CTT Report Hub
#ParsedReport #CompletenessMedium 14-05-2025 Technical Analysis of TransferLoader https://www.zscaler.com/blogs/security-research/technical-analysis-transferloader Report completeness: Medium Threats: Transferloader Morpheus Junk_code_technique Com_hi…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TransferLoader - это вредоносный загрузчик, состоящий из трех компонентов: загрузчика, бэкдора и специализированного загрузчика, связанного с программой-вымогателем Morpheus. Он оснащен передовыми методами обфускации и антианализа, использует IPFS для обмена данными C2 и использует процесс XOR-дешифрования во время выполнения. Бэкдор управляет выполнением команд, требует данных конфигурации и обеспечивает постоянство с помощью перехвата COM.
-----
TransferLoader - это недавно обнаруженный вредоносный загрузчик, который работает как минимум с февраля 2025 года. Он состоит из трех отдельных компонентов: загрузчика, бэкдора и специализированного загрузчика для бэкдора. Это вредоносное ПО было связано с распространением программы-вымогателя Morpheus, предназначенной, в частности, для таких организаций, как американская юридическая фирма. Примечательно, что все компоненты TransferLoader используют передовые методы обфускации и различные стратегии защиты от анализа, чтобы усложнить процесс обратного проектирования.
Архитектура TransferLoader позволяет загрузчику извлекать и выполнять полезную нагрузку с сервера управления (C2), в то время как модуль бэкдора может выполнять произвольные команды в зараженных системах. Используя децентрализованную межпланетную файловую систему (IPFS) в качестве резервного механизма, бэкдор может поддерживать связь со своим сервером C2, даже если основной сервер становится недоступен. Это взаимодействие может осуществляться как с помощью HTTPS, так и с помощью необработанных TCP-методов, при этом бэкдор инициализирует соединения и отправляет запросы, которые включают пользовательский пользовательский агент и определенные заголовки.
Чтобы избежать обнаружения, TransferLoader использует несколько методов антианализа. К ним относятся проверка на наличие жестко заданных подстрок в имени файла и использование поля BeingDebugged в блоке среды процесса (PEB) для идентификации сеансов отладки. Более того, вредоносная программа динамически распознает API Windows с помощью алгоритма хэширования и включает блоки нежелательного кода, препятствующие декомпиляции, что создает дополнительные сложности для аналитиков.
Процесс расшифровки вредоносной программы реализуется с помощью побитовой операции исключения (XOR), в которой зашифрованные строки расшифровываются с использованием уникальных ключей, связанных с каждой строкой. TransferLoader извлекает зашифрованные полезные файлы из своего раздела PE, расшифровывает их и запускает полезные файлы. Варианты TransferLoader продемонстрировали небольшие функциональные различия, но разделяют основное назначение - выполнение команд и управление конфигурациями для модуля backdoor.
Загрузчик бэкдора в TransferLoader играет важную роль в качестве организатора выполнения команд, полученных с сервера C2. Для его выполнения требуются исходные конфигурационные данные, и если они отсутствуют, процесс останавливается. Он может создавать именованные каналы для обмена данными и записывать данные конфигурации в реестр Windows, используя методы перехвата COM для обеспечения сохранности на скомпрометированном хосте.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TransferLoader - это вредоносный загрузчик, состоящий из трех компонентов: загрузчика, бэкдора и специализированного загрузчика, связанного с программой-вымогателем Morpheus. Он оснащен передовыми методами обфускации и антианализа, использует IPFS для обмена данными C2 и использует процесс XOR-дешифрования во время выполнения. Бэкдор управляет выполнением команд, требует данных конфигурации и обеспечивает постоянство с помощью перехвата COM.
-----
TransferLoader - это недавно обнаруженный вредоносный загрузчик, который работает как минимум с февраля 2025 года. Он состоит из трех отдельных компонентов: загрузчика, бэкдора и специализированного загрузчика для бэкдора. Это вредоносное ПО было связано с распространением программы-вымогателя Morpheus, предназначенной, в частности, для таких организаций, как американская юридическая фирма. Примечательно, что все компоненты TransferLoader используют передовые методы обфускации и различные стратегии защиты от анализа, чтобы усложнить процесс обратного проектирования.
Архитектура TransferLoader позволяет загрузчику извлекать и выполнять полезную нагрузку с сервера управления (C2), в то время как модуль бэкдора может выполнять произвольные команды в зараженных системах. Используя децентрализованную межпланетную файловую систему (IPFS) в качестве резервного механизма, бэкдор может поддерживать связь со своим сервером C2, даже если основной сервер становится недоступен. Это взаимодействие может осуществляться как с помощью HTTPS, так и с помощью необработанных TCP-методов, при этом бэкдор инициализирует соединения и отправляет запросы, которые включают пользовательский пользовательский агент и определенные заголовки.
Чтобы избежать обнаружения, TransferLoader использует несколько методов антианализа. К ним относятся проверка на наличие жестко заданных подстрок в имени файла и использование поля BeingDebugged в блоке среды процесса (PEB) для идентификации сеансов отладки. Более того, вредоносная программа динамически распознает API Windows с помощью алгоритма хэширования и включает блоки нежелательного кода, препятствующие декомпиляции, что создает дополнительные сложности для аналитиков.
Процесс расшифровки вредоносной программы реализуется с помощью побитовой операции исключения (XOR), в которой зашифрованные строки расшифровываются с использованием уникальных ключей, связанных с каждой строкой. TransferLoader извлекает зашифрованные полезные файлы из своего раздела PE, расшифровывает их и запускает полезные файлы. Варианты TransferLoader продемонстрировали небольшие функциональные различия, но разделяют основное назначение - выполнение команд и управление конфигурациями для модуля backdoor.
Загрузчик бэкдора в TransferLoader играет важную роль в качестве организатора выполнения команд, полученных с сервера C2. Для его выполнения требуются исходные конфигурационные данные, и если они отсутствуют, процесс останавливается. Он может создавать именованные каналы для обмена данными и записывать данные конфигурации в реестр Windows, используя методы перехвата COM для обеспечения сохранности на скомпрометированном хосте.
#ParsedReport #CompletenessLow
15-05-2025
Backdoor implant discovered on PyPI posing as debugging utility
https://www.reversinglabs.com/blog/backdoor-implant-discovered-on-pypi-posing-as-debugging-utility
Report completeness: Low
Actors/Campaigns:
Dbgpkg (motivation: hacktivism)
Phoenix_hyena (motivation: hacktivism)
Threats:
Supply_chain_technique
Gs-netcat
Victims:
Developers, Discord developers, Developers working on cryptocurrency applications, Russian government bodies, Russian private companies
Industry:
Government
Geo:
Russian, Russia, Ukraine
ChatGPT TTPs:
T1195.002, T1059.006, T1105, T1090.001, T1027, T1584.004, T1566, T1005, T1041, T1071.001, have more...
IOCs:
Hash: 15
Email: 1
File: 1
Soft:
Discord, curl, telegram
Functions:
ReadMe, __getattr__
Languages:
python
15-05-2025
Backdoor implant discovered on PyPI posing as debugging utility
https://www.reversinglabs.com/blog/backdoor-implant-discovered-on-pypi-posing-as-debugging-utility
Report completeness: Low
Actors/Campaigns:
Dbgpkg (motivation: hacktivism)
Phoenix_hyena (motivation: hacktivism)
Threats:
Supply_chain_technique
Gs-netcat
Victims:
Developers, Discord developers, Developers working on cryptocurrency applications, Russian government bodies, Russian private companies
Industry:
Government
Geo:
Russian, Russia, Ukraine
ChatGPT TTPs:
do not use without manual checkT1195.002, T1059.006, T1105, T1090.001, T1027, T1584.004, T1566, T1005, T1041, T1071.001, have more...
IOCs:
Hash: 15
Email: 1
File: 1
Soft:
Discord, curl, telegram
Functions:
ReadMe, __getattr__
Languages:
python
ReversingLabs
Backdoor implant discovered on PyPI posing as debugging utility | ReversingLabs
RL researchers detected a sophisticated, malicious package believed to be an ongoing campaign that may be linked to a hacktivist gang.
CTT Report Hub
#ParsedReport #CompletenessLow 15-05-2025 Backdoor implant discovered on PyPI posing as debugging utility https://www.reversinglabs.com/blog/backdoor-implant-discovered-on-pypi-posing-as-debugging-utility Report completeness: Low Actors/Campaigns: Dbgpkg…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет Python, dbgpkg, маскирующийся под средство отладки, внедряет бэкдор и избегает обнаружения, изменяя стандартные функции Python. Это связано с активностью хактивистов в поддержку Украины и свидетельствует о растущей изощренности хакеров, нацеленных на разработчиков.
-----
ReversingLabs (RL) обнаружила вредоносный пакет с именем dbgpkg в индексе пакетов Python (PyPI), который выдает себя за инструмент отладки Python, но на самом деле внедряет бэкдор на компьютеры, которые его устанавливают. Предполагается, что кампания связана с тем, что хактивисты поддерживают Украину на фоне сохраняющейся геополитической напряженности. После установки dbgpkg заменяет стандартные сетевые функции из модулей запросов и сокетов Python на функциональные оболочки, которые выполняют вредоносные действия, включая загрузку открытого ключа и установку инструмента Global Socket Toolkit, предназначенного для обхода брандмауэров и извлечения конфиденциальных данных. Такая форма скрытого доступа усложняет обнаружение, поскольку она маскирует активацию вредоносного кода в рамках законных вызовов функций.
Исследования показывают, что dbgpkg имеет сходство с предыдущими кампаниями с использованием вредоносных пакетов, в частности, с одной под названием discordpydebug, которая распространяла троянскую программу удаленного доступа (RAT), выдавая себя за инструмент ведения журнала для разработчиков Discord. Сообщается, что этот более ранний пакет получил тысячи загрузок после продвижения на форумах Discord, что говорит о том, что социальная инженерия является распространенной тактикой, используемой хакерами для нападения на разработчиков. Более того, незадолго до dbgpkg появился связанный пакет requestsdev, опубликованный по электронной почте тем же автором, что и dbgpkg, что усилило подозрения в намеренном выдаче себя за известных разработчиков.
Анализ RL подчеркивает постоянную изощренность этих атак, демонстрируемую последовательным использованием функциональных оболочек в Python для уклонения от обнаружения, и сравнивает наблюдаемый метод бэкдора с тем, который используется группой хактивистов, известной как Phoenix Hyena. Эта группа действует с 2022 года, занимаясь утечкой конфиденциальной информации в поддержку интересов Украины. Хотя приписывание недавней кампании непосредственно Phoenix Hyena, основанное исключительно на этих методах, может быть умозрительным, сходство требует дальнейшего изучения.
Подчеркивается настоятельная необходимость проявлять бдительность в хранилищах программного обеспечения с открытым исходным кодом, поскольку меняющиеся методы хакеров и их мотивы - будь то финансовая выгода, политическая активность или усиление геополитической напряженности — предполагают, что подобные вредоносные кампании, вероятно, продолжатся в отношении разработчиков, особенно вплетенных в текущие глобальные конфликты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет Python, dbgpkg, маскирующийся под средство отладки, внедряет бэкдор и избегает обнаружения, изменяя стандартные функции Python. Это связано с активностью хактивистов в поддержку Украины и свидетельствует о растущей изощренности хакеров, нацеленных на разработчиков.
-----
ReversingLabs (RL) обнаружила вредоносный пакет с именем dbgpkg в индексе пакетов Python (PyPI), который выдает себя за инструмент отладки Python, но на самом деле внедряет бэкдор на компьютеры, которые его устанавливают. Предполагается, что кампания связана с тем, что хактивисты поддерживают Украину на фоне сохраняющейся геополитической напряженности. После установки dbgpkg заменяет стандартные сетевые функции из модулей запросов и сокетов Python на функциональные оболочки, которые выполняют вредоносные действия, включая загрузку открытого ключа и установку инструмента Global Socket Toolkit, предназначенного для обхода брандмауэров и извлечения конфиденциальных данных. Такая форма скрытого доступа усложняет обнаружение, поскольку она маскирует активацию вредоносного кода в рамках законных вызовов функций.
Исследования показывают, что dbgpkg имеет сходство с предыдущими кампаниями с использованием вредоносных пакетов, в частности, с одной под названием discordpydebug, которая распространяла троянскую программу удаленного доступа (RAT), выдавая себя за инструмент ведения журнала для разработчиков Discord. Сообщается, что этот более ранний пакет получил тысячи загрузок после продвижения на форумах Discord, что говорит о том, что социальная инженерия является распространенной тактикой, используемой хакерами для нападения на разработчиков. Более того, незадолго до dbgpkg появился связанный пакет requestsdev, опубликованный по электронной почте тем же автором, что и dbgpkg, что усилило подозрения в намеренном выдаче себя за известных разработчиков.
Анализ RL подчеркивает постоянную изощренность этих атак, демонстрируемую последовательным использованием функциональных оболочек в Python для уклонения от обнаружения, и сравнивает наблюдаемый метод бэкдора с тем, который используется группой хактивистов, известной как Phoenix Hyena. Эта группа действует с 2022 года, занимаясь утечкой конфиденциальной информации в поддержку интересов Украины. Хотя приписывание недавней кампании непосредственно Phoenix Hyena, основанное исключительно на этих методах, может быть умозрительным, сходство требует дальнейшего изучения.
Подчеркивается настоятельная необходимость проявлять бдительность в хранилищах программного обеспечения с открытым исходным кодом, поскольку меняющиеся методы хакеров и их мотивы - будь то финансовая выгода, политическая активность или усиление геополитической напряженности — предполагают, что подобные вредоносные кампании, вероятно, продолжатся в отношении разработчиков, особенно вплетенных в текущие глобальные конфликты.
#ParsedReport #CompletenessHigh
15-05-2025
Fileless Execution: PowerShell Based Shellcode Loader Executes Remcos RAT
https://blog.qualys.com/vulnerabilities-threat-research/2025/05/15/fileless-execution-powershell-based-shellcode-loader-executes-remcos-rat
Report completeness: High
Threats:
Remcos_rat
K-loader
Process_injection_technique
Process_hollowing_technique
Icmluautil_tool
Uac_bypass_technique
TTPs:
Tactics: 2
Technics: 16
IOCs:
File: 11
Hash: 6
Domain: 2
Url: 1
IP: 2
Soft:
Windows Defender, Windows Registry, Visual Studio, Chrome, Firefox, Internet Explorer
Algorithms:
sha256, zip, base64
Functions:
GetModuleHandle, FindFirstFile, FindNextFile
Win API:
CallWindowProcW, CreateProcess, SetWindowsHookExA, GetProcessHeap, GetTickCount, IsDebuggerPresent
Languages:
powershell
15-05-2025
Fileless Execution: PowerShell Based Shellcode Loader Executes Remcos RAT
https://blog.qualys.com/vulnerabilities-threat-research/2025/05/15/fileless-execution-powershell-based-shellcode-loader-executes-remcos-rat
Report completeness: High
Threats:
Remcos_rat
K-loader
Process_injection_technique
Process_hollowing_technique
Icmluautil_tool
Uac_bypass_technique
TTPs:
Tactics: 2
Technics: 16
IOCs:
File: 11
Hash: 6
Domain: 2
Url: 1
IP: 2
Soft:
Windows Defender, Windows Registry, Visual Studio, Chrome, Firefox, Internet Explorer
Algorithms:
sha256, zip, base64
Functions:
GetModuleHandle, FindFirstFile, FindNextFile
Win API:
CallWindowProcW, CreateProcess, SetWindowsHookExA, GetProcessHeap, GetTickCount, IsDebuggerPresent
Languages:
powershell
Qualys
Fileless Execution: PowerShell Based Shellcode Loader Executes Remcos RAT | Qualys
Cybercriminals are progressively turning PowerShell to launch stealthy attacks that evade traditional antivirus and endpoint defenses. By running code directly in memory, these threats leave minimal…
CTT Report Hub
#ParsedReport #CompletenessHigh 15-05-2025 Fileless Execution: PowerShell Based Shellcode Loader Executes Remcos RAT https://blog.qualys.com/vulnerabilities-threat-research/2025/05/15/fileless-execution-powershell-based-shellcode-loader-executes-remcos-rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют PowerShell для скрытных атак, примером чего может служить Remcos RAT, который позволяет полностью контролировать систему и избегать обнаружения. Цепочки атак часто используют вредоносные LNK-файлы и mshta.exe для выполнения прокси-сервера, в то время как новый вариант "K-Loader" облегчает доставку скрытой полезной нагрузки. Загрузчик использует прямое выполнение в памяти для обхода защиты, используя такие методы, как удаление данных из процесса и обход контроля учетных записей, что еще больше усложняет судебно-медицинский анализ и требует усовершенствованных механизмов обнаружения.
-----
Киберпреступники используют PowerShell для скрытных атак, которые обходят традиционные антивирусы. Троян Remcos Remote Access (RAT) позволяет полностью контролировать взломанные системы. Для доставки используются вредоносные файлы LNK, замаскированные под документы Office в ZIP-архивах. На начальном этапе часто используется mshta.exe для выполнения. Предполагается, что новый вариант загрузчика будет называться "K-Loader"..
Загрузчик шелл-кода на основе PowerShell предназначен для выполнения варианта Remcos RAT. Он использует запутанный VBScript в HTA-файле для обхода защитника Windows. Загрузчик загружает скрипт PowerShell в “C:/Users/Public/”, используя пути исключения для сохранения. Скрипт обходит политики выполнения и работает в скрытом режиме, изменяя реестр для сохранения.
Вредоносная полезная нагрузка 24.ps1 сильно запутана и восстанавливает закодированные массивы байт. Загрузчик выделяет память и выполняет двоичные файлы напрямую, используя "VirtualAlloc()" для выделения и "CallWindowProcW()" для выполнения. Полезная нагрузка включает в себя загрузчик объемом 104 КБАЙТ и PE-файл объемом 484 КБАЙТ 32-разрядной версии Remcos RAT. Он проверяет наличие мьютекса с именем "Rmc-7SY4AX" для обеспечения сохраняемости.
Remcos использует процесс "опустошения" svchost.exe и собирает системную информацию, обходя контроль учетных записей, используя “ICMLuaUtil с повышенными правами”. Он включает в себя "Сторожевой модуль" для текущей работы и взаимодействует со своим сервером управления по протоколу TLS. Кейлоггинг осуществляется с помощью "SetWindowsHookExA", отправляющего данные на сервер C&C. Вредоносная программа использует методы антианализа, препятствующие обратному проектированию.
Разработка загрузчика шеллкода означает переход к атакам без использования файлов, что усложняет судебный анализ и требует усиленных мер безопасности. Ключевые механизмы обнаружения включают ведение журнала PowerShell и мониторинг AMSI для борьбы с появляющимися хакерами. Мониторинг точек выполнения и поведенческих аномалий имеет решающее значение для устранения возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют PowerShell для скрытных атак, примером чего может служить Remcos RAT, который позволяет полностью контролировать систему и избегать обнаружения. Цепочки атак часто используют вредоносные LNK-файлы и mshta.exe для выполнения прокси-сервера, в то время как новый вариант "K-Loader" облегчает доставку скрытой полезной нагрузки. Загрузчик использует прямое выполнение в памяти для обхода защиты, используя такие методы, как удаление данных из процесса и обход контроля учетных записей, что еще больше усложняет судебно-медицинский анализ и требует усовершенствованных механизмов обнаружения.
-----
Киберпреступники используют PowerShell для скрытных атак, которые обходят традиционные антивирусы. Троян Remcos Remote Access (RAT) позволяет полностью контролировать взломанные системы. Для доставки используются вредоносные файлы LNK, замаскированные под документы Office в ZIP-архивах. На начальном этапе часто используется mshta.exe для выполнения. Предполагается, что новый вариант загрузчика будет называться "K-Loader"..
Загрузчик шелл-кода на основе PowerShell предназначен для выполнения варианта Remcos RAT. Он использует запутанный VBScript в HTA-файле для обхода защитника Windows. Загрузчик загружает скрипт PowerShell в “C:/Users/Public/”, используя пути исключения для сохранения. Скрипт обходит политики выполнения и работает в скрытом режиме, изменяя реестр для сохранения.
Вредоносная полезная нагрузка 24.ps1 сильно запутана и восстанавливает закодированные массивы байт. Загрузчик выделяет память и выполняет двоичные файлы напрямую, используя "VirtualAlloc()" для выделения и "CallWindowProcW()" для выполнения. Полезная нагрузка включает в себя загрузчик объемом 104 КБАЙТ и PE-файл объемом 484 КБАЙТ 32-разрядной версии Remcos RAT. Он проверяет наличие мьютекса с именем "Rmc-7SY4AX" для обеспечения сохраняемости.
Remcos использует процесс "опустошения" svchost.exe и собирает системную информацию, обходя контроль учетных записей, используя “ICMLuaUtil с повышенными правами”. Он включает в себя "Сторожевой модуль" для текущей работы и взаимодействует со своим сервером управления по протоколу TLS. Кейлоггинг осуществляется с помощью "SetWindowsHookExA", отправляющего данные на сервер C&C. Вредоносная программа использует методы антианализа, препятствующие обратному проектированию.
Разработка загрузчика шеллкода означает переход к атакам без использования файлов, что усложняет судебный анализ и требует усиленных мер безопасности. Ключевые механизмы обнаружения включают ведение журнала PowerShell и мониторинг AMSI для борьбы с появляющимися хакерами. Мониторинг точек выполнения и поведенческих аномалий имеет решающее значение для устранения возникающих угроз.
#ParsedReport #CompletenessMedium
15-05-2025
Malicious Checker Packages on PyPI Probe TikTok and Instagram for Valid Accounts
https://socket.dev/blog/malicious-checker-packages-on-pypi-probe-tiktok-and-instagram
Report completeness: Medium
Actors/Campaigns:
Volt_typhoon
Lazarus
Threats:
Checker-sagaf
Steinlurks
Sinnercore
Supply_chain_technique
Password_spray_technique
Victims:
Instagram users, Tiktok users, Telegram users, Pypi programmers
Industry:
Media, Energy
Geo:
Ukraine, Asia
TTPs:
IOCs:
Url: 3
File: 7
Email: 2
Soft:
TikTok, Instagram, Linux, TikTok Android, Android, Instagram Android, Telegram
Crypto:
binance
Algorithms:
gzip, md5, deflate
Functions:
generate_user_agent, stein3, AJAX, steinlurks, KOIRESETBHEJDO
Languages:
python
Platforms:
arm, apple, x86
15-05-2025
Malicious Checker Packages on PyPI Probe TikTok and Instagram for Valid Accounts
https://socket.dev/blog/malicious-checker-packages-on-pypi-probe-tiktok-and-instagram
Report completeness: Medium
Actors/Campaigns:
Volt_typhoon
Lazarus
Threats:
Checker-sagaf
Steinlurks
Sinnercore
Supply_chain_technique
Password_spray_technique
Victims:
Instagram users, Tiktok users, Telegram users, Pypi programmers
Industry:
Media, Energy
Geo:
Ukraine, Asia
TTPs:
IOCs:
Url: 3
File: 7
Email: 2
Soft:
TikTok, Instagram, Linux, TikTok Android, Android, Instagram Android, Telegram
Crypto:
binance
Algorithms:
gzip, md5, deflate
Functions:
generate_user_agent, stein3, AJAX, steinlurks, KOIRESETBHEJDO
Languages:
python
Platforms:
arm, apple, x86
Socket
Malicious ‘Checker’ Packages on PyPI Probe TikTok and Instag...
Malicious PyPI checkers validate stolen emails against TikTok and Instagram APIs, enabling targeted account attacks and dark web credential sales.
CTT Report Hub
#ParsedReport #CompletenessMedium 15-05-2025 Malicious Checker Packages on PyPI Probe TikTok and Instagram for Valid Accounts https://socket.dev/blog/malicious-checker-packages-on-pypi-probe-tiktok-and-instagram Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры, такие как Lazarus Group и Volt Typhoon, используют действительные учетные данные, используя автоматизированные инструменты под названием "checkers" для проверки украденных электронных писем через API таких платформ, как TikTok и Instagram. Такие средства проверки, как Checker-SaGaF, stein3 и sinnercore, облегчают проверку учетных данных, проверку подлинности учетной записи и предотвращают потенциальное преследование посредством запросов на сброс пароля, подчеркивая риски кражи учетных данных и важность защиты личной информации.
-----
хакеры используют действительные учетные данные, начиная со сбора личных электронных писем. Атака на энергосистему Украины в 2015 году является важным инцидентом, связанным с этим методом. Lazarus Group и Volt Typhoon используют автоматизированные средства, называемые "контролерами", для проверки большого количества украденных имен пользователей или электронных писем на соответствие интерфейсам входа в систему. В PyPI были обнаружены вредоносные пакеты для проверки, такие как checker-SaGaF, steinlurks и sinnercore.
Средство проверки-SaGaF определяет, связано ли электронное письмо с TikTok или Instagram, используя личный API для восстановления пароля TikTok, и отправляет запросы на проверку отправки ссылки для сброса пароля. Его цель - создать списки проверенных учетных записей для будущих вредоносных действий. Stein3, еще один инструмент проверки, имитирует процесс восстановления учетной записи Instagram для проверки адресов электронной почты с использованием рандомизированных строк пользовательского агента, чтобы избежать обнаружения.
Sinnercore пытается запустить процессы сброса паролей для имен пользователей, проверяя существование учетной записи и позволяя осуществлять преследование с помощью сообщений о принудительном сбросе пароля. Он нацелен на Instagram, но также имеет функции для Telegram и других сервисов. Кибератакеры продают личную информацию на темных веб-площадках, подчеркивая риски кражи учетных данных. Методы использования уязвимостей соответствуют платформе MITRE ATT&CK и включают в себя ввод учетных данных, подбор пароля и проверку электронной почты. Эта тенденция подчеркивает необходимость защиты личной информации от хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры, такие как Lazarus Group и Volt Typhoon, используют действительные учетные данные, используя автоматизированные инструменты под названием "checkers" для проверки украденных электронных писем через API таких платформ, как TikTok и Instagram. Такие средства проверки, как Checker-SaGaF, stein3 и sinnercore, облегчают проверку учетных данных, проверку подлинности учетной записи и предотвращают потенциальное преследование посредством запросов на сброс пароля, подчеркивая риски кражи учетных данных и важность защиты личной информации.
-----
хакеры используют действительные учетные данные, начиная со сбора личных электронных писем. Атака на энергосистему Украины в 2015 году является важным инцидентом, связанным с этим методом. Lazarus Group и Volt Typhoon используют автоматизированные средства, называемые "контролерами", для проверки большого количества украденных имен пользователей или электронных писем на соответствие интерфейсам входа в систему. В PyPI были обнаружены вредоносные пакеты для проверки, такие как checker-SaGaF, steinlurks и sinnercore.
Средство проверки-SaGaF определяет, связано ли электронное письмо с TikTok или Instagram, используя личный API для восстановления пароля TikTok, и отправляет запросы на проверку отправки ссылки для сброса пароля. Его цель - создать списки проверенных учетных записей для будущих вредоносных действий. Stein3, еще один инструмент проверки, имитирует процесс восстановления учетной записи Instagram для проверки адресов электронной почты с использованием рандомизированных строк пользовательского агента, чтобы избежать обнаружения.
Sinnercore пытается запустить процессы сброса паролей для имен пользователей, проверяя существование учетной записи и позволяя осуществлять преследование с помощью сообщений о принудительном сбросе пароля. Он нацелен на Instagram, но также имеет функции для Telegram и других сервисов. Кибератакеры продают личную информацию на темных веб-площадках, подчеркивая риски кражи учетных данных. Методы использования уязвимостей соответствуют платформе MITRE ATT&CK и включают в себя ввод учетных данных, подбор пароля и проверку электронной почты. Эта тенденция подчеркивает необходимость защиты личной информации от хакеров.
👍1
#ParsedReport #CompletenessLow
16-05-2025
Pragmatic Crocodilus: A New Variant In the Horizon
https://zimperium.com/blog/pragmatic-crocodilus-a-new-variant-in-the-horizon
Report completeness: Low
Threats:
Crocodilus
Credential_harvesting_technique
Industry:
Financial
ChatGPT TTPs:
T1407, T1409, T1546.004, T1408, T1430
IOCs:
Domain: 7
Hash: 42
Soft:
Android
Algorithms:
aes
Links:
16-05-2025
Pragmatic Crocodilus: A New Variant In the Horizon
https://zimperium.com/blog/pragmatic-crocodilus-a-new-variant-in-the-horizon
Report completeness: Low
Threats:
Crocodilus
Credential_harvesting_technique
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1407, T1409, T1546.004, T1408, T1430
IOCs:
Domain: 7
Hash: 42
Soft:
Android
Algorithms:
aes
Links:
https://github.com/Zimperium/IOC/tree/master/2025-04-CrocodilusZimperium
Pragmatic Crocodilus: A New Variant In the Horizon
true
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 16-05-2025 Pragmatic Crocodilus: A New Variant In the Horizon https://zimperium.com/blog/pragmatic-crocodilus-a-new-variant-in-the-horizon Report completeness: Low Threats: Crocodilus Credential_harvesting_technique Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Crocodilus - это продвинутый банковский троянец для Android, который использует методы захвата устройств, включая оверлейные атаки, кейлоггинг и удаленный доступ. Он использует разрешения службы специальных возможностей для скрытного получения учетных данных пользователей, включая одноразовые пароли, и породил 17 новых троянов-дропперов и их разновидностей, которые осуществляют банковское мошенничество путем повышения привилегий и шифрования полезной нагрузки.
-----
Исследование Crocodilus, сложного банковского троянца для Android, выявило более широкую экосистему, состоящую из 17 ранее не зарегистрированных троянов-дропперов и 21 нового образца для банкиров. Эти объекты демонстрируют поведение, аналогичное Crocodilus, которое в первую очередь предназначено для захвата устройств. Центральное место в его функциональности занимают несколько ключевых методов атаки, которые позволяют осуществлять вредоносные действия без согласия пользователя.
Crocodilus использует передовые методы захвата устройств, включая оверлейные атаки, кейлоггинг и возможности удаленного доступа. Вредоносная программа запрашивает разрешения службы специальных возможностей при установке, что позволяет ей отслеживать запуск приложений и создавать ложные оверлеи для эффективного перехвата учетных данных пользователя. Он работает скрытно, используя "скрытый" режим, который отображает черный экран и приглушает звуки устройства, тем самым скрывая свои вредоносные действия от пользователя.
Одной из примечательных особенностей Crocodilus является его способность перехватывать одноразовые пароли (OTP), регистрируя события доступа к различным приложениям, таким как Google Authenticator. Оригинальная кампания использует сервисы специальных возможностей и динамические наложения, чтобы незаметно перехватывать вводимые пользователем данные и взаимодействовать с банковскими приложениями. Этот метод был применен в недавно обнаруженных образцах Banker, где dropper устанавливает скрытый APK-файл полезной нагрузки и повышает привилегии за счет злоупотребления доступом, что впоследствии приводит к банковскому мошенничеству и сбору учетных данных.
Кроме того, при анализе APK-файлов Banker было обнаружено, что в четырех конкретных примерах используются собственные библиотеки, что значительно отличается от предыдущих моделей загрузки. Каждый из этих примеров включает в себя пользовательскую библиотеку, предназначенную для загрузки файла, скрытого за расширением .png, который на самом деле содержит зашифрованные данные. Во время выполнения машинный код расшифровывает этот файл и загружает его в память, выполняя вредоносные программы, которые стали характерными для Crocodilus.
Появление этих новых вариантов и тактик подчеркивает эволюционирующий характер угроз, связанных с Crocodilus, подчеркивая важность постоянного мониторинга и адаптивных мер безопасности для противодействия этим передовым атакам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Crocodilus - это продвинутый банковский троянец для Android, который использует методы захвата устройств, включая оверлейные атаки, кейлоггинг и удаленный доступ. Он использует разрешения службы специальных возможностей для скрытного получения учетных данных пользователей, включая одноразовые пароли, и породил 17 новых троянов-дропперов и их разновидностей, которые осуществляют банковское мошенничество путем повышения привилегий и шифрования полезной нагрузки.
-----
Исследование Crocodilus, сложного банковского троянца для Android, выявило более широкую экосистему, состоящую из 17 ранее не зарегистрированных троянов-дропперов и 21 нового образца для банкиров. Эти объекты демонстрируют поведение, аналогичное Crocodilus, которое в первую очередь предназначено для захвата устройств. Центральное место в его функциональности занимают несколько ключевых методов атаки, которые позволяют осуществлять вредоносные действия без согласия пользователя.
Crocodilus использует передовые методы захвата устройств, включая оверлейные атаки, кейлоггинг и возможности удаленного доступа. Вредоносная программа запрашивает разрешения службы специальных возможностей при установке, что позволяет ей отслеживать запуск приложений и создавать ложные оверлеи для эффективного перехвата учетных данных пользователя. Он работает скрытно, используя "скрытый" режим, который отображает черный экран и приглушает звуки устройства, тем самым скрывая свои вредоносные действия от пользователя.
Одной из примечательных особенностей Crocodilus является его способность перехватывать одноразовые пароли (OTP), регистрируя события доступа к различным приложениям, таким как Google Authenticator. Оригинальная кампания использует сервисы специальных возможностей и динамические наложения, чтобы незаметно перехватывать вводимые пользователем данные и взаимодействовать с банковскими приложениями. Этот метод был применен в недавно обнаруженных образцах Banker, где dropper устанавливает скрытый APK-файл полезной нагрузки и повышает привилегии за счет злоупотребления доступом, что впоследствии приводит к банковскому мошенничеству и сбору учетных данных.
Кроме того, при анализе APK-файлов Banker было обнаружено, что в четырех конкретных примерах используются собственные библиотеки, что значительно отличается от предыдущих моделей загрузки. Каждый из этих примеров включает в себя пользовательскую библиотеку, предназначенную для загрузки файла, скрытого за расширением .png, который на самом деле содержит зашифрованные данные. Во время выполнения машинный код расшифровывает этот файл и загружает его в память, выполняя вредоносные программы, которые стали характерными для Crocodilus.
Появление этих новых вариантов и тактик подчеркивает эволюционирующий характер угроз, связанных с Crocodilus, подчеркивая важность постоянного мониторинга и адаптивных мер безопасности для противодействия этим передовым атакам.
#ParsedReport #CompletenessMedium
16-05-2025
From Lock Screen to Wallets: BTMOB RAT Now Targets Alipay PINs
https://zimperium.com/blog/from-lock-screen-to-wallets-btmob-rat-now-targets-alipay-pins
Report completeness: Medium
Threats:
Btmob_rat
Connectwise_tool
Victims:
Turkish ministry of justice, Users of streaming services, Users of cryptocurrency mining platforms, Users of legitimate apps such as gb whatsapp, chrome, roku, bradesco, kaspersky, venmo, Alipay users
Industry:
Media
Geo:
Turkish
TTPs:
Tactics: 9
Technics: 22
IOCs:
IP: 5
Hash: 76
Url: 3
Soft:
whatsapp, chrome, android
Links:
16-05-2025
From Lock Screen to Wallets: BTMOB RAT Now Targets Alipay PINs
https://zimperium.com/blog/from-lock-screen-to-wallets-btmob-rat-now-targets-alipay-pins
Report completeness: Medium
Threats:
Btmob_rat
Connectwise_tool
Victims:
Turkish ministry of justice, Users of streaming services, Users of cryptocurrency mining platforms, Users of legitimate apps such as gb whatsapp, chrome, roku, bradesco, kaspersky, venmo, Alipay users
Industry:
Media
Geo:
Turkish
TTPs:
Tactics: 9
Technics: 22
IOCs:
IP: 5
Hash: 76
Url: 3
Soft:
whatsapp, chrome, android
Links:
https://github.com/Zimperium/IOC/tree/master/2025-04-BTMOB-RATZimperium
From Lock Screen to Wallets: BTMOB RAT Now Targets Alipay PINs
true
CTT Report Hub
#ParsedReport #CompletenessMedium 16-05-2025 From Lock Screen to Wallets: BTMOB RAT Now Targets Alipay PINs https://zimperium.com/blog/from-lock-screen-to-wallets-btmob-rat-now-targets-alipay-pins Report completeness: Medium Threats: Btmob_rat Connectwise_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новый вариант шпионского ПО BTMOB, BTMOB RAT версии 2.5, распространяется через фишинговые сайты, созданные для имитации стриминговых и криптовалютных платформ. Для установки он использует дропперы, замаскированные под законные приложения, предлагает пользователям загружать вредоносное ПО с помощью поддельных обновлений и использует оверлейные атаки для захвата экрана блокировки и учетных данных Alipay PIN-кода, одновременно повышая привилегии за счет специальных возможностей, повышая сложность и уровень угрозы.
-----
12 февраля Cyble объявила об обнаружении нового варианта шпионского ПО BTMOB, получившего обозначение BTMOB RAT v2.5. Этот вариант в основном распространяется через мошеннические фишинговые веб-сайты, имитирующие популярные потоковые сервисы и криптовалютные платформы. Последующие расследования выявили множество обновленных версий шпионского ПО, включая версии с 2.6 по 2.9 и последние версии 3.1 и 3.2. Новая версия замаскирована под обновление и распространяется через фишинговые сайты. Исследователи выявили 32 различных дроппера и 44 полезных приложения, причем дропперы маскировались под легальные приложения, такие как GB WhatsApp, Chrome и Kaspersky, среди прочих.
Атака основана на поддельных веб-сайтах, тщательно разработанных для введения пользователей в заблуждение, при этом в активных кампаниях отмечается конкретная направленность на Министерство юстиции Турции. Тревожным открытием стало наличие открытых каталогов, используемых для распространения вредоносного ПО, а также исполняемых файлов, связанных с ConnectWise, законным инструментом, который может быть использован для несанкционированного доступа, маскируя вредоносные действия под обычные административные задачи.
В отличие от предыдущих версий, которые предоставляли автономную полезную нагрузку, в последних версиях BTMOB для установки используются дропперы. После установки пользователи сталкиваются с поддельным экраном обновления, на котором им предлагается загрузить вредоносную полезную нагрузку, которая скрыта в папке ресурсов приложения. Во время установки вредоносная программа запрашивает разрешения на доступ, которые, если они будут предоставлены, позволят ей незаметно повысить свои привилегии.
Важным аспектом новых вариантов является включение оверлейной атаки, целью которой являются учетные данные на экране блокировки устройства, такие как шаблоны, пароли и PIN-коды. Это выполняется с помощью оверлея, хранящегося в зашифрованном формате в приложении, чтобы избежать обнаружения во время статического анализа. Когда оверлей активирован, он имитирует обычный экран блокировки, эффективно перехватывая вводимые данные для проверки подлинности без предупреждения пользователей.
В дополнение к краже учетных данных с экрана блокировки, в последнем варианте появилась новая функциональность, предназначенная для приложения Alipay. Это достигается с помощью наложения, которое фиксирует PIN-код Alipay с помощью специального сервиса Android. Вредоносная программа незаметно отслеживает интерфейс приложения и накладывает его поверх цифровой клавиатуры, перехватывая вводимые пользователем данные, сохраняя при этом видимость нормальной работы приложения.
Расширение возможностей в этих версиях BTMOB RAT демонстрирует непрерывную эволюцию методологий хакеров, подчеркивая растущую сложность методов определения целей и стратегий уклонения. Это постоянное усовершенствование увеличивает риск, который представляет это шпионское ПО для безопасности мобильных устройств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новый вариант шпионского ПО BTMOB, BTMOB RAT версии 2.5, распространяется через фишинговые сайты, созданные для имитации стриминговых и криптовалютных платформ. Для установки он использует дропперы, замаскированные под законные приложения, предлагает пользователям загружать вредоносное ПО с помощью поддельных обновлений и использует оверлейные атаки для захвата экрана блокировки и учетных данных Alipay PIN-кода, одновременно повышая привилегии за счет специальных возможностей, повышая сложность и уровень угрозы.
-----
12 февраля Cyble объявила об обнаружении нового варианта шпионского ПО BTMOB, получившего обозначение BTMOB RAT v2.5. Этот вариант в основном распространяется через мошеннические фишинговые веб-сайты, имитирующие популярные потоковые сервисы и криптовалютные платформы. Последующие расследования выявили множество обновленных версий шпионского ПО, включая версии с 2.6 по 2.9 и последние версии 3.1 и 3.2. Новая версия замаскирована под обновление и распространяется через фишинговые сайты. Исследователи выявили 32 различных дроппера и 44 полезных приложения, причем дропперы маскировались под легальные приложения, такие как GB WhatsApp, Chrome и Kaspersky, среди прочих.
Атака основана на поддельных веб-сайтах, тщательно разработанных для введения пользователей в заблуждение, при этом в активных кампаниях отмечается конкретная направленность на Министерство юстиции Турции. Тревожным открытием стало наличие открытых каталогов, используемых для распространения вредоносного ПО, а также исполняемых файлов, связанных с ConnectWise, законным инструментом, который может быть использован для несанкционированного доступа, маскируя вредоносные действия под обычные административные задачи.
В отличие от предыдущих версий, которые предоставляли автономную полезную нагрузку, в последних версиях BTMOB для установки используются дропперы. После установки пользователи сталкиваются с поддельным экраном обновления, на котором им предлагается загрузить вредоносную полезную нагрузку, которая скрыта в папке ресурсов приложения. Во время установки вредоносная программа запрашивает разрешения на доступ, которые, если они будут предоставлены, позволят ей незаметно повысить свои привилегии.
Важным аспектом новых вариантов является включение оверлейной атаки, целью которой являются учетные данные на экране блокировки устройства, такие как шаблоны, пароли и PIN-коды. Это выполняется с помощью оверлея, хранящегося в зашифрованном формате в приложении, чтобы избежать обнаружения во время статического анализа. Когда оверлей активирован, он имитирует обычный экран блокировки, эффективно перехватывая вводимые данные для проверки подлинности без предупреждения пользователей.
В дополнение к краже учетных данных с экрана блокировки, в последнем варианте появилась новая функциональность, предназначенная для приложения Alipay. Это достигается с помощью наложения, которое фиксирует PIN-код Alipay с помощью специального сервиса Android. Вредоносная программа незаметно отслеживает интерфейс приложения и накладывает его поверх цифровой клавиатуры, перехватывая вводимые пользователем данные, сохраняя при этом видимость нормальной работы приложения.
Расширение возможностей в этих версиях BTMOB RAT демонстрирует непрерывную эволюцию методологий хакеров, подчеркивая растущую сложность методов определения целей и стратегий уклонения. Это постоянное усовершенствование увеличивает риск, который представляет это шпионское ПО для безопасности мобильных устройств.
#ParsedReport #CompletenessMedium
16-05-2025
Albabat 2.0.0 Decoded: A Config-Driven Design
https://blog.pulsedive.com/albabat-2-0-0-decoded-a-config-driven-design/
Report completeness: Medium
Threats:
Albabat
Process_injection_technique
Shadow_copies_delete_technique
Excalibur
Vssadmin_tool
ransomware.</p>undefined<p></p>undefined<div
TTPs:
Tactics: 9
Technics: 34
IOCs:
Url: 1
File: 59
Email: 1
Coin: 1
Registry: 1
Hash: 1
Soft:
Unix, Linux, macOS, twitter, Microsoft Defender, bcdedit, virtualbox, chrome, steam, outlook, have more...
Crypto:
bitcoin, ethereum, solana
Algorithms:
base64, sha1, sha256, zip, md5
Functions:
Generic_Code_Beautify, googleTranslateElementInit, function
Win API:
arc
Win Services:
powerpnt, virtualboxvm
Languages:
rust, javascript, powershell, applescript
Platforms:
cross-platform
16-05-2025
Albabat 2.0.0 Decoded: A Config-Driven Design
https://blog.pulsedive.com/albabat-2-0-0-decoded-a-config-driven-design/
Report completeness: Medium
Threats:
Albabat
Process_injection_technique
Shadow_copies_delete_technique
Excalibur
Vssadmin_tool
ransomware.</p>undefined<p></p>undefined<div
TTPs:
Tactics: 9
Technics: 34
IOCs:
Url: 1
File: 59
Email: 1
Coin: 1
Registry: 1
Hash: 1
Soft:
Unix, Linux, macOS, twitter, Microsoft Defender, bcdedit, virtualbox, chrome, steam, outlook, have more...
Crypto:
bitcoin, ethereum, solana
Algorithms:
base64, sha1, sha256, zip, md5
Functions:
Generic_Code_Beautify, googleTranslateElementInit, function
Win API:
arc
Win Services:
powerpnt, virtualboxvm
Languages:
rust, javascript, powershell, applescript
Platforms:
cross-platform
Pulsedive Blog
Albabat 2.0.0 Decoded: A Config-Driven Design
This blog analyzes Albabat ransomware, exploring its config file, executed ransomware commands, and ransom note.
CTT Report Hub
#ParsedReport #CompletenessMedium 16-05-2025 Albabat 2.0.0 Decoded: A Config-Driven Design https://blog.pulsedive.com/albabat-2-0-0-decoded-a-config-driven-design/ Report completeness: Medium Threats: Albabat Process_injection_technique Shadow_copies_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Albabat нацелена на Windows, Linux и macOS и использует двоичный код на основе Rust для сбора системной информации и шифрования файлов, избегая обнаружения. Она подключается к GitHub для получения данных конфигурации и манипулирует системными процессами, препятствуя восстановлению. Записка с требованием выкупа содержит уникальный PIN-код жертвы и поддерживает несколько платежей в криптовалюте, что отражает постоянную эволюцию тактики хакеров.
-----
Программа-вымогатель Albabat, также известная как White Bat, появилась в конце 2023 года, причем бинарные версии появлялись одна за другой: 0.1.0 в ноябре, 0.3.0 в декабре и 0.3.3 в январе 2024 года. Программа-вымогатель разработана на Rust и в первую очередь нацелена на операционные системы Windows, а также собирает системную информацию с устройств Linux и macOS. Примечательно, что данные о конфигурации программы-вымогателя размещены на GitHub, доступ к которым осуществляется во время выполнения для руководства его операциями.
Файл конфигурации, представляющий собой объект в формате .json, определяет команды, которые выполняет программа-вымогатель, определяет файлы, которые она использует для шифрования, и формулирует уведомление о требовании выкупа. После запуска образец программы-вымогателя подключается к GitHub для загрузки файла конфигурации, а затем других ресурсов, таких как обои, значок и шаблон уведомления о требовании выкупа. Двоичный файл управляет несколькими командами в системах Windows, чтобы избежать обнаружения и затруднить процессы восстановления, включая вмешательство в Microsoft Defender через PowerShell, удаление теневых копий и изменение процесса загрузки для игнорирования ошибок. Кроме того, он отключает функции автоматического восстановления и изменяет разделы реестра, чтобы ограничить доступ к командной строке и диспетчеру задач.
В Linux и macOS Albabat выполняет аналогичные команды для сбора системной информации, такой как версия операционной системы, сведения о материнской плате, тип процессора и MAC-адрес, избегая при этом сбоев в работе критически важной системы. Конфигурация программы-вымогателя включает специальные исключения для папок и расширений файлов, чтобы гарантировать, что она нацелена на личные файлы, не выводя из строя всю систему. К зашифрованным файлам добавляется произвольное расширение, которое в некоторых примерах обозначается как .kZwtY8rR.
Перед шифрованием файлов Albabat завершает различные процессы, которые могли бы помешать его работе, используя для этого утилиту taskkill. Кроме того, в списке процессов Linux содержатся очевидные типографские ошибки, что вызывает сомнения в его стратегии таргетинга. Шифрование осуществляется с помощью жестко закодированного открытого ключа, указанного в файле конфигурации, который также определяет пути к базам данных для шифрования.
Записка с требованием выкупа представлена в виде HTML-файла, содержащего важную для жертв информацию, включая уникальный PIN-код для идентификации во время переговоров. Записка предоставляет возможность общения, в основном, через защищенное приложение для обмена сообщениями, а также с помощью другого метода электронной почты. Отчеты указывают на то, что операторы программ-вымогателей совершенствуют свои стратегии, и появилась новая версия (2.5.0), которая расширяет возможности оплаты, включая несколько криптовалют, помимо биткоина, таких как Ethereum, Solana и BNB. Продолжающееся развитие Albabat подтверждается способностью хакеров изменять функциональность с помощью файла config.json, не требуя полной бинарной реконструкции, что указывает на усовершенствованный подход к развертыванию программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Albabat нацелена на Windows, Linux и macOS и использует двоичный код на основе Rust для сбора системной информации и шифрования файлов, избегая обнаружения. Она подключается к GitHub для получения данных конфигурации и манипулирует системными процессами, препятствуя восстановлению. Записка с требованием выкупа содержит уникальный PIN-код жертвы и поддерживает несколько платежей в криптовалюте, что отражает постоянную эволюцию тактики хакеров.
-----
Программа-вымогатель Albabat, также известная как White Bat, появилась в конце 2023 года, причем бинарные версии появлялись одна за другой: 0.1.0 в ноябре, 0.3.0 в декабре и 0.3.3 в январе 2024 года. Программа-вымогатель разработана на Rust и в первую очередь нацелена на операционные системы Windows, а также собирает системную информацию с устройств Linux и macOS. Примечательно, что данные о конфигурации программы-вымогателя размещены на GitHub, доступ к которым осуществляется во время выполнения для руководства его операциями.
Файл конфигурации, представляющий собой объект в формате .json, определяет команды, которые выполняет программа-вымогатель, определяет файлы, которые она использует для шифрования, и формулирует уведомление о требовании выкупа. После запуска образец программы-вымогателя подключается к GitHub для загрузки файла конфигурации, а затем других ресурсов, таких как обои, значок и шаблон уведомления о требовании выкупа. Двоичный файл управляет несколькими командами в системах Windows, чтобы избежать обнаружения и затруднить процессы восстановления, включая вмешательство в Microsoft Defender через PowerShell, удаление теневых копий и изменение процесса загрузки для игнорирования ошибок. Кроме того, он отключает функции автоматического восстановления и изменяет разделы реестра, чтобы ограничить доступ к командной строке и диспетчеру задач.
В Linux и macOS Albabat выполняет аналогичные команды для сбора системной информации, такой как версия операционной системы, сведения о материнской плате, тип процессора и MAC-адрес, избегая при этом сбоев в работе критически важной системы. Конфигурация программы-вымогателя включает специальные исключения для папок и расширений файлов, чтобы гарантировать, что она нацелена на личные файлы, не выводя из строя всю систему. К зашифрованным файлам добавляется произвольное расширение, которое в некоторых примерах обозначается как .kZwtY8rR.
Перед шифрованием файлов Albabat завершает различные процессы, которые могли бы помешать его работе, используя для этого утилиту taskkill. Кроме того, в списке процессов Linux содержатся очевидные типографские ошибки, что вызывает сомнения в его стратегии таргетинга. Шифрование осуществляется с помощью жестко закодированного открытого ключа, указанного в файле конфигурации, который также определяет пути к базам данных для шифрования.
Записка с требованием выкупа представлена в виде HTML-файла, содержащего важную для жертв информацию, включая уникальный PIN-код для идентификации во время переговоров. Записка предоставляет возможность общения, в основном, через защищенное приложение для обмена сообщениями, а также с помощью другого метода электронной почты. Отчеты указывают на то, что операторы программ-вымогателей совершенствуют свои стратегии, и появилась новая версия (2.5.0), которая расширяет возможности оплаты, включая несколько криптовалют, помимо биткоина, таких как Ethereum, Solana и BNB. Продолжающееся развитие Albabat подтверждается способностью хакеров изменять функциональность с помощью файла config.json, не требуя полной бинарной реконструкции, что указывает на усовершенствованный подход к развертыванию программ-вымогателей.
👍1
#ParsedReport #CompletenessLow
17-05-2025
Printer company provided infected software downloads for half a year
https://www.gdatasoftware.com/blog/2025/05/38200-printer-infected-software-downloads
Report completeness: Low
Threats:
Floxif
Xred
Snipvex
Clipbanker
Polymorphism_technique
Victims:
Procolored, Customers of procolored, Cameron coward
Industry:
Financial
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1091, T1036, T1567.002, T1105
IOCs:
File: 5
Hash: 21
Registry: 2
Algorithms:
zip, sha256
Languages:
delphi
17-05-2025
Printer company provided infected software downloads for half a year
https://www.gdatasoftware.com/blog/2025/05/38200-printer-infected-software-downloads
Report completeness: Low
Threats:
Floxif
Xred
Snipvex
Clipbanker
Polymorphism_technique
Victims:
Procolored, Customers of procolored, Cameron coward
Industry:
Financial
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1091, T1036, T1567.002, T1105
IOCs:
File: 5
Hash: 21
Registry: 2
Algorithms:
zip, sha256
Languages:
delphi
Gdatasoftware
Procolored: Printer company serves malware für six months, claims "false positive" warnings
What do a coin stealer, an abandoned backdoor and a file infector have in common? They all resided in the download section on the website of a printer company - stowed away in installer files for drivers and utilities. We took a closer look.