CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Lumma Infostealer Continues Its GitHub Social Engineering Campaign https://www.picussecurity.com/resource/blog/lumma-infostealer-continues-its-github-social-engineering-campaign Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lumma Stealer - это вредоносная программа, предназначенная для кражи информации от MaaS, которая активно заражается с помощью таких методов, как социальная инженерия через надежные платформы, нацеленная на конфиденциальные данные и использующая продвинутую тактику уклонения, включая "опустошение" процессов и шифрование для сохранения.
-----
Lumma Stealer - это быстро развивающаяся вредоносная программа для кражи информации, которая получила значительное распространение в сфере киберпреступности в 2024-2025 годах. С момента своего появления в августе 2022 года хакер, известный как "Shamel" или "Lumma", продает вредоносное ПО как услугу (MaaS), применяя сложную тактику для распределения своей полезной нагрузки, в первую очередь используя надежные платформы, такие как GitHub, для атак социальной инженерии. Модель монетизации вредоносного ПО позволяет даже менее квалифицированным злоумышленникам получить к нему доступ, что привело к заметному увеличению числа заражений на 369% с начала по конец 2024 года.
Вредоносная программа использует различные методы обхода защиты, включая обнаружение виртуальных машин, шифрование полезной нагрузки и использование многоязычных файлов для маскировки своего вредоносного содержимого. Lumma Stealer широко использует тактику "Жизни за пределами земли" (LOL), используя легальные системные инструменты, такие как PowerShell, mshta и стороннюю загрузку библиотек DLL, чтобы избежать обнаружения при выполнении своих вредоносных программ. Угроза в первую очередь связана с финансовыми причинами и направлена на сбор конфиденциальных данных, таких как учетные данные, финансовая информация и реквизиты криптовалютного кошелька.
Первоначальный доступ часто достигается с помощью тактики социальной инженерии, когда злоумышленники выдают себя за доверенные организации, такие как GitHub, для предоставления вредоносных ссылок жертвам. Кампании включали размещение поддельных уведомлений или комментариев, чтобы побудить разработчиков загружать зараженные файлы, замаскированные под исправления уязвимостей. Другие методы включают в себя загрузку с дискредитации, когда жертв обманом заставляют запускать вредоносные команды, которые устанавливают Lumma, не полагаясь на фишинговые электронные письма, инициированные пользователем.
После установки Lumma Stealer нацелен на веб-браузеры для извлечения сохраненных паролей, сессионных файлов cookie и данных автозаполнения. Он также запрограммирован на поиск файлов криптовалютного кошелька и может выполнять кейлоггинг или очистку буфера обмена для получения учетных данных, введенных непосредственно пользователями. Собранные данные, как правило, передаются на командные серверы злоумышленников по зашифрованным каналам.
Механизмы обхода защиты являются надежными, поскольку Lumma часто использует кодировку Base64 и XOR-шифрование для сокрытия своих полезных данных, а также использует надежные двоичные файлы для выполнения вредоносных сценариев. Она также использует методы внедрения процессов, такие как удаление процессов, чтобы скрыть свои действия от программного обеспечения безопасности. Примечательно, что вредоносная программа может создавать механизмы сохранения, размещая ярлыки в папке запуска Windows или настраивая запланированные задачи для обеспечения своей дальнейшей работы в зараженной системе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lumma Stealer - это вредоносная программа, предназначенная для кражи информации от MaaS, которая активно заражается с помощью таких методов, как социальная инженерия через надежные платформы, нацеленная на конфиденциальные данные и использующая продвинутую тактику уклонения, включая "опустошение" процессов и шифрование для сохранения.
-----
Lumma Stealer - это быстро развивающаяся вредоносная программа для кражи информации, которая получила значительное распространение в сфере киберпреступности в 2024-2025 годах. С момента своего появления в августе 2022 года хакер, известный как "Shamel" или "Lumma", продает вредоносное ПО как услугу (MaaS), применяя сложную тактику для распределения своей полезной нагрузки, в первую очередь используя надежные платформы, такие как GitHub, для атак социальной инженерии. Модель монетизации вредоносного ПО позволяет даже менее квалифицированным злоумышленникам получить к нему доступ, что привело к заметному увеличению числа заражений на 369% с начала по конец 2024 года.
Вредоносная программа использует различные методы обхода защиты, включая обнаружение виртуальных машин, шифрование полезной нагрузки и использование многоязычных файлов для маскировки своего вредоносного содержимого. Lumma Stealer широко использует тактику "Жизни за пределами земли" (LOL), используя легальные системные инструменты, такие как PowerShell, mshta и стороннюю загрузку библиотек DLL, чтобы избежать обнаружения при выполнении своих вредоносных программ. Угроза в первую очередь связана с финансовыми причинами и направлена на сбор конфиденциальных данных, таких как учетные данные, финансовая информация и реквизиты криптовалютного кошелька.
Первоначальный доступ часто достигается с помощью тактики социальной инженерии, когда злоумышленники выдают себя за доверенные организации, такие как GitHub, для предоставления вредоносных ссылок жертвам. Кампании включали размещение поддельных уведомлений или комментариев, чтобы побудить разработчиков загружать зараженные файлы, замаскированные под исправления уязвимостей. Другие методы включают в себя загрузку с дискредитации, когда жертв обманом заставляют запускать вредоносные команды, которые устанавливают Lumma, не полагаясь на фишинговые электронные письма, инициированные пользователем.
После установки Lumma Stealer нацелен на веб-браузеры для извлечения сохраненных паролей, сессионных файлов cookie и данных автозаполнения. Он также запрограммирован на поиск файлов криптовалютного кошелька и может выполнять кейлоггинг или очистку буфера обмена для получения учетных данных, введенных непосредственно пользователями. Собранные данные, как правило, передаются на командные серверы злоумышленников по зашифрованным каналам.
Механизмы обхода защиты являются надежными, поскольку Lumma часто использует кодировку Base64 и XOR-шифрование для сокрытия своих полезных данных, а также использует надежные двоичные файлы для выполнения вредоносных сценариев. Она также использует методы внедрения процессов, такие как удаление процессов, чтобы скрыть свои действия от программного обеспечения безопасности. Примечательно, что вредоносная программа может создавать механизмы сохранения, размещая ярлыки в папке запуска Windows или настраивая запланированные задачи для обеспечения своей дальнейшей работы в зараженной системе.
👍1
#ParsedReport #CompletenessLow
10-05-2025
Phishing or Malware? Unpacking a Combo 2-in-1 Threat
https://www.forcepoint.com/blog/x-labs/unmasking-lumma-stealer-campaign
Report completeness: Low
Threats:
Xworm_rat
Formbook
Credential_stealing_technique
Lumma_stealer
Geo:
Tokyo
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1566.002, T1583.006, T1204.002, T1027, T1055, T1562.001, T1053.005, T1497.001, T1082, have more...
IOCs:
Email: 2
File: 1
Url: 1
Hash: 5
Soft:
Windows Defender
Languages:
php, javascript
10-05-2025
Phishing or Malware? Unpacking a Combo 2-in-1 Threat
https://www.forcepoint.com/blog/x-labs/unmasking-lumma-stealer-campaign
Report completeness: Low
Threats:
Xworm_rat
Formbook
Credential_stealing_technique
Lumma_stealer
Geo:
Tokyo
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1566.002, T1583.006, T1204.002, T1027, T1055, T1562.001, T1053.005, T1497.001, T1082, have more...
IOCs:
Email: 2
File: 1
Url: 1
Hash: 5
Soft:
Windows Defender
Languages:
php, javascript
Forcepoint
Unmasking the Lumma Stealer Campaign
Forcepoint X-Labs has identified a distinctive Lumma Stealer campaign leveraging a sophisticated URL-based delivery mechanism to deploy malware.
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Phishing or Malware? Unpacking a Combo 2-in-1 Threat https://www.forcepoint.com/blog/x-labs/unmasking-lumma-stealer-campaign Report completeness: Low Threats: Xworm_rat Formbook Credential_stealing_technique Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая фишинговая кампания использует тактику обмана, распространяя вредоносное ПО X-Worm/Formbook через фишинговое электронное письмо с вредоносным вложением и фишинговую страницу в IPFS. Он включает в себя передовые методы сбора данных о жертвах и уклонения от обнаружения с помощью средств защиты от анализа и внедрения кода, что свидетельствует об изменении стратегий кибератак.
-----
Исследователи из Forcepoint выявили примечательную фишинговую кампанию, в которой уникальным образом сочетаются классические фишинговые тактики с распространением вредоносных программ, в частности, с использованием образца из семейства вредоносных программ X-Worm/Formbook. В фишинговом электронном письме использовалось обманчивое форматирование отправителя и стандартные приманки, такие как срочное сообщение об ограничениях на хранение рядом с кнопкой "Очистить хранилище". Эта кнопка перенаправляла пользователей на вредоносную фишинговую страницу, размещенную в Межпланетной файловой системе (IPFS), децентрализованной платформе, которая повышает устойчивость вредоносного контента и дает потенциальным жертвам ощущение легитимности.
Фишинговая страница была нацелена не только на получение учетных данных пользователей, но и на сбор контекстных данных о жертвах. Для этого она импортировала внешний JavaScript-файл из geoplugin.net для отслеживания геолокации, сведений о системе и местного времени. Такая тактика повышает вероятность попытки фишинга, позволяя злоумышленникам создать более персонализированный интерфейс, что повышает вероятность успеха. Кроме того, содержимое фишинговой страницы было скрыто с помощью JavaScript, что усложнило усилия по обнаружению.
В дополнение к стандартным фишинговым методам, электронное письмо содержало вредоносное вложение из архива RAR, которое функционально не было связано с темой электронного письма. После выполнения содержимое архива использовало вредоносное ПО, принадлежащее к семейству X-Worm/Formbook. Эта вредоносная программа функционирует с помощью .NET-скомпилированного загрузчика, который работает в управляемой среде, впоследствии доставляя полезную нагрузку на втором этапе. Использование .NET на обоих этапах предполагает намеренный дизайн для уклонения от обнаружения, выполнения в памяти или использования встроенных ресурсов.
Обнаруженная вредоносная программа продемонстрировала несколько ключевых особенностей поведения: она использовала методы антианализа, такие как задержки в режиме ожидания и проверка наличия средств отладки; она модифицировала систему, добавив исключения для защитника Windows и создав запланированные задачи для обеспечения постоянства; она пыталась взаимодействовать с внешними IP-адресами, что указывает на потенциальное управление (C2) операции или утечка данных; и он использовал внедрение кода для внедрения вредоносной полезной нагрузки в законные процессы.
Этот гибридный подход к борьбе с угрозами подчеркивает адаптивные стратегии кибератакеров, которые теперь сочетают фишинг с распространением вредоносного ПО, чтобы повысить вероятность успешной эксплуатации. Кампания представляет собой изменение в методах работы злоумышленников, сочетающих фишинг и вредоносное ПО таким образом, чтобы максимально увеличить их шансы на взлом системы безопасности. В ответ Forcepoint внедрила многоуровневую защиту на каждом этапе атаки, включая блокировку фишинговых электронных писем, вредоносных вложений и любых попыток перенаправления пользователей на фишинговую страницу или взаимодействия с серверами C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая фишинговая кампания использует тактику обмана, распространяя вредоносное ПО X-Worm/Formbook через фишинговое электронное письмо с вредоносным вложением и фишинговую страницу в IPFS. Он включает в себя передовые методы сбора данных о жертвах и уклонения от обнаружения с помощью средств защиты от анализа и внедрения кода, что свидетельствует об изменении стратегий кибератак.
-----
Исследователи из Forcepoint выявили примечательную фишинговую кампанию, в которой уникальным образом сочетаются классические фишинговые тактики с распространением вредоносных программ, в частности, с использованием образца из семейства вредоносных программ X-Worm/Formbook. В фишинговом электронном письме использовалось обманчивое форматирование отправителя и стандартные приманки, такие как срочное сообщение об ограничениях на хранение рядом с кнопкой "Очистить хранилище". Эта кнопка перенаправляла пользователей на вредоносную фишинговую страницу, размещенную в Межпланетной файловой системе (IPFS), децентрализованной платформе, которая повышает устойчивость вредоносного контента и дает потенциальным жертвам ощущение легитимности.
Фишинговая страница была нацелена не только на получение учетных данных пользователей, но и на сбор контекстных данных о жертвах. Для этого она импортировала внешний JavaScript-файл из geoplugin.net для отслеживания геолокации, сведений о системе и местного времени. Такая тактика повышает вероятность попытки фишинга, позволяя злоумышленникам создать более персонализированный интерфейс, что повышает вероятность успеха. Кроме того, содержимое фишинговой страницы было скрыто с помощью JavaScript, что усложнило усилия по обнаружению.
В дополнение к стандартным фишинговым методам, электронное письмо содержало вредоносное вложение из архива RAR, которое функционально не было связано с темой электронного письма. После выполнения содержимое архива использовало вредоносное ПО, принадлежащее к семейству X-Worm/Formbook. Эта вредоносная программа функционирует с помощью .NET-скомпилированного загрузчика, который работает в управляемой среде, впоследствии доставляя полезную нагрузку на втором этапе. Использование .NET на обоих этапах предполагает намеренный дизайн для уклонения от обнаружения, выполнения в памяти или использования встроенных ресурсов.
Обнаруженная вредоносная программа продемонстрировала несколько ключевых особенностей поведения: она использовала методы антианализа, такие как задержки в режиме ожидания и проверка наличия средств отладки; она модифицировала систему, добавив исключения для защитника Windows и создав запланированные задачи для обеспечения постоянства; она пыталась взаимодействовать с внешними IP-адресами, что указывает на потенциальное управление (C2) операции или утечка данных; и он использовал внедрение кода для внедрения вредоносной полезной нагрузки в законные процессы.
Этот гибридный подход к борьбе с угрозами подчеркивает адаптивные стратегии кибератакеров, которые теперь сочетают фишинг с распространением вредоносного ПО, чтобы повысить вероятность успешной эксплуатации. Кампания представляет собой изменение в методах работы злоумышленников, сочетающих фишинг и вредоносное ПО таким образом, чтобы максимально увеличить их шансы на взлом системы безопасности. В ответ Forcepoint внедрила многоуровневую защиту на каждом этапе атаки, включая блокировку фишинговых электронных писем, вредоносных вложений и любых попыток перенаправления пользователей на фишинговую страницу или взаимодействия с серверами C2.
26 апреля состоялся CTI meetup №3, который совместно организовали Инсека и Технологии киберугроз.
CTI meetup в цифрах:
- собрали 90+ специалистов ИБ из более чем 35 организаций
- с докладами выступили 5 экспертов отрасли
- 3 часа на свободное общение и обмен опытом
🎥 Презентации и запись выступлений CTI meetup №3 можно посмотреть на странице митапа.
📸 Фотоотчет с митапа здесь.
Спасибо всем, кто был с нами на митапе.
Когда будет следующая встреча? - по мере формирования программы митапа. Присылайте информацию о себе и свою тему доклада на @insecatech, мы с вами обязательно свяжемся!
CTI meetup в цифрах:
- собрали 90+ специалистов ИБ из более чем 35 организаций
- с докладами выступили 5 экспертов отрасли
- 3 часа на свободное общение и обмен опытом
🎥 Презентации и запись выступлений CTI meetup №3 можно посмотреть на странице митапа.
📸 Фотоотчет с митапа здесь.
Спасибо всем, кто был с нами на митапе.
Когда будет следующая встреча? - по мере формирования программы митапа. Присылайте информацию о себе и свою тему доклада на @insecatech, мы с вами обязательно свяжемся!
👍2🔥1🎉1
#ParsedReport #CompletenessHigh
12-05-2025
Unveiling Swan Vector APT Targeting Taiwan and Japan with varied DLL Implants
https://www.seqrite.com/blog/swan-vector-apt-targeting-taiwan-japan-dll-implants/
Report completeness: High
Actors/Campaigns:
Swan_vector
Winnti
Lazarus
Stone_panda
Threats:
Pterois
Isurus
Cobalt_strike
Lolbin_technique
Dll_sideloading_technique
Process_injection_technique
Spear-phishing_technique
Smuggling_technique
Victims:
Educational institutes, Mechanical engineering industry, Hiring-based entities
Industry:
Education
Geo:
Asia, Japan, Asian, Taiwan, China, Japanese
TTPs:
Tactics: 6
Technics: 20
IOCs:
File: 12
Path: 2
Url: 2
IP: 1
Hash: 17
Email: 1
Soft:
Linux, Gmail
Algorithms:
deflate, rc4, crc-32, zip, gzip
Win API:
LoadLibraryW, RtlCreateTimerQueue, RtlCreateTimer, GetModuleHandleW, RtlDeleteTimerQueue, GetAdaptersInfo, CreateThread, CreateFileW, GetFileSize, ReadFile, have more...
Languages:
python
Platforms:
apple
12-05-2025
Unveiling Swan Vector APT Targeting Taiwan and Japan with varied DLL Implants
https://www.seqrite.com/blog/swan-vector-apt-targeting-taiwan-japan-dll-implants/
Report completeness: High
Actors/Campaigns:
Swan_vector
Winnti
Lazarus
Stone_panda
Threats:
Pterois
Isurus
Cobalt_strike
Lolbin_technique
Dll_sideloading_technique
Process_injection_technique
Spear-phishing_technique
Smuggling_technique
Victims:
Educational institutes, Mechanical engineering industry, Hiring-based entities
Industry:
Education
Geo:
Asia, Japan, Asian, Taiwan, China, Japanese
TTPs:
Tactics: 6
Technics: 20
IOCs:
File: 12
Path: 2
Url: 2
IP: 1
Hash: 17
Email: 1
Soft:
Linux, Gmail
Algorithms:
deflate, rc4, crc-32, zip, gzip
Win API:
LoadLibraryW, RtlCreateTimerQueue, RtlCreateTimer, GetModuleHandleW, RtlDeleteTimerQueue, GetAdaptersInfo, CreateThread, CreateFileW, GetFileSize, ReadFile, have more...
Languages:
python
Platforms:
apple
Seqrite Labs
Unveiling Swan Vector APT Targeting Taiwan and Japan with varied DLL Implants
<p>Content Introduction Initial Findings. Looking into the decoy. Infection Chain. Technical Analysis. Stage 1 – Malicious LNK Script. Stage 2 – Malicious Pterois Implant. Stage 3 – Malicious Isurus Implant. Stage 4 – Malicious Cobalt Strike Shellcode. Infrastructure…
CTT Report Hub
#ParsedReport #CompletenessHigh 12-05-2025 Unveiling Swan Vector APT Targeting Taiwan and Japan with varied DLL Implants https://www.seqrite.com/blog/swan-vector-apt-targeting-taiwan-japan-dll-implants/ Report completeness: High Actors/Campaigns: Swan_vector…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Swan Vector нацелена на секторы образования и машиностроения в Восточной Азии, используя многоступенчатую экосистему вредоносных программ. Первоначальное заражение происходит с помощью вредоносного файла LNK, который развертывает библиотеку Pterois DLL, которая загружает имплантат Isurus с помощью дополнительной загрузки библиотеки DLL, в конечном итоге выполняя шеллкод Cobalt Strike. В ходе операции используются передовые методы обфускации и Google Drive для связи с C2, а также связи с предыдущими группами APT, такими как Winnti и Lazarus.
-----
Кампания Swan Vector, о которой недавно сообщила APT-команда Seqrite Labs, нацелена на образовательные учреждения и машиностроительный сектор по всей Восточной Азии, особенно на Тайване и в Японии. Эта атака использует многоэтапную экосистему вредоносных программ, которая запускается с помощью вредоносного файла быстрого доступа (LNK), предназначенного для использования в качестве приманки для поддельного резюме, что в конечном итоге приводит к внедрению сложных вредоносных программ.
Процесс заражения начинается с запуска вредоносного ZIP-файла с именем "_20250413 (6).rar", содержащего файл формата .LNK, получивший название ".pdf.lnk". Этот файл запускает внедрение библиотеки DLL, известной как Pterois, с помощью широко используемой утилиты, rundll32.exe. Pterois создан для загрузки дополнительных полезных данных, маскируя свою деятельность под безобидными именами файлов, относящихся к поддельным трудовым документам.
После запуска Pterois экосистема вредоносных программ переходит ко второму этапу, на котором загружается другой имплантат под названием Isurus. Эта библиотека DLL использует методы дополнительной загрузки DLL, размещая себя рядом с законным, подписанным двоичным файлом Windows с именем PrintDialog.exe. Isurus выполняет разрешение API и извлечение шеллкода, в конечном итоге применяя шеллкод Cobalt Strike — усовершенствованный маневр, разработанный для обеспечения стойкости и скрытности в скомпрометированных системах.
Подробный технический анализ показывает, что Pterois использует хеширование API для обфускации и использует Google Drive в качестве инфраструктуры управления (C2). Выполняя серию хорошо организованных вызовов API, Pterois извлекает вредоносные исполняемые файлы и файлы конфигурации, защищая при этом свои каналы связи и выполнение команд. Isurus еще раз демонстрирует эту сложность, используя низкоуровневые системные вызовы для прямого управления памятью и выполнения расшифрованного шелл-кода, не полагаясь на высокоуровневые API Windows, тем самым снижая риск обнаружения.
Приписываемый хакеру стиль работы напоминает предыдущие группы APT, такие как Winnti и Lazarus, особенно в использовании тактики дополнительной загрузки DLL. Анализ инфраструктуры выявил ссылки на геолокацию в Восточной Азии и указывает на то, что разрабатываются несколько связанных кампаний, нацеленных на такие приложения, как Python и One Drive services, для распространения вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Swan Vector нацелена на секторы образования и машиностроения в Восточной Азии, используя многоступенчатую экосистему вредоносных программ. Первоначальное заражение происходит с помощью вредоносного файла LNK, который развертывает библиотеку Pterois DLL, которая загружает имплантат Isurus с помощью дополнительной загрузки библиотеки DLL, в конечном итоге выполняя шеллкод Cobalt Strike. В ходе операции используются передовые методы обфускации и Google Drive для связи с C2, а также связи с предыдущими группами APT, такими как Winnti и Lazarus.
-----
Кампания Swan Vector, о которой недавно сообщила APT-команда Seqrite Labs, нацелена на образовательные учреждения и машиностроительный сектор по всей Восточной Азии, особенно на Тайване и в Японии. Эта атака использует многоэтапную экосистему вредоносных программ, которая запускается с помощью вредоносного файла быстрого доступа (LNK), предназначенного для использования в качестве приманки для поддельного резюме, что в конечном итоге приводит к внедрению сложных вредоносных программ.
Процесс заражения начинается с запуска вредоносного ZIP-файла с именем "_20250413 (6).rar", содержащего файл формата .LNK, получивший название ".pdf.lnk". Этот файл запускает внедрение библиотеки DLL, известной как Pterois, с помощью широко используемой утилиты, rundll32.exe. Pterois создан для загрузки дополнительных полезных данных, маскируя свою деятельность под безобидными именами файлов, относящихся к поддельным трудовым документам.
После запуска Pterois экосистема вредоносных программ переходит ко второму этапу, на котором загружается другой имплантат под названием Isurus. Эта библиотека DLL использует методы дополнительной загрузки DLL, размещая себя рядом с законным, подписанным двоичным файлом Windows с именем PrintDialog.exe. Isurus выполняет разрешение API и извлечение шеллкода, в конечном итоге применяя шеллкод Cobalt Strike — усовершенствованный маневр, разработанный для обеспечения стойкости и скрытности в скомпрометированных системах.
Подробный технический анализ показывает, что Pterois использует хеширование API для обфускации и использует Google Drive в качестве инфраструктуры управления (C2). Выполняя серию хорошо организованных вызовов API, Pterois извлекает вредоносные исполняемые файлы и файлы конфигурации, защищая при этом свои каналы связи и выполнение команд. Isurus еще раз демонстрирует эту сложность, используя низкоуровневые системные вызовы для прямого управления памятью и выполнения расшифрованного шелл-кода, не полагаясь на высокоуровневые API Windows, тем самым снижая риск обнаружения.
Приписываемый хакеру стиль работы напоминает предыдущие группы APT, такие как Winnti и Lazarus, особенно в использовании тактики дополнительной загрузки DLL. Анализ инфраструктуры выявил ссылки на геолокацию в Восточной Азии и указывает на то, что разрабатываются несколько связанных кампаний, нацеленных на такие приложения, как Python и One Drive services, для распространения вредоносного ПО.
👍1
Если Вы завтра будете на Linkmeetup, заходите послушать про базовые блоки построения ИБ-ассистента (из нашего опыта) на основе Multi-Agents LLM. Много не успею рассказать за 30 мин, но основные моменты подсвечу.
А более подробно про технологии уже 16-ого обсудим на вебминаре с коллегами из Innostage, Kaspersky, Sber
А более подробно про технологии уже 16-ого обсудим на вебминаре с коллегами из Innostage, Kaspersky, Sber
👍3🤔1
#ParsedReport #CompletenessLow
13-05-2025
Defining a new methodology for modeling and tracking compartmentalized threats
https://blog.talosintelligence.com/compartmentalized-threat-modeling/
Report completeness: Low
Actors/Campaigns:
Toymaker (motivation: financially_motivated)
Cactus (motivation: financially_motivated)
Prophet_spider
Threats:
Cactus_ransomware
Residential_proxy_technique
Lagtoy
Putty_tool
Blitz_tool
Credential_harvesting_technique
Holerun
Maze
Egregor
Industry:
E-commerce
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1078, T1566, T1204, T1105, T1567, T1071, T1021, T1059, T1486, T1587, have more...
13-05-2025
Defining a new methodology for modeling and tracking compartmentalized threats
https://blog.talosintelligence.com/compartmentalized-threat-modeling/
Report completeness: Low
Actors/Campaigns:
Toymaker (motivation: financially_motivated)
Cactus (motivation: financially_motivated)
Prophet_spider
Threats:
Cactus_ransomware
Residential_proxy_technique
Lagtoy
Putty_tool
Blitz_tool
Credential_harvesting_technique
Holerun
Maze
Egregor
Industry:
E-commerce
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1566, T1204, T1105, T1567, T1071, T1021, T1059, T1486, T1587, have more...
Cisco Talos
Defining a new methodology for modeling and tracking compartmentalized threats
How do you profile actors and defend your systems when multiple threat actors are working together? In Part 2, Cisco Talos proposes an extended Diamond Model to analyze complex relationships between attackers.
CTT Report Hub
#ParsedReport #CompletenessLow 13-05-2025 Defining a new methodology for modeling and tracking compartmentalized threats https://blog.talosintelligence.com/compartmentalized-threat-modeling/ Report completeness: Low Actors/Campaigns: Toymaker (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cisco Talos подчеркивает переход к разделенным цепочкам уничтожения атак с участием нескольких хакеров, что усложняет традиционное моделирование угроз. Предлагаемая расширенная модель Diamond включает в себя "уровень взаимоотношений" для лучшего анализа взаимодействий между участниками, как показано на примере дела ToyMaker и Cactus ransomware, которое демонстрирует различные организации, участвующие в атаках, и подчеркивает необходимость всестороннего понимания при определении угроз и анализе инцидентов.
-----
Cisco Talos выявила заметный сдвиг в хакерской среде в сторону разделенных цепочек уничтожения атак, когда несколько хакеров выполняют различные этапы атак. Эта эволюция усложняет традиционное моделирование угроз и профилирование участников, поскольку понимание взаимосвязей и взаимодействия между этими различными участниками становится первостепенным. Традиционная модель анализа вторжений Diamond, которая фокусируется на противниках, возможностях, инфраструктуре и жертвах, сталкивается со значительными трудностями при применении к сегментированному подходу современных атак. Чтобы устранить это ограничение, предлагается расширенная модель Diamond, включающая в себя "уровень взаимосвязи", обеспечивающий контекстуальную насыщенность взаимодействий между четырьмя основными признаками.
В сотрудничестве с проектом Vertex компания Cisco Talos обновила свою модель Synapse, чтобы повысить применимость этой методологии. Кампания ToyMaker служит примером того, как ToyMaker функционировала в качестве начальной группы доступа, продавая точки входа группе программ-вымогателей Cactus. Этот случай иллюстрирует дополнительные сложности, связанные с различением действий различных участников, поскольку дублирующие друг друга инфраструктуры и методологии могут затруднить установление причин и анализ инцидентов.
Например, в кампании ToyMaker первоначальный доступ включал сбор учетных данных с помощью PuTTY, после чего Cactus несколько недель спустя запустил программу-вымогатель, которая, по-видимому, использовала эти украденные учетные данные. Это разделение позволяет предположить, что ToyMaker и Cactus были отдельными подразделениями, что подчеркивает важность всестороннего понимания взаимодействия злоумышленников. Результаты также выявили специфическое поведение, связанное с финансово мотивированными участниками, например, тактику быстрого доступа к ценным объектам, что еще больше усложняет реагирование на инциденты после взлома.
Предлагаемый уровень взаимосвязей не только способствует лучшему пониманию взаимодействия участников, но и повышает способность выполнять логическую привязку и точное определение угроз. Каждый хакер может использовать отдельную модель Diamond, демонстрирующую его специфические возможности и динамику взаимоотношений, которую он разделяет с другими группами. Такой подход побуждает аналитиков исследовать взаимосвязи между участниками и их инструментами, которые могут иметь решающее значение для раскрытия дальнейших атак.
Мониторинг и анализ различных инфраструктур, связанных с действиями хакеров, имеют важное значение. Понимание временных рамок, точек передачи данных и типов вредоносных программ, используемых на разных этапах атаки, может помочь прояснить общую картину, подчеркивая важность сотрудничества и детального анализа среди специалистов по кибербезопасности. В случаях, когда доступ продается или передается между участниками, распознавание различных закономерностей в их тактике, методах и процедурах может существенно повлиять на стратегии смягчения последствий, позволяя защитникам лучше расставлять приоритеты в своих действиях. Таким образом, интеграция взаимосвязей в существующие модели представляет собой важный шаг к точной интерпретации все более сложного хакерского ландшафта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cisco Talos подчеркивает переход к разделенным цепочкам уничтожения атак с участием нескольких хакеров, что усложняет традиционное моделирование угроз. Предлагаемая расширенная модель Diamond включает в себя "уровень взаимоотношений" для лучшего анализа взаимодействий между участниками, как показано на примере дела ToyMaker и Cactus ransomware, которое демонстрирует различные организации, участвующие в атаках, и подчеркивает необходимость всестороннего понимания при определении угроз и анализе инцидентов.
-----
Cisco Talos выявила заметный сдвиг в хакерской среде в сторону разделенных цепочек уничтожения атак, когда несколько хакеров выполняют различные этапы атак. Эта эволюция усложняет традиционное моделирование угроз и профилирование участников, поскольку понимание взаимосвязей и взаимодействия между этими различными участниками становится первостепенным. Традиционная модель анализа вторжений Diamond, которая фокусируется на противниках, возможностях, инфраструктуре и жертвах, сталкивается со значительными трудностями при применении к сегментированному подходу современных атак. Чтобы устранить это ограничение, предлагается расширенная модель Diamond, включающая в себя "уровень взаимосвязи", обеспечивающий контекстуальную насыщенность взаимодействий между четырьмя основными признаками.
В сотрудничестве с проектом Vertex компания Cisco Talos обновила свою модель Synapse, чтобы повысить применимость этой методологии. Кампания ToyMaker служит примером того, как ToyMaker функционировала в качестве начальной группы доступа, продавая точки входа группе программ-вымогателей Cactus. Этот случай иллюстрирует дополнительные сложности, связанные с различением действий различных участников, поскольку дублирующие друг друга инфраструктуры и методологии могут затруднить установление причин и анализ инцидентов.
Например, в кампании ToyMaker первоначальный доступ включал сбор учетных данных с помощью PuTTY, после чего Cactus несколько недель спустя запустил программу-вымогатель, которая, по-видимому, использовала эти украденные учетные данные. Это разделение позволяет предположить, что ToyMaker и Cactus были отдельными подразделениями, что подчеркивает важность всестороннего понимания взаимодействия злоумышленников. Результаты также выявили специфическое поведение, связанное с финансово мотивированными участниками, например, тактику быстрого доступа к ценным объектам, что еще больше усложняет реагирование на инциденты после взлома.
Предлагаемый уровень взаимосвязей не только способствует лучшему пониманию взаимодействия участников, но и повышает способность выполнять логическую привязку и точное определение угроз. Каждый хакер может использовать отдельную модель Diamond, демонстрирующую его специфические возможности и динамику взаимоотношений, которую он разделяет с другими группами. Такой подход побуждает аналитиков исследовать взаимосвязи между участниками и их инструментами, которые могут иметь решающее значение для раскрытия дальнейших атак.
Мониторинг и анализ различных инфраструктур, связанных с действиями хакеров, имеют важное значение. Понимание временных рамок, точек передачи данных и типов вредоносных программ, используемых на разных этапах атаки, может помочь прояснить общую картину, подчеркивая важность сотрудничества и детального анализа среди специалистов по кибербезопасности. В случаях, когда доступ продается или передается между участниками, распознавание различных закономерностей в их тактике, методах и процедурах может существенно повлиять на стратегии смягчения последствий, позволяя защитникам лучше расставлять приоритеты в своих действиях. Таким образом, интеграция взаимосвязей в существующие модели представляет собой важный шаг к точной интерпретации все более сложного хакерского ландшафта.
#ParsedReport #CompletenessMedium
12-05-2025
Marbled Dust leverages zero-day in Output Messenger for regional espionage
https://www.microsoft.com/en-us/security/blog/2025/05/12/marbled-dust-leverages-zero-day-in-output-messenger-for-regional-espionage/
Report completeness: Medium
Actors/Campaigns:
Sea_turtle (motivation: cyber_espionage)
Threats:
Dns_hijacking_technique
Typosquatting_technique
Plink_tool
Putty_tool
Victims:
Kurdish military, Government institutions, Organizations with counter interests to turkish government, Telecommunications organizations, Information technology organizations
Industry:
Military, Government, Telco
Geo:
Middle east, Iraq, Kurdish, Turkish
CVEs:
CVE-2025-27921 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-27920 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1059.005, T1059.003, T1005, T1071.001, T1589, T1078, T1595.002, T1105
IOCs:
Domain: 1
File: 5
Path: 1
Url: 1
Hash: 2
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Twitter
Languages:
golang
Platforms:
intel
12-05-2025
Marbled Dust leverages zero-day in Output Messenger for regional espionage
https://www.microsoft.com/en-us/security/blog/2025/05/12/marbled-dust-leverages-zero-day-in-output-messenger-for-regional-espionage/
Report completeness: Medium
Actors/Campaigns:
Sea_turtle (motivation: cyber_espionage)
Threats:
Dns_hijacking_technique
Typosquatting_technique
Plink_tool
Putty_tool
Victims:
Kurdish military, Government institutions, Organizations with counter interests to turkish government, Telecommunications organizations, Information technology organizations
Industry:
Military, Government, Telco
Geo:
Middle east, Iraq, Kurdish, Turkish
CVEs:
CVE-2025-27921 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-27920 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1059.005, T1059.003, T1005, T1071.001, T1589, T1078, T1595.002, T1105
IOCs:
Domain: 1
File: 5
Path: 1
Url: 1
Hash: 2
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Twitter
Languages:
golang
Platforms:
intel
Microsoft News
Marbled Dust leverages zero-day in Output Messenger for regional espionage
Since April 2024, the threat actor that Microsoft Threat Intelligence tracks as Marbled Dust has been observed exploiting user accounts that have not applied fixes to a zero-day vulnerability (CVE-2025-27920) in the messaging app Output Messenger, a multiplatform…
CTT Report Hub
#ParsedReport #CompletenessMedium 12-05-2025 Marbled Dust leverages zero-day in Output Messenger for regional espionage https://www.microsoft.com/en-us/security/blog/2025/05/12/marbled-dust-leverages-zero-day-in-output-messenger-for-regional-espionage/ …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Marbled Dust, турецкий хакер, связанный со шпионажем, использует CVE-2025-27920 в Output Messenger для выполнения атак с обходом каталогов и загрузки вредоносных файлов, таких как OMServerService.exe. Их операции нацелены на курдские военные подразделения в Ираке и включают сбор учетных данных для утечки данных с помощью бэкдоров, а продолжающаяся активность побудила Microsoft выпустить исправления.
-----
Microsoft Threat Intelligence выявила хакера, известного как Marbled Dust, который, как полагают, связан с Турцией и занимается шпионской деятельностью. Эта группа использует уязвимость нулевого дня (CVE-2025-27920) в многоплатформенном приложении для чата Output Messenger с апреля 2024 года. Эта уязвимость позволяет прошедшим проверку подлинности пользователям выполнять атаки с обходом каталогов, позволяя злоумышленникам загружать вредоносные файлы в каталог загрузки сервера. Основные цели "Мраморной пыли" связаны с курдскими вооруженными силами в Ираке, и имеющиеся данные свидетельствуют о том, что они нацелены на правительственные организации в Европе и на Ближнем Востоке, особенно на те, которые воспринимаются как противоречащие интересам Турции.
Оперативные методы Marbled Dust включают в себя разведку, чтобы убедиться, что их цели используют Output Messenger перед выполнением своих атак. Получив доступ к серверу обмена сообщениями, группа использует различные вредоносные файлы для утечки данных и потенциального нарушения работы. Проникнув в среду жертвы, злоумышленники собирают учетные данные Messenger и используют вышеупомянутую уязвимость для удаления вредоносных файлов, включая OM.vbs и OMServerService.vbs. Примечательно, что они также используют бэкдор (OMServerService.exe), созданный в GoLang для улучшения совместимости между различными операционными системами.
Эти бэкдоры устанавливают соединения с доменами управления (C2) для облегчения фильтрации данных. Первоначальное соединение проверяет наличие доступа C2 и впоследствии отправляет информацию о конкретной жертве, позволяя хакеру выполнять команды удаленно. Особый метод, применяемый в процессе эксфильтрации, включает в себя создание RAR-файлов собранных данных на рабочем столе жертвы, что дополнительно указывает на эксплуатационные возможности Marbled Dust.
Корпорация Майкрософт проинформировала разработчиков Output Messenger, что привело к выпуску исправлений как для используемой уязвимости, так и для дополнительной уязвимости (CVE-2025-27921), которая еще не была использована. Повышенная изощренность методов атак Marbled Dust, применяемых в последнее время, отражает рост их оперативных целей. Пользователям рекомендуется обновить программное обеспечение Output Messenger, чтобы снизить риски, связанные с этими уязвимостями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Marbled Dust, турецкий хакер, связанный со шпионажем, использует CVE-2025-27920 в Output Messenger для выполнения атак с обходом каталогов и загрузки вредоносных файлов, таких как OMServerService.exe. Их операции нацелены на курдские военные подразделения в Ираке и включают сбор учетных данных для утечки данных с помощью бэкдоров, а продолжающаяся активность побудила Microsoft выпустить исправления.
-----
Microsoft Threat Intelligence выявила хакера, известного как Marbled Dust, который, как полагают, связан с Турцией и занимается шпионской деятельностью. Эта группа использует уязвимость нулевого дня (CVE-2025-27920) в многоплатформенном приложении для чата Output Messenger с апреля 2024 года. Эта уязвимость позволяет прошедшим проверку подлинности пользователям выполнять атаки с обходом каталогов, позволяя злоумышленникам загружать вредоносные файлы в каталог загрузки сервера. Основные цели "Мраморной пыли" связаны с курдскими вооруженными силами в Ираке, и имеющиеся данные свидетельствуют о том, что они нацелены на правительственные организации в Европе и на Ближнем Востоке, особенно на те, которые воспринимаются как противоречащие интересам Турции.
Оперативные методы Marbled Dust включают в себя разведку, чтобы убедиться, что их цели используют Output Messenger перед выполнением своих атак. Получив доступ к серверу обмена сообщениями, группа использует различные вредоносные файлы для утечки данных и потенциального нарушения работы. Проникнув в среду жертвы, злоумышленники собирают учетные данные Messenger и используют вышеупомянутую уязвимость для удаления вредоносных файлов, включая OM.vbs и OMServerService.vbs. Примечательно, что они также используют бэкдор (OMServerService.exe), созданный в GoLang для улучшения совместимости между различными операционными системами.
Эти бэкдоры устанавливают соединения с доменами управления (C2) для облегчения фильтрации данных. Первоначальное соединение проверяет наличие доступа C2 и впоследствии отправляет информацию о конкретной жертве, позволяя хакеру выполнять команды удаленно. Особый метод, применяемый в процессе эксфильтрации, включает в себя создание RAR-файлов собранных данных на рабочем столе жертвы, что дополнительно указывает на эксплуатационные возможности Marbled Dust.
Корпорация Майкрософт проинформировала разработчиков Output Messenger, что привело к выпуску исправлений как для используемой уязвимости, так и для дополнительной уязвимости (CVE-2025-27921), которая еще не была использована. Повышенная изощренность методов атак Marbled Dust, применяемых в последнее время, отражает рост их оперативных целей. Пользователям рекомендуется обновить программное обеспечение Output Messenger, чтобы снизить риски, связанные с этими уязвимостями.
#ParsedReport #CompletenessLow
12-05-2025
Flashpoint Investigation: Uncovering the DPRKs Remote IT Worker Fraud Scheme
https://flashpoint.io/blog/flashpoint-investigation-uncovering-the-dprks-remote-it-worker-fraud-scheme/
Report completeness: Low
Actors/Campaigns:
Jsilver617
Threats:
Anydesk_tool
Victims:
Fortune 500 companies, Technology companies, Cryptocurrency companies, Us-based companies, Nonprofits
Industry:
Transport, Government
Geo:
Nigeria, Chinese, Arab emirates, Pakistan, Korean, Dprks, Dprk, United arab emirates, North korea, France, North korean
ChatGPT TTPs:
T1078, T1110.001, T1555.003, T1566.001, T1021.001, T1071.001, T1567.002, T1090.003, T1583.001, T1608.001, have more...
IOCs:
Domain: 3
Platforms:
intel
12-05-2025
Flashpoint Investigation: Uncovering the DPRKs Remote IT Worker Fraud Scheme
https://flashpoint.io/blog/flashpoint-investigation-uncovering-the-dprks-remote-it-worker-fraud-scheme/
Report completeness: Low
Actors/Campaigns:
Jsilver617
Threats:
Anydesk_tool
Victims:
Fortune 500 companies, Technology companies, Cryptocurrency companies, Us-based companies, Nonprofits
Industry:
Transport, Government
Geo:
Nigeria, Chinese, Arab emirates, Pakistan, Korean, Dprks, Dprk, United arab emirates, North korea, France, North korean
ChatGPT TTPs:
do not use without manual checkT1078, T1110.001, T1555.003, T1566.001, T1021.001, T1071.001, T1567.002, T1090.003, T1583.001, T1608.001, have more...
IOCs:
Domain: 3
Platforms:
intel
Flashpoint
Flashpoint Investigation: Uncovering the DPRK’s Remote IT Worker Fraud Scheme
In this post, we delve into Flashpoint's investigation of a multi-million dollar North Korean remote IT worker fraud scheme, revealing their deceptive tactics through the analysis of compromised credentials and infostealer logs.
CTT Report Hub
#ParsedReport #CompletenessLow 12-05-2025 Flashpoint Investigation: Uncovering the DPRKs Remote IT Worker Fraud Scheme https://flashpoint.io/blog/flashpoint-investigation-uncovering-the-dprks-remote-it-worker-fraud-scheme/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейские государственные структуры организовали схему мошенничества с удаленными ИТ-работниками, заработав 88 миллионов долларов на использовании украденных идентификационных данных и вредоносного ПО для кражи информации для обеспечения удаленной работы в компаниях США. Анализ выявил такие тактические приемы, как манипулирование ожиданиями менеджеров во время звонков и обсуждений логистики доставки устройств для удаленного доступа агентами КНДР.
-----
Расследование Flashpoint раскрыло сложную схему мошенничества с удаленными ИТ-работниками, организованную северокорейскими государственными структурами, которая за шесть лет принесла по меньшей мере 88 миллионов долларов. В ходе этой операции были использованы украденные учетные данные для обеспечения безопасности удаленных рабочих мест в американских компаниях и некоммерческих организациях, чему способствовало внедрение вредоносного ПО для кражи информации. Аналитики проанализировали скомпрометированные учетные данные и логи infostealer, чтобы выявить тактику и механизмы, используемые этими хакерами.
В ходе расследования было выявлено несколько доменных имен, связанных с мошенническими операциями, а в исторических данных о владельцах регистраций были указаны совпадающие адреса электронной почты. В частности, на одном хостинге, расположенном в Лахоре, Пакистан, были обнаружены сохраненные учетные данные, связанные с именем "J.S.", упомянутым в судебном обвинении. Анализ показал, что в течение 2023 года хост активно использовался для подачи заявлений о приеме на работу, включая сохраненные записи от поддельных компаний, предположительно созданных КНДР. Кроме того, наличие программного обеспечения для удаленного рабочего стола AnyDesk позволяет предположить, что компьютер, зараженный вредоносным ПО, был предназначен для удаленного доступа.
Были обнаружены признаки, указывающие на причастность Северной Кореи, такие как использование Astrill VPN, настроенных на американские IP-адреса, и языковые настройки, такие как метод ввода на корейском языке в сочетании с китайским часовым поясом. В одном из примечательных профилей браузера содержалось множество URL-адресов Google Translate, указывающих на потенциальную связь между руководителями, говорящими на корейском и некорейском языках. Это позволило получить представление об их тактике работы, включая обсуждение манипулирования ожиданиями менеджеров в отношении видеозвонков и методов маскировки голоса.
Кроме того, улики свидетельствуют о том, что схема мошенничества включала в себя обсуждение логистики доставки электронных устройств, включая телефоны и ноутбуки, которые, вероятно, предназначались для удаленного доступа северокорейских работников. В отчетах указывалось, что сотрудник из США может получать эти корпоративные устройства, к которым затем агенты КНДР получают удаленный доступ.
Общее расследование выявило сложное планирование и методологию северокорейской операции по мошенничеству с удаленной работой, представив четкие доказательства их глобального охвата и настойчивости в использовании законных платформ трудоустройства. Результаты исследования подчеркивают важность анализа угроз для выявления подозрительных действий и защиты от изощренных схем кибермошенничества.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейские государственные структуры организовали схему мошенничества с удаленными ИТ-работниками, заработав 88 миллионов долларов на использовании украденных идентификационных данных и вредоносного ПО для кражи информации для обеспечения удаленной работы в компаниях США. Анализ выявил такие тактические приемы, как манипулирование ожиданиями менеджеров во время звонков и обсуждений логистики доставки устройств для удаленного доступа агентами КНДР.
-----
Расследование Flashpoint раскрыло сложную схему мошенничества с удаленными ИТ-работниками, организованную северокорейскими государственными структурами, которая за шесть лет принесла по меньшей мере 88 миллионов долларов. В ходе этой операции были использованы украденные учетные данные для обеспечения безопасности удаленных рабочих мест в американских компаниях и некоммерческих организациях, чему способствовало внедрение вредоносного ПО для кражи информации. Аналитики проанализировали скомпрометированные учетные данные и логи infostealer, чтобы выявить тактику и механизмы, используемые этими хакерами.
В ходе расследования было выявлено несколько доменных имен, связанных с мошенническими операциями, а в исторических данных о владельцах регистраций были указаны совпадающие адреса электронной почты. В частности, на одном хостинге, расположенном в Лахоре, Пакистан, были обнаружены сохраненные учетные данные, связанные с именем "J.S.", упомянутым в судебном обвинении. Анализ показал, что в течение 2023 года хост активно использовался для подачи заявлений о приеме на работу, включая сохраненные записи от поддельных компаний, предположительно созданных КНДР. Кроме того, наличие программного обеспечения для удаленного рабочего стола AnyDesk позволяет предположить, что компьютер, зараженный вредоносным ПО, был предназначен для удаленного доступа.
Были обнаружены признаки, указывающие на причастность Северной Кореи, такие как использование Astrill VPN, настроенных на американские IP-адреса, и языковые настройки, такие как метод ввода на корейском языке в сочетании с китайским часовым поясом. В одном из примечательных профилей браузера содержалось множество URL-адресов Google Translate, указывающих на потенциальную связь между руководителями, говорящими на корейском и некорейском языках. Это позволило получить представление об их тактике работы, включая обсуждение манипулирования ожиданиями менеджеров в отношении видеозвонков и методов маскировки голоса.
Кроме того, улики свидетельствуют о том, что схема мошенничества включала в себя обсуждение логистики доставки электронных устройств, включая телефоны и ноутбуки, которые, вероятно, предназначались для удаленного доступа северокорейских работников. В отчетах указывалось, что сотрудник из США может получать эти корпоративные устройства, к которым затем агенты КНДР получают удаленный доступ.
Общее расследование выявило сложное планирование и методологию северокорейской операции по мошенничеству с удаленной работой, представив четкие доказательства их глобального охвата и настойчивости в использовании законных платформ трудоустройства. Результаты исследования подчеркивают важность анализа угроз для выявления подозрительных действий и защиты от изощренных схем кибермошенничества.