CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
20-05-2025

How Adversary Telegram Bots Help to Reveal Threats: Case Study

https://any.run/cybersecurity-blog/adversary-telegram-bot-abuse/

Report completeness: Medium

Threats:
Credential_harvesting_technique
Glitch
Bec_technique

Victims:
Italian users, Italian organizations, Goetsch-transporte.it

Industry:
Logistic, Energy, Petroleum

Geo:
Italy, Aruba, Italian, German

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.002, T1041, T1071.001, T1027, T1583.006, T1114, T1204.001

IOCs:
Url: 2
Domain: 24
Hash: 9

Soft:
Telegram, Microsoft OneNote, Office365, Outlook, OneNote

Algorithms:
base64, sha256

Languages:
javascript, python

Links:
https://github.com/anyrun/blog-scripts/tree/main/Scripts/TelegramAPI
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 How Adversary Telegram Bots Help to Reveal Threats: Case Study https://any.run/cybersecurity-blog/adversary-telegram-bot-abuse/ Report completeness: Medium Threats: Credential_harvesting_technique Glitch Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В фишинговой кампании используются боты Telegram для сбора данных, которые нацелены на италоязычных пользователей с поддельными страницами входа в Microsoft 365 и PEC. Метод включает манипулирование JavaScript для сбора учетных данных и IP-адресов, а также использование недорогого хостинга в Notion workspaces. Несмотря на свою простоту, кампания остается активной, что указывает на сохраняющиеся риски кражи учетных данных в сетях киберпреступников.
-----

Анализ недавней фишинговой кампании позволяет получить значительное техническое представление о методах, используемых злоумышленником. Центральное место в этой кампании занимает использование ботов Telegram для сбора данных, когда учетные данные жертв, IP-адреса и другая конфиденциальная информация собираются с помощью поддельных фишинговых страниц, напоминающих законные приглашения для входа в такие сервисы, как Microsoft OneNote и итальянская Posta Elettronica Certificata (PEC).

Фишинговые сайты, выявленные в ходе этой кампании, размещены на платформе Notion workspaces, контент на которой составлен на итальянском языке, что указывает на целенаправленный подход к италоязычным пользователям. Механизм фишинга работает с помощью наспех созданной веб-страницы, которая собирает данные, вводимые пользователем, с помощью вредоносного JavaScript, который извлекает IP-адрес жертвы и впоследствии передает украденные учетные данные заранее определенному боту Telegram. Токен бота и идентификатор чата жестко запрограммированы в фишинговом скрипте, что позволяет напрямую связаться со злоумышленником. Пользователи вводятся в заблуждение, полагая, что они входят в законные сервисы, прежде чем их данные будут скомпрометированы.

Кампания использует упрощенную инфраструктуру, которая опирается на бесплатные платформы для размещения фишингового контента, и часто демонстрирует низкие темпы работы, о чем свидетельствует ограниченная частота фишинговых рассылок. Несмотря на идентичность в исполнении, фишинговые схемы немного отличаются от одной кампании к другой, демонстрируя такие вариации, как использование различных лиц, выдающих себя за других, при сохранении основной функциональности утечки данных через Telegram.

Несмотря на низкую заметность кампании по сравнению с более продвинутыми схемами фишинга, она остается активной, что позволяет предположить, что этот метод сбора учетных данных, нацеленный на службы Microsoft 365 и PEC, по—прежнему представляет угрозу. Низкое качество оформления фишинговых страниц в сочетании с примитивными методами уклонения указывает на потенциальную недостаточную изощренность или намерение злоумышленника свести к минимуму инвестиции в инструменты, возможно, сосредоточив больше внимания на перепродаже учетных данных в киберпреступных сетях.

Полученные данные также указывают на то, что подобные фишинговые атаки продолжаются, причем более ранние версии harvester были обнаружены еще в августе 2024 года. В кампании использовались различные методы обфускации, такие как вложенное кодирование URL-адресов, хотя от использования обфускации Base64 в конечном итоге отказались.

В этом анализе подчеркивается, что хакер, по-видимому, использует базовую тактику для максимальной эффективности кражи учетных данных, используя ботов Telegram в качестве удобной инфраструктуры управления (C2). Хотя конкретная причина не установлена, выявленные характеристики обеспечивают основу для понимания текущих рисков, связанных с этой фишинговой кампанией, и реагирования на них.
#ParsedReport #CompletenessLow
19-05-2025

RVTools Bumblebee Malware Attack How a Trusted IT Tool Became a Malware Delivery Vector

https://zerodaylabs.net/rvtools-bumblebee-malware/

Report completeness: Low

Threats:
Rvtools_tool
Bumblebee
Supply_chain_technique
Cobalt_strike

ChatGPT TTPs:
do not use without manual check
T1195.002, T1204.002, T1574.002, T1566.003, T1059, T1027, T1071.001, T1106

IOCs:
File: 1

Soft:
Twitter, Microsoft Defender for Endpoint, Microsoft Defender

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 19-05-2025 RVTools Bumblebee Malware Attack How a Trusted IT Tool Became a Malware Delivery Vector https://zerodaylabs.net/rvtools-bumblebee-malware/ Report completeness: Low Threats: Rvtools_tool Bumblebee Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа RVTools Bumblebee использовала надежный ИТ-инструмент для доставки вредоносных программ через пользовательский вариант загрузчика Bumblebee, что облегчило хакерам первоначальный доступ. Этот инцидент выявил уязвимости в цепочке поставок и подчеркнул важность проверки целостности программного обеспечения и мониторинга установок для предотвращения будущих взломов.
-----

Вредоносная атака RVTools Bumblebee, произошедшая 13 мая 2025 года, является ярким примером атаки на цепочку поставок, в ходе которой использовался надежный ИТ-инструмент для доставки вредоносного ПО. В этом инциденте оперативная группа по обеспечению безопасности выявила угрозу с помощью высокодостоверного предупреждения от Microsoft Defender для Endpoint. Сотрудник, пытавшийся установить RVTools, надежную утилиту для создания отчетов о среде VMware, вызвал предупреждение, когда программа установки запустила выполнение подозрительного файла с именем version.dll из своего каталога. Такое поведение вызывает тревогу, учитывая устоявшуюся репутацию RVTools как надежного инструмента.

Последующий анализ показал, что идентифицированный файл был пользовательским вариантом Bumblebee loader, вредоносной программы, известной тем, что она облегчает хакерам первоначальный доступ. Вредоносная программа Bumblebee была связана с промежуточной загрузкой полезных программ-вымогателей и продвинутыми платформами для последующей эксплуатации, такими как Cobalt Strike. Файл был обработан с помощью VirusTotal, что позволило различным антивирусным ядрам подтвердить его вредоносный характер. В ответ на это обнаружение в уязвимой системе была проведена всесторонняя проверка Defender, в результате которой вредоносный файл был помещен на карантин, а в сети не было обнаружено никаких дополнительных угроз.

В рамках протокола реагирования организациям было рекомендовано проверить предыдущие установки RVTools, тщательно сравнить историю загрузок с известными чистыми хэшами и представить внутренние индикаторы компрометации (IOCS) для повышения эффективности анализа угроз и их обнаружения. Также была установлена связь с разработчиком программного обеспечения по поводу подозрительного поведения. Этот инцидент служит предостережением об уязвимостях в цепочках поставок программного обеспечения, даже в тех, которые связаны с программным обеспечением, пользующимся широким доверием.

В ходе недавнего анализа было выявлено, что методы распространения Bumblebee претерпели изменения, перейдя от тактики фишинга к распространению вредоносного ПО через программы установки взломанного программного обеспечения и онлайн-рекламу. Это изменение подчеркивает острую необходимость мониторинга и проверки целостности программных средств, от которых зависит эффективность работы организаций. Компаниям рекомендуется проявлять постоянную бдительность, проверяя хэши загружаемого программного обеспечения, чтобы снизить риски, связанные с такими нарушениями в цепочке поставок.
#ParsedReport #CompletenessMedium
20-05-2025

PupkinStealer .NET Infostealer Using Telegram for Data Theft

https://www.picussecurity.com/resource/blog/pupkinstealer-net-infostealer-using-telegram-for-data-theft

Report completeness: Medium

Threats:
Pupkinstealer
Stormkitty_stealer
Credential_dumping_technique

Industry:
Retail, Financial, Critical_infrastructure

Geo:
Australian, Russian, Australians

TTPs:
Tactics: 9
Technics: 14

IOCs:
File: 17
Hash: 2
Path: 6
Email: 1

Soft:
Telegram, Discord, Chrome, Opera, Google Chrome, Microsoft Edge, OperaGX, Vivaldi, Chromium, Windows Security

Algorithms:
sha256, zip, exhibit, md5

Functions:
Main, ZipCompression

Win API:
GetHostName

Languages:
swift, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 PupkinStealer .NET Infostealer Using Telegram for Data Theft https://www.picussecurity.com/resource/blog/pupkinstealer-net-infostealer-using-telegram-for-data-theft Report completeness: Medium Threats: Pupkinstealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для пользователей Windows, которая извлекает конфиденциальную информацию, такую как пароли браузера и токены сеанса, и передает данные через Telegram. Ее подход "взломать и захватить" сводит к минимуму сохраняемость и обнаружение, быстро собирая данные, не оставляя следов. Вредоносная программа использует фишинг для распространения и использует Telegram Bot API для анонимной передачи данных.
-----

PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для извлечения конфиденциальной информации, нацеленной на пароли веб-браузеров и токены сеансов приложений. Вредоносное ПО, осуществляющее эксфильтрацию данных через Telegram, было обнаружено примерно в апреле 2025 года и, вероятно, разработано с использованием кода существующих программ-перехватчиков с открытым исходным кодом. Вредоносное ПО создано российскими киберпреступниками и легко настраивается, привлекая злоумышленников низкой квалификации. Он работает как в 32-разрядных, так и в 64-разрядных системах Windows, выполняя вредоносный exe-файл.

PupkinStealer использует тактику фишинга и загрузки троянского программного обеспечения для распространения. Он использует метод "взлома и захвата", не обеспечивая постоянства в зараженных системах, что помогает избежать обнаружения. Вредоносная программа агрессивно прерывает процессы, связанные с браузерами и приложениями для обмена сообщениями, чтобы получить доступ к базам данных для извлечения данных.

Он использует учетные данные в основном из браузеров на базе Chromium, используя API учетных данных для расшифровки этой информации и вывода ее во временные текстовые файлы. PupkinStealer также получает доступ к токенам сеанса из Telegram и Discord, извлекая данные из определенных каталогов и баз данных. Утечка данных происходит через Telegram, используя ZIP-архив, отправляемый в приватный чат, контролируемый злоумышленником, и используя API Telegram Bot для обеспечения анонимности.

Отсутствие традиционного канала управления означает, что он не ожидает инструкций, что упрощает его операционную структуру. Меры противодействия включают обучение пользователей, фильтрацию электронной почты и веб-страниц, средства защиты конечных точек и мониторинг шумного поведения вредоносного ПО во время выполнения. Необходимо немедленно принять меры для изоляции зараженных хостов и сброса учетных данных.
#ParsedReport #CompletenessMedium
19-05-2025

A Sting on Bing: Bumblebee delivered through Bing SEO poisoning campaign

https://www.cyjax.com/resources/blog/a-sting-on-bing-bumblebee-delivered-through-bing-seo-poisoning-campaign/

Report completeness: Medium

Threats:
Seo_poisoning_technique
Bumblebee
Conti
Typosquatting_technique
Dll_sideloading_technique

TTPs:
Tactics: 3
Technics: 10

IOCs:
Domain: 43
File: 6
Hash: 3

Soft:
Zoom, AnyConnect, ChatGPT

Algorithms:
zip
CTT Report Hub
#ParsedReport #CompletenessMedium 19-05-2025 A Sting on Bing: Bumblebee delivered through Bing SEO poisoning campaign https://www.cyjax.com/resources/blog/a-sting-on-bing-bumblebee-delivered-through-bing-seo-poisoning-campaign/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа Bumblebee, связанная с группой вымогателей Conti, распространяется через фишинговые и поддельные сайты загрузки, имитирующие законное программное обеспечение, такое как WinMTR и Milestone XProtect. Он использует файлы MSI для троянизации установок, включая компоненты, которые подключаются к доменам C2 для дальнейшей эксплуатации, что подчеркивает необходимость тщательной проверки программного обеспечения пользователями.
-----

Bumblebee - это продвинутая вредоносная программа-загрузчик, относящаяся к группе программ-вымогателей Conti, которая отличается своей эффективностью и адаптивностью к различным направлениям атак, включая фишинговые электронные письма, вредоносные документы и SEO-атаки. Недавно он был запущен с помощью поддельных веб-сайтов для загрузки пакетов программного обеспечения, в частности WinMTR и Milestone XProtect. WinMTR - это инструмент сетевой диагностики с открытым исходным кодом, а Milestone XProtect - это программное обеспечение для управления видеонаблюдением. Злоумышленники создавали аутентичные сайты, имитирующие законных поставщиков программного обеспечения, регистрируя домены, которые очень похожи на оригинальные.

Недавно выявленная кампания использует SEO-отравление, чтобы обеспечить этим вредоносным сайтам высокие позиции в результатах поиска Bing. Пользователи, которые ищут "WinMTR download" или "Milestone XProtect download", попадают на эти поддельные сайты, которые визуально идентичны подлинным сайтам, отличаясь только предлагаемым типом файла. Вместо обычных ZIP-файлов злоумышленники использовали MSI-файл, который служит в качестве троянского установщика для установки вредоносного ПО Bumblebee при запуске. Вредоносные файлы не размещаются локально; вместо этого они извлекаются из внешнего домена с именем "software-server.online". В этом домене хранятся вредоносные файлы MSI, и в процессе загрузки на страницу под названием "Получить" отправляется запрос с указанием того, какой пакет троянского программного обеспечения следует доставить.

Как только программа установки запустится, она вызовет msiexec.exe для установки как законных, так и вредоносных компонентов. Установка включает в себя собственно исполняемый файл WinMTR, а также icardagt.exe и вредоносную библиотеку DLL с именем version.dll. Последние два элемента отвечают за запуск вредоносного ПО, а icardagt.exe загружает вредоносную библиотеку DLL. Примечательно, что подписанный исполняемый файл поставляется с истекшим сроком действия сертификата, датированного 2010 годом, что свидетельствует о его легитимности.

После запуска вредоносная программа подключается к различным доменам управления (C2), которые отображают согласованный шаблон именования, состоящий из 13-символьной строки, за которой следует символ .домен верхнего уровня life, связанный с предыдущими образцами вредоносного ПО, включая другой MSI-файл, замаскированный под RVTools.msi. Кампания демонстрирует эволюционирующую тактику злоумышленников, которые сосредотачиваются на малоизвестных установках программного обеспечения, вероятно, осознавая, что эти инструменты используются в технических средах, где потенциальное использование для дальнейших атак или кражи информации может быть прибыльным.

Этот сдвиг в стратегии, заключающийся в переходе к более малоизвестным пакетам программного обеспечения, которые жертвам труднее проверить, подчеркивает необходимость проверки программного обеспечения пользователями перед установкой, поскольку одного рейтинга результатов поиска недостаточно для определения легитимности. Реагирование на эту угрозу требует от пользователей повышенной бдительности, включая перекрестные ссылки на источники программного обеспечения и использование авторитетных сторонних сайтов для загрузки.
#ParsedReport #CompletenessLow
20-05-2025

A ticket that is not: experts F.A.C.T. discovered a new threat - faketicticeter

https://habr.com/ru/companies/F6/news/874046/

Report completeness: Low

Actors/Campaigns:
Faketicketer (motivation: cyber_espionage)

Threats:
Zagrebator

Geo:
Crimea, Russian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1059, T1027, T1083, T1555.003, T1119, T1020, T1105

IOCs:
File: 3

Soft:
Opera, Microsoft Edge, Chrome
CTT Report Hub
#ParsedReport #CompletenessLow 20-05-2025 A ticket that is not: experts F.A.C.T. discovered a new threat - faketicticeter https://habr.com/ru/companies/F6/news/874046/ Report completeness: Low Actors/Campaigns: Faketicketer (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Faketicketer, хакер, специализирующийся на шпионаже и действующий с июня 2024 года, использует социальную инженерию для распространения вредоносных программ, в том числе Zagrebator RAT, замаскированных под официальные документы и рекламные акции по продаже билетов. Их последний вариант расширяет возможности сбора данных из браузеров и каталогов, передавая украденные файлы на сервер C2 по протоколу HTTPS, демонстрируя изощренность их методов.
-----

Департамент киберразведки F.A.C.C.T. расследовал серию атак, приписываемых хакеру, известному как Faketicketer, который действовал как минимум с июня 2024 года. Основным мотивом этих атак, по-видимому, является шпионаж, целью которого являются официальные лица и спортивные функционеры. Злоумышленник использовал различные способы распространения вредоносного ПО, первоначально используя рекламу билетов на такие мероприятия, как матчи Российской футбольной премьер-лиги и соревнования по академической гребле.

Используемая вредоносная программа включает в себя Stler, троян удаленного доступа (RAT), идентифицированный как Zagrebator, а также дроппер, способный красть данные из веб-браузеров. Первые проанализированные случаи касались использования документов, выдаваемых за билеты на спортивные мероприятия; однако тактика изменилась по мере того, как хакер начал использовать более официальную переписку в качестве приманки. В октябре Faketicketer перешел на отсканированный школьный аттестат, а в декабре - на административные документы от администрации Симферополя.

Используя эти методы социальной инженерии, злоумышленник отправлял электронные письма с архивами, имитирующими законные темы. Эти архивы содержали исполняемые файлы, названия которых совпадали с темой электронного письма. В ходе последней атаки, обнаруженной в декабре 2024 года, была обновлена версия Zagrebator.dropper. Этот вариант расширил его возможности, позволив не только собирать информацию для проверки подлинности браузера из основных веб—браузеров, таких как Mozilla, Opera, Microsoft Edge и Chrome, но и рекурсивно извлекать файлы с рабочего стола и из других назначенных каталогов.

Функционал вредоносного ПО включает отправку всех собранных файлов на сервер управления (C2) по протоколу HTTPS, используя для передачи метод PUT. Он также проверяет каждый файл на соответствие ранее обработанным хэшам, гарантируя, что передаются новые или нераспознанные файлы. Использование злоумышленником специально разработанного вредоносного программного обеспечения облегчает скрытность, позволяя ему обходить определенные механизмы обнаружения во время проведения атак на скомпрометированные системы.

Анализ показывает, что намерения Faketicketer в первую очередь связаны со шпионажем, с очевидным акцентом на государственный сектор, о чем свидетельствует характер файлов и информации, на которую они нацелены. Эта развивающаяся угроза демонстрирует изощренность методов атаки и постоянный риск, создаваемый такими субъектами в киберпространстве.
#ParsedReport #CompletenessMedium
19-05-2025

Malicious Koishi Chatbot Plugin Exfiltrates Messages Triggered by 8-Character Hex Strings

https://socket.dev/blog/malicious-koishi-chatbot-plugin

Report completeness: Medium

Threats:
Supply_chain_technique

Victims:
Koishi chatbot administrators, End users of koishi chatbots

Industry:
E-commerce, Healthcare, Financial

Geo:
Asian, Chinese

TTPs:

IOCs:
Email: 1
File: 3

Soft:
Koishi, Telegram, Discord

Algorithms:
crc-32

Languages:
javascript, typescript
CTT Report Hub
#ParsedReport #CompletenessMedium 19-05-2025 Malicious Koishi Chatbot Plugin Exfiltrates Messages Triggered by 8-Character Hex Strings https://socket.dev/blog/malicious-koishi-chatbot-plugin Report completeness: Medium Threats: Supply_chain_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Было обнаружено, что вредоносный пакет npm "koishipluginpinhaofa" использует бэкдор для утечки данных в чат-ботах Koishi, отслеживая сообщения на предмет наличия определенных строк для пересылки конфиденциальных данных в учетную запись QQ. Это подчеркивает уязвимости цепочки поставок в популярных бот-фреймворках, поскольку плагины могут работать без строгого надзора, что может привести к раскрытию конфиденциальной информации в различных секторах.
-----

Недавнее исследование, проведенное исследовательской группой Socket по изучению угроз, выявило вредоносный пакет npm под названием "koishipluginpinhaofa", специально разработанный для внедрения бэкдора для утечки данных в чат-боты Koishi. Этот плагин, который, как утверждается, улучшает функции орфографии и автозамены, предназначен для отслеживания всех входящих сообщений на наличие восьмизначной шестнадцатеричной строки. При обнаружении он незаметно пересылает полное сообщение, включая потенциально конфиденциальную информацию, такую как учетные данные для аутентификации или секреты, в предопределенную учетную запись QQ.

Платформа чат-ботов Koishi, очень универсальная и популярная среди разработчиков для создания ботов на различных платформах, таких как QQ, Telegram и Discord, включает в себя маркетплейс, содержащий более тысячи плагинов для сообщества. Эти плагины работают в рамках процесса работы бота, предоставляя ему неограниченный доступ для чтения и манипулирования всеми сообщениями, проходящими через чат-бота. Это создает значительный риск, особенно в таких секторах, как банковское дело и электронная коммерция, где чат-боты все чаще используются для взаимодействия с клиентами. Вредоносный пакет использует преимущества, присущие среде выполнения бота, и запускается непосредственно после установки из npm без тщательной проверки кода администраторами бота.

Анализ выявил несколько важнейших путей, с помощью которых koishipluginpinhaofa может осуществлять эксфильтрацию конфиденциальной информации. Например, банковские чат-боты могут передавать конфиденциальную информацию о кредитных картах или идентификаторах транзакций, в то время как чат-боты электронной коммерции могут предоставлять ссылки на статус заказа, содержащие веб-токены JSON (JWT) или хэши авторизации платежей. Кроме того, боты, связанные со здравоохранением, могут непреднамеренно передавать личную медицинскую информацию, включая данные о приеме на прием или идентификаторы рецептов. Эта возможность вызывает особую тревогу, поскольку утечка данных происходит по тем же каналам, которые используются для стандартной связи, что затрудняет обнаружение такой активности обычными веб-фильтрами и системами защиты конечных точек.

Хакер, стоящий за этим вредоносным пакетом, умело использует следующие условия: прямую интеграцию плагинов в процесс работы Koishi bot, простую модель распространения, предлагаемую npm, и склонность разработчиков внедрять плагины без тщательной проверки. Код, реализующий бэкдор, лаконичен, в нем отсутствуют запутывания или сложные зависимости, что усиливает его скрытность. Учитывая эти особенности, организации, использующие чат-ботов Koishi, должны проявлять бдительность и тщательно проверять код любых сторонних плагинов, чтобы снизить риск подобной эксплуатации. Этот инцидент иллюстрирует более широкие угрозы, возникающие из-за уязвимостей цепочки поставок, особенно в средах, функциональность которых зависит от многочисленных внешних зависимостей.
#ParsedReport #CompletenessLow
20-05-2025

North Korea's TA406 Targets Ukraine for IntelNorth Korea's TA406 Targets Ukraine for Intel

https://www.proofpoint.com/us/newsroom/news/north-koreas-ta406-targets-ukraine-intel

Report completeness: Low

Actors/Campaigns:
Kimsuky
Ta460
Scarcruft

Threats:
Credential_harvesting_technique
Lolbin_technique
Sanny
Babyshark
Amadey

Victims:
Government agencies

Industry:
Government, Ics, Military

Geo:
Korea, Ukraine, North korean, Russia, Ukrainian, North korea, Russian, Moscow

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1105, T1082, T1016, T1518.001, T1119, T1027, T1547.001, T1218.011, have more...

IOCs:
File: 2

Algorithms:
base64, zip

Languages:
javascript, powershell

Platforms:
intel