CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 14-05-2025 Sit, Fetch, Steal - Chihuahua Stealer: A new Breed of Infostealer https://www.gdatasoftware.com/blog/2025/05/38199-chihuahua-infostealer Report completeness: Medium Threats: Chihuahua Geo: Russian TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Chihuahua Stealer - это .NET-похититель информации, использующий многоэтапную атаку с помощью запутанного сценария PowerShell. Он обеспечивает сохранение данных с помощью запланированных задач, удаляя конфиденциальные данные браузера и безопасно передавая их по протоколу HTTPS, используя шифрование AES-GCM.
-----

Chihuahua Stealer - это недавно обнаруженный инфокрад на базе .NET, который использует сложный многоэтапный механизм атаки, начиная с запутанного сценария PowerShell, распространяемого через скомпрометированный документ Google Drive. Этот метод напоминает предыдущие фишинговые кампании, в которых использовались аналогичные тактики социальной инженерии. Цепочка атак начинается с выполнения сценария PowerShell, который обеспечивает постоянство выполнения запланированной задачи, а также выполняет ряд дополнительных функций.

Первоначальный сценарий PowerShell предназначен для запуска многоэтапной цепочки полезных данных, используя кодировку Base64 и обфускацию шестнадцатеричных строк, чтобы избежать обнаружения. В частности, он создает запланированную задачу, которая выполняется каждую минуту. Эта задача проверяет последнюю папку пользователя на наличие файлов с расширением ".normaldaki", которые служат маркерами заражения. Если такие файлы обнаружены, скрипт запрашивает у сервера управления (C2) (например, cdn.findfakesnake.xyz) дополнительные инструкции. Примечательно, что если основной сервер отключен, он может переключиться на дополнительные домены, что иллюстрирует модульную и устойчивую конструкцию вредоносного ПО.

Как только начальные условия выполнены, запланированная задача извлекает сборку .NET, содержащую реальную полезную нагрузку stealer, из указанного домена. После декодирования и загрузки в память stealer начинает свое выполнение, сначала вызывая функцию, которая выводит текст русского рэпа на консоль. Это, казалось бы, безобидное поведение может служить личной подписью автора вредоносной программы. После этого злоумышленник собирает важную системную информацию, такую как имя компьютера и серийный номер диска, для создания уникального идентификатора, который помечает архивированные украденные данные.

Chihuahua Stealer отслеживает конфиденциальную информацию, удаляя учетные данные для входа в систему, файлы cookie, данные автозаполнения и информацию, связанную с расширениями криптокошелька, из нескольких популярных браузеров. Он проверяет каталоги браузеров в установленной системе, просматривая их для сбора ценных веб-данных и данных, связанных с платежами. В качестве заключительного шага украденные данные сжимаются в архив с расширением ".chihuahua" и шифруются с использованием AES-GCM с функциями Windows Cryptography API: следующего поколения (CNG), что знаменует переход к более сложным методам шифрования по сравнению с обычными взломщиками.

Зашифрованный архив затем отправляется на внешний сервер по протоколу HTTPS. Чтобы устранить следы своей деятельности, вредоносная программа выполняет стандартные команды удаления файлов после завершения своей задачи по удалению файлов. В целом, несмотря на легкий внешний вид, Chihuahua Stealer характеризуется методами скрытой загрузки, широким использованием запланированных задач и шифрованной утечкой данных, что подчеркивает важность бдительности в отношении необычной активности PowerShell и различных признаков, указывающих на присутствие этого вредоносного ПО.
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 Security issues related to domestic and international financial sectors in April 2025 https://asec.ahnlab.com/ko/87949/ Report completeness: Low Actors/Campaigns: Dark_storm_team (motivation: hacktivism) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
хакеры, нацеленные на финансовый сектор, используют вредоносные программы, фишинг и серьезные утечки данных. Среди известных инцидентов - взлом данных в российском банке, в результате которого 2600 сотрудников были подвергнуты риску из-за уязвимостей третьих лиц, и программа-вымогатель Everest, похитившая 11,7 ГБ данных из иорданского банка. DDoS-атака команды Dark Storm на центральный банк Финляндии выявила риски для национальной стабильности, что требует усиления защиты, контроля доступа и регулярных оценок безопасности.
-----

Анализ выявил тревожную картину хакерских атак на финансовый сектор, включая вредоносные программы, попытки фишинга и утечки данных. Значительная часть отчета посвящена вредоносному ПО, специально предназначенному для финансовых учреждений, с подробным описанием десяти основных типов, которые были обнаружены, и статистических данных, связанных с утечкой данных о внутренних аккаунтах через Telegram. Примечательная статистика показывает, что 80% просочившихся кредитных карт были действительными, а скомпрометированные данные включали номера кредитных карт, даты истечения срока действия, коды безопасности, имена, адреса, номера телефонов и электронные письма.

Особо важным инцидентом, затронувшим российский банк, обозначенный как***, стала утечка данных, в результате которой была раскрыта информация о примерно 2600 сотрудниках. Это нарушение было вызвано уязвимостями третьих сторон, что подчеркивает растущий риск, который внешние партнеры представляют для финансовых учреждений. Утечка данных касалась имен сотрудников и адресов электронной почты, что повысило риск последующих фишинговых атак. Этот инцидент подчеркивает важность тщательного управления безопасностью цепочки поставок, что требует регулярной оценки безопасности партнеров и строгого контроля доступа.

Группа программ-вымогателей Everest взяла на себя ответственность за существенный взлом в иорданском коммерческом банке J***, заявив о краже 11,7 ГБ конфиденциальных внутренних данных, включая информацию о сотрудниках. Группа пригрозила обнародовать эти данные, указав на уязвимости в безопасности внутренних систем, которые управляют конфиденциальной информацией. Финансовым учреждениям настоятельно рекомендуется усилить свою внутреннюю защиту, уделив особое внимание контролю доступа и мониторингу необычных действий в системах, связанных с персоналом и финансами. Рекомендуется внедрять культуру минимизации и шифрования данных в системах, связанных с сотрудниками, наряду с регулярной оценкой киберрисков, охватывающей как внутренние операции, так и партнерскую инфраструктуру.

Кроме того, в отчете отмечается, что хакеры, известные как команда Dark Storm, заявили о DDoS-атаке на центральный банк Финляндии, B***. Такие атаки представляют значительный риск для национальной финансовой стабильности, поскольку нарушают работу основных служб. Воздействие таких хакеров требует комплексных стратегий обеспечения готовности, включая системное резервирование и проверенную защиту от DDoS-атак, особенно из-за взаимосвязи финансовых систем с европейскими регулирующими структурами.
#ParsedReport #CompletenessLow
14-05-2025

QatarRat Tool Emerges, GST Data Sold, and LockBit Gets Breached

https://socradar.io/qatarrat-tool-emerges-gst-data-sold-and-lockbit-breach/

Report completeness: Low

Threats:
Qatarrat
Lockbit
Androrat_rat
Gh0st_rat

Victims:
Indian government, Cryptocurrency wallet users

Industry:
Government, Telco, Financial

Geo:
Indian, India

CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)


ChatGPT TTPs:
do not use without manual check
T1059.001, T1219, T1003, T1056.001, T1566, T1486, T1562.001, T1071, T1078, T1190, have more...

Soft:
Windows Defender, Telegram, MySQL

Crypto:
bitcoin

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 QatarRat Tool Emerges, GST Data Sold, and LockBit Gets Breached https://socradar.io/qatarrat-tool-emerges-gst-data-sold-and-lockbit-breach/ Report completeness: Low Threats: Qatarrat Lockbit Androrat_rat Gh0st_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние результаты свидетельствуют о появлении QatarRat v1, многофункционального RAT, предлагающего RDP, доступ к VNC и развертывание полезной нагрузки, с планируемой будущей версией. Кроме того, в публикации в dark web раскрывается набор данных из 850 миллионов записей с индийского портала GST, в то время как взлом базы данных LockBit выявил 60 000 биткоин-адресов и уязвимости, связанные с CVE-2024-4577.
-----

Недавние наблюдения команды SOCRadar из Dark Web свидетельствуют о разработках, связанных с новыми вредоносными программами, кражей данных и использованием уязвимостей. Троян удаленного доступа (RAT) под названием QatarRat v1 продается на подпольных форумах. Этот инструмент может похвастаться многофункциональными возможностями, такими как доступ к протоколу удаленного рабочего стола (RDP) и виртуальным сетевым вычислениям (VNC), кража паролей и файлов cookie, удаленная потоковая передача аудио, кейлоггинг и развертывание программ-вымогателей. Примечательно, что он также может отключить защитник Windows и контроль учетных записей пользователей (UAC). Хакер планирует выпустить следующую версию, QatarRat v2, которая будет интегрировать функции RAT как для Android, так и для ПК. Текущие цены на QatarRat варьируются: стоимость подписки варьируется от 75 долларов на один месяц до 600 долларов на целый год.

В другом важном открытии, опубликованном в даркнете, утверждается, что в нем содержится обширный набор данных, предположительно украденный с портала индийского правительства по налогу на товары и услуги (GST). Этот CSV-файл содержит около 850 миллионов записей, предположительно содержащих конфиденциальную личную информацию, такую как полные имена, адреса, номера мобильных телефонов, идентификационные номера и адреса электронной почты. Фактическое число пострадавших лиц остается неопределенным, но в сообщении указаны контакты потенциальных покупателей через Telegram. SOCRadar внимательно следит за этой ситуацией на предмет выявления любых новых данных, которые могут повлиять на граждан Индии.

Кроме того, была взломана инфраструктура темного Интернета группы вымогателей LockBit, что привело к доступу к базе данных MySQL, содержащей почти 60 000 биткоин-адресов, учетные данные партнеров, переговоры о выкупе и внутренние операционные инструменты. Инцидент указывает на то, что уязвимости LockBit могут быть связаны скорее с их собственными методами обеспечения безопасности, чем с действиями правоохранительных органов извне. Возможно, эксплойт использовал уязвимость в PHP 8.1.2, идентифицированную как CVE-2024-4577.

Более того, появилось сообщение, в котором перечислены 42 000 логов от похитителей учетных данных, включая данные, относящиеся к криптовалютным кошелькам и комбинациям электронной почты и паролей. Сообщается, что эти логи являются свежими, нетронутыми и полными, а хакер запросил 1000 долларов за весь пакет. Актуальность, подчеркнутая в сообщении, предполагает целевой подход к продаже журналов одному покупателю, с возможностью для потенциальных покупателей проверить образцы данных перед покупкой.

Таким образом, выводы SOCRadar подчеркивают сохраняющийся уровень угроз, характеризующийся передовыми вредоносными программами, значительными утечками данных и постоянным использованием известных уязвимостей. Мониторинг деятельности на подпольных форумах имеет решающее значение для выявления и противодействия этим появляющимся хакерам, хотя проблема всестороннего наблюдения остается очевидной.
#ParsedReport #CompletenessLow
14-05-2025

A python in disguise: unpacking PyInstaller malware on macOS

https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/

Report completeness: Low

Victims:
Macos users

ChatGPT TTPs:
do not use without manual check
T1027, T1218.011, T1059.002, T1056.002, T1555.003, T1005

IOCs:
File: 4
Hash: 4
Url: 4

Soft:
PyInstaller, macOS

Algorithms:
base64, xor, sha1

Functions:
GetPasswordModal, RunAppleScript, DumpKeychain, CollectCryptowallets

Languages:
python, applescript

Platforms:
apple, cross-platform, intel, arm

Links:
have more...
https://github.com/JasonAHeron/pyinstaller/blob/master/bootloader/common/pyi\_archive.c
https://github.com/search?q=repo%3Apyinstaller%2Fpyinstaller+\_MEIPASS&type=code
https://github.com/extremecoders-re/pyinstxtractor
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 A python in disguise: unpacking PyInstaller malware on macOS https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/ Report completeness: Low Victims: Macos users ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники используют PyInstaller для распространения инфокрадов macOS, в частности, одного из них под названием "stl", который работает независимо от установленного Python. Вредоносное ПО ведет себя как обычные инфокрады, запрашивая пароли и извлекая конфиденциальную информацию, включая ключи криптовалюты. Он использует двоичный формат Mach-O FAT и выполняется путем временной распаковки библиотек Python во время выполнения.
-----

Лаборатория Jamf Threat Labs выявила новый метод, используемый злоумышленниками для распространения инфокрадов macOS с помощью PyInstaller, легитимного инструмента, который упаковывает код на Python в автономные исполняемые файлы Mach-O. Этот метод позволяет вредоносному ПО запускаться независимо от установленной среды Python, что особенно актуально после того, как Apple удалила установленный в системе Python в macOS 12.3. Программа infostealers, обнаруженная Jamf, в частности, под названием "stl", использует эту возможность для эффективной работы в системах macOS.

После анализа выборка “stl” продемонстрировала поведение, характерное для инфокрадов, включая запрос паролей у пользователей и общение с указанным доменом, связанным с другими известными инфокрадами. Более тщательная проверка показала, что вредоносная программа представляет собой двоичный файл Mach-O FAT, поддерживающий архитектуры x86_64 и arm64. Доказательства его метода упаковки были обнаружены в строках, относящихся к PyInstaller, найденных в двоичном файле, что подтверждает его использование в качестве загрузчика для распаковки архива Python, который необходим для выполнения.

Процесс выполнения включает в себя первоначальное извлечение необходимых библиотек Python во временный каталог, созданный PyInstaller. Этот временный характер файлов указывает на то, что они не являются постоянными и существуют исключительно во время выполнения infostealer. Во время своего выполнения двоичный файл “stl” демонстрирует типичные действия infostealer, такие как создание файлов и манипулирование ими в соответствии со сбором данных.

Для дальнейшего анализа поведения этой вредоносной программы можно использовать такие инструменты, как Pyinstxtractor, чтобы распаковать Mach-O и получить доступ к содержащемуся в нем запутанному сценарию на Python. Последующая декомпиляция раскрывает его цель, которая включает в себя сбор учетных данных пользователя с помощью запросов пароля, выполнение полезной нагрузки AppleScript и извлечение конфиденциальной информации из цепочки для ключей macOS. Кроме того, вредоносная программа предназначена для идентификации криптовалютных кошельков с целью кражи закрытых ключей и криптовалют.

Использование PyInstaller для macOS infostealers подчеркивает изменения в среде вредоносных программ, где злоумышленники внедряют инновации в свои методы выполнения, чтобы избежать обнаружения и устранить предпосылки, такие как установка собственного Python. Поскольку эти угрозы становятся все более изощренными, постоянный мониторинг и исследования, проводимые Jamf Threat Labs, направлены на снижение рисков, связанных с появлением этого вредоносного ПО, с использованием передовых методов.
👍1
#ParsedReport #CompletenessLow
14-05-2025

Inside LockBit: Defense Lessons from the Leaked LockBit Negotiations

https://blog.qualys.com/vulnerabilities-threat-research/2025/05/08/inside-lockbit-defense-lessons-from-the-leaked-lockbit-negotiations

Report completeness: Low

Threats:
Lockbit
Cobalt_strike
Mimikatz_tool
Fortra_tool
Log4shell_vuln
Credential_harvesting_technique

CVEs:
CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring framework (<5.2.20, <5.3.18)

CVE-2019-7481 [Vulners]
CVSS V3.1: 7.5

CVE-2022-26501 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- veeam veeam backup & replication (<10.0.1.4854, <11.0.1.1261)

CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- microsoft windows 7 / server 2008 (-, r2)

CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- veeam veeam backup & replication (<12.2.0.334)

CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5

CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2

CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0

CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5

CVE-2021-36942 [Vulners]
CVSS V3.1: 7.5

CVE-2023-27351 [Vulners]
CVSS V3.1: 7.5

CVE-2021-20028 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- sonicwall sma 210 firmware (<9.0.0.10-28sv)

CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1

CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)

CVE-2022-21999 [Vulners]
CVSS V3.1: 7.8

CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4

CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix application delivery controller firmware (10.5, 11.1, 12.0, 12.1, 13.0)

CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortiproxy (<1.2.9, 2.0.0)
- fortinet fortios (<5.4.13, <5.6.8, <6.0.5)

CVE-2019-11510 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- ivanti connect secure (8.2, 8.3, 9.0)

CVE-2022-26500 [Vulners]
CVSS V3.1: 8.8

CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6

CVE-2021-22986 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
have more...
CVE-2023-27350 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- papercut (<20.1.7, <21.2.11, <22.0.9)

CVE-2022-36537 [Vulners]
CVSS V3.1: 7.5


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1190, T1133, T1550, T1210, T1087, T1068, T1078, T1555, T1041, have more...

Soft:
MySQL, Linux, ESXi, macOS, PaperCut, GoAnywhere, ZK Framework, Windows Print Spooler, Windows LSA, BIG-IP, have more...

Crypto:
bitcoin, monero

Platforms:
x64
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 Inside LockBit: Defense Lessons from the Leaked LockBit Negotiations https://blog.qualys.com/vulnerabilities-threat-research/2025/05/08/inside-lockbit-defense-lessons-from-the-leaked-lockbit-negotiations Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя атака банды вымогателей LockBit выявила обширную базу данных с информацией о аффилированных лицах, раскрывающую их операции RaaS и методы атак. LockBit 3.0 нацелен на различные операционные системы и использует фишинг, слабый протокол RDP и эксплойты для первоначального доступа, такие инструменты, как Mimikatz, для перемещения по сети и отдает приоритет Monero при выплате выкупа. Их атаки часто используют известные уязвимости, что подчеркивает необходимость исправления и защиты своих систем организациями от специальных инструментов, таких как Veeam.
-----

Банда программ-вымогателей LockBit недавно столкнулась со значительным взломом, в результате которого была раскрыта важная информация из их партнерских панелей dark web. Взлом включал в себя дамп базы данных MySQL, содержащий SQL-файл с двадцатью таблицами, в частности, одну, посвященную биткойн-адресам, с почти 60 000 записей, а другую - с более чем 4400 сообщениями о согласовании от жертв. Эта информация дает представление о методах работы LockBit, освещая их модель "программа-вымогатель как услуга" (RaaS) и методы работы.

LockBit работает с 2019 года и разработала несколько программ-вымогателей, последней из которых стала LockBit 3.0, которая расширила возможности и диапазон атак, воздействуя на различные операционные системы, такие как Windows, Linux, VMware ESXi и macOS. Партнерская модель позволяет основным разработчикам поддерживать программу-вымогателя, в то же время позволяя аффилированным лицам проводить атаки, совместно выплачивая выкуп. Их методология атаки обычно включает в себя первоначальный доступ с помощью фишинга, эксплойтов и слабых конфигураций протокола удаленного рабочего стола (RDP), а затем перемещение в сторону с использованием таких инструментов, как Mimikatz и Cobalt Strike. Их подход включает в себя повышение привилегий, эксфильтрацию данных для двойного вымогательства, шифрование файлов, доставку записки с требованием выкупа и потенциальное обнародование данных, если требования о выкупе не будут удовлетворены.

В результате утечки переговоров в чатах были выявлены суммы выкупа от 4000 до 150 000 долларов, в зависимости от масштаба атаки. Злоумышленники отдают предпочтение платежам в Monero из-за его функций конфиденциальности, предлагая скидки при оплате этой криптовалютой. Анализ выявил постоянное использование известных уязвимостей (CVE), что подчеркивает настоятельную необходимость исправления этих уязвимостей организациями для смягчения векторов атаки LockBit.

Кроме того, в ходе обсуждений особое внимание уделялось конкретным инструментам, таким как программное обеспечение Veeam для резервного копирования, которое злоумышленники часто используют для доступа к инфраструктуре резервного копирования, подчеркивая необходимость того, чтобы организации обновляли свои системы с учетом известных уязвимостей. Упоминание vCenter Server и ESXi от VMware указывает на уникальную стратегию, при которой все узлы гипервизора могут быть скомпрометированы одним ударом, что значительно расширяет зону атаки.

Кроме того, первоначальные методы доступа указывали на использование слабых учетных данных или учетных данных по умолчанию и неправильно настроенных контроллеров домена. Это нарушение служит напоминанием для служб безопасности о необходимости принятия комплексной стратегии защиты, которая включает в себя проактивное устранение уязвимостей и защиту систем резервного копирования, а также мониторинг злонамеренного использования надежных ИТ-инструментов. Понимание тактики и целей LockBit повышает готовность к новым угрозам, подчеркивая важность надежного управления уязвимостями для повышения устойчивости к угрозам со стороны программ-вымогателей.
👍1
Напоминаю, что уже завтра мы будем говорить про большое кол-во аспектов AI в ИБ.
Особенно здорово, что к нам приходили коллеги и накидывали еще пачки направлений AI в ИБ, которые мы не смогли включить в этот вебминар из-за тайминга. Значит серии вебминаров быть :)

https://t.me/aptreports/18401
👍1🔥1🤡1
#ParsedReport #CompletenessMedium
14-05-2025

Technical Analysis of TransferLoader

https://www.zscaler.com/blogs/security-research/technical-analysis-transferloader

Report completeness: Medium

Threats:
Transferloader
Morpheus
Junk_code_technique
Com_hijacking_technique

Victims:
American law firm

Geo:
American

ChatGPT TTPs:
do not use without manual check
T1027, T1059, T1105, T1486, T1497.001, T1022, T1036, T1547.012, T1112, T1071.001, have more...

IOCs:
File: 5
Hash: 3
Url: 5

Soft:
wordpad, Component Object Model

Algorithms:
aes, aes-cbc, xor, base32

Win API:
ShowWindow, NETBIOS, GetLastError

Languages:
python

Links:
https://github.com/ThreatLabz/tools/blob/main/transferloader/deobf\_flat.py
CTT Report Hub
#ParsedReport #CompletenessMedium 14-05-2025 Technical Analysis of TransferLoader https://www.zscaler.com/blogs/security-research/technical-analysis-transferloader Report completeness: Medium Threats: Transferloader Morpheus Junk_code_technique Com_hi…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TransferLoader - это вредоносный загрузчик, состоящий из трех компонентов: загрузчика, бэкдора и специализированного загрузчика, связанного с программой-вымогателем Morpheus. Он оснащен передовыми методами обфускации и антианализа, использует IPFS для обмена данными C2 и использует процесс XOR-дешифрования во время выполнения. Бэкдор управляет выполнением команд, требует данных конфигурации и обеспечивает постоянство с помощью перехвата COM.
-----

TransferLoader - это недавно обнаруженный вредоносный загрузчик, который работает как минимум с февраля 2025 года. Он состоит из трех отдельных компонентов: загрузчика, бэкдора и специализированного загрузчика для бэкдора. Это вредоносное ПО было связано с распространением программы-вымогателя Morpheus, предназначенной, в частности, для таких организаций, как американская юридическая фирма. Примечательно, что все компоненты TransferLoader используют передовые методы обфускации и различные стратегии защиты от анализа, чтобы усложнить процесс обратного проектирования.

Архитектура TransferLoader позволяет загрузчику извлекать и выполнять полезную нагрузку с сервера управления (C2), в то время как модуль бэкдора может выполнять произвольные команды в зараженных системах. Используя децентрализованную межпланетную файловую систему (IPFS) в качестве резервного механизма, бэкдор может поддерживать связь со своим сервером C2, даже если основной сервер становится недоступен. Это взаимодействие может осуществляться как с помощью HTTPS, так и с помощью необработанных TCP-методов, при этом бэкдор инициализирует соединения и отправляет запросы, которые включают пользовательский пользовательский агент и определенные заголовки.

Чтобы избежать обнаружения, TransferLoader использует несколько методов антианализа. К ним относятся проверка на наличие жестко заданных подстрок в имени файла и использование поля BeingDebugged в блоке среды процесса (PEB) для идентификации сеансов отладки. Более того, вредоносная программа динамически распознает API Windows с помощью алгоритма хэширования и включает блоки нежелательного кода, препятствующие декомпиляции, что создает дополнительные сложности для аналитиков.

Процесс расшифровки вредоносной программы реализуется с помощью побитовой операции исключения (XOR), в которой зашифрованные строки расшифровываются с использованием уникальных ключей, связанных с каждой строкой. TransferLoader извлекает зашифрованные полезные файлы из своего раздела PE, расшифровывает их и запускает полезные файлы. Варианты TransferLoader продемонстрировали небольшие функциональные различия, но разделяют основное назначение - выполнение команд и управление конфигурациями для модуля backdoor.

Загрузчик бэкдора в TransferLoader играет важную роль в качестве организатора выполнения команд, полученных с сервера C2. Для его выполнения требуются исходные конфигурационные данные, и если они отсутствуют, процесс останавливается. Он может создавать именованные каналы для обмена данными и записывать данные конфигурации в реестр Windows, используя методы перехвата COM для обеспечения сохранности на скомпрометированном хосте.
#ParsedReport #CompletenessLow
15-05-2025

Backdoor implant discovered on PyPI posing as debugging utility

https://www.reversinglabs.com/blog/backdoor-implant-discovered-on-pypi-posing-as-debugging-utility

Report completeness: Low

Actors/Campaigns:
Dbgpkg (motivation: hacktivism)
Phoenix_hyena (motivation: hacktivism)

Threats:
Supply_chain_technique
Gs-netcat

Victims:
Developers, Discord developers, Developers working on cryptocurrency applications, Russian government bodies, Russian private companies

Industry:
Government

Geo:
Russian, Russia, Ukraine

ChatGPT TTPs:
do not use without manual check
T1195.002, T1059.006, T1105, T1090.001, T1027, T1584.004, T1566, T1005, T1041, T1071.001, have more...

IOCs:
Hash: 15
Email: 1
File: 1

Soft:
Discord, curl, telegram

Functions:
ReadMe, __getattr__

Languages:
python