CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 15-05-2025 Malicious Checker Packages on PyPI Probe TikTok and Instagram for Valid Accounts https://socket.dev/blog/malicious-checker-packages-on-pypi-probe-tiktok-and-instagram Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
хакеры, такие как Lazarus Group и Volt Typhoon, используют действительные учетные данные, используя автоматизированные инструменты под названием "checkers" для проверки украденных электронных писем через API таких платформ, как TikTok и Instagram. Такие средства проверки, как Checker-SaGaF, stein3 и sinnercore, облегчают проверку учетных данных, проверку подлинности учетной записи и предотвращают потенциальное преследование посредством запросов на сброс пароля, подчеркивая риски кражи учетных данных и важность защиты личной информации.
-----

хакеры используют действительные учетные данные, начиная со сбора личных электронных писем. Атака на энергосистему Украины в 2015 году является важным инцидентом, связанным с этим методом. Lazarus Group и Volt Typhoon используют автоматизированные средства, называемые "контролерами", для проверки большого количества украденных имен пользователей или электронных писем на соответствие интерфейсам входа в систему. В PyPI были обнаружены вредоносные пакеты для проверки, такие как checker-SaGaF, steinlurks и sinnercore.

Средство проверки-SaGaF определяет, связано ли электронное письмо с TikTok или Instagram, используя личный API для восстановления пароля TikTok, и отправляет запросы на проверку отправки ссылки для сброса пароля. Его цель - создать списки проверенных учетных записей для будущих вредоносных действий. Stein3, еще один инструмент проверки, имитирует процесс восстановления учетной записи Instagram для проверки адресов электронной почты с использованием рандомизированных строк пользовательского агента, чтобы избежать обнаружения.

Sinnercore пытается запустить процессы сброса паролей для имен пользователей, проверяя существование учетной записи и позволяя осуществлять преследование с помощью сообщений о принудительном сбросе пароля. Он нацелен на Instagram, но также имеет функции для Telegram и других сервисов. Кибератакеры продают личную информацию на темных веб-площадках, подчеркивая риски кражи учетных данных. Методы использования уязвимостей соответствуют платформе MITRE ATT&CK и включают в себя ввод учетных данных, подбор пароля и проверку электронной почты. Эта тенденция подчеркивает необходимость защиты личной информации от хакеров.
👍1
#ParsedReport #CompletenessLow
16-05-2025

Pragmatic Crocodilus: A New Variant In the Horizon

https://zimperium.com/blog/pragmatic-crocodilus-a-new-variant-in-the-horizon

Report completeness: Low

Threats:
Crocodilus
Credential_harvesting_technique

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1407, T1409, T1546.004, T1408, T1430

IOCs:
Domain: 7
Hash: 42

Soft:
Android

Algorithms:
aes

Links:
https://github.com/Zimperium/IOC/tree/master/2025-04-Crocodilus
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 16-05-2025 Pragmatic Crocodilus: A New Variant In the Horizon https://zimperium.com/blog/pragmatic-crocodilus-a-new-variant-in-the-horizon Report completeness: Low Threats: Crocodilus Credential_harvesting_technique Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Crocodilus - это продвинутый банковский троянец для Android, который использует методы захвата устройств, включая оверлейные атаки, кейлоггинг и удаленный доступ. Он использует разрешения службы специальных возможностей для скрытного получения учетных данных пользователей, включая одноразовые пароли, и породил 17 новых троянов-дропперов и их разновидностей, которые осуществляют банковское мошенничество путем повышения привилегий и шифрования полезной нагрузки.
-----

Исследование Crocodilus, сложного банковского троянца для Android, выявило более широкую экосистему, состоящую из 17 ранее не зарегистрированных троянов-дропперов и 21 нового образца для банкиров. Эти объекты демонстрируют поведение, аналогичное Crocodilus, которое в первую очередь предназначено для захвата устройств. Центральное место в его функциональности занимают несколько ключевых методов атаки, которые позволяют осуществлять вредоносные действия без согласия пользователя.

Crocodilus использует передовые методы захвата устройств, включая оверлейные атаки, кейлоггинг и возможности удаленного доступа. Вредоносная программа запрашивает разрешения службы специальных возможностей при установке, что позволяет ей отслеживать запуск приложений и создавать ложные оверлеи для эффективного перехвата учетных данных пользователя. Он работает скрытно, используя "скрытый" режим, который отображает черный экран и приглушает звуки устройства, тем самым скрывая свои вредоносные действия от пользователя.

Одной из примечательных особенностей Crocodilus является его способность перехватывать одноразовые пароли (OTP), регистрируя события доступа к различным приложениям, таким как Google Authenticator. Оригинальная кампания использует сервисы специальных возможностей и динамические наложения, чтобы незаметно перехватывать вводимые пользователем данные и взаимодействовать с банковскими приложениями. Этот метод был применен в недавно обнаруженных образцах Banker, где dropper устанавливает скрытый APK-файл полезной нагрузки и повышает привилегии за счет злоупотребления доступом, что впоследствии приводит к банковскому мошенничеству и сбору учетных данных.

Кроме того, при анализе APK-файлов Banker было обнаружено, что в четырех конкретных примерах используются собственные библиотеки, что значительно отличается от предыдущих моделей загрузки. Каждый из этих примеров включает в себя пользовательскую библиотеку, предназначенную для загрузки файла, скрытого за расширением .png, который на самом деле содержит зашифрованные данные. Во время выполнения машинный код расшифровывает этот файл и загружает его в память, выполняя вредоносные программы, которые стали характерными для Crocodilus.

Появление этих новых вариантов и тактик подчеркивает эволюционирующий характер угроз, связанных с Crocodilus, подчеркивая важность постоянного мониторинга и адаптивных мер безопасности для противодействия этим передовым атакам.
#ParsedReport #CompletenessMedium
16-05-2025

From Lock Screen to Wallets: BTMOB RAT Now Targets Alipay PINs

https://zimperium.com/blog/from-lock-screen-to-wallets-btmob-rat-now-targets-alipay-pins

Report completeness: Medium

Threats:
Btmob_rat
Connectwise_tool

Victims:
Turkish ministry of justice, Users of streaming services, Users of cryptocurrency mining platforms, Users of legitimate apps such as gb whatsapp, chrome, roku, bradesco, kaspersky, venmo, Alipay users

Industry:
Media

Geo:
Turkish

TTPs:
Tactics: 9
Technics: 22

IOCs:
IP: 5
Hash: 76
Url: 3

Soft:
whatsapp, chrome, android

Links:
https://github.com/Zimperium/IOC/tree/master/2025-04-BTMOB-RAT
CTT Report Hub
#ParsedReport #CompletenessMedium 16-05-2025 From Lock Screen to Wallets: BTMOB RAT Now Targets Alipay PINs https://zimperium.com/blog/from-lock-screen-to-wallets-btmob-rat-now-targets-alipay-pins Report completeness: Medium Threats: Btmob_rat Connectwise_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новый вариант шпионского ПО BTMOB, BTMOB RAT версии 2.5, распространяется через фишинговые сайты, созданные для имитации стриминговых и криптовалютных платформ. Для установки он использует дропперы, замаскированные под законные приложения, предлагает пользователям загружать вредоносное ПО с помощью поддельных обновлений и использует оверлейные атаки для захвата экрана блокировки и учетных данных Alipay PIN-кода, одновременно повышая привилегии за счет специальных возможностей, повышая сложность и уровень угрозы.
-----

12 февраля Cyble объявила об обнаружении нового варианта шпионского ПО BTMOB, получившего обозначение BTMOB RAT v2.5. Этот вариант в основном распространяется через мошеннические фишинговые веб-сайты, имитирующие популярные потоковые сервисы и криптовалютные платформы. Последующие расследования выявили множество обновленных версий шпионского ПО, включая версии с 2.6 по 2.9 и последние версии 3.1 и 3.2. Новая версия замаскирована под обновление и распространяется через фишинговые сайты. Исследователи выявили 32 различных дроппера и 44 полезных приложения, причем дропперы маскировались под легальные приложения, такие как GB WhatsApp, Chrome и Kaspersky, среди прочих.

Атака основана на поддельных веб-сайтах, тщательно разработанных для введения пользователей в заблуждение, при этом в активных кампаниях отмечается конкретная направленность на Министерство юстиции Турции. Тревожным открытием стало наличие открытых каталогов, используемых для распространения вредоносного ПО, а также исполняемых файлов, связанных с ConnectWise, законным инструментом, который может быть использован для несанкционированного доступа, маскируя вредоносные действия под обычные административные задачи.

В отличие от предыдущих версий, которые предоставляли автономную полезную нагрузку, в последних версиях BTMOB для установки используются дропперы. После установки пользователи сталкиваются с поддельным экраном обновления, на котором им предлагается загрузить вредоносную полезную нагрузку, которая скрыта в папке ресурсов приложения. Во время установки вредоносная программа запрашивает разрешения на доступ, которые, если они будут предоставлены, позволят ей незаметно повысить свои привилегии.

Важным аспектом новых вариантов является включение оверлейной атаки, целью которой являются учетные данные на экране блокировки устройства, такие как шаблоны, пароли и PIN-коды. Это выполняется с помощью оверлея, хранящегося в зашифрованном формате в приложении, чтобы избежать обнаружения во время статического анализа. Когда оверлей активирован, он имитирует обычный экран блокировки, эффективно перехватывая вводимые данные для проверки подлинности без предупреждения пользователей.

В дополнение к краже учетных данных с экрана блокировки, в последнем варианте появилась новая функциональность, предназначенная для приложения Alipay. Это достигается с помощью наложения, которое фиксирует PIN-код Alipay с помощью специального сервиса Android. Вредоносная программа незаметно отслеживает интерфейс приложения и накладывает его поверх цифровой клавиатуры, перехватывая вводимые пользователем данные, сохраняя при этом видимость нормальной работы приложения.

Расширение возможностей в этих версиях BTMOB RAT демонстрирует непрерывную эволюцию методологий хакеров, подчеркивая растущую сложность методов определения целей и стратегий уклонения. Это постоянное усовершенствование увеличивает риск, который представляет это шпионское ПО для безопасности мобильных устройств.
#ParsedReport #CompletenessMedium
16-05-2025

Albabat 2.0.0 Decoded: A Config-Driven Design

https://blog.pulsedive.com/albabat-2-0-0-decoded-a-config-driven-design/

Report completeness: Medium

Threats:
Albabat
Process_injection_technique
Shadow_copies_delete_technique
Excalibur
Vssadmin_tool
ransomware.</p>undefined<p></p>undefined<div

TTPs:
Tactics: 9
Technics: 34

IOCs:
Url: 1
File: 59
Email: 1
Coin: 1
Registry: 1
Hash: 1

Soft:
Unix, Linux, macOS, twitter, Microsoft Defender, bcdedit, virtualbox, chrome, steam, outlook, have more...

Crypto:
bitcoin, ethereum, solana

Algorithms:
base64, sha1, sha256, zip, md5

Functions:
Generic_Code_Beautify, googleTranslateElementInit, function

Win API:
arc

Win Services:
powerpnt, virtualboxvm

Languages:
rust, javascript, powershell, applescript

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 16-05-2025 Albabat 2.0.0 Decoded: A Config-Driven Design https://blog.pulsedive.com/albabat-2-0-0-decoded-a-config-driven-design/ Report completeness: Medium Threats: Albabat Process_injection_technique Shadow_copies_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Albabat нацелена на Windows, Linux и macOS и использует двоичный код на основе Rust для сбора системной информации и шифрования файлов, избегая обнаружения. Она подключается к GitHub для получения данных конфигурации и манипулирует системными процессами, препятствуя восстановлению. Записка с требованием выкупа содержит уникальный PIN-код жертвы и поддерживает несколько платежей в криптовалюте, что отражает постоянную эволюцию тактики хакеров.
-----

Программа-вымогатель Albabat, также известная как White Bat, появилась в конце 2023 года, причем бинарные версии появлялись одна за другой: 0.1.0 в ноябре, 0.3.0 в декабре и 0.3.3 в январе 2024 года. Программа-вымогатель разработана на Rust и в первую очередь нацелена на операционные системы Windows, а также собирает системную информацию с устройств Linux и macOS. Примечательно, что данные о конфигурации программы-вымогателя размещены на GitHub, доступ к которым осуществляется во время выполнения для руководства его операциями.

Файл конфигурации, представляющий собой объект в формате .json, определяет команды, которые выполняет программа-вымогатель, определяет файлы, которые она использует для шифрования, и формулирует уведомление о требовании выкупа. После запуска образец программы-вымогателя подключается к GitHub для загрузки файла конфигурации, а затем других ресурсов, таких как обои, значок и шаблон уведомления о требовании выкупа. Двоичный файл управляет несколькими командами в системах Windows, чтобы избежать обнаружения и затруднить процессы восстановления, включая вмешательство в Microsoft Defender через PowerShell, удаление теневых копий и изменение процесса загрузки для игнорирования ошибок. Кроме того, он отключает функции автоматического восстановления и изменяет разделы реестра, чтобы ограничить доступ к командной строке и диспетчеру задач.

В Linux и macOS Albabat выполняет аналогичные команды для сбора системной информации, такой как версия операционной системы, сведения о материнской плате, тип процессора и MAC-адрес, избегая при этом сбоев в работе критически важной системы. Конфигурация программы-вымогателя включает специальные исключения для папок и расширений файлов, чтобы гарантировать, что она нацелена на личные файлы, не выводя из строя всю систему. К зашифрованным файлам добавляется произвольное расширение, которое в некоторых примерах обозначается как .kZwtY8rR.

Перед шифрованием файлов Albabat завершает различные процессы, которые могли бы помешать его работе, используя для этого утилиту taskkill. Кроме того, в списке процессов Linux содержатся очевидные типографские ошибки, что вызывает сомнения в его стратегии таргетинга. Шифрование осуществляется с помощью жестко закодированного открытого ключа, указанного в файле конфигурации, который также определяет пути к базам данных для шифрования.

Записка с требованием выкупа представлена в виде HTML-файла, содержащего важную для жертв информацию, включая уникальный PIN-код для идентификации во время переговоров. Записка предоставляет возможность общения, в основном, через защищенное приложение для обмена сообщениями, а также с помощью другого метода электронной почты. Отчеты указывают на то, что операторы программ-вымогателей совершенствуют свои стратегии, и появилась новая версия (2.5.0), которая расширяет возможности оплаты, включая несколько криптовалют, помимо биткоина, таких как Ethereum, Solana и BNB. Продолжающееся развитие Albabat подтверждается способностью хакеров изменять функциональность с помощью файла config.json, не требуя полной бинарной реконструкции, что указывает на усовершенствованный подход к развертыванию программ-вымогателей.
👍1
#ParsedReport #CompletenessLow
17-05-2025

Printer company provided infected software downloads for half a year

https://www.gdatasoftware.com/blog/2025/05/38200-printer-infected-software-downloads

Report completeness: Low

Threats:
Floxif
Xred
Snipvex
Clipbanker
Polymorphism_technique

Victims:
Procolored, Customers of procolored, Cameron coward

Industry:
Financial

Geo:
Chinese

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1091, T1036, T1567.002, T1105

IOCs:
File: 5
Hash: 21
Registry: 2

Algorithms:
zip, sha256

Languages:
delphi
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Printer company provided infected software downloads for half a year https://www.gdatasoftware.com/blog/2025/05/38200-printer-infected-software-downloads Report completeness: Low Threats: Floxif Xred Snipvex Clipbanker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Cameron Coward столкнулась с проблемами, связанными с вредоносным ПО USB для УФ-принтера, включая USB-червя и Floxif. Примечательно, что вредоносное ПО включало в себя программу для кражи учетных данных .NET и черный ход Delphi. Заражение, вероятно, произошло из-за скомпрометированного программного обеспечения во время распространения, что подчеркивает необходимость улучшения мер безопасности и тщательной антивирусной практики.
-----

Пользователь YouTube Кэмерон Кауард столкнулся с серьезными проблемами, связанными с вредоносным ПО, при попытке использовать USB-накопитель для УФ-принтера стоимостью 6000 долларов, вызванными вредоносными программами, обнаруженными его антивирусным программным обеспечением. В частности, сообщалось о присутствии червя, распространяющегося по USB, и инфекции, идентифицированной как Floxif, файлового заражателя, способного подключаться к переносимым исполняемым файлам (PE). Вирус Floxif может распространяться через общие сетевые ресурсы и съемные диски и характеризуется серьезным воздействием на системные файлы, что приводит к невозможности восстановления данных. Антивирусное сканирование выявило множество вредоносных сигнатур во многих файлах, связанных с различными именами обнаружения, включая MSIL.Троян-похититель.CoinStealer.H - программа для кражи учетных данных на основе .NET и Win32.Backdoor.XRedRAT.A - бэкдор на основе Delphi.

Главный редактор.Бэкдор, который существует как минимум с 2019 года, был идентифицирован как связанный с образцом вредоносного ПО, представленным в отчете eSentire, что подтверждает версию о том, что вредоносные файлы были получены из взломанной системы, вероятно, в процессе упаковки программного обеспечения для принтера Procolored. Дальнейший анализ выявил простую причину.СЕТЕВОЙ clipbanker, получивший название SnipVex, предназначен для замены биткоин-адресов в буфере обмена на адреса злоумышленника, направляя средства оператору. Этот клипбанкер работает под уникальным маркером заражения, чтобы избежать повторного заражения, но в основном распространяется путем заражения исполняемых файлов в разных системах.

Распространение вредоносного ПО могло произойти во время первоначального распространения программного обеспечения через USB-накопители. Procolored распознала потенциальное внедрение вируса и предприняла шаги по временному удалению зараженного программного обеспечения со своего веб-сайта. Они инициировали всесторонний анализ всех доступных для загрузки файлов на наличие вредоносных программ, подчеркнув свою приверженность предотвращению подобных случаев в будущем с помощью усовершенствованных мер безопасности. Procolored также рекомендовал пользователям проверять настройки антивируса, которые могли привести к пропуску предупреждений, особенно из-за того, что настройки программного обеспечения по умолчанию не на английском языке могут привести к неправильному толкованию некоторыми антивирусными решениями.

Несмотря на то, что сервер управления бэкдором отключен с февраля 2024 года, вирус SnipVex по-прежнему представляет значительный риск, поскольку он может нанести значительный ущерб зараженным системам. Простота его структуры позволяет использовать некоторые методы восстановления после заражения, хотя суперинфекция усложняет задачу. Заверения Procolored о тщательной проверке перед повторной загрузкой программного обеспечения иллюстрируют проактивный подход к кибербезопасности, направленный на повышение безопасности и восстановление доверия среди пользователей. Этот инцидент подчеркивает критическую важность постоянного обновления антивирусного программного обеспечения и тщательного контроля за вредоносными программами в процессе разработки и распространения программного обеспечения.
#ParsedReport #CompletenessLow
17-05-2025

Ransomware Roundup VanHelsing

https://www.fortinet.com/blog/threat-research/ransomware-roundup-vanhelsing

Report completeness: Low

Threats:
Vanhelsing

Industry:
Government

Geo:
France, Australia, Italy

ChatGPT TTPs:
do not use without manual check
T1486, T1059.001, T1112, T1591

IOCs:
Hash: 2
File: 13

Soft:
tor browser

Algorithms:
sha2

Platforms:
intel, x86
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Ransomware Roundup VanHelsing https://www.fortinet.com/blog/threat-research/ransomware-roundup-vanhelsing Report completeness: Low Threats: Vanhelsing Industry: Government Geo: France, Australia, Italy ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель VanHelsing, известная своим SHA2-хэшем 99959C5141F62D4FBB60EFDC05260B6E956651963D29C36845F435815062FD98, шифрует файлы с расширением ".vanlocker" и использует платформы для обмена данными с аналогичными вариантами. В первую очередь он нацелен на производственный сектор и муниципальные образования США, размещая украденные данные на сайте TOR с указанием того, что выплата выкупа может привести к удалению данных с места утечки.
-----

Версия программы-вымогателя VanHelsing стала заметной угрозой, основанной на данных, собранных FortiGuard Labs, которая отслеживает тенденции развития программ-вымогателей. Первоначальный образец программы-вымогателя VanHelsing был обнародован в марте 2025 года и функционирует подобно другим программам-вымогателям, требуя выкуп в обмен на расшифровку зараженных файлов. Хотя конкретные сведения о переносчике заражения не разглашаются, ожидается, что методы будут тесно связаны с теми, которые используются другими семействами программ-вымогателей.

После запуска программа-вымогатель VanHelsing, идентифицируемая по хэшу SHA2 99959C5141F62D4FBB60EFDC05260B6E956651963D29C36845F435815062FD98, шифрует файлы на компьютере жертвы, добавляя к зашифрованным файлам расширение ".vanlocker". Это важно, поскольку, несмотря на использование нового расширения файла, он по-прежнему ассоциируется с программой-вымогателем VanHelsing из-за совместного использования платформ для согласования выкупа и утечки данных с другим вариантом, использующим расширение ".vanhelsing". Программа-вымогатель избегает шифрования файлов, найденных в определенных каталогах, и наследует некоторые рабочие характеристики от своего предшественника, хотя во время тестирования никаких изменений в значке файла замечено не было.

Более того, у VanHelsing group есть сайт TOR, на котором перечислены украденные данные жертв. Первоначально на этом сайте было зарегистрировано шесть жертв, в основном из Соединенных Штатов, но также были жертвы из Италии, Франции и Австралии. Производственный сектор, по-видимому, является наиболее уязвимым, наряду с муниципальными органами власти в США. Это говорит о том, что группа может не проводить различий между секторами, расширяя круг своих потенциальных целей. Существует предположение, что жертвы, заплатившие выкуп, могут быть удалены с места утечки, что указывает на то, что истинное число пострадавших организаций может быть выше.
#ParsedReport #CompletenessLow
17-05-2025

Targeted distribution in Italy of AdWind

https://cert-agid.gov.it/news/distribuzione-mirata-in-italia-di-adwind/

Report completeness: Low

Threats:
Adwind_rat

Geo:
Portugal, Italy, Spain, Russian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1102.002, T1059.005, T1059.007, T1204.002, T1036.008, T1047, T1027

IOCs:
File: 4
Hash: 9
Domain: 4
Url: 4

Soft:
Dropbox

Algorithms:
zip, aes

Languages:
java
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Targeted distribution in Italy of AdWind https://cert-agid.gov.it/news/distribuzione-mirata-in-italia-di-adwind/ Report completeness: Low Threats: Adwind_rat Geo: Portugal, Italy, Spain, Russian ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания Adwind RAT нацелена на Испанию, Португалию и Италию и использует вложения электронной почты для распространения вредоносного ПО с помощью поддельных PDF-файлов. Этот метод включает в себя обфускацию файлов VBS/HTML, которые препятствуют загрузке в зависимости от языковых настроек браузера, и развертывание вредоносных JAR-файлов, замаскированных под изображения в формате PNG, в ZIP-пакетах, разработанных специально для систем Windows.
-----

Недавняя кампания авторов вредоносного ПО RAT Adwind, в основном нацеленная на Испанию, Португалию и Италию, использует метод, основанный на вредоносных вложениях электронной почты. Эти электронные письма обычно содержат документы в формате PDF, часто называемые "document.pdf" или "invoice.pdf", которые содержат ссылки на облачные сервисы хранения данных, такие как OneDrive или Dropbox. Важным аспектом этой кампании является то, что вложение в формате PDF облегчает загрузку файла в формате VBS или HTML, который содержит запутанный код, но относительно прост в расшифровке.

Как только HTML-файл будет запущен, он запустит скрипт, предназначенный для проверки языковых настроек браузера. Существует два известных варианта этого файла: один, который предотвращает загрузку файла VBS, если для языка установлен английский, и другой, который исключает как английский, так и русский. Если язык браузера соответствует любому из этих исключений, пользователи увидят только файл PDF, используемый в качестве приманки, и никаких дальнейших вредоносных действий предпринято не будет.

В отличие от предыдущих наблюдений Fortinet, когда для загрузки JAR-файла требовалась среда Java, новый вариант, описанный в этой кампании, распространяется в виде ZIP-пакета. Этот ZIP-файл содержит необходимую среду выполнения Java и вредоносный JAR-файл, замаскированный под изображение в формате PNG с надписью "InvoiceXpress.png". Выполнение происходит с помощью командного скрипта (InvoiceXpress.cmd). Включение контрольной суммы в JAR-файл, которое помогает в его настройке, наряду со структурой кода вредоносной программы, полностью согласует ее с известными вариантами поведения Adwind.

Хотя Adwind известен своими мультиплатформенными возможностями, эта конкретная итерация, по-видимому, предназначена для заражения систем Windows в соответствии с предыдущими тенденциями в ее развертывании. Кроме того, для этого целевого распространения был присвоен уникальный идентификатор: fa4d23db65a28bd9a2b989e5b0e0c42d d1536a921d7d9fcab7dc35d64a3f8564b026098b 7b0e104fabb376c00379b81b138f853d2df760a9050266e8384f07be211f07df. Эта кампания иллюстрирует текущую тактику, применяемую хакерами для использования социальной инженерии и использования уязвимостей конкретной платформы для облегчения заражения вредоносными программами.
#ParsedReport #CompletenessLow
17-05-2025

Dark Web Profile: Silent Ransom Group (LeakedData)

https://socradar.io/dark-web-profile-silent-ransom-group-leakeddata/

Report completeness: Low

Actors/Campaigns:
Luna_moth (motivation: financially_motivated, cyber_criminal)

Threats:
Watering_hole_technique
Conti
Bazarbackdoor
Ryuk
Zoho_assist_tool
Anydesk_tool
Teamviewer_tool

Geo:
Ukraine, American, Germany, Canada, Russia, Poland

ChatGPT TTPs:
do not use without manual check
T1566, T1204.002, T1219, T1071.001, T1041, T1078, T1021.001, T1567.002, T1090.002

Soft:
WinSCP