CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 QatarRat Tool Emerges, GST Data Sold, and LockBit Gets Breached https://socradar.io/qatarrat-tool-emerges-gst-data-sold-and-lockbit-breach/ Report completeness: Low Threats: Qatarrat Lockbit Androrat_rat Gh0st_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние результаты свидетельствуют о появлении QatarRat v1, многофункционального RAT, предлагающего RDP, доступ к VNC и развертывание полезной нагрузки, с планируемой будущей версией. Кроме того, в публикации в dark web раскрывается набор данных из 850 миллионов записей с индийского портала GST, в то время как взлом базы данных LockBit выявил 60 000 биткоин-адресов и уязвимости, связанные с CVE-2024-4577.
-----

Недавние наблюдения команды SOCRadar из Dark Web свидетельствуют о разработках, связанных с новыми вредоносными программами, кражей данных и использованием уязвимостей. Троян удаленного доступа (RAT) под названием QatarRat v1 продается на подпольных форумах. Этот инструмент может похвастаться многофункциональными возможностями, такими как доступ к протоколу удаленного рабочего стола (RDP) и виртуальным сетевым вычислениям (VNC), кража паролей и файлов cookie, удаленная потоковая передача аудио, кейлоггинг и развертывание программ-вымогателей. Примечательно, что он также может отключить защитник Windows и контроль учетных записей пользователей (UAC). Хакер планирует выпустить следующую версию, QatarRat v2, которая будет интегрировать функции RAT как для Android, так и для ПК. Текущие цены на QatarRat варьируются: стоимость подписки варьируется от 75 долларов на один месяц до 600 долларов на целый год.

В другом важном открытии, опубликованном в даркнете, утверждается, что в нем содержится обширный набор данных, предположительно украденный с портала индийского правительства по налогу на товары и услуги (GST). Этот CSV-файл содержит около 850 миллионов записей, предположительно содержащих конфиденциальную личную информацию, такую как полные имена, адреса, номера мобильных телефонов, идентификационные номера и адреса электронной почты. Фактическое число пострадавших лиц остается неопределенным, но в сообщении указаны контакты потенциальных покупателей через Telegram. SOCRadar внимательно следит за этой ситуацией на предмет выявления любых новых данных, которые могут повлиять на граждан Индии.

Кроме того, была взломана инфраструктура темного Интернета группы вымогателей LockBit, что привело к доступу к базе данных MySQL, содержащей почти 60 000 биткоин-адресов, учетные данные партнеров, переговоры о выкупе и внутренние операционные инструменты. Инцидент указывает на то, что уязвимости LockBit могут быть связаны скорее с их собственными методами обеспечения безопасности, чем с действиями правоохранительных органов извне. Возможно, эксплойт использовал уязвимость в PHP 8.1.2, идентифицированную как CVE-2024-4577.

Более того, появилось сообщение, в котором перечислены 42 000 логов от похитителей учетных данных, включая данные, относящиеся к криптовалютным кошелькам и комбинациям электронной почты и паролей. Сообщается, что эти логи являются свежими, нетронутыми и полными, а хакер запросил 1000 долларов за весь пакет. Актуальность, подчеркнутая в сообщении, предполагает целевой подход к продаже журналов одному покупателю, с возможностью для потенциальных покупателей проверить образцы данных перед покупкой.

Таким образом, выводы SOCRadar подчеркивают сохраняющийся уровень угроз, характеризующийся передовыми вредоносными программами, значительными утечками данных и постоянным использованием известных уязвимостей. Мониторинг деятельности на подпольных форумах имеет решающее значение для выявления и противодействия этим появляющимся хакерам, хотя проблема всестороннего наблюдения остается очевидной.
#ParsedReport #CompletenessLow
14-05-2025

A python in disguise: unpacking PyInstaller malware on macOS

https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/

Report completeness: Low

Victims:
Macos users

ChatGPT TTPs:
do not use without manual check
T1027, T1218.011, T1059.002, T1056.002, T1555.003, T1005

IOCs:
File: 4
Hash: 4
Url: 4

Soft:
PyInstaller, macOS

Algorithms:
base64, xor, sha1

Functions:
GetPasswordModal, RunAppleScript, DumpKeychain, CollectCryptowallets

Languages:
python, applescript

Platforms:
apple, cross-platform, intel, arm

Links:
have more...
https://github.com/JasonAHeron/pyinstaller/blob/master/bootloader/common/pyi\_archive.c
https://github.com/search?q=repo%3Apyinstaller%2Fpyinstaller+\_MEIPASS&type=code
https://github.com/extremecoders-re/pyinstxtractor
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 A python in disguise: unpacking PyInstaller malware on macOS https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/ Report completeness: Low Victims: Macos users ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники используют PyInstaller для распространения инфокрадов macOS, в частности, одного из них под названием "stl", который работает независимо от установленного Python. Вредоносное ПО ведет себя как обычные инфокрады, запрашивая пароли и извлекая конфиденциальную информацию, включая ключи криптовалюты. Он использует двоичный формат Mach-O FAT и выполняется путем временной распаковки библиотек Python во время выполнения.
-----

Лаборатория Jamf Threat Labs выявила новый метод, используемый злоумышленниками для распространения инфокрадов macOS с помощью PyInstaller, легитимного инструмента, который упаковывает код на Python в автономные исполняемые файлы Mach-O. Этот метод позволяет вредоносному ПО запускаться независимо от установленной среды Python, что особенно актуально после того, как Apple удалила установленный в системе Python в macOS 12.3. Программа infostealers, обнаруженная Jamf, в частности, под названием "stl", использует эту возможность для эффективной работы в системах macOS.

После анализа выборка “stl” продемонстрировала поведение, характерное для инфокрадов, включая запрос паролей у пользователей и общение с указанным доменом, связанным с другими известными инфокрадами. Более тщательная проверка показала, что вредоносная программа представляет собой двоичный файл Mach-O FAT, поддерживающий архитектуры x86_64 и arm64. Доказательства его метода упаковки были обнаружены в строках, относящихся к PyInstaller, найденных в двоичном файле, что подтверждает его использование в качестве загрузчика для распаковки архива Python, который необходим для выполнения.

Процесс выполнения включает в себя первоначальное извлечение необходимых библиотек Python во временный каталог, созданный PyInstaller. Этот временный характер файлов указывает на то, что они не являются постоянными и существуют исключительно во время выполнения infostealer. Во время своего выполнения двоичный файл “stl” демонстрирует типичные действия infostealer, такие как создание файлов и манипулирование ими в соответствии со сбором данных.

Для дальнейшего анализа поведения этой вредоносной программы можно использовать такие инструменты, как Pyinstxtractor, чтобы распаковать Mach-O и получить доступ к содержащемуся в нем запутанному сценарию на Python. Последующая декомпиляция раскрывает его цель, которая включает в себя сбор учетных данных пользователя с помощью запросов пароля, выполнение полезной нагрузки AppleScript и извлечение конфиденциальной информации из цепочки для ключей macOS. Кроме того, вредоносная программа предназначена для идентификации криптовалютных кошельков с целью кражи закрытых ключей и криптовалют.

Использование PyInstaller для macOS infostealers подчеркивает изменения в среде вредоносных программ, где злоумышленники внедряют инновации в свои методы выполнения, чтобы избежать обнаружения и устранить предпосылки, такие как установка собственного Python. Поскольку эти угрозы становятся все более изощренными, постоянный мониторинг и исследования, проводимые Jamf Threat Labs, направлены на снижение рисков, связанных с появлением этого вредоносного ПО, с использованием передовых методов.
👍1
#ParsedReport #CompletenessLow
14-05-2025

Inside LockBit: Defense Lessons from the Leaked LockBit Negotiations

https://blog.qualys.com/vulnerabilities-threat-research/2025/05/08/inside-lockbit-defense-lessons-from-the-leaked-lockbit-negotiations

Report completeness: Low

Threats:
Lockbit
Cobalt_strike
Mimikatz_tool
Fortra_tool
Log4shell_vuln
Credential_harvesting_technique

CVEs:
CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring framework (<5.2.20, <5.3.18)

CVE-2019-7481 [Vulners]
CVSS V3.1: 7.5

CVE-2022-26501 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- veeam veeam backup & replication (<10.0.1.4854, <11.0.1.1261)

CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- microsoft windows 7 / server 2008 (-, r2)

CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- veeam veeam backup & replication (<12.2.0.334)

CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5

CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2

CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0

CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5

CVE-2021-36942 [Vulners]
CVSS V3.1: 7.5

CVE-2023-27351 [Vulners]
CVSS V3.1: 7.5

CVE-2021-20028 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- sonicwall sma 210 firmware (<9.0.0.10-28sv)

CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1

CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)

CVE-2022-21999 [Vulners]
CVSS V3.1: 7.8

CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4

CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix application delivery controller firmware (10.5, 11.1, 12.0, 12.1, 13.0)

CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortiproxy (<1.2.9, 2.0.0)
- fortinet fortios (<5.4.13, <5.6.8, <6.0.5)

CVE-2019-11510 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- ivanti connect secure (8.2, 8.3, 9.0)

CVE-2022-26500 [Vulners]
CVSS V3.1: 8.8

CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6

CVE-2021-22986 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
have more...
CVE-2023-27350 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- papercut (<20.1.7, <21.2.11, <22.0.9)

CVE-2022-36537 [Vulners]
CVSS V3.1: 7.5


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1190, T1133, T1550, T1210, T1087, T1068, T1078, T1555, T1041, have more...

Soft:
MySQL, Linux, ESXi, macOS, PaperCut, GoAnywhere, ZK Framework, Windows Print Spooler, Windows LSA, BIG-IP, have more...

Crypto:
bitcoin, monero

Platforms:
x64
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 Inside LockBit: Defense Lessons from the Leaked LockBit Negotiations https://blog.qualys.com/vulnerabilities-threat-research/2025/05/08/inside-lockbit-defense-lessons-from-the-leaked-lockbit-negotiations Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя атака банды вымогателей LockBit выявила обширную базу данных с информацией о аффилированных лицах, раскрывающую их операции RaaS и методы атак. LockBit 3.0 нацелен на различные операционные системы и использует фишинг, слабый протокол RDP и эксплойты для первоначального доступа, такие инструменты, как Mimikatz, для перемещения по сети и отдает приоритет Monero при выплате выкупа. Их атаки часто используют известные уязвимости, что подчеркивает необходимость исправления и защиты своих систем организациями от специальных инструментов, таких как Veeam.
-----

Банда программ-вымогателей LockBit недавно столкнулась со значительным взломом, в результате которого была раскрыта важная информация из их партнерских панелей dark web. Взлом включал в себя дамп базы данных MySQL, содержащий SQL-файл с двадцатью таблицами, в частности, одну, посвященную биткойн-адресам, с почти 60 000 записей, а другую - с более чем 4400 сообщениями о согласовании от жертв. Эта информация дает представление о методах работы LockBit, освещая их модель "программа-вымогатель как услуга" (RaaS) и методы работы.

LockBit работает с 2019 года и разработала несколько программ-вымогателей, последней из которых стала LockBit 3.0, которая расширила возможности и диапазон атак, воздействуя на различные операционные системы, такие как Windows, Linux, VMware ESXi и macOS. Партнерская модель позволяет основным разработчикам поддерживать программу-вымогателя, в то же время позволяя аффилированным лицам проводить атаки, совместно выплачивая выкуп. Их методология атаки обычно включает в себя первоначальный доступ с помощью фишинга, эксплойтов и слабых конфигураций протокола удаленного рабочего стола (RDP), а затем перемещение в сторону с использованием таких инструментов, как Mimikatz и Cobalt Strike. Их подход включает в себя повышение привилегий, эксфильтрацию данных для двойного вымогательства, шифрование файлов, доставку записки с требованием выкупа и потенциальное обнародование данных, если требования о выкупе не будут удовлетворены.

В результате утечки переговоров в чатах были выявлены суммы выкупа от 4000 до 150 000 долларов, в зависимости от масштаба атаки. Злоумышленники отдают предпочтение платежам в Monero из-за его функций конфиденциальности, предлагая скидки при оплате этой криптовалютой. Анализ выявил постоянное использование известных уязвимостей (CVE), что подчеркивает настоятельную необходимость исправления этих уязвимостей организациями для смягчения векторов атаки LockBit.

Кроме того, в ходе обсуждений особое внимание уделялось конкретным инструментам, таким как программное обеспечение Veeam для резервного копирования, которое злоумышленники часто используют для доступа к инфраструктуре резервного копирования, подчеркивая необходимость того, чтобы организации обновляли свои системы с учетом известных уязвимостей. Упоминание vCenter Server и ESXi от VMware указывает на уникальную стратегию, при которой все узлы гипервизора могут быть скомпрометированы одним ударом, что значительно расширяет зону атаки.

Кроме того, первоначальные методы доступа указывали на использование слабых учетных данных или учетных данных по умолчанию и неправильно настроенных контроллеров домена. Это нарушение служит напоминанием для служб безопасности о необходимости принятия комплексной стратегии защиты, которая включает в себя проактивное устранение уязвимостей и защиту систем резервного копирования, а также мониторинг злонамеренного использования надежных ИТ-инструментов. Понимание тактики и целей LockBit повышает готовность к новым угрозам, подчеркивая важность надежного управления уязвимостями для повышения устойчивости к угрозам со стороны программ-вымогателей.
👍1
Напоминаю, что уже завтра мы будем говорить про большое кол-во аспектов AI в ИБ.
Особенно здорово, что к нам приходили коллеги и накидывали еще пачки направлений AI в ИБ, которые мы не смогли включить в этот вебминар из-за тайминга. Значит серии вебминаров быть :)

https://t.me/aptreports/18401
👍1🔥1🤡1
#ParsedReport #CompletenessMedium
14-05-2025

Technical Analysis of TransferLoader

https://www.zscaler.com/blogs/security-research/technical-analysis-transferloader

Report completeness: Medium

Threats:
Transferloader
Morpheus
Junk_code_technique
Com_hijacking_technique

Victims:
American law firm

Geo:
American

ChatGPT TTPs:
do not use without manual check
T1027, T1059, T1105, T1486, T1497.001, T1022, T1036, T1547.012, T1112, T1071.001, have more...

IOCs:
File: 5
Hash: 3
Url: 5

Soft:
wordpad, Component Object Model

Algorithms:
aes, aes-cbc, xor, base32

Win API:
ShowWindow, NETBIOS, GetLastError

Languages:
python

Links:
https://github.com/ThreatLabz/tools/blob/main/transferloader/deobf\_flat.py
CTT Report Hub
#ParsedReport #CompletenessMedium 14-05-2025 Technical Analysis of TransferLoader https://www.zscaler.com/blogs/security-research/technical-analysis-transferloader Report completeness: Medium Threats: Transferloader Morpheus Junk_code_technique Com_hi…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TransferLoader - это вредоносный загрузчик, состоящий из трех компонентов: загрузчика, бэкдора и специализированного загрузчика, связанного с программой-вымогателем Morpheus. Он оснащен передовыми методами обфускации и антианализа, использует IPFS для обмена данными C2 и использует процесс XOR-дешифрования во время выполнения. Бэкдор управляет выполнением команд, требует данных конфигурации и обеспечивает постоянство с помощью перехвата COM.
-----

TransferLoader - это недавно обнаруженный вредоносный загрузчик, который работает как минимум с февраля 2025 года. Он состоит из трех отдельных компонентов: загрузчика, бэкдора и специализированного загрузчика для бэкдора. Это вредоносное ПО было связано с распространением программы-вымогателя Morpheus, предназначенной, в частности, для таких организаций, как американская юридическая фирма. Примечательно, что все компоненты TransferLoader используют передовые методы обфускации и различные стратегии защиты от анализа, чтобы усложнить процесс обратного проектирования.

Архитектура TransferLoader позволяет загрузчику извлекать и выполнять полезную нагрузку с сервера управления (C2), в то время как модуль бэкдора может выполнять произвольные команды в зараженных системах. Используя децентрализованную межпланетную файловую систему (IPFS) в качестве резервного механизма, бэкдор может поддерживать связь со своим сервером C2, даже если основной сервер становится недоступен. Это взаимодействие может осуществляться как с помощью HTTPS, так и с помощью необработанных TCP-методов, при этом бэкдор инициализирует соединения и отправляет запросы, которые включают пользовательский пользовательский агент и определенные заголовки.

Чтобы избежать обнаружения, TransferLoader использует несколько методов антианализа. К ним относятся проверка на наличие жестко заданных подстрок в имени файла и использование поля BeingDebugged в блоке среды процесса (PEB) для идентификации сеансов отладки. Более того, вредоносная программа динамически распознает API Windows с помощью алгоритма хэширования и включает блоки нежелательного кода, препятствующие декомпиляции, что создает дополнительные сложности для аналитиков.

Процесс расшифровки вредоносной программы реализуется с помощью побитовой операции исключения (XOR), в которой зашифрованные строки расшифровываются с использованием уникальных ключей, связанных с каждой строкой. TransferLoader извлекает зашифрованные полезные файлы из своего раздела PE, расшифровывает их и запускает полезные файлы. Варианты TransferLoader продемонстрировали небольшие функциональные различия, но разделяют основное назначение - выполнение команд и управление конфигурациями для модуля backdoor.

Загрузчик бэкдора в TransferLoader играет важную роль в качестве организатора выполнения команд, полученных с сервера C2. Для его выполнения требуются исходные конфигурационные данные, и если они отсутствуют, процесс останавливается. Он может создавать именованные каналы для обмена данными и записывать данные конфигурации в реестр Windows, используя методы перехвата COM для обеспечения сохранности на скомпрометированном хосте.
#ParsedReport #CompletenessLow
15-05-2025

Backdoor implant discovered on PyPI posing as debugging utility

https://www.reversinglabs.com/blog/backdoor-implant-discovered-on-pypi-posing-as-debugging-utility

Report completeness: Low

Actors/Campaigns:
Dbgpkg (motivation: hacktivism)
Phoenix_hyena (motivation: hacktivism)

Threats:
Supply_chain_technique
Gs-netcat

Victims:
Developers, Discord developers, Developers working on cryptocurrency applications, Russian government bodies, Russian private companies

Industry:
Government

Geo:
Russian, Russia, Ukraine

ChatGPT TTPs:
do not use without manual check
T1195.002, T1059.006, T1105, T1090.001, T1027, T1584.004, T1566, T1005, T1041, T1071.001, have more...

IOCs:
Hash: 15
Email: 1
File: 1

Soft:
Discord, curl, telegram

Functions:
ReadMe, __getattr__

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 15-05-2025 Backdoor implant discovered on PyPI posing as debugging utility https://www.reversinglabs.com/blog/backdoor-implant-discovered-on-pypi-posing-as-debugging-utility Report completeness: Low Actors/Campaigns: Dbgpkg…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносный пакет Python, dbgpkg, маскирующийся под средство отладки, внедряет бэкдор и избегает обнаружения, изменяя стандартные функции Python. Это связано с активностью хактивистов в поддержку Украины и свидетельствует о растущей изощренности хакеров, нацеленных на разработчиков.
-----

ReversingLabs (RL) обнаружила вредоносный пакет с именем dbgpkg в индексе пакетов Python (PyPI), который выдает себя за инструмент отладки Python, но на самом деле внедряет бэкдор на компьютеры, которые его устанавливают. Предполагается, что кампания связана с тем, что хактивисты поддерживают Украину на фоне сохраняющейся геополитической напряженности. После установки dbgpkg заменяет стандартные сетевые функции из модулей запросов и сокетов Python на функциональные оболочки, которые выполняют вредоносные действия, включая загрузку открытого ключа и установку инструмента Global Socket Toolkit, предназначенного для обхода брандмауэров и извлечения конфиденциальных данных. Такая форма скрытого доступа усложняет обнаружение, поскольку она маскирует активацию вредоносного кода в рамках законных вызовов функций.

Исследования показывают, что dbgpkg имеет сходство с предыдущими кампаниями с использованием вредоносных пакетов, в частности, с одной под названием discordpydebug, которая распространяла троянскую программу удаленного доступа (RAT), выдавая себя за инструмент ведения журнала для разработчиков Discord. Сообщается, что этот более ранний пакет получил тысячи загрузок после продвижения на форумах Discord, что говорит о том, что социальная инженерия является распространенной тактикой, используемой хакерами для нападения на разработчиков. Более того, незадолго до dbgpkg появился связанный пакет requestsdev, опубликованный по электронной почте тем же автором, что и dbgpkg, что усилило подозрения в намеренном выдаче себя за известных разработчиков.

Анализ RL подчеркивает постоянную изощренность этих атак, демонстрируемую последовательным использованием функциональных оболочек в Python для уклонения от обнаружения, и сравнивает наблюдаемый метод бэкдора с тем, который используется группой хактивистов, известной как Phoenix Hyena. Эта группа действует с 2022 года, занимаясь утечкой конфиденциальной информации в поддержку интересов Украины. Хотя приписывание недавней кампании непосредственно Phoenix Hyena, основанное исключительно на этих методах, может быть умозрительным, сходство требует дальнейшего изучения.

Подчеркивается настоятельная необходимость проявлять бдительность в хранилищах программного обеспечения с открытым исходным кодом, поскольку меняющиеся методы хакеров и их мотивы - будь то финансовая выгода, политическая активность или усиление геополитической напряженности — предполагают, что подобные вредоносные кампании, вероятно, продолжатся в отношении разработчиков, особенно вплетенных в текущие глобальные конфликты.
#ParsedReport #CompletenessHigh
15-05-2025

Fileless Execution: PowerShell Based Shellcode Loader Executes Remcos RAT

https://blog.qualys.com/vulnerabilities-threat-research/2025/05/15/fileless-execution-powershell-based-shellcode-loader-executes-remcos-rat

Report completeness: High

Threats:
Remcos_rat
K-loader
Process_injection_technique
Process_hollowing_technique
Icmluautil_tool
Uac_bypass_technique

TTPs:
Tactics: 2
Technics: 16

IOCs:
File: 11
Hash: 6
Domain: 2
Url: 1
IP: 2

Soft:
Windows Defender, Windows Registry, Visual Studio, Chrome, Firefox, Internet Explorer

Algorithms:
sha256, zip, base64

Functions:
GetModuleHandle, FindFirstFile, FindNextFile

Win API:
CallWindowProcW, CreateProcess, SetWindowsHookExA, GetProcessHeap, GetTickCount, IsDebuggerPresent

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 15-05-2025 Fileless Execution: PowerShell Based Shellcode Loader Executes Remcos RAT https://blog.qualys.com/vulnerabilities-threat-research/2025/05/15/fileless-execution-powershell-based-shellcode-loader-executes-remcos-rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют PowerShell для скрытных атак, примером чего может служить Remcos RAT, который позволяет полностью контролировать систему и избегать обнаружения. Цепочки атак часто используют вредоносные LNK-файлы и mshta.exe для выполнения прокси-сервера, в то время как новый вариант "K-Loader" облегчает доставку скрытой полезной нагрузки. Загрузчик использует прямое выполнение в памяти для обхода защиты, используя такие методы, как удаление данных из процесса и обход контроля учетных записей, что еще больше усложняет судебно-медицинский анализ и требует усовершенствованных механизмов обнаружения.
-----

Киберпреступники используют PowerShell для скрытных атак, которые обходят традиционные антивирусы. Троян Remcos Remote Access (RAT) позволяет полностью контролировать взломанные системы. Для доставки используются вредоносные файлы LNK, замаскированные под документы Office в ZIP-архивах. На начальном этапе часто используется mshta.exe для выполнения. Предполагается, что новый вариант загрузчика будет называться "K-Loader"..

Загрузчик шелл-кода на основе PowerShell предназначен для выполнения варианта Remcos RAT. Он использует запутанный VBScript в HTA-файле для обхода защитника Windows. Загрузчик загружает скрипт PowerShell в “C:/Users/Public/”, используя пути исключения для сохранения. Скрипт обходит политики выполнения и работает в скрытом режиме, изменяя реестр для сохранения.

Вредоносная полезная нагрузка 24.ps1 сильно запутана и восстанавливает закодированные массивы байт. Загрузчик выделяет память и выполняет двоичные файлы напрямую, используя "VirtualAlloc()" для выделения и "CallWindowProcW()" для выполнения. Полезная нагрузка включает в себя загрузчик объемом 104 КБАЙТ и PE-файл объемом 484 КБАЙТ 32-разрядной версии Remcos RAT. Он проверяет наличие мьютекса с именем "Rmc-7SY4AX" для обеспечения сохраняемости.

Remcos использует процесс "опустошения" svchost.exe и собирает системную информацию, обходя контроль учетных записей, используя “ICMLuaUtil с повышенными правами”. Он включает в себя "Сторожевой модуль" для текущей работы и взаимодействует со своим сервером управления по протоколу TLS. Кейлоггинг осуществляется с помощью "SetWindowsHookExA", отправляющего данные на сервер C&C. Вредоносная программа использует методы антианализа, препятствующие обратному проектированию.

Разработка загрузчика шеллкода означает переход к атакам без использования файлов, что усложняет судебный анализ и требует усиленных мер безопасности. Ключевые механизмы обнаружения включают ведение журнала PowerShell и мониторинг AMSI для борьбы с появляющимися хакерами. Мониторинг точек выполнения и поведенческих аномалий имеет решающее значение для устранения возникающих угроз.
#ParsedReport #CompletenessMedium
15-05-2025

Malicious Checker Packages on PyPI Probe TikTok and Instagram for Valid Accounts

https://socket.dev/blog/malicious-checker-packages-on-pypi-probe-tiktok-and-instagram

Report completeness: Medium

Actors/Campaigns:
Volt_typhoon
Lazarus

Threats:
Checker-sagaf
Steinlurks
Sinnercore
Supply_chain_technique
Password_spray_technique

Victims:
Instagram users, Tiktok users, Telegram users, Pypi programmers

Industry:
Media, Energy

Geo:
Ukraine, Asia

TTPs:

IOCs:
Url: 3
File: 7
Email: 2

Soft:
TikTok, Instagram, Linux, TikTok Android, Android, Instagram Android, Telegram

Crypto:
binance

Algorithms:
gzip, md5, deflate

Functions:
generate_user_agent, stein3, AJAX, steinlurks, KOIRESETBHEJDO

Languages:
python

Platforms:
arm, apple, x86