CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 Unmasking Proxy Infrastructure: How to Detect IOX, FRP, Rakshasa Proxies with Hunt.io https://hunt.io/blog/detect-iox-frp-rakshasa-proxies Report completeness: Low Actors/Campaigns: Bronze_starlight Slow_tempest…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операторы Red team и хакеры используют прокси-серверы, такие как IOX, FRP и Rakshasa, чтобы скрыть свой трафик и избежать обнаружения. Эти инструменты облегчают переадресацию по протоколу TCP/UDP и связаны с различными группами APT для фильтрации данных и их перемещения по скомпрометированным сетям. Мониторинг прокси-серверов может обеспечить критические показатели инфраструктуры злоумышленников и потенциальных угроз.
-----

Операторы Red team используют прокси-серверы для ретрансляции трафика и обхода контроля периметра.

Распространенные прокси-серверы с открытым исходным кодом включают IOX, FRP и Rakshasa.

IOX поддерживает переадресацию TCP/UDP и туннелирование SOCKS5; это скрывает исходные источники трафика.

Emperor Dragonfly (Bronze Starlight) использовала IOX в 2022 году наряду с Cobalt Strike и клавиатурным шпионажем.

Slow Tempest использовала IOX для обеспечения исходящего подключения и фильтрации данных на хостах Windows.

Двоичные файлы IOX можно идентифицировать с помощью поиска по имени файла как для версий Linux, так и для Windows.

Rakshasa, также работающий в Go, обеспечивает гибкую переадресацию TCP-трафика и используется для бокового перемещения.

Earth Baku APT group использовала Rakshasa для поддержания доступа внутри сетей.

Rakshasa имеет жестко запрограммированный сертификат TLS, и обычно используется порт 8883.

Обнаружение Rakshasa может включать мониторинг поведения TLS и HTTP, а также статических полей сертификата.

FRP предоставляет доступ к внутренним службам за барьерами NAT/брандмауэра, поддерживая TCP, UDP, HTTP и HTTPS.

Phosphorus APT group использовала FRP после использования уязвимостей Microsoft Exchange.

UAT-5918 развернул FRP для создания постоянных туннелей из скомпрометированных систем.

Идентификация FRP включает в себя поиск отличительного содержимого файла конфигурации.

Наличие этих прокси-инструментов в различных наборах атак указывает защитникам на возможность компрометации.

Отслеживание развертывания и моделей поведения этих прокси-серверов имеет важное значение для обнаружения угроз.
#ParsedReport #CompletenessHigh
09-05-2025

Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal

https://www.trendmicro.com/en_au/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html

Report completeness: High

Threats:
Qilin_ransomware
Smokeloader
Netxloader
Process_injection_technique
Process_hacker_tool

Industry:
Telco, Healthcare

Geo:
Russian, Ukrainian, Brazil, Philippines, Netherlands, India

TTPs:
Tactics: 2
Technics: 19

IOCs:
Domain: 3
File: 69
Url: 9
Hash: 6

Soft:
QEMU, VirtualBox, Windows Explorer, Internet Explorer

Algorithms:
aes, gzip, rc4

Functions:
compileMethod, CreateThreadEx

Win API:
SleepEx, OpenProcess, DeleteProcThreadAttributeList, InitializeProcThreadAttributeList, CreateProcessA, GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, have more...

Languages:
rust, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 09-05-2025 Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal https://www.trendmicro.com/en_au/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогателей Agenda, используя NETXLOADER и SmokeLoader, нацеливается на такие отрасли, как здравоохранение и финансовый сектор, применяя технологии .NET и методы уклонения для распространения вредоносного ПО и обхода систем обнаружения. Оба загрузчика используют передовые методы противодействия анализу и шифрование для скрытного выполнения полезной нагрузки, маскируя свою активность.
-----

Группа программ-вымогателей Agenda, также известная как Qilin, продемонстрировала заметную эволюцию в своих методах атаки, в частности, благодаря внедрению вредоносного ПО SmokeLoader и недавно идентифицированного загрузчика, получившего название NETXLOADER. Этот новейший загрузчик действует как скрытый шлюз для развертывания вредоносных программ, в том числе программ-вымогателей Agenda, и создает повышенный риск кражи данных и компрометации устройства. Наблюдения за первым кварталом 2025 года показывают, что программа-вымогатель Agenda была нацелена на различные сектора, такие как здравоохранение, технологии, финансовые услуги и телекоммуникации, в разных странах, включая США, Нидерланды, Бразилию, Индию и Филиппины.

NETXLOADER отличается использованием технологии .NET и защищен .NET Reactor 6, что усложняет процесс обратного проектирования. В нем используются стратегические методы обхода, которые используют одноразовые, динамически генерируемые домены для размещения вредоносной полезной нагрузки, часто замаскированной под безопасные веб-сайты. Например, в этих доменах обычно используются случайные имена и домены верхнего уровня с низкой репутацией. Загрузчик внедряет дополнительные вредоносные программы, маскируя имена своих файлов, чтобы они не выделялись из обычного сетевого трафика, что повышает его шансы избежать обнаружения.

Как только NETXLOADER компрометирует систему, он использует API для расшифровки и выполнения полезной информации в памяти. Этот алгоритм выполнения позволяет избежать традиционного обнаружения на основе файлов, поскольку он может предоставлять модульные функции вредоносного ПО, включая программы-вымогатели и похитители информации. В отслеживаемых кампаниях NETXLOADER использовался как для развертывания программ-вымогателей Agenda, так и для SmokeLoader.

Вредоносная программа SmokeLoader демонстрирует устойчивую тактику уклонения, в том числе передовые методы антианализа, которые имеют лишь незначительные изменения по сравнению с предыдущими версиями. Она использует маневр защиты от дизассемблирования, известный как "непрозрачный предикат", который вводит дизассемблеры в заблуждение и приводит к созданию ошибочного кода. SmokeLoader также выполняет тщательную проверку, чтобы убедиться, что он работает в поддерживаемых средах Windows, и определяет язык системы. Если программа обнаруживает русскоязычную среду, она прекращает выполнение, чтобы избежать обнаружения местными властями.

SmokeLoader работает скрытно, внедряясь в процесс Windows Explorer, создавая разделы общей памяти для облегчения следующего этапа выполнения. После успешного внедрения в целевой процесс он создает отдельные потоки для мониторинга процесса и проверки заголовков окон. Любые средства анализа, обнаруженные SmokeLoader, немедленно удаляются. Вредоносная программа взаимодействует со своими серверами управления (C&C), используя зашифрованные каналы для передачи команд, хотя в ходе анализа было обнаружено, что C&C находится в автономном режиме.
#ParsedReport #CompletenessLow
09-05-2025

Classic Rock: Hunting a Botnet that preys on the Old

https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/

Report completeness: Low

Threats:
Faceless_tool
Nsocks_tool
Password_spray_technique
Limpopo_ransomware

Victims:
Iot devices, Eol devices, Soho devices, Residential ip space

Industry:
Iot

Geo:
Ecuador, Turkey, Canada, Dutch, Turkish

ChatGPT TTPs:
do not use without manual check
T1090, T1105, T1071

IOCs:
IP: 7

Soft:
Twitter

Links:
https://github.com/blacklotuslabs/IOCs/blob/main/socks\_IOCs.txt
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 Classic Rock: Hunting a Botnet that preys on the Old https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/ Report completeness: Low Threats: Faceless_tool Nsocks_tool Password_spray_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Криминальная прокси-сеть, нацеленная на Интернет вещей и устройства с истекшим сроком службы, действует с 2004 года, создавая ботнет, который обеспечивает анонимность для незаконной деятельности. Эта сеть, работающая в основном через турецкие командно-контрольные серверы, использует неподдерживаемые устройства и предлагает прокси-сервисы с минимальными барьерами, что усложняет обнаружение и увеличивает риски для различных хакеров, таких как DDoS-атаки и использование данных.
-----

Лаборатория Black Lotus Labs компании Lumen в сотрудничестве с Министерством юстиции и Национальной полицией Нидерландов отслеживает преступную сеть посредников, которая, как сообщается, действует с 2004 года. Эта сеть в первую очередь нацелена на устройства Интернета вещей (IoT) и с истекшим сроком службы (EoL), что позволяет ей создать ботнет, обеспечивающий анонимность для различных вредоносных действий. Телеметрические данные Lumen показывают, что в среднем 1000 уникальных ботов еженедельно подключаются к серверам управления (C2), расположенным в Турции, при этом большинство жертв находятся в Соединенных Штатах, за которыми следуют Канада и Эквадор.

Служба прокси-серверов использовала устройства, которые больше не поддерживаются их производителями, что делало их уязвимыми для использования с помощью устаревших вредоносных программ. Хотя операторы заявляют, что ежедневно число активных прокси-серверов превышает 7000, на самом деле еженедельно регистрируется около 1000 устройств, работающих в более чем 80 странах. Это несоответствие указывает на то, что заявленный размер может быть завышен для привлечения потенциальных пользователей. Использование локальных IP-адресов усложняет задачу обнаружения, поскольку только около 10% этих прокси-серверов помечаются такими инструментами, как VirusTotal, как вредоносные. Анонимность, обеспечиваемая этими прокси-серверами, поддерживает различные незаконные действия, включая мошенничество с рекламой, распределенные атаки типа "Отказ в обслуживании" (DDoS), попытки использования грубой силы и использование данных.

Жертвы обычно подключаются к турецкой инфраструктуре C2, состоящей из пяти серверов, четыре из которых работают на порту 80, а один - на UDP-порту 1443, для получения трафика без отправки чего-либо взамен, что подразумевает функцию хранения данных жертв. После оплаты пользователи получают доступ к IP-адресу прокси-сервера на 24 часа, в течение которых они получают истинный IP-адрес и порт, что повышает вероятность взлома систем мониторинга. Примечательно, что низкий барьер для входа, не требующий аутентификации, расширяет круг злоумышленников, способных использовать эти сервисы, усиливая потенциальный вред сети.

Учитывая постоянную угрозу, исходящую от таких прокси-сервисов, в частности, из-за использования устройств Интернета вещей и других незащищенных технологий, защитникам рекомендуется отслеживать нерегулярные попытки входа в систему с, казалось бы, безобидных IP-адресов, которые могут быть частью более масштабных атак, маскируемых этими прокси. Принятие упреждающих мер, таких как обновление защиты от известных открытых прокси-серверов и использование передовых средств контроля периметра сети, может снизить риски, связанные с этой преступной деятельностью. Продолжающееся сотрудничество Lumen с правоохранительными органами направлено на разрушение подобных сетей для усиления мер кибербезопасности во всем мире.
#ParsedReport #CompletenessHigh
09-05-2025

APT36-Style ClickFix Attack Spoofs Indian Ministry to Target Windows & Linux

https://hunt.io/blog/apt36-clickfix-campaign-indian-ministry-of-defence

Report completeness: High

Actors/Campaigns:
Transparenttribe

Threats:
Clickfix_technique
Httrack_tool
Typosquatting_technique

Industry:
Military, Government

Geo:
Pakistan, India, Indian

ChatGPT TTPs:
do not use without manual check
T1566, T1059, T1204, T1129, T1132

IOCs:
Url: 3
Domain: 5
File: 5
IP: 2
Hash: 1

Soft:
Linux, curl

Languages:
javascript, php

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 09-05-2025 APT36-Style ClickFix Attack Spoofs Indian Ministry to Target Windows & Linux https://hunt.io/blog/apt36-clickfix-campaign-indian-ministry-of-defence Report completeness: High Actors/Campaigns: Transparenttribe…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
хакеры, имитирующие APT36, использовали бренд Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО через клонированные веб-сайты. Они использовали тактику социальной инженерии, адаптированную к операционной системе, выполняя сценарии, которые подготавливают к утечке данных и маскируют вредоносные действия.
-----

хакеры использовали тактику, напоминающую тактику группы APT36, используя официальные изображения и фирменный знак Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО в рамках кампании, напоминающей атаки ClickFix. Этот подход предполагает создание мошеннических веб-сайтов, которые полностью имитируют правительственные ресурсы, используя взломанный домен для размещения вредоносного контента. Ярким примером, на который ссылается Hunt.io, был домен email.gov.in.drdosurvey.info, который воспроизводил визуальные элементы архива официальных пресс-релизов Министерства обороны.

Операция начинается с того, что пользователи обнаруживают клонированную веб-страницу, созданную с использованием HTTrack, инструмента для копирования веб-сайтов, с метаданными, указывающими на то, что клонирование произошло в марте 2025 года. При взаимодействии пользователи подвергаются действию схемы социальной инженерии в стиле ClickFix, которая ведет их по индивидуальному пути, основанному на их операционной системе. Для пользователей Linux на поддельной странице отображается интерфейс с использованием капчи, который выдает себя за “Я не ребот”, что потенциально позволяет избежать обнаружения. Здесь выполняется скрипт (mapeal.sh), который не вызывает заметного вредоносного поведения, но потенциально подготавливает к утечке данных в будущем.

Пользователи Windows сталкиваются с другим интерфейсом, который перенаправляет их на страницу, имитирующую правительственное оповещение, что создает впечатление подлинности. Нажатие для продолжения запускает функцию JavaScript, которая копирует вредоносную команду, предназначенную для выполнения через mshta.exe, которая запускает удаленный скрипт с различными помехами, чтобы избежать анализа. Во время этого процесса пользователи остаются в неведении о вредоносных действиях, поскольку им показывают поддельный PDF-файл, напоминающий подлинные документы Министерства обороны Индии.

К показателям этой операции относятся признаки регистрации, связанные с вредоносной активностью, такие как домены, имитирующие поддомены правительства Индии, и использование Namecheap в качестве регистратора. Преднамеренное включение орфографических ошибок в запросы указывает на цель обойти механизмы обнаружения шаблонов. Методология воплощает в себе кроссплатформенную доставку с использованием команд, выполняемых с помощью функций буфера обмена как в системах Windows, так и в Linux, что обеспечивает гибкий промежуточный подход.

Несмотря на то, что точная идентификация является сложной задачей, стратегия кампании отражает характеристики, характерные для APT36, группы, известной тем, что она нацелена на правительственные учреждения Индии и использует методы доставки на основе HTA. Кампания успешно манипулирует доверием, используя обманчивый брендинг и простые способы выполнения, адаптированные к различным операционным системам, демонстрируя адаптивность хакеров и их намерение использовать знакомые тактики. Это подчеркивает необходимость того, чтобы защитники были бдительны в отношении конкретных признаков, таких как поддельные домены и операции с буфером обмена, поскольку они могут указывать на начало более масштабных вредоносных кампаний.
#ParsedReport #CompletenessLow
09-05-2025

The Good, the Bad and the Ugly in Cybersecurity Week 19

https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-19-6/

Report completeness: Low

Actors/Campaigns:
Ddos-for-hire (motivation: cyber_criminal)
Freedrain (motivation: cyber_criminal)

Victims:
Digital wallets, Powerschool, Individual school districts, Crypto holders

Industry:
Healthcare

Geo:
Poland, Canada, German, Dutch, Germany, Indian, Polish, Netherlands

ChatGPT TTPs:
do not use without manual check
T1498, T1078, T1566, T1557

Links:
https://github.com/Validin/indicators/tree/master/FreeDrain
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 The Good, the Bad and the Ugly in Cybersecurity Week 19 https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-19-6/ Report completeness: Low Actors/Campaigns: Ddos-for-hire (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Польские власти ликвидировали крупнейшие сети, использующие DDoS-атаки по найму, в то время как поставщик образовательного программного обеспечения PowerSchool столкнулся с утечкой конфиденциальной информации. Глобальная фишинговая кампания FreeDrain нацелена на пользователей криптовалют с помощью тактики SEO, перенаправляя жертв на мошеннические сайты для кражи учетных данных кошелька.
-----

Недавние события в области хакеров свидетельствуют о значительном подавлении атак на сети, использующие DDoS-атаки по найму, и эскалации тактики вымогательства, нацеленной на образовательные учреждения, наряду с повсеместной фишинговой кампанией, затрагивающей пользователей криптовалют.

Польские власти демонтировали шесть крупных платформ для DDoS-атак, включая Cfxapi и jetstress, в рамках скоординированной международной операции, получившей название Operation PowerOFF. Эти платформы, маскирующиеся под законные инструменты тестирования, предоставляли пользователям недорогие средства для проведения распределенных атак типа "Отказ в обслуживании" (DDoS). Европол отметил, что для работы с этими сервисами требовались минимальные технические знания, что позволяло любому, у кого было подключение к Интернету, напрямую атаковать веб-сайты. В результате этой операции в Польше были арестованы четверо подозреваемых, в то время как власти США наложили арест на девять связанных с ними доменов. Одновременно правоохранительные органы Германии активно выявляют других подозреваемых. Успешное прерывание работы служб DDoS знаменует собой важный шаг в сокращении оперативных возможностей этих киберпреступных рынков.

В ходе другого инцидента поставщик образовательного программного обеспечения PowerSchool столкнулся с серьезными последствиями после утечки данных, связанной со взломом учетных данных на его портале поддержки. В результате взлома была раскрыта конфиденциальная информация более чем 6500 школьных округов, включая номера социального страхования и информацию о состоянии здоровья учащихся и преподавателей. Этот инцидент побудил PowerSchool сообщить о нападении в правоохранительные органы и предложить бесплатный кредитный мониторинг пострадавшим лицам, особенно в Северной Каролине и Торонто.

В дополнение к этим нарушениям безопасности была выявлена глобальная фишинговая операция, известная как FreeDrain, использующая тактику поисковой оптимизации (SEO) и бесплатные услуги облачного хостинга. Кампания нацелена на жертв, которые ищут информацию о криптовалютных кошельках, размещая вредоносные ссылки в верхней части результатов поиска, что приводит пользователей на ложные, но заслуживающие доверия целевые страницы. Затем жертвы перенаправляются на фишинговые сайты, имитирующие законные кошельки, где они непреднамеренно раскрывают начальные фразы своего кошелька, что позволяет злоумышленникам быстро опустошить их счета. Кампания FreeDrain использует методы рассылки спама для манипулирования рейтингами SEO и, возможно, использует инструменты искусственного интеллекта для создания контента. Исследования показывают, что кампания проводится как минимум с 2022 года, при этом в середине прошлого года активность заметно возросла, а присутствие на нескольких бесплатных хостинговых платформах сохраняется.

Эти инциденты подчеркивают изменение тактики киберпреступников, подчеркивая растущую изощренность атак, которые используют искусственный интеллект, SEO и установленные облачные сервисы для использования уязвимостей как в институциональном, так и в индивидуальном контексте. Существует острая потребность в платформах свободного уровня для улучшения обнаружения злоупотреблений, совершенствования механизмов отчетности и более тесного сотрудничества с исследователями, чтобы противостоять этим развивающимся угрозам.
#ParsedReport #CompletenessLow
10-05-2025

Weaponizing Facebook Ads: Inside the Multi-Stage Malware Campaign Exploiting Cryptocurrency Brands

https://www.bitdefender.com/en-us/blog/labs/weaponizing-facebook-ads-inside-the-multi-stage-malware-campaign-exploiting-cryptocurrency-brands

Report completeness: Low

Threats:
Maze

Victims:
Facebook users, Cryptocurrency platform users, Men aged 18+

Geo:
Slovakia, Bulgaria

ChatGPT TTPs:
do not use without manual check
T1518.001, T1192, T1204.002, T1036.005, T1105, T1083, T1012, T1082, T1047, T1059.001, have more...

IOCs:
File: 4
Registry: 1

Soft:
TradingView, Microsoft Edge, Task Scheduler, Node.js

Wallets:
bybit, solflare, metamask

Crypto:
binance

Functions:
Link-Checking

Languages:
javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Weaponizing Facebook Ads: Inside the Multi-Stage Malware Campaign Exploiting Cryptocurrency Brands https://www.bitdefender.com/en-us/blog/labs/weaponizing-facebook-ads-inside-the-multi-stage-malware-campaign-exploiting…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания, нацеленная на Facebook, использует доверие к криптовалютным биржам для распространения вредоносных программ с помощью рекламы, имитирующей законные платформы. В ней используются передовые методы уклонения и скрытая коммуникация, в том числе локальная.СЕТЕВОЙ сервер позволяет управлять полезной нагрузкой вредоносных программ, избегая обнаружения. Вредоносная программа устанавливает "installer.msi" и использует методы запутывания для извлечения данных с помощью сценариев PowerShell.
-----

В Facebook развернулась постоянная вредоносная кампания, использующая доверие, связанное с известными криптовалютными биржами, для распространения вредоносных программ. Кампания проводится уже несколько месяцев, постоянно генерируя новые рекламные объявления, которые умело имитируют законные платформы и влиятельных лиц в криптовалютном пространстве. Злоумышленники используют передовые методы, которые включают в себя замаскированные интерфейсные скрипты и настраиваемую полезную нагрузку, доставляемую на устройства пользователей под видом заслуживающих доверия криптовалютных сайтов, таких как Binance, TradingView и других.

В основе атаки лежит скрытый канал связи, установленный между интерфейсом вредоносного веб-сайта и локальным хостингом. Используя этот метод, вредоносное ПО остается незамеченным большинством решений для обеспечения безопасности. Этот подход также включает в себя интенсивное подражание бренду, когда исследователи выявляют многочисленные рекламные объявления, имитирующие узнаваемые криптовалютные биржи, тем самым повышая вероятность успешного клика потенциальных жертв.

Злоумышленники используют сложную тактику отслеживания и уклонения от атак. Они внедряют меры защиты от вредоносных программ, чтобы гарантировать, что вредоносное ПО будет доставляться только пользователям, соответствующим определенным демографическим или поведенческим профилям. Например, они используют параметры запросов, связанные с рекламой на Facebook, чтобы определить, является ли пользователь законной целью. Если пользователи не соответствуют желаемому профилю (например, мужчины и лица старше 18 лет, проживающие в определенных географических точках), вредоносный контент не отображается, что снижает шансы на обнаружение. Кроме того, было замечено, что кампания направляла пользователей на загрузку вредоносного “настольного клиента”, который обычно назывался "installer.msi" и имел размер около 800 КБ.

После установки это вредоносное программное обеспечение использует следующий процесс msedge_proxy.exe для загрузки веб-страницы криптовалютной платформы, выдающей себя за таковую. Вредоносное ПО также устанавливает подозрительный DLL-файл, который активирует локальный сервер .СЕТЕВОЙ сервер на определенных портах. Этот сервер обеспечивает взаимодействие с интерфейсным скриптом для организации доставки дополнительных полезных данных. Примечательно, что взаимодействие остается скрытым, часто данные передаются с помощью, казалось бы, безопасных средств, которые не поддаются обнаружению. Интерфейсный скрипт может выполнять масштабные операции по утечке данных, выполняя закодированные сценарии PowerShell, которые, в свою очередь, загружают дополнительные вредоносные данные с серверов управления (C2).

Эта гибридная кампания эффективно сочетает в себе интерфейсный обман с вредоносным сервисом на базе локального хостинга, адаптируясь к системе жертвы и постоянно обновляя ее полезную нагрузку. Анализ безопасности показал, что многочисленные уровни обфускации, динамическое отображение контента и методы обхода "песочницы" делают эту кампанию особенно сложной и трудноанализируемой. Примечательно, что Bitdefender Labs сообщила об ограниченном успехе в обнаружении элементов вредоносного ПО, подчеркнув настоятельную необходимость повышения бдительности пользователей в отношении онлайн-рекламы, прямой загрузки программного обеспечения с официальных веб-сайтов и важность использования надежных решений для обеспечения безопасности.
#ParsedReport #CompletenessHigh
07-05-2025

Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims

https://arcticwolf.com/resources/blog-uk/venom-spider-uses-server-side-polymorphism-to-weave-web-around-victims/

Report completeness: High

Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Magecart

Threats:
Polymorphism_technique
More_eggs
Spear-phishing_technique
Lolbin_technique
Terraloader

Victims:
Corporate hr departments, Hiring managers, Recruiters, Organizations seeking to fill job vacancies

Industry:
Energy, Healthcare, E-commerce, Entertainment, Retail, Foodtech

TTPs:
Tactics: 5
Technics: 14

IOCs:
File: 30
Path: 6
Url: 13
Domain: 5
IP: 1
Hash: 7

Soft:
WordPad, pccntmon

Algorithms:
rc4, md5, sha256, crc-32, zip

Win Services:
msmpeng, mcshield, mbamservice, savservice, ekrn

Languages:
javascript

Platforms:
x86

YARA: Found