber_criminal, financially_motivated)
0ktapus

Threats:
Dragonforce_ransomware
Lockbit
Conti
Sim_swapping_technique
Cobalt_strike
Shadow_copies_delete_technique
Credential_dumping_technique
Mimikatz_tool
Adfind_tool
Byovd_technique
Wevtutil_tool
Junk_code_technique
Dumplsass_tool
Procdump_tool
Systembc
Rclone_tool
Smuggling_technique
Vssadmin_tool
Ransom.win32.generic.tc
W32/cryptominer.l!tr
W32/conwise.rce!tr
Filecoder
Trojan/win32.co.gr
Coinminer
Malwarex
Mfa_bombing_technique
Dcsync_technique

Victims:
M&s, Co-op group, Harrods

Industry:
Critical_infrastructure, Healthcare, Retail

Geo:
Apac, London

TTPs:
Tactics: 8
Technics: 21

IOCs:
File: 8
Command: 8
Url: 1
Registry: 2
Path: 2

Soft:
Microsoft Teams, Active Directory, Windows Registry, Windows service, SoftPerfect Network Scanner, ESXi, psexec, Linux

Algorithms:
aes

Functions:
WMI

Win API:
DuplicateTokenEx, CreateProcessWithTokenW

Win Services:
EngineV, SQL backups

Languages:
swift, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 04-05-2025 Retail Under Fire: Inside the DragonForce Ransomware Attacks on Industry Giants https://www.picussecurity.com/resource/blog/dragonforce-ransomware-attacks-retail-giants Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DragonForce - это программа-вымогатель, использующая утечку кода из LockBit 3.0 и Conti и нацеленная на крупных британских ритейлеров, таких как Marks & Spencer, с помощью социальной инженерии и кражи учетных данных. Их тактика включает использование PowerShell для горизонтального перемещения, методы BYOVD для отключения защиты и развертывание программ-вымогателей, которые шифруют системы Windows и Linux, удаляя резервные копии, чтобы препятствовать восстановлению.
-----

DragonForce - это программа-вымогатель как услуга (RaaS), появившаяся в конце 2023 года и быстро превратившаяся в картель, который вербует хакеров-партнеров для использования своей инфраструктуры и вредоносного ПО. Примечательно, что вредоносная программа основана на утечке исходного кода известных программ-вымогателей, таких как LockBit 3.0 и Conti, что обеспечивает хорошо протестированную и эффективную платформу. Хотя DragonForce придерживается моральных принципов и предпочитает не нацеливаться на конкретные сектора, такие как здравоохранение, ее деятельность остается финансово мотивированной.

Недавно группа была связана с громкими атаками на розничные сети Великобритании, включая значительный киберинцидент с участием Marks & Spencer (M&S), в ходе которого был применен шифровальщик-вымогатель DragonForce, что привело к массовым сбоям в обслуживании. Расследование взлома M&S показало, что злоумышленники успешно использовали методы социальной инженерии, которые, вероятно, приписываются их известной аффилированной группе Scattered Spider, для проникновения в сеть и развертывания программ-вымогателей после получения первоначального доступа. Атака M&S остановила работу склада и повлияла на онлайн-сервисы.

Вскоре после инцидента с M&S Co-op Group столкнулась с серьезным нарушением, которое выразилось в нарушении внутренних коммуникаций, предполагающем, что злоумышленники могли получить доступ к их системам, хотя остается неподтвержденным, была ли установлена программа-вымогатель. В течение этих двух недель Harrods также столкнулся со взломом, что вызвало подозрения в скоординированной атаке на крупных розничных продавцов.

Тактика DragonForce включает в себя кражу учетных данных пользователей с помощью фишинга и социальной инженерии с помощью телефона. Они часто используют законные учетные записи, незаметно получая конфиденциальные данные, такие как базы данных Active Directory, за несколько месяцев до развертывания программ-вымогателей. Получив доступ, они часто используют PowerShell для запуска вредоносных скриптов, отключения мер безопасности и перемещения по сетям. Было отмечено, что использование таких методов, как "Принесите свой собственный уязвимый драйвер" (BYOVD), приводит к отключению продуктов безопасности, что создает условия для развертывания программ-вымогателей.

После проведения разведки злоумышленники DragonForce составляют карту ИТ-среды, выявляют важные цели в сетях и используют такие инструменты, как AdFind, для изучения структур Active Directory. Их стратегия сброса учетных данных основана в основном на извлечении информации из процесса LSASS. Деятельность после ввода в эксплуатацию часто предполагает использование передовых средств контроля, таких как Cobalt Strike, что позволяет им поддерживать постоянный доступ к скомпрометированным сетям.

На заключительном этапе своих атак DragonForce внедряет программу-вымогатель, способную шифровать не только компьютеры с Windows, но и системы Linux и инфраструктуру VMware. Программа-вымогатель сочетает в себе надежные методы шифрования, что делает целевые файлы неработоспособными. Чтобы добиться максимального эффекта, DragonForce не только шифрует файлы, но и стремится уничтожить резервные копии, что, по сути, лишает организации-жертвы возможности восстановления.
👍1
#ParsedReport #CompletenessLow
04-05-2025

NPM targeted by malware campaign mimicking familiar library names

https://socket.dev/blog/npm-targeted-by-malware-campaign-mimicking-familiar-library-names

Report completeness: Low

Threats:
Typosquatting_technique
Process_injection_technique

Victims:
Developers

Geo:
China, Singapore

TTPs:

IOCs:
IP: 1
File: 7

Soft:
Node.js, Discord, directx, curl

Algorithms:
exhibit

Functions:
eval

Languages:
javascript, java, powershell, python
CTT Report Hub
#ParsedReport #CompletenessLow 04-05-2025 NPM targeted by malware campaign mimicking familiar library names https://socket.dev/blog/npm-targeted-by-malware-campaign-mimicking-familiar-library-names Report completeness: Low Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания, нацеленная на экосистему npm, включает в себя вредоносные пакеты, имитирующие законные библиотеки на нескольких языках программирования. Эти пакеты содержат запутанный код для выполнения удаленных сценариев, извлечения конфиденциальных данных, таких как ключи API, и обеспечения сохраняемости. Хакер использует кросс-экосистемный тайпсквоттинг, используя тактику, напоминающую троянские программы удаленного доступа, и различные методы MITRE ATT&CK, выявляя уязвимости, с которыми сталкиваются разработчики.
-----

Была раскрыта скоординированная вредоносная кампания, нацеленная на экосистему npm, включающая публикацию многочисленных вредоносных пакетов, которые маскируются под законные библиотеки из различных языков программирования, включая Python, Java, C++, .NET и Node.js. Эта стратегия особенно эффективна в отношении разработчиков, которые могут искать знакомые пакеты и быть введены в заблуждение обманчивыми названиями и наличием этих пакетов в реестре npm.

Выявленные вредоносные пакеты содержат запутанный код, предназначенный для обхода обнаружения и мер безопасности. Этот код предназначен для выполнения удаленных сценариев, извлечения конфиденциальных данных, таких как переменные среды, ключи API и учетные данные, и обеспечения сохранности в скомпрометированных системах. Анализ показал, что, несмотря на то, что в пакетах указаны разные разработчики, они используют идентичную инфраструктуру и полезную нагрузку, все они связаны с одним IP-адресом в Пекине, связанным с Alibaba Cloud, что указывает на единую хакерскую операцию, нацеленную на разработчиков в разных экосистемах.

Хакер использует метод, известный как межэкосистемный тайпсквоттинг, для обмана разработчиков, используя известные имена пакетов из других сред, чтобы заманить жертв в ловушку. Вредоносная функциональность включает выполнение произвольного кода, который может привести к удаленному доступу к системе жертвы. Пакеты также способны собирать конфиденциальные данные и пересылать их на заранее определенный сервер, контролируемый злоумышленником, поддерживая операции, аналогичные троянской программе удаленного доступа (RAT).

Примечательно, что некоторые пакеты, такие как logdna-agent и vue-ssr-devtools, содержат логику для захвата токенов Discord, что повторяет тактику существующих вредоносных программ, нацеленных на пользователей Discord. В ходе кампании использовались различные методы, в том числе обфускация для сокрытия вредоносных действий, выполнение команд с помощью удаленных загрузок, утечка данных по командным каналам и механизмы сохранения, включающие запланированные задачи и измененные права доступа к файлам.

Тактика, связанная с этой кампанией, согласуется с многочисленными методами MITRE ATT&CK, включая получение вредоносного кода с помощью протоколов прикладного уровня, выполнение загруженных сценариев, сбор данных локальной системы, сканирование на наличие конфиденциальных файлов и внедрение вредоносного кода в законные процессы. Использование обфускации для сокрытия вредоносного кода и методов утечки данных в небольших объемах еще раз подчеркивает сложный характер этой деятельности, выявляя критические пробелы в защите разработчиков, взаимодействующих с экосистемой npm.
Ох, что будет... Скоро анонсируем.
🤔2
#ParsedReport #CompletenessLow
06-05-2025

CoGUI Phish Kit Targets Japan with Millions of Messages

https://www.proofpoint.com/us/blog/threat-insight/cogui-phish-kit-targets-japan-millions-messages

Report completeness: Low

Actors/Campaigns:
Smishing_triad

Threats:
Cogui
Darcula_tool
Smishing_technique
Gh0st_rat

Victims:
Japanese organizations, Users in australia, Users in new zealand, Users in canada, Users in the united states

Industry:
Financial, Government, Retail

Geo:
China, Chinese, Canada, Japan, Australia, New zealand, Japanese

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1036, T1071, T1589.003, T1059, T1590.005, T1555

IOCs:
File: 1
Url: 7

Soft:
Chrome

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 06-05-2025 CoGUI Phish Kit Targets Japan with Millions of Messages https://www.proofpoint.com/us/blog/threat-insight/cogui-phish-kit-targets-japan-millions-messages Report completeness: Low Actors/Campaigns: Smishing_triad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговый набор CoGUI представляет серьезную угрозу, в основном для японских организаций, поскольку выдает себя за такие бренды, как Amazon, и собирает конфиденциальную информацию. Он использует передовые методы уклонения, такие как геозоны и дактилоскопия в браузере, генерируя большое количество фишинговых сообщений, а количество кампаний составляет в среднем 50 в месяц. Несмотря на то, что CoGUI связан с другим комплектом, Darcula, он не требует удостоверений МИД, что делает его заметной угрозой в финансовом секторе.
-----

Фишинговый набор CoGUI представляет серьезную угрозу для японских организаций, о чем свидетельствуют недавние кампании, отслеживаемые Proofpoint. Этот набор в первую очередь ориентирован на пользователей, выдавая себя за знакомые потребительские и финансовые бренды, такие как Amazon, PayPal и Rakuten, с целью сбора конфиденциальной информации, такой как имена пользователей, пароли и платежные реквизиты. Такие кампании особенно часто проводятся в Японии, что, по данным Proofpoint, делает ее одной из самых целевых стран. Хотя активность CoGUI наблюдается преимущественно в Японии, отдельные кампании были нацелены на пользователей в Австралии, Новой Зеландии, Канаде и Соединенных Штатах.

CoGUI обладает расширенными возможностями уклонения, используя такие методы, как геозонирование, защита заголовков и снятие отпечатков пальцев в браузере, чтобы избежать обнаружения с помощью мер безопасности и обеспечить доставку сообщений определенной аудитории. Эта способность позволяет набору систем систематически обходить автоматизированные системы просмотра и изолированные системы, что делает его заметной угрозой для своих целей. Каждая кампания CoGUI генерирует большое количество фишинговых сообщений, от сотен тысяч до десятков миллионов, в среднем ежемесячно запускается около 50 кампаний. Эти кампании обычно длятся от трех до пяти дней и демонстрируют целый ряд злоупотреблений брендингом, часто затрагивающих финансовый сектор.

Поток атак в основном сосредоточен на краже учетных данных, а фишинговые целевые страницы предназначены для имитации надежных сервисов и сбора учетных данных пользователей наряду с платежной информацией. Например, система CoGUI была замечена в сообщениях, ведущих к поддельным страницам, имитирующим Amazon и PayPay, с URL-адресами, направляющими жертв на мошеннические сайты. Интересно, что в то время как большинство известных фишинговых наборов теперь предлагают возможности сбора учетных данных для многофакторной аутентификации (MFA), CoGUI, по-видимому, не включает эту функцию, что нетипично для наборов с их частотой и сложностью.

Исследователи также выявили связи между CoGUI и Darcula, еще одним фишинговым набором, связанным с китайскоязычными хакерами. Оба набора имеют сходство в первоначальном дизайне целевой страницы и методах профилирования пользователей. Однако Proofpoint установила, что, хотя они и демонстрируют параллели, работа Darcula отличается от CoGUI.

По мере развития стратегий фишинга организациям рекомендуется повышать уровень информированности пользователей о методах фишинга, поощрять проверку ссылок перед переходом по ним и внедрять многофакторную аутентификацию для снижения рисков. В рекомендациях также подчеркивается полезность физических токенов безопасности для комплексной защиты от кражи учетных данных в результате попыток фишинга. В целом, сложный характер CoGUI подчеркивает постоянные риски, связанные с хакерскими атаками на финансовые и потребительские сферы.
#ParsedReport #CompletenessMedium
03-05-2025

SocGholish: From loader and C2 activity to RansomHub deployment

https://www.darktrace.com/blog/socgholish-from-loader-and-c2-activity-to-ransomhub-deployment

Report completeness: Medium

Threats:
Socgholish_loader
Ransomhub
Credential_harvesting_technique
Cobalt_strike
Keitaro_tds_tool

TTPs:
Tactics: 1
Technics: 11

IOCs:
Domain: 7
IP: 8
File: 1

Soft:
WordPress, Windows Explorer

Algorithms:
zip

Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 03-05-2025 SocGholish: From loader and C2 activity to RansomHub deployment https://www.darktrace.com/blog/socgholish-from-loader-and-c2-activity-to-ransomhub-deployment Report completeness: Medium Threats: Socgholish_loader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2025 года Darktrace выявила атаки с использованием вредоносного ПО SocGholish loader, используемого совместно с программой-вымогателем RansomHub, что продемонстрировало партнерскую модель в сфере киберпреступности. SocGholish нацелен на уязвимости устаревшей CMS, перенаправляя пользователей на поддельные обновления для доставки вредоносного ПО, которое устанавливает соединения C2, использует переключение портов и облегчает кражу учетных данных для перемещения в сети.
-----

В начале 2025 года Darktrace сообщила об обнаружении цепочек вторжений, связанных с вредоносной программой-загрузчиком SocGholish, в сочетании с программами-вымогателями RansomHub. Это открытие высветило развивающуюся тенденцию в хакерской среде; в частности, группы программ-вымогателей все чаще используют разрозненные партнерские модели, в которых различные роли, такие как посредники первоначального доступа (IAB), загрузчики вредоносного ПО и операторы постэксплуатации, совместно выполняют специализированные задачи. Использование этих разрозненных функций способствовало появлению новых кампаний по загрузке, при этом SocGholish играет важную роль в качестве загрузчика на первом этапе, который часто открывает путь для более глубоких вторжений, что приводит к развертыванию RansomHub.

SocGholish, действующий как минимум с 2017 года, известен своей атакой на устаревшие системы управления контентом, особенно те, которые работают на таких платформах, как WordPress. Злоумышленники используют незащищенные уязвимости в плагинах, внедряя вредоносный JavaScript в HTML-код сайта или внешние ресурсы для запуска загрузчика. Когда пользователи посещают взломанный сайт, их часто перенаправляют на поддельную страницу обновления браузера, где они невольно загружают ZIP-файл, содержащий загрузчик. Исследования Darktrace, проведенные в 2025 году, показали, что успешные заражения приводили к утечке данных и обширному вредоносному трафику, часто перенаправлявшемуся на домены Keitaro TDS, которые служили хранилищами вредоносных скриптов.

В ходе последующих сетевых атак SocGholish обычно устанавливал соединения по протоколу HTTPS с различными командно-диспетчерскими инфраструктурами (C2). При таком обмене данными часто использовался запутанный JavaScript для инициирования цепочки заражения вредоносным ПО. После развертывания вредоносная программа подключалась к инфраструктуре, связанной с RansomHub, используя такую тактику, как переключение портов, чтобы избежать обнаружения путем обхода необычных портов, избегая обычной проверки, связанной со стандартным веб-трафиком на портах, таких как 443 или 80.

Помимо первоначального доступа, Darktrace наблюдал за методами доступа к учетным данным, в частности, за использованием файлов WebDAV и SCF через SMB. В частности, было замечено, что зараженные хосты загружали файлы Thumbs.scf, которые используются для выполнения команд в среде Windows. Эти действия позволили злоумышленникам получить доступ к хэшам аутентификации NTLM, облегчив боковые перемещения по сети и расширив свои позиции перед внедрением программ-вымогателей.
#ParsedReport #CompletenessMedium
07-05-2025

Inferno Drainer Reloaded: Deep Dive into the Return of the Most Sophisticated Crypto Drainer

https://research.checkpoint.com/2025/inferno-drainer-reloaded-deep-dive-into-the-return-of-the-most-sophisticated-crypto-drainer/

Report completeness: Medium

Threats:
Inferno_drainer
Merlin_tool
Quantum_locker

Industry:
Petroleum, Financial

Geo:
Pacific, Japan

ChatGPT TTPs:
do not use without manual check
T1583.002, T1027, T1486, T1104

IOCs:
File: 17
Coin: 93
Domain: 23
Url: 17

Soft:
Discord, Opera, Telegram, Twitter, WebRTC, WalletConnect

Wallets:
mainnet, metamask, harmony_wallet

Crypto:
binance, ethereum, arbitrum

Algorithms:
xor, base64, aes, exhibit

Functions:
JSON-RPC, XeB8Fcz, getRandomString, getYear, getMonth, totalSupply, symbol, Verify, Claim, getOwners, have more...

Win API:
Polygon

Languages:
javascript, php, python, rust

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Inferno Drainer Reloaded: Deep Dive into the Return of the Most Sophisticated Crypto Drainer https://research.checkpoint.com/2025/inferno-drainer-reloaded-deep-dive-into-the-return-of-the-most-sophisticated-crypto…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Inferno Drainer - это фишинговая экосистема, нацеленная на пользователей криптовалют, использующая социальную инженерию и OAuth2 от Discord для перенаправления жертв на поддельные сайты, что приводит к компрометации кошельков. Его смарт-контракты скрывают данные C&C сервера, что затрудняет обнаружение и удаление данных, в то время как продвинутые скрипты помогают обойти средства защиты. Более 30 000 кошельков были взломаны, что привело к потерям более 9 миллионов долларов из-за постоянных попыток фишинга и изощренных методов уклонения от уплаты финансовых средств.
-----

Inferno Drainer представляет собой сложную фишинговую экосистему, специально предназначенную для пользователей криптовалют и использующую передовые тактики, позволяющие обойти меры безопасности. Этот подход отражает эволюцию методов фишинга в криптопространстве, когда злоумышленники используют социальную инженерию и сетевые взаимодействия для эксплуатации жертв. Одна из основных используемых тактик заключается в неправильном использовании процесса аутентификации Discord OAuth2, что позволяет злоумышленникам перенаправлять пользователей с законного веб-сайта Web3 на поддельный сайт Collab.Запуск бота, который в конечном итоге приводит к фишинговому сайту. Жертвы невольно подключают свои кошельки и подписывают вредоносные транзакции из-за искусной имитации законного взаимодействия.

Инфраструктура Inferno Drainer использует смарт-контракты для сокрытия информации о своем сервере управления (C&C), которая не закодирована жестко, а вместо этого хранится в смарт-цепочке Binance в рамках специализированных контрактов. Такая конфигурация позволяет drainer извлекать важные рабочие данные с помощью, казалось бы, законных вызовов JSON-RPC, которые сложно зашифрованы и закодированы ABI, что затрудняет анализ, даже если к данным осуществляется доступ. Вредоносная программа использует одноразовые, недолговечные смарт-контракты, чтобы обойти механизмы обнаружения фишинга, - подход, который доказал свою исключительную эффективность при обходе протоколов безопасности, встроенных в популярные криптовалютные кошельки.

Внутренняя инфраструктура drainer также защищена за счет использования прокси-серверов, таких как Cloudflare Workers, которые обеспечивают еще один уровень анонимности. Примечательно, что этот тип инфраструктуры усложняет усилия по обнаружению и отключению, поскольку средства безопасности обычно не заносят такие платформы в черный список, что позволяет поддерживать непрерывность работы даже после объявления о завершении работы разработчиками системы. Клиенты Inferno Drainer используют воспроизводимые скрипты с расширенной системой обфускации, что затрудняет обнаружение этих скриптов автоматизированными системами безопасности.

Злоумышленники используют несколько хитроумных приемов, таких как перехват просроченных ссылок Discord vanity invite, чтобы привлечь жертв из криптосообществ, гарантируя, что целевые пользователи, скорее всего, будут обладать значительными цифровыми активами. Более того, злоумышленник использует разнообразный набор вредоносных смарт-контрактов, отличающихся вводящими в заблуждение функциями, которые напоминают законные операции, в то время как скрытые вредоносные возможности манипулируют разрешениями жертв на доступ к их средствам.

Масштабы деятельности Inferno Drainer ошеломляют: по оценкам, более 30 000 кошельков были взломаны, что привело к потерям свыше 9 миллионов долларов всего за короткий промежуток времени. Это стало результатом постоянных фишинговых кампаний, которые постоянно совершенствуют свои методы в ответ на меняющиеся меры безопасности. Вредоносная программа ловко управляет перемещением украденных средств с помощью системы быстро меняющихся адресов и контрактов-посредников, предназначенных для того, чтобы избежать внесения в черный список блокчейна и максимизировать финансовую выгоду для своих операторов.
#ParsedReport #CompletenessMedium
07-05-2025

Nitrogen Ransomware Exposed: How ANY.RUN Helps Uncover Threats to Finance

https://any.run/cybersecurity-blog/nitrogen-ransomware-report/

Report completeness: Medium

Threats:
Nitrogen
Lukalocker
Dll_sideloading_technique

Victims:
Srp federal credit union

Industry:
Financial

Geo:
United kingdom, Canada

ChatGPT TTPs:
do not use without manual check
T1486, T1562.001, T1547.003, T1055.001

IOCs:
Hash: 2
File: 1

Soft:
bcdedit, RogueKiller AntiRootkit, Linux

Algorithms:
sha256

Languages:
powershell