CTT Report Hub
#ParsedReport #CompletenessMedium 03-05-2025 SocGholish: From loader and C2 activity to RansomHub deployment https://www.darktrace.com/blog/socgholish-from-loader-and-c2-activity-to-ransomhub-deployment Report completeness: Medium Threats: Socgholish_loader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года Darktrace выявила атаки с использованием вредоносного ПО SocGholish loader, используемого совместно с программой-вымогателем RansomHub, что продемонстрировало партнерскую модель в сфере киберпреступности. SocGholish нацелен на уязвимости устаревшей CMS, перенаправляя пользователей на поддельные обновления для доставки вредоносного ПО, которое устанавливает соединения C2, использует переключение портов и облегчает кражу учетных данных для перемещения в сети.
-----
В начале 2025 года Darktrace сообщила об обнаружении цепочек вторжений, связанных с вредоносной программой-загрузчиком SocGholish, в сочетании с программами-вымогателями RansomHub. Это открытие высветило развивающуюся тенденцию в хакерской среде; в частности, группы программ-вымогателей все чаще используют разрозненные партнерские модели, в которых различные роли, такие как посредники первоначального доступа (IAB), загрузчики вредоносного ПО и операторы постэксплуатации, совместно выполняют специализированные задачи. Использование этих разрозненных функций способствовало появлению новых кампаний по загрузке, при этом SocGholish играет важную роль в качестве загрузчика на первом этапе, который часто открывает путь для более глубоких вторжений, что приводит к развертыванию RansomHub.
SocGholish, действующий как минимум с 2017 года, известен своей атакой на устаревшие системы управления контентом, особенно те, которые работают на таких платформах, как WordPress. Злоумышленники используют незащищенные уязвимости в плагинах, внедряя вредоносный JavaScript в HTML-код сайта или внешние ресурсы для запуска загрузчика. Когда пользователи посещают взломанный сайт, их часто перенаправляют на поддельную страницу обновления браузера, где они невольно загружают ZIP-файл, содержащий загрузчик. Исследования Darktrace, проведенные в 2025 году, показали, что успешные заражения приводили к утечке данных и обширному вредоносному трафику, часто перенаправлявшемуся на домены Keitaro TDS, которые служили хранилищами вредоносных скриптов.
В ходе последующих сетевых атак SocGholish обычно устанавливал соединения по протоколу HTTPS с различными командно-диспетчерскими инфраструктурами (C2). При таком обмене данными часто использовался запутанный JavaScript для инициирования цепочки заражения вредоносным ПО. После развертывания вредоносная программа подключалась к инфраструктуре, связанной с RansomHub, используя такую тактику, как переключение портов, чтобы избежать обнаружения путем обхода необычных портов, избегая обычной проверки, связанной со стандартным веб-трафиком на портах, таких как 443 или 80.
Помимо первоначального доступа, Darktrace наблюдал за методами доступа к учетным данным, в частности, за использованием файлов WebDAV и SCF через SMB. В частности, было замечено, что зараженные хосты загружали файлы Thumbs.scf, которые используются для выполнения команд в среде Windows. Эти действия позволили злоумышленникам получить доступ к хэшам аутентификации NTLM, облегчив боковые перемещения по сети и расширив свои позиции перед внедрением программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года Darktrace выявила атаки с использованием вредоносного ПО SocGholish loader, используемого совместно с программой-вымогателем RansomHub, что продемонстрировало партнерскую модель в сфере киберпреступности. SocGholish нацелен на уязвимости устаревшей CMS, перенаправляя пользователей на поддельные обновления для доставки вредоносного ПО, которое устанавливает соединения C2, использует переключение портов и облегчает кражу учетных данных для перемещения в сети.
-----
В начале 2025 года Darktrace сообщила об обнаружении цепочек вторжений, связанных с вредоносной программой-загрузчиком SocGholish, в сочетании с программами-вымогателями RansomHub. Это открытие высветило развивающуюся тенденцию в хакерской среде; в частности, группы программ-вымогателей все чаще используют разрозненные партнерские модели, в которых различные роли, такие как посредники первоначального доступа (IAB), загрузчики вредоносного ПО и операторы постэксплуатации, совместно выполняют специализированные задачи. Использование этих разрозненных функций способствовало появлению новых кампаний по загрузке, при этом SocGholish играет важную роль в качестве загрузчика на первом этапе, который часто открывает путь для более глубоких вторжений, что приводит к развертыванию RansomHub.
SocGholish, действующий как минимум с 2017 года, известен своей атакой на устаревшие системы управления контентом, особенно те, которые работают на таких платформах, как WordPress. Злоумышленники используют незащищенные уязвимости в плагинах, внедряя вредоносный JavaScript в HTML-код сайта или внешние ресурсы для запуска загрузчика. Когда пользователи посещают взломанный сайт, их часто перенаправляют на поддельную страницу обновления браузера, где они невольно загружают ZIP-файл, содержащий загрузчик. Исследования Darktrace, проведенные в 2025 году, показали, что успешные заражения приводили к утечке данных и обширному вредоносному трафику, часто перенаправлявшемуся на домены Keitaro TDS, которые служили хранилищами вредоносных скриптов.
В ходе последующих сетевых атак SocGholish обычно устанавливал соединения по протоколу HTTPS с различными командно-диспетчерскими инфраструктурами (C2). При таком обмене данными часто использовался запутанный JavaScript для инициирования цепочки заражения вредоносным ПО. После развертывания вредоносная программа подключалась к инфраструктуре, связанной с RansomHub, используя такую тактику, как переключение портов, чтобы избежать обнаружения путем обхода необычных портов, избегая обычной проверки, связанной со стандартным веб-трафиком на портах, таких как 443 или 80.
Помимо первоначального доступа, Darktrace наблюдал за методами доступа к учетным данным, в частности, за использованием файлов WebDAV и SCF через SMB. В частности, было замечено, что зараженные хосты загружали файлы Thumbs.scf, которые используются для выполнения команд в среде Windows. Эти действия позволили злоумышленникам получить доступ к хэшам аутентификации NTLM, облегчив боковые перемещения по сети и расширив свои позиции перед внедрением программ-вымогателей.
#technique
NimDump
NimDump is a port of NativeDump written in Nim, designed to dump the lsass process using only NTAPI functions:
https://github.com/ricardojoserf/NativeDump/tree/nim-flavour
NimDump
NimDump is a port of NativeDump written in Nim, designed to dump the lsass process using only NTAPI functions:
https://github.com/ricardojoserf/NativeDump/tree/nim-flavour
GitHub
GitHub - ricardojoserf/NativeDump at nim-flavour
Dump lsass using only NTAPI functions by hand-crafting Minidump files (without MiniDumpWriteDump!!!) - ricardojoserf/NativeDump
#ParsedReport #CompletenessMedium
07-05-2025
Inferno Drainer Reloaded: Deep Dive into the Return of the Most Sophisticated Crypto Drainer
https://research.checkpoint.com/2025/inferno-drainer-reloaded-deep-dive-into-the-return-of-the-most-sophisticated-crypto-drainer/
Report completeness: Medium
Threats:
Inferno_drainer
Merlin_tool
Quantum_locker
Industry:
Petroleum, Financial
Geo:
Pacific, Japan
ChatGPT TTPs:
T1583.002, T1027, T1486, T1104
IOCs:
File: 17
Coin: 93
Domain: 23
Url: 17
Soft:
Discord, Opera, Telegram, Twitter, WebRTC, WalletConnect
Wallets:
mainnet, metamask, harmony_wallet
Crypto:
binance, ethereum, arbitrum
Algorithms:
xor, base64, aes, exhibit
Functions:
JSON-RPC, XeB8Fcz, getRandomString, getYear, getMonth, totalSupply, symbol, Verify, Claim, getOwners, have more...
Win API:
Polygon
Languages:
javascript, php, python, rust
Platforms:
intel
07-05-2025
Inferno Drainer Reloaded: Deep Dive into the Return of the Most Sophisticated Crypto Drainer
https://research.checkpoint.com/2025/inferno-drainer-reloaded-deep-dive-into-the-return-of-the-most-sophisticated-crypto-drainer/
Report completeness: Medium
Threats:
Inferno_drainer
Merlin_tool
Quantum_locker
Industry:
Petroleum, Financial
Geo:
Pacific, Japan
ChatGPT TTPs:
do not use without manual checkT1583.002, T1027, T1486, T1104
IOCs:
File: 17
Coin: 93
Domain: 23
Url: 17
Soft:
Discord, Opera, Telegram, Twitter, WebRTC, WalletConnect
Wallets:
mainnet, metamask, harmony_wallet
Crypto:
binance, ethereum, arbitrum
Algorithms:
xor, base64, aes, exhibit
Functions:
JSON-RPC, XeB8Fcz, getRandomString, getYear, getMonth, totalSupply, symbol, Verify, Claim, getOwners, have more...
Win API:
Polygon
Languages:
javascript, php, python, rust
Platforms:
intel
Check Point Research
Return of the Crypto Inferno Drainer - Check Point Research
Despite shutting down, Inferno Drainer has returned with a sophisticated phishing campaign abusing Discord and targeting crypto users
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Inferno Drainer Reloaded: Deep Dive into the Return of the Most Sophisticated Crypto Drainer https://research.checkpoint.com/2025/inferno-drainer-reloaded-deep-dive-into-the-return-of-the-most-sophisticated-crypto…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Inferno Drainer - это фишинговая экосистема, нацеленная на пользователей криптовалют, использующая социальную инженерию и OAuth2 от Discord для перенаправления жертв на поддельные сайты, что приводит к компрометации кошельков. Его смарт-контракты скрывают данные C&C сервера, что затрудняет обнаружение и удаление данных, в то время как продвинутые скрипты помогают обойти средства защиты. Более 30 000 кошельков были взломаны, что привело к потерям более 9 миллионов долларов из-за постоянных попыток фишинга и изощренных методов уклонения от уплаты финансовых средств.
-----
Inferno Drainer представляет собой сложную фишинговую экосистему, специально предназначенную для пользователей криптовалют и использующую передовые тактики, позволяющие обойти меры безопасности. Этот подход отражает эволюцию методов фишинга в криптопространстве, когда злоумышленники используют социальную инженерию и сетевые взаимодействия для эксплуатации жертв. Одна из основных используемых тактик заключается в неправильном использовании процесса аутентификации Discord OAuth2, что позволяет злоумышленникам перенаправлять пользователей с законного веб-сайта Web3 на поддельный сайт Collab.Запуск бота, который в конечном итоге приводит к фишинговому сайту. Жертвы невольно подключают свои кошельки и подписывают вредоносные транзакции из-за искусной имитации законного взаимодействия.
Инфраструктура Inferno Drainer использует смарт-контракты для сокрытия информации о своем сервере управления (C&C), которая не закодирована жестко, а вместо этого хранится в смарт-цепочке Binance в рамках специализированных контрактов. Такая конфигурация позволяет drainer извлекать важные рабочие данные с помощью, казалось бы, законных вызовов JSON-RPC, которые сложно зашифрованы и закодированы ABI, что затрудняет анализ, даже если к данным осуществляется доступ. Вредоносная программа использует одноразовые, недолговечные смарт-контракты, чтобы обойти механизмы обнаружения фишинга, - подход, который доказал свою исключительную эффективность при обходе протоколов безопасности, встроенных в популярные криптовалютные кошельки.
Внутренняя инфраструктура drainer также защищена за счет использования прокси-серверов, таких как Cloudflare Workers, которые обеспечивают еще один уровень анонимности. Примечательно, что этот тип инфраструктуры усложняет усилия по обнаружению и отключению, поскольку средства безопасности обычно не заносят такие платформы в черный список, что позволяет поддерживать непрерывность работы даже после объявления о завершении работы разработчиками системы. Клиенты Inferno Drainer используют воспроизводимые скрипты с расширенной системой обфускации, что затрудняет обнаружение этих скриптов автоматизированными системами безопасности.
Злоумышленники используют несколько хитроумных приемов, таких как перехват просроченных ссылок Discord vanity invite, чтобы привлечь жертв из криптосообществ, гарантируя, что целевые пользователи, скорее всего, будут обладать значительными цифровыми активами. Более того, злоумышленник использует разнообразный набор вредоносных смарт-контрактов, отличающихся вводящими в заблуждение функциями, которые напоминают законные операции, в то время как скрытые вредоносные возможности манипулируют разрешениями жертв на доступ к их средствам.
Масштабы деятельности Inferno Drainer ошеломляют: по оценкам, более 30 000 кошельков были взломаны, что привело к потерям свыше 9 миллионов долларов всего за короткий промежуток времени. Это стало результатом постоянных фишинговых кампаний, которые постоянно совершенствуют свои методы в ответ на меняющиеся меры безопасности. Вредоносная программа ловко управляет перемещением украденных средств с помощью системы быстро меняющихся адресов и контрактов-посредников, предназначенных для того, чтобы избежать внесения в черный список блокчейна и максимизировать финансовую выгоду для своих операторов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Inferno Drainer - это фишинговая экосистема, нацеленная на пользователей криптовалют, использующая социальную инженерию и OAuth2 от Discord для перенаправления жертв на поддельные сайты, что приводит к компрометации кошельков. Его смарт-контракты скрывают данные C&C сервера, что затрудняет обнаружение и удаление данных, в то время как продвинутые скрипты помогают обойти средства защиты. Более 30 000 кошельков были взломаны, что привело к потерям более 9 миллионов долларов из-за постоянных попыток фишинга и изощренных методов уклонения от уплаты финансовых средств.
-----
Inferno Drainer представляет собой сложную фишинговую экосистему, специально предназначенную для пользователей криптовалют и использующую передовые тактики, позволяющие обойти меры безопасности. Этот подход отражает эволюцию методов фишинга в криптопространстве, когда злоумышленники используют социальную инженерию и сетевые взаимодействия для эксплуатации жертв. Одна из основных используемых тактик заключается в неправильном использовании процесса аутентификации Discord OAuth2, что позволяет злоумышленникам перенаправлять пользователей с законного веб-сайта Web3 на поддельный сайт Collab.Запуск бота, который в конечном итоге приводит к фишинговому сайту. Жертвы невольно подключают свои кошельки и подписывают вредоносные транзакции из-за искусной имитации законного взаимодействия.
Инфраструктура Inferno Drainer использует смарт-контракты для сокрытия информации о своем сервере управления (C&C), которая не закодирована жестко, а вместо этого хранится в смарт-цепочке Binance в рамках специализированных контрактов. Такая конфигурация позволяет drainer извлекать важные рабочие данные с помощью, казалось бы, законных вызовов JSON-RPC, которые сложно зашифрованы и закодированы ABI, что затрудняет анализ, даже если к данным осуществляется доступ. Вредоносная программа использует одноразовые, недолговечные смарт-контракты, чтобы обойти механизмы обнаружения фишинга, - подход, который доказал свою исключительную эффективность при обходе протоколов безопасности, встроенных в популярные криптовалютные кошельки.
Внутренняя инфраструктура drainer также защищена за счет использования прокси-серверов, таких как Cloudflare Workers, которые обеспечивают еще один уровень анонимности. Примечательно, что этот тип инфраструктуры усложняет усилия по обнаружению и отключению, поскольку средства безопасности обычно не заносят такие платформы в черный список, что позволяет поддерживать непрерывность работы даже после объявления о завершении работы разработчиками системы. Клиенты Inferno Drainer используют воспроизводимые скрипты с расширенной системой обфускации, что затрудняет обнаружение этих скриптов автоматизированными системами безопасности.
Злоумышленники используют несколько хитроумных приемов, таких как перехват просроченных ссылок Discord vanity invite, чтобы привлечь жертв из криптосообществ, гарантируя, что целевые пользователи, скорее всего, будут обладать значительными цифровыми активами. Более того, злоумышленник использует разнообразный набор вредоносных смарт-контрактов, отличающихся вводящими в заблуждение функциями, которые напоминают законные операции, в то время как скрытые вредоносные возможности манипулируют разрешениями жертв на доступ к их средствам.
Масштабы деятельности Inferno Drainer ошеломляют: по оценкам, более 30 000 кошельков были взломаны, что привело к потерям свыше 9 миллионов долларов всего за короткий промежуток времени. Это стало результатом постоянных фишинговых кампаний, которые постоянно совершенствуют свои методы в ответ на меняющиеся меры безопасности. Вредоносная программа ловко управляет перемещением украденных средств с помощью системы быстро меняющихся адресов и контрактов-посредников, предназначенных для того, чтобы избежать внесения в черный список блокчейна и максимизировать финансовую выгоду для своих операторов.
#ParsedReport #CompletenessMedium
07-05-2025
Nitrogen Ransomware Exposed: How ANY.RUN Helps Uncover Threats to Finance
https://any.run/cybersecurity-blog/nitrogen-ransomware-report/
Report completeness: Medium
Threats:
Nitrogen
Lukalocker
Dll_sideloading_technique
Victims:
Srp federal credit union
Industry:
Financial
Geo:
United kingdom, Canada
ChatGPT TTPs:
T1486, T1562.001, T1547.003, T1055.001
IOCs:
Hash: 2
File: 1
Soft:
bcdedit, RogueKiller AntiRootkit, Linux
Algorithms:
sha256
Languages:
powershell
07-05-2025
Nitrogen Ransomware Exposed: How ANY.RUN Helps Uncover Threats to Finance
https://any.run/cybersecurity-blog/nitrogen-ransomware-report/
Report completeness: Medium
Threats:
Nitrogen
Lukalocker
Dll_sideloading_technique
Victims:
Srp federal credit union
Industry:
Financial
Geo:
United kingdom, Canada
ChatGPT TTPs:
do not use without manual checkT1486, T1562.001, T1547.003, T1055.001
IOCs:
Hash: 2
File: 1
Soft:
bcdedit, RogueKiller AntiRootkit, Linux
Algorithms:
sha256
Languages:
powershell
ANY.RUN's Cybersecurity Blog
Nitrogen Ransomware Exposed: New Threat to Finance Industry
Discover report on Nitrogen Ransomware, a new threat to financial institutions in the United States and see how your company can counter it.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Nitrogen Ransomware Exposed: How ANY.RUN Helps Uncover Threats to Finance https://any.run/cybersecurity-blog/nitrogen-ransomware-report/ Report completeness: Medium Threats: Nitrogen Lukalocker Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Nitrogen нацелена на различные отрасли, в частности на финансы, шифруя данные и требуя выкуп. Она использует уникальный мьютекс для предотвращения одновременного выполнения и использует законный драйвер truesight.sys для обхода защиты. Кроме того, она отключает безопасную загрузку с помощью bcdedit.exe, что усложняет процесс восстановления.
-----
Программа-вымогатель Nitrogen стала серьезной угрозой финансовому сектору в сентябре 2024 года, а предыдущие следы ее появления датировались июлем 2023 года. Эта вредоносная группа нацелена на целый ряд отраслей, включая финансы, строительство, производство и технологии, на территории Соединенных Штатов, Канады и Соединенного Королевства. Принцип работы Nitrogen заключается в шифровании критически важных данных и требовании выкупа за расшифровку, что способствует росту числа инцидентов с использованием программ-вымогателей, затрагивающих финансовые учреждения.
Одна подтвержденная жертва, SRP Federal Credit Union, подверглась нападению 5 декабря 2024 года, что указывает на актуальность и масштаб этой угрозы. Общедоступные данные о тактике Nitrogen ограничены, что заставляет полагаться на выводы из отчета StreamScan, в котором определены несколько ключевых показателей компромисса (IOCs). Примечательно, что программа-вымогатель Nitrogen создает уникальный мьютекс, позволяющий одновременно запускать только один экземпляр, тем самым предотвращая помехи от многократного выполнения.
Анализ показывает, что Nitrogen имеет общие характеристики с программой-вымогателем LukaLocker, включая идентичные расширения для зашифрованных файлов и похожие уведомления о требовании выкупа, что указывает на возможную связь между ними. Это совпадение требует дальнейшего расследования, чтобы более четко понять их происхождение. StreamScan предоставляет конкретные технические данные, включая хэш SHA-256 вредоносного исполняемого файла, и идентифицирует мьютекс как "nvxkjcv7yxctvgsdfjhv6esdvsx". Кроме того, Nitrogen использует законный драйвер, truesight.sys , от RogueKiller AntiRootkit, для бесшумного завершения процессов обнаружения антивирусов и конечных точек, облегчая их выполнение без запуска стандартных механизмов защиты.
Кроме того, Nitrogen использует утилиту Windows bcdedit.exe для отключения безопасной загрузки, которая имеет решающее значение для восстановления системы после заражения. Эта тактика еще больше усложняет восстановление скомпрометированных систем. Предлагаемые стратегии смягчения последствий включают интеграцию выявленных IOCS в системы SIEM или EDR, что может помочь обнаружить и предотвратить попытки изменения параметров загрузки Windows до начала шифрования.
Специалистам по кибербезопасности рекомендуется отслеживать аномальное использование PowerShell и дополнительную загрузку библиотек DLL, одновременно блокируя известные вредоносные инфраструктуры и обучая сотрудников фишингу и тактике социальной инженерии. Сохраняющаяся угроза, исходящая от программ-вымогателей Nitrogen, подчеркивает постоянные проблемы, с которыми сталкивается финансовый сектор, что требует принятия упреждающих мер и динамического анализа для повышения осведомленности о ситуации и возможностей реагирования на возникающие угрозы со стороны программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Nitrogen нацелена на различные отрасли, в частности на финансы, шифруя данные и требуя выкуп. Она использует уникальный мьютекс для предотвращения одновременного выполнения и использует законный драйвер truesight.sys для обхода защиты. Кроме того, она отключает безопасную загрузку с помощью bcdedit.exe, что усложняет процесс восстановления.
-----
Программа-вымогатель Nitrogen стала серьезной угрозой финансовому сектору в сентябре 2024 года, а предыдущие следы ее появления датировались июлем 2023 года. Эта вредоносная группа нацелена на целый ряд отраслей, включая финансы, строительство, производство и технологии, на территории Соединенных Штатов, Канады и Соединенного Королевства. Принцип работы Nitrogen заключается в шифровании критически важных данных и требовании выкупа за расшифровку, что способствует росту числа инцидентов с использованием программ-вымогателей, затрагивающих финансовые учреждения.
Одна подтвержденная жертва, SRP Federal Credit Union, подверглась нападению 5 декабря 2024 года, что указывает на актуальность и масштаб этой угрозы. Общедоступные данные о тактике Nitrogen ограничены, что заставляет полагаться на выводы из отчета StreamScan, в котором определены несколько ключевых показателей компромисса (IOCs). Примечательно, что программа-вымогатель Nitrogen создает уникальный мьютекс, позволяющий одновременно запускать только один экземпляр, тем самым предотвращая помехи от многократного выполнения.
Анализ показывает, что Nitrogen имеет общие характеристики с программой-вымогателем LukaLocker, включая идентичные расширения для зашифрованных файлов и похожие уведомления о требовании выкупа, что указывает на возможную связь между ними. Это совпадение требует дальнейшего расследования, чтобы более четко понять их происхождение. StreamScan предоставляет конкретные технические данные, включая хэш SHA-256 вредоносного исполняемого файла, и идентифицирует мьютекс как "nvxkjcv7yxctvgsdfjhv6esdvsx". Кроме того, Nitrogen использует законный драйвер, truesight.sys , от RogueKiller AntiRootkit, для бесшумного завершения процессов обнаружения антивирусов и конечных точек, облегчая их выполнение без запуска стандартных механизмов защиты.
Кроме того, Nitrogen использует утилиту Windows bcdedit.exe для отключения безопасной загрузки, которая имеет решающее значение для восстановления системы после заражения. Эта тактика еще больше усложняет восстановление скомпрометированных систем. Предлагаемые стратегии смягчения последствий включают интеграцию выявленных IOCS в системы SIEM или EDR, что может помочь обнаружить и предотвратить попытки изменения параметров загрузки Windows до начала шифрования.
Специалистам по кибербезопасности рекомендуется отслеживать аномальное использование PowerShell и дополнительную загрузку библиотек DLL, одновременно блокируя известные вредоносные инфраструктуры и обучая сотрудников фишингу и тактике социальной инженерии. Сохраняющаяся угроза, исходящая от программ-вымогателей Nitrogen, подчеркивает постоянные проблемы, с которыми сталкивается финансовый сектор, что требует принятия упреждающих мер и динамического анализа для повышения осведомленности о ситуации и возможностей реагирования на возникающие угрозы со стороны программ-вымогателей.
#ParsedReport #CompletenessLow
07-05-2025
Bring Your Own Installer: Bypassing SentinelOne Through Agent Version Change Interruption
https://www.aon.com/en/insights/cyber-labs/bring-your-own-installer-bypassing-sentinelone
Report completeness: Low
Threats:
Babuk
Industry:
Healthcare
Geo:
Pacific, Asia
ChatGPT TTPs:
T1562.001, T1489, T1562.004
IOCs:
File: 4
Path: 2
Soft:
windows installer
07-05-2025
Bring Your Own Installer: Bypassing SentinelOne Through Agent Version Change Interruption
https://www.aon.com/en/insights/cyber-labs/bring-your-own-installer-bypassing-sentinelone
Report completeness: Low
Threats:
Babuk
Industry:
Healthcare
Geo:
Pacific, Asia
ChatGPT TTPs:
do not use without manual checkT1562.001, T1489, T1562.004
IOCs:
File: 4
Path: 2
Soft:
windows installer
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Bring Your Own Installer: Bypassing SentinelOne Through Agent Version Change Interruption https://www.aon.com/en/insights/cyber-labs/bring-your-own-installer-bypassing-sentinelone Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер обошел защиту SentinelOne от несанкционированного доступа EDR, запустив программу-вымогатель Babuk из-за критической уязвимости, позволяющей локальному администратору отключить агент. Инцидент выявил проблемы с обновлением версии с помощью модифицированного установщика, что подчеркнуло необходимость усиления защиты конечных точек и обновления методов обеспечения безопасности.
-----
В ходе важного инцидента, проанализированного Строзом Фридбергом (Stroz Friedberg), хакер успешно обошел защиту от несанкционированного доступа в решении SentinelOne для обнаружения конечных точек и реагирования на них (EDR), что позволило запустить версию программы-вымогателя Babuk. Инцидент выявил критическую уязвимость, из-за которой хакер получил доступ к локальному администрированию, что позволило ему отключить EDR agent, не используя необходимый код защиты от несанкционированного доступа. Этот недостаток подчеркивает важность надежных мер защиты конечных точек, которые не только обнаруживают, но и предотвращают несанкционированные изменения.
Судебно-медицинская экспертиза выявила несколько случаев создания законных, подписанных файлов установщика SentinelOne, наиболее известными версиями которых являются SentinelOneInstaller_windows_64bit_v23_4_4_223.exe и SentinelInstaller_windows_64bit_v23_4_6_347.msi. Журналы событий выявили систематические изменения в версиях продукта в течение короткого десятиминутного периода, при этом в определенных идентификаторах событий были указаны команды удаления и завершения установки. Кроме того, проверка выявила различные изменения в запланированных задачах, состояниях служб и конфигурациях локального брандмауэра. Важно отметить, что в ходе этой атаки не было обнаружено ни одного экземпляра вредоносных файлов драйверов или скомпрометированных уязвимых драйверов.
Чтобы запустить эксплойт, аналитики использовали установщик MSI другой версии SentinelOne для выполнения стандартного обновления или понижения версии. В процессе установки использовался Microsoft msiexec.exe. В отсутствие каких-либо процессов SentinelOne Строз Фридберг прервал обновление, завершив работу msiexec.exe обработайте процесс с помощью командной строки, запущенной с правами локального администратора, что эффективно останавливает защитные меры агента EDR.
В ответ на этот инцидент SentinelOne выпустила руководство по устранению этих уязвимостей. Например, платформа включает в себя функцию определения парольной фразы локального агента, которая включена по умолчанию для предотвращения несанкционированного удаления, а также для защиты от несанкционированных обновлений. Они также рекомендуют использовать функцию локальной авторизации при обновлении, которая обеспечивает проверку подлинности всех обновлений через консоль SentinelOne. Однако важно отметить, что эти защитные настройки по умолчанию не включены для существующих клиентов, чтобы поддерживать непрерывность работы с текущими системами развертывания, такими как System Center Configuration Manager. Этот инцидент служит важным напоминанием о постоянной необходимости проявлять бдительность и обновлять методы обеспечения безопасности для защиты от сложных методов обхода, используемых хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер обошел защиту SentinelOne от несанкционированного доступа EDR, запустив программу-вымогатель Babuk из-за критической уязвимости, позволяющей локальному администратору отключить агент. Инцидент выявил проблемы с обновлением версии с помощью модифицированного установщика, что подчеркнуло необходимость усиления защиты конечных точек и обновления методов обеспечения безопасности.
-----
В ходе важного инцидента, проанализированного Строзом Фридбергом (Stroz Friedberg), хакер успешно обошел защиту от несанкционированного доступа в решении SentinelOne для обнаружения конечных точек и реагирования на них (EDR), что позволило запустить версию программы-вымогателя Babuk. Инцидент выявил критическую уязвимость, из-за которой хакер получил доступ к локальному администрированию, что позволило ему отключить EDR agent, не используя необходимый код защиты от несанкционированного доступа. Этот недостаток подчеркивает важность надежных мер защиты конечных точек, которые не только обнаруживают, но и предотвращают несанкционированные изменения.
Судебно-медицинская экспертиза выявила несколько случаев создания законных, подписанных файлов установщика SentinelOne, наиболее известными версиями которых являются SentinelOneInstaller_windows_64bit_v23_4_4_223.exe и SentinelInstaller_windows_64bit_v23_4_6_347.msi. Журналы событий выявили систематические изменения в версиях продукта в течение короткого десятиминутного периода, при этом в определенных идентификаторах событий были указаны команды удаления и завершения установки. Кроме того, проверка выявила различные изменения в запланированных задачах, состояниях служб и конфигурациях локального брандмауэра. Важно отметить, что в ходе этой атаки не было обнаружено ни одного экземпляра вредоносных файлов драйверов или скомпрометированных уязвимых драйверов.
Чтобы запустить эксплойт, аналитики использовали установщик MSI другой версии SentinelOne для выполнения стандартного обновления или понижения версии. В процессе установки использовался Microsoft msiexec.exe. В отсутствие каких-либо процессов SentinelOne Строз Фридберг прервал обновление, завершив работу msiexec.exe обработайте процесс с помощью командной строки, запущенной с правами локального администратора, что эффективно останавливает защитные меры агента EDR.
В ответ на этот инцидент SentinelOne выпустила руководство по устранению этих уязвимостей. Например, платформа включает в себя функцию определения парольной фразы локального агента, которая включена по умолчанию для предотвращения несанкционированного удаления, а также для защиты от несанкционированных обновлений. Они также рекомендуют использовать функцию локальной авторизации при обновлении, которая обеспечивает проверку подлинности всех обновлений через консоль SentinelOne. Однако важно отметить, что эти защитные настройки по умолчанию не включены для существующих клиентов, чтобы поддерживать непрерывность работы с текущими системами развертывания, такими как System Center Configuration Manager. Этот инцидент служит важным напоминанием о постоянной необходимости проявлять бдительность и обновлять методы обеспечения безопасности для защиты от сложных методов обхода, используемых хакерами.
#ParsedReport #CompletenessLow
07-05-2025
RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise)
https://www.aikido.dev/blog/catching-a-rat-remote-access-trojian-rand-user-agent-supply-chain-compromise
Report completeness: Low
Threats:
Supply_chain_technique
ChatGPT TTPs:
T1071.001, T1195.002, T1189
IOCs:
File: 72
Url: 3
Path: 1
Functions:
y, p, z, H
Languages:
python
07-05-2025
RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise)
https://www.aikido.dev/blog/catching-a-rat-remote-access-trojian-rand-user-agent-supply-chain-compromise
Report completeness: Low
Threats:
Supply_chain_technique
ChatGPT TTPs:
do not use without manual checkT1071.001, T1195.002, T1189
IOCs:
File: 72
Url: 3
Path: 1
Functions:
y, p, z, H
Languages:
python
www.aikido.dev
RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise)
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise) https://www.aikido.dev/blog/catching-a-rat-remote-access-trojian-rand-user-agent-supply-chain-compromise Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака цепочки поставок, нацеленная на пакет npm "rand-user-agent@1.0.110" привела к появлению троянца удаленного доступа (RAT), который тайно устанавливается, использует каталог пользовательского модуля и использует перехват пути Windows для выполнения вредоносных команд, замаскированных под законные действия. Это подчеркивает риски, связанные с уязвимостями в программных зависимостях.
-----
Недавний анализ выявил сложную атаку на цепочку поставок с использованием пакета npm "rand-user-agent@1.0.110", который еженедельно загружался примерно 45 000 раз. Расследования показали, что эта версия, наряду с последующими выпусками, содержала вредоносный код, предназначенный для обеспечения несанкционированного доступа к системам. Вредоносная программа, идентифицированная как троян удаленного доступа (RAT), использует несколько известных методов для установления контроля над зараженными машинами.
RAT устанавливает скрытый канал связи со своим сервером управления (C2), используя клиентскую библиотеку socket.io. Это облегчает передачу файлов через axios, направляя украденные данные на вторичную конечную точку HTTP. Особенно скрытая стратегия, используемая этим вредоносным ПО, заключается в динамической установке необходимых модулей, если они еще не установлены в системе жертвы. Эти модули скрыты в пользовательском каталоге ".node_modules", расположенном в домашнем каталоге пользователя, что затрудняет обнаружение для традиционных механизмов безопасности.
Одной из наиболее коварных особенностей RAT является реализация перехвата ПУТИ, специфичного для Windows. Этот метод манипулирует системной переменной окружения PATH, чтобы определить приоритетность каталога злоумышленника для выполнения двоичных файлов, эффективно маскируя свои действия под видом законных инструментов Python. Это позволяет ему незаметно перехватывать и выполнять команды, связанные с распространенными утилитами Python, такими как "python" и "pip". Такая скрытная тактика позволяет RAT работать незамеченным в системах, где Python уже широко распространен, что повышает его потенциал для долгосрочной эксплуатации.
Учитывая обнаружение этого вредоносного пакета и его широкое использование, это подчеркивает значительные риски, связанные с уязвимостями цепочки поставок в зависимостях программного обеспечения, поскольку этот RAT, возможно, скомпрометировал множество систем, использующих уязвимый пакет для законных целей разработки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака цепочки поставок, нацеленная на пакет npm "rand-user-agent@1.0.110" привела к появлению троянца удаленного доступа (RAT), который тайно устанавливается, использует каталог пользовательского модуля и использует перехват пути Windows для выполнения вредоносных команд, замаскированных под законные действия. Это подчеркивает риски, связанные с уязвимостями в программных зависимостях.
-----
Недавний анализ выявил сложную атаку на цепочку поставок с использованием пакета npm "rand-user-agent@1.0.110", который еженедельно загружался примерно 45 000 раз. Расследования показали, что эта версия, наряду с последующими выпусками, содержала вредоносный код, предназначенный для обеспечения несанкционированного доступа к системам. Вредоносная программа, идентифицированная как троян удаленного доступа (RAT), использует несколько известных методов для установления контроля над зараженными машинами.
RAT устанавливает скрытый канал связи со своим сервером управления (C2), используя клиентскую библиотеку socket.io. Это облегчает передачу файлов через axios, направляя украденные данные на вторичную конечную точку HTTP. Особенно скрытая стратегия, используемая этим вредоносным ПО, заключается в динамической установке необходимых модулей, если они еще не установлены в системе жертвы. Эти модули скрыты в пользовательском каталоге ".node_modules", расположенном в домашнем каталоге пользователя, что затрудняет обнаружение для традиционных механизмов безопасности.
Одной из наиболее коварных особенностей RAT является реализация перехвата ПУТИ, специфичного для Windows. Этот метод манипулирует системной переменной окружения PATH, чтобы определить приоритетность каталога злоумышленника для выполнения двоичных файлов, эффективно маскируя свои действия под видом законных инструментов Python. Это позволяет ему незаметно перехватывать и выполнять команды, связанные с распространенными утилитами Python, такими как "python" и "pip". Такая скрытная тактика позволяет RAT работать незамеченным в системах, где Python уже широко распространен, что повышает его потенциал для долгосрочной эксплуатации.
Учитывая обнаружение этого вредоносного пакета и его широкое использование, это подчеркивает значительные риски, связанные с уязвимостями цепочки поставок в зависимостях программного обеспечения, поскольку этот RAT, возможно, скомпрометировал множество систем, использующих уязвимый пакет для законных целей разработки.
#ParsedReport #CompletenessLow
07-05-2025
GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews
https://socradar.io/grasscall-draining-crypto-wallets-fake-job-interviews/
Report completeness: Low
Threats:
Grasscall
Amos_stealer
Rhadamanthys
Industry:
Financial
ChatGPT TTPs:
T1566, T1189, T1204, T1555
Soft:
macOS, Zoom, Microsoft Teams, Telegram, WhatsApp
07-05-2025
GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews
https://socradar.io/grasscall-draining-crypto-wallets-fake-job-interviews/
Report completeness: Low
Threats:
Grasscall
Amos_stealer
Rhadamanthys
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1189, T1204, T1555
Soft:
macOS, Zoom, Microsoft Teams, Telegram, WhatsApp
SOCRadar® Cyber Intelligence Inc.
GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews - SOCRadar® Cyber Intelligence Inc.
The Web3 and crypto scene, while full of promise and innovation, is increasingly attracting sophisticated security threats. One of the more concerning recent
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews https://socradar.io/grasscall-draining-crypto-wallets-fake-job-interviews/ Report completeness: Low Threats: Grasscall Amos_stealer Rhadamanthys…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания GrassCall нацелена на Web3 и криптосектор с помощью социальной инженерии, используя поддельные предложения о работе, чтобы заманить жертв на установку вредоносных приложений. Вредоносные программы, такие как Rhadamanthys и Atomic Stealer, удаляют конфиденциальные данные, что создает риск несанкционированного доступа к криптовалютным аккаунтам.
-----
Вредоносная кампания GrassCall подчеркивает тревожную тенденцию к изощренным атакам социальной инженерии, нацеленным на Web3 и криптосектор. Вместо того, чтобы полагаться на использование технических уязвимостей, GrassCall в первую очередь использует обман для манипулирования доверием людей. Кампания сосредоточена на поддельных предложениях о работе, представленных фиктивными компаниями, которые эффективно заманивают соискателей в ловушку с помощью безупречных веб-сайтов и заманчивых вакансий, перечисленных на авторитетных платформах, таких как LinkedIn и CryptoJobList.
Последовательность действий при атаке с помощью обычных звонков тщательно спланирована. Изначально злоумышленники создают привлекательные объявления о вакансиях под вымышленными именами в компаниях. Эти объявления привлекают жертв на проверенных сайтах объявлений о вакансиях и в профессиональных сетях. После подачи заявки кандидаты приглашаются для участия в собеседованиях, проводимых с помощью вредоносного приложения, замаскированного под законный инструмент видеоконференцсвязи — GrassCall. После установки это приложение запускает вредоносные программы для кражи информации, такие как Rhadamanthys для Windows или Atomic Stealer (AMOS) для macOS. Вредоносное ПО действует скрытно, извлекая конфиденциальные данные из зараженных систем. Эти данные могут привести к несанкционированному захвату криптовалютных кошельков и аккаунтов.
Как показывает практика GrassCall, киберпреступники все чаще адаптируют свои стратегии социальной инженерии, чтобы обойти традиционные средства защиты. Объединяя, казалось бы, надежные возможности трудоустройства со встроенным вредоносным ПО, они используют поведение людей, а не полагаются исключительно на технические недостатки. Эта стратегия подчеркивает важность проверки предложений о работе по нескольким каналам и осторожности при загрузке незнакомого программного обеспечения, особенно во время собеседования. Рекомендации по обеспечению безопасности показывают, что солидные компании обычно используют хорошо известные платформы для конференц-связи, такие как Zoom или Microsoft Teams, а не просят кандидатов переключиться на менее безопасные приложения для общения.
Чтобы снизить риски, связанные с такими кампаниями, эксперты рекомендуют включить многофакторную аутентификацию (MFA) для всех критически важных учетных записей, использовать защиту конечных точек и брандмауэры, а также отключить ненужные средства удаленного доступа. Кроме того, использование инструментов сканирования, таких как VirusTotal или AlienVault OTX, может помочь выявить подозрительные файлы или ссылки. Кампания GrassCall не только отражает меняющуюся тактику хакеров, но и служит напоминанием о необходимости проявлять бдительность среди людей в условиях быстро развивающегося цифрового ландшафта криптовалют и технологии блокчейн.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания GrassCall нацелена на Web3 и криптосектор с помощью социальной инженерии, используя поддельные предложения о работе, чтобы заманить жертв на установку вредоносных приложений. Вредоносные программы, такие как Rhadamanthys и Atomic Stealer, удаляют конфиденциальные данные, что создает риск несанкционированного доступа к криптовалютным аккаунтам.
-----
Вредоносная кампания GrassCall подчеркивает тревожную тенденцию к изощренным атакам социальной инженерии, нацеленным на Web3 и криптосектор. Вместо того, чтобы полагаться на использование технических уязвимостей, GrassCall в первую очередь использует обман для манипулирования доверием людей. Кампания сосредоточена на поддельных предложениях о работе, представленных фиктивными компаниями, которые эффективно заманивают соискателей в ловушку с помощью безупречных веб-сайтов и заманчивых вакансий, перечисленных на авторитетных платформах, таких как LinkedIn и CryptoJobList.
Последовательность действий при атаке с помощью обычных звонков тщательно спланирована. Изначально злоумышленники создают привлекательные объявления о вакансиях под вымышленными именами в компаниях. Эти объявления привлекают жертв на проверенных сайтах объявлений о вакансиях и в профессиональных сетях. После подачи заявки кандидаты приглашаются для участия в собеседованиях, проводимых с помощью вредоносного приложения, замаскированного под законный инструмент видеоконференцсвязи — GrassCall. После установки это приложение запускает вредоносные программы для кражи информации, такие как Rhadamanthys для Windows или Atomic Stealer (AMOS) для macOS. Вредоносное ПО действует скрытно, извлекая конфиденциальные данные из зараженных систем. Эти данные могут привести к несанкционированному захвату криптовалютных кошельков и аккаунтов.
Как показывает практика GrassCall, киберпреступники все чаще адаптируют свои стратегии социальной инженерии, чтобы обойти традиционные средства защиты. Объединяя, казалось бы, надежные возможности трудоустройства со встроенным вредоносным ПО, они используют поведение людей, а не полагаются исключительно на технические недостатки. Эта стратегия подчеркивает важность проверки предложений о работе по нескольким каналам и осторожности при загрузке незнакомого программного обеспечения, особенно во время собеседования. Рекомендации по обеспечению безопасности показывают, что солидные компании обычно используют хорошо известные платформы для конференц-связи, такие как Zoom или Microsoft Teams, а не просят кандидатов переключиться на менее безопасные приложения для общения.
Чтобы снизить риски, связанные с такими кампаниями, эксперты рекомендуют включить многофакторную аутентификацию (MFA) для всех критически важных учетных записей, использовать защиту конечных точек и брандмауэры, а также отключить ненужные средства удаленного доступа. Кроме того, использование инструментов сканирования, таких как VirusTotal или AlienVault OTX, может помочь выявить подозрительные файлы или ссылки. Кампания GrassCall не только отражает меняющуюся тактику хакеров, но и служит напоминанием о необходимости проявлять бдительность среди людей в условиях быстро развивающегося цифрового ландшафта криптовалют и технологии блокчейн.
#ParsedReport #CompletenessMedium
07-05-2025
Analysis of the latest attack activities of APT-C-51 (APT35) organizations
https://www.ctfiot.com/245130.html
Report completeness: Medium
Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)
Threats:
Powerless
Geo:
Israel, Middle east, United kingdom
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 9
Hash: 8
Domain: 3
IP: 2
Soft:
telegram, WeChat
Algorithms:
md5, aes, base64
Win API:
decompress, AMSIscanBuffer
Languages:
powershell
07-05-2025
Analysis of the latest attack activities of APT-C-51 (APT35) organizations
https://www.ctfiot.com/245130.html
Report completeness: Medium
Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)
Threats:
Powerless
Geo:
Israel, Middle east, United kingdom
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 9
Hash: 8
Domain: 3
IP: 2
Soft:
telegram, WeChat
Algorithms:
md5, aes, base64
Win API:
decompress, AMSIscanBuffer
Languages:
powershell
CTF导航
APT-C-51(APT35)组织最新攻击活动分析 | CTF导航
APT-C-51 APT35APT-C-51(#APT35)组织,又名#CharmingKitten、Phosphorus、Newscaster等,自 2012 年以来该组织一直很活跃,攻击策略多样。该组织的行动通常集中在对英国、美国和以色列等国家的网络...
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Analysis of the latest attack activities of APT-C-51 (APT35) organizations https://www.ctfiot.com/245130.html Report completeness: Medium Actors/Campaigns: Charming_kitten (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-51, действующий с 2012 года, нацелен на Великобританию, США и Израиль, используя обманчивые файлы LNK для развертывания бессильного троянца. Эта вредоносная программа использует продвинутую тактику уклонения, включая обход AMSI, и использует зашифрованные сообщения по каналам C2, что отражает постоянную адаптацию и совершенствование методов атаки.
-----
APT-C-51, также известный под различными псевдонимами, такими как Phosphorus, действует с 2012 года, проводя кибератаки в основном на такие страны, как Великобритания, Соединенные Штаты и Израиль. Мотивы деятельности организации включают политические и экономические интересы, ее целью являются активисты-правозащитники, представители средств массовой информации и научных кругов. Недавние атаки на Ближнем Востоке продемонстрировали изощренные методы, применяемые этой группой, включая использование многоуровневых вредоносных компонентов, доставляемых с помощью ложных файлов LNK.
В этих атаках файлы LNK используются в качестве приманки, чтобы заманить жертву на выполнение. После активации файл LNK создает видимость PDF-документа, чтобы отвлечь пользователей, одновременно развертывая несколько вредоносных библиотек DLL и зашифрованных файлов данных. После выполнения происходит определенный процесс, при котором файл LNK с именем "Биография мистера Лиху Хакона.lnk" преобразуется в PDF и сжатый пакет с именем "osf.zip". Этот пакет содержит различные библиотеки DLL, в том числе "Wow.dll", которая выполняет первоначальные проверки, чтобы обойти программное обеспечение безопасности. С помощью исправлений кода он обходит механизмы Advanced Malware Scripting Interface (AMSI) и Event Tracing for Windows (ETW), позволяя впоследствии выполнять сценарии PowerShell.
Атака использует Base64 и AES для шифрования и дешифрования, используя два специальных ключа дешифрования AES: "{}nj45kdada0slfk" и "0123654789mkiujn". Эти ключи используются для извлечения необходимых сценариев PowerShell для дальнейших вредоносных действий. На протяжении всего процесса обработка ошибок осуществляется с помощью структуры try...catch для повышения устойчивости к обнаружению. Кроме того, для связи с вредоносной программой используются каналы команд управления (C2) с доменными форматами, соответствующими предыдущим операциям APT-C-51, например "starmanblind.ddns.net.".
Настойчивость и адаптивность группы очевидны в том, как они развивали свои стратегии, при этом в предыдущих версиях отсутствовали некоторые функции, присутствующие в последней версии, которая теперь включает меры самостабилизации, позволяющие получать онлайн-уведомления через Telegram. Это говорит о постоянном стремлении повысить эффективность работы и обойти механизмы обнаружения с помощью решений для обеспечения безопасности. Вредоносное ПО, в частности, троян PowerLess, было разработано для сбора конфиденциальной информации о пользователях на основе используемых методов проникновения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-51, действующий с 2012 года, нацелен на Великобританию, США и Израиль, используя обманчивые файлы LNK для развертывания бессильного троянца. Эта вредоносная программа использует продвинутую тактику уклонения, включая обход AMSI, и использует зашифрованные сообщения по каналам C2, что отражает постоянную адаптацию и совершенствование методов атаки.
-----
APT-C-51, также известный под различными псевдонимами, такими как Phosphorus, действует с 2012 года, проводя кибератаки в основном на такие страны, как Великобритания, Соединенные Штаты и Израиль. Мотивы деятельности организации включают политические и экономические интересы, ее целью являются активисты-правозащитники, представители средств массовой информации и научных кругов. Недавние атаки на Ближнем Востоке продемонстрировали изощренные методы, применяемые этой группой, включая использование многоуровневых вредоносных компонентов, доставляемых с помощью ложных файлов LNK.
В этих атаках файлы LNK используются в качестве приманки, чтобы заманить жертву на выполнение. После активации файл LNK создает видимость PDF-документа, чтобы отвлечь пользователей, одновременно развертывая несколько вредоносных библиотек DLL и зашифрованных файлов данных. После выполнения происходит определенный процесс, при котором файл LNK с именем "Биография мистера Лиху Хакона.lnk" преобразуется в PDF и сжатый пакет с именем "osf.zip". Этот пакет содержит различные библиотеки DLL, в том числе "Wow.dll", которая выполняет первоначальные проверки, чтобы обойти программное обеспечение безопасности. С помощью исправлений кода он обходит механизмы Advanced Malware Scripting Interface (AMSI) и Event Tracing for Windows (ETW), позволяя впоследствии выполнять сценарии PowerShell.
Атака использует Base64 и AES для шифрования и дешифрования, используя два специальных ключа дешифрования AES: "{}nj45kdada0slfk" и "0123654789mkiujn". Эти ключи используются для извлечения необходимых сценариев PowerShell для дальнейших вредоносных действий. На протяжении всего процесса обработка ошибок осуществляется с помощью структуры try...catch для повышения устойчивости к обнаружению. Кроме того, для связи с вредоносной программой используются каналы команд управления (C2) с доменными форматами, соответствующими предыдущим операциям APT-C-51, например "starmanblind.ddns.net.".
Настойчивость и адаптивность группы очевидны в том, как они развивали свои стратегии, при этом в предыдущих версиях отсутствовали некоторые функции, присутствующие в последней версии, которая теперь включает меры самостабилизации, позволяющие получать онлайн-уведомления через Telegram. Это говорит о постоянном стремлении повысить эффективность работы и обойти механизмы обнаружения с помощью решений для обеспечения безопасности. Вредоносное ПО, в частности, троян PowerLess, было разработано для сбора конфиденциальной информации о пользователях на основе используемых методов проникновения.