CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
20-05-2025

PupkinStealer .NET Infostealer Using Telegram for Data Theft

https://www.picussecurity.com/resource/blog/pupkinstealer-net-infostealer-using-telegram-for-data-theft

Report completeness: Medium

Threats:
Pupkinstealer
Stormkitty_stealer
Credential_dumping_technique

Industry:
Retail, Financial, Critical_infrastructure

Geo:
Australian, Russian, Australians

TTPs:
Tactics: 9
Technics: 14

IOCs:
File: 17
Hash: 2
Path: 6
Email: 1

Soft:
Telegram, Discord, Chrome, Opera, Google Chrome, Microsoft Edge, OperaGX, Vivaldi, Chromium, Windows Security

Algorithms:
sha256, zip, exhibit, md5

Functions:
Main, ZipCompression

Win API:
GetHostName

Languages:
swift, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 PupkinStealer .NET Infostealer Using Telegram for Data Theft https://www.picussecurity.com/resource/blog/pupkinstealer-net-infostealer-using-telegram-for-data-theft Report completeness: Medium Threats: Pupkinstealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для пользователей Windows, которая извлекает конфиденциальную информацию, такую как пароли браузера и токены сеанса, и передает данные через Telegram. Ее подход "взломать и захватить" сводит к минимуму сохраняемость и обнаружение, быстро собирая данные, не оставляя следов. Вредоносная программа использует фишинг для распространения и использует Telegram Bot API для анонимной передачи данных.
-----

PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для извлечения конфиденциальной информации, нацеленной на пароли веб-браузеров и токены сеансов приложений. Вредоносное ПО, осуществляющее эксфильтрацию данных через Telegram, было обнаружено примерно в апреле 2025 года и, вероятно, разработано с использованием кода существующих программ-перехватчиков с открытым исходным кодом. Вредоносное ПО создано российскими киберпреступниками и легко настраивается, привлекая злоумышленников низкой квалификации. Он работает как в 32-разрядных, так и в 64-разрядных системах Windows, выполняя вредоносный exe-файл.

PupkinStealer использует тактику фишинга и загрузки троянского программного обеспечения для распространения. Он использует метод "взлома и захвата", не обеспечивая постоянства в зараженных системах, что помогает избежать обнаружения. Вредоносная программа агрессивно прерывает процессы, связанные с браузерами и приложениями для обмена сообщениями, чтобы получить доступ к базам данных для извлечения данных.

Он использует учетные данные в основном из браузеров на базе Chromium, используя API учетных данных для расшифровки этой информации и вывода ее во временные текстовые файлы. PupkinStealer также получает доступ к токенам сеанса из Telegram и Discord, извлекая данные из определенных каталогов и баз данных. Утечка данных происходит через Telegram, используя ZIP-архив, отправляемый в приватный чат, контролируемый злоумышленником, и используя API Telegram Bot для обеспечения анонимности.

Отсутствие традиционного канала управления означает, что он не ожидает инструкций, что упрощает его операционную структуру. Меры противодействия включают обучение пользователей, фильтрацию электронной почты и веб-страниц, средства защиты конечных точек и мониторинг шумного поведения вредоносного ПО во время выполнения. Необходимо немедленно принять меры для изоляции зараженных хостов и сброса учетных данных.
#ParsedReport #CompletenessMedium
19-05-2025

A Sting on Bing: Bumblebee delivered through Bing SEO poisoning campaign

https://www.cyjax.com/resources/blog/a-sting-on-bing-bumblebee-delivered-through-bing-seo-poisoning-campaign/

Report completeness: Medium

Threats:
Seo_poisoning_technique
Bumblebee
Conti
Typosquatting_technique
Dll_sideloading_technique

TTPs:
Tactics: 3
Technics: 10

IOCs:
Domain: 43
File: 6
Hash: 3

Soft:
Zoom, AnyConnect, ChatGPT

Algorithms:
zip
CTT Report Hub
#ParsedReport #CompletenessMedium 19-05-2025 A Sting on Bing: Bumblebee delivered through Bing SEO poisoning campaign https://www.cyjax.com/resources/blog/a-sting-on-bing-bumblebee-delivered-through-bing-seo-poisoning-campaign/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа Bumblebee, связанная с группой вымогателей Conti, распространяется через фишинговые и поддельные сайты загрузки, имитирующие законное программное обеспечение, такое как WinMTR и Milestone XProtect. Он использует файлы MSI для троянизации установок, включая компоненты, которые подключаются к доменам C2 для дальнейшей эксплуатации, что подчеркивает необходимость тщательной проверки программного обеспечения пользователями.
-----

Bumblebee - это продвинутая вредоносная программа-загрузчик, относящаяся к группе программ-вымогателей Conti, которая отличается своей эффективностью и адаптивностью к различным направлениям атак, включая фишинговые электронные письма, вредоносные документы и SEO-атаки. Недавно он был запущен с помощью поддельных веб-сайтов для загрузки пакетов программного обеспечения, в частности WinMTR и Milestone XProtect. WinMTR - это инструмент сетевой диагностики с открытым исходным кодом, а Milestone XProtect - это программное обеспечение для управления видеонаблюдением. Злоумышленники создавали аутентичные сайты, имитирующие законных поставщиков программного обеспечения, регистрируя домены, которые очень похожи на оригинальные.

Недавно выявленная кампания использует SEO-отравление, чтобы обеспечить этим вредоносным сайтам высокие позиции в результатах поиска Bing. Пользователи, которые ищут "WinMTR download" или "Milestone XProtect download", попадают на эти поддельные сайты, которые визуально идентичны подлинным сайтам, отличаясь только предлагаемым типом файла. Вместо обычных ZIP-файлов злоумышленники использовали MSI-файл, который служит в качестве троянского установщика для установки вредоносного ПО Bumblebee при запуске. Вредоносные файлы не размещаются локально; вместо этого они извлекаются из внешнего домена с именем "software-server.online". В этом домене хранятся вредоносные файлы MSI, и в процессе загрузки на страницу под названием "Получить" отправляется запрос с указанием того, какой пакет троянского программного обеспечения следует доставить.

Как только программа установки запустится, она вызовет msiexec.exe для установки как законных, так и вредоносных компонентов. Установка включает в себя собственно исполняемый файл WinMTR, а также icardagt.exe и вредоносную библиотеку DLL с именем version.dll. Последние два элемента отвечают за запуск вредоносного ПО, а icardagt.exe загружает вредоносную библиотеку DLL. Примечательно, что подписанный исполняемый файл поставляется с истекшим сроком действия сертификата, датированного 2010 годом, что свидетельствует о его легитимности.

После запуска вредоносная программа подключается к различным доменам управления (C2), которые отображают согласованный шаблон именования, состоящий из 13-символьной строки, за которой следует символ .домен верхнего уровня life, связанный с предыдущими образцами вредоносного ПО, включая другой MSI-файл, замаскированный под RVTools.msi. Кампания демонстрирует эволюционирующую тактику злоумышленников, которые сосредотачиваются на малоизвестных установках программного обеспечения, вероятно, осознавая, что эти инструменты используются в технических средах, где потенциальное использование для дальнейших атак или кражи информации может быть прибыльным.

Этот сдвиг в стратегии, заключающийся в переходе к более малоизвестным пакетам программного обеспечения, которые жертвам труднее проверить, подчеркивает необходимость проверки программного обеспечения пользователями перед установкой, поскольку одного рейтинга результатов поиска недостаточно для определения легитимности. Реагирование на эту угрозу требует от пользователей повышенной бдительности, включая перекрестные ссылки на источники программного обеспечения и использование авторитетных сторонних сайтов для загрузки.
#ParsedReport #CompletenessLow
20-05-2025

A ticket that is not: experts F.A.C.T. discovered a new threat - faketicticeter

https://habr.com/ru/companies/F6/news/874046/

Report completeness: Low

Actors/Campaigns:
Faketicketer (motivation: cyber_espionage)

Threats:
Zagrebator

Geo:
Crimea, Russian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1059, T1027, T1083, T1555.003, T1119, T1020, T1105

IOCs:
File: 3

Soft:
Opera, Microsoft Edge, Chrome
CTT Report Hub
#ParsedReport #CompletenessLow 20-05-2025 A ticket that is not: experts F.A.C.T. discovered a new threat - faketicticeter https://habr.com/ru/companies/F6/news/874046/ Report completeness: Low Actors/Campaigns: Faketicketer (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Faketicketer, хакер, специализирующийся на шпионаже и действующий с июня 2024 года, использует социальную инженерию для распространения вредоносных программ, в том числе Zagrebator RAT, замаскированных под официальные документы и рекламные акции по продаже билетов. Их последний вариант расширяет возможности сбора данных из браузеров и каталогов, передавая украденные файлы на сервер C2 по протоколу HTTPS, демонстрируя изощренность их методов.
-----

Департамент киберразведки F.A.C.C.T. расследовал серию атак, приписываемых хакеру, известному как Faketicketer, который действовал как минимум с июня 2024 года. Основным мотивом этих атак, по-видимому, является шпионаж, целью которого являются официальные лица и спортивные функционеры. Злоумышленник использовал различные способы распространения вредоносного ПО, первоначально используя рекламу билетов на такие мероприятия, как матчи Российской футбольной премьер-лиги и соревнования по академической гребле.

Используемая вредоносная программа включает в себя Stler, троян удаленного доступа (RAT), идентифицированный как Zagrebator, а также дроппер, способный красть данные из веб-браузеров. Первые проанализированные случаи касались использования документов, выдаваемых за билеты на спортивные мероприятия; однако тактика изменилась по мере того, как хакер начал использовать более официальную переписку в качестве приманки. В октябре Faketicketer перешел на отсканированный школьный аттестат, а в декабре - на административные документы от администрации Симферополя.

Используя эти методы социальной инженерии, злоумышленник отправлял электронные письма с архивами, имитирующими законные темы. Эти архивы содержали исполняемые файлы, названия которых совпадали с темой электронного письма. В ходе последней атаки, обнаруженной в декабре 2024 года, была обновлена версия Zagrebator.dropper. Этот вариант расширил его возможности, позволив не только собирать информацию для проверки подлинности браузера из основных веб—браузеров, таких как Mozilla, Opera, Microsoft Edge и Chrome, но и рекурсивно извлекать файлы с рабочего стола и из других назначенных каталогов.

Функционал вредоносного ПО включает отправку всех собранных файлов на сервер управления (C2) по протоколу HTTPS, используя для передачи метод PUT. Он также проверяет каждый файл на соответствие ранее обработанным хэшам, гарантируя, что передаются новые или нераспознанные файлы. Использование злоумышленником специально разработанного вредоносного программного обеспечения облегчает скрытность, позволяя ему обходить определенные механизмы обнаружения во время проведения атак на скомпрометированные системы.

Анализ показывает, что намерения Faketicketer в первую очередь связаны со шпионажем, с очевидным акцентом на государственный сектор, о чем свидетельствует характер файлов и информации, на которую они нацелены. Эта развивающаяся угроза демонстрирует изощренность методов атаки и постоянный риск, создаваемый такими субъектами в киберпространстве.
#ParsedReport #CompletenessMedium
19-05-2025

Malicious Koishi Chatbot Plugin Exfiltrates Messages Triggered by 8-Character Hex Strings

https://socket.dev/blog/malicious-koishi-chatbot-plugin

Report completeness: Medium

Threats:
Supply_chain_technique

Victims:
Koishi chatbot administrators, End users of koishi chatbots

Industry:
E-commerce, Healthcare, Financial

Geo:
Asian, Chinese

TTPs:

IOCs:
Email: 1
File: 3

Soft:
Koishi, Telegram, Discord

Algorithms:
crc-32

Languages:
javascript, typescript
CTT Report Hub
#ParsedReport #CompletenessMedium 19-05-2025 Malicious Koishi Chatbot Plugin Exfiltrates Messages Triggered by 8-Character Hex Strings https://socket.dev/blog/malicious-koishi-chatbot-plugin Report completeness: Medium Threats: Supply_chain_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Было обнаружено, что вредоносный пакет npm "koishipluginpinhaofa" использует бэкдор для утечки данных в чат-ботах Koishi, отслеживая сообщения на предмет наличия определенных строк для пересылки конфиденциальных данных в учетную запись QQ. Это подчеркивает уязвимости цепочки поставок в популярных бот-фреймворках, поскольку плагины могут работать без строгого надзора, что может привести к раскрытию конфиденциальной информации в различных секторах.
-----

Недавнее исследование, проведенное исследовательской группой Socket по изучению угроз, выявило вредоносный пакет npm под названием "koishipluginpinhaofa", специально разработанный для внедрения бэкдора для утечки данных в чат-боты Koishi. Этот плагин, который, как утверждается, улучшает функции орфографии и автозамены, предназначен для отслеживания всех входящих сообщений на наличие восьмизначной шестнадцатеричной строки. При обнаружении он незаметно пересылает полное сообщение, включая потенциально конфиденциальную информацию, такую как учетные данные для аутентификации или секреты, в предопределенную учетную запись QQ.

Платформа чат-ботов Koishi, очень универсальная и популярная среди разработчиков для создания ботов на различных платформах, таких как QQ, Telegram и Discord, включает в себя маркетплейс, содержащий более тысячи плагинов для сообщества. Эти плагины работают в рамках процесса работы бота, предоставляя ему неограниченный доступ для чтения и манипулирования всеми сообщениями, проходящими через чат-бота. Это создает значительный риск, особенно в таких секторах, как банковское дело и электронная коммерция, где чат-боты все чаще используются для взаимодействия с клиентами. Вредоносный пакет использует преимущества, присущие среде выполнения бота, и запускается непосредственно после установки из npm без тщательной проверки кода администраторами бота.

Анализ выявил несколько важнейших путей, с помощью которых koishipluginpinhaofa может осуществлять эксфильтрацию конфиденциальной информации. Например, банковские чат-боты могут передавать конфиденциальную информацию о кредитных картах или идентификаторах транзакций, в то время как чат-боты электронной коммерции могут предоставлять ссылки на статус заказа, содержащие веб-токены JSON (JWT) или хэши авторизации платежей. Кроме того, боты, связанные со здравоохранением, могут непреднамеренно передавать личную медицинскую информацию, включая данные о приеме на прием или идентификаторы рецептов. Эта возможность вызывает особую тревогу, поскольку утечка данных происходит по тем же каналам, которые используются для стандартной связи, что затрудняет обнаружение такой активности обычными веб-фильтрами и системами защиты конечных точек.

Хакер, стоящий за этим вредоносным пакетом, умело использует следующие условия: прямую интеграцию плагинов в процесс работы Koishi bot, простую модель распространения, предлагаемую npm, и склонность разработчиков внедрять плагины без тщательной проверки. Код, реализующий бэкдор, лаконичен, в нем отсутствуют запутывания или сложные зависимости, что усиливает его скрытность. Учитывая эти особенности, организации, использующие чат-ботов Koishi, должны проявлять бдительность и тщательно проверять код любых сторонних плагинов, чтобы снизить риск подобной эксплуатации. Этот инцидент иллюстрирует более широкие угрозы, возникающие из-за уязвимостей цепочки поставок, особенно в средах, функциональность которых зависит от многочисленных внешних зависимостей.
#ParsedReport #CompletenessLow
20-05-2025

North Korea's TA406 Targets Ukraine for IntelNorth Korea's TA406 Targets Ukraine for Intel

https://www.proofpoint.com/us/newsroom/news/north-koreas-ta406-targets-ukraine-intel

Report completeness: Low

Actors/Campaigns:
Kimsuky
Ta460
Scarcruft

Threats:
Credential_harvesting_technique
Lolbin_technique
Sanny
Babyshark
Amadey

Victims:
Government agencies

Industry:
Government, Ics, Military

Geo:
Korea, Ukraine, North korean, Russia, Ukrainian, North korea, Russian, Moscow

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1105, T1082, T1016, T1518.001, T1119, T1027, T1547.001, T1218.011, have more...

IOCs:
File: 2

Algorithms:
base64, zip

Languages:
javascript, powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 20-05-2025 North Korea's TA406 Targets Ukraine for IntelNorth Korea's TA406 Targets Ukraine for Intel https://www.proofpoint.com/us/newsroom/news/north-koreas-ta406-targets-ukraine-intel Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейская хакерская группа TA406 нацелена на украинские правительственные учреждения для сбора разведданных о военных операциях. Они используют фишинговые электронные письма с вредоносными вложениями для развертывания сценариев PowerShell для сбора данных и сохранения их актуальности, что отражает их историческую тактику распространения вредоносных программ и сбора учетных данных.
-----

Хакерская группа TA406, поддерживаемая Северной Кореей, активно нацелена на правительственные учреждения Украины с целью сбора разведданных о военном конфликте с Россией. Похоже, что эти разведывательные усилия направлены на оценку рисков для северокорейского персонала, работающего в Украине бок о бок с российскими войсками, и на оценку возможности дальнейших запросов о военной помощи со стороны Москвы. Исторически TA406 направляла свои действия против правительственных и дипломатических учреждений в разных странах, но сейчас переключается на Украину, применяя тактику, тесно связанную с предыдущими кампаниями по распространению вредоносного ПО и сбору учетных данных.

TA406 использовала методы фишинга для инициирования атак, посредством которых они отправляли электронные письма, маскируясь под сообщения от фиктивного старшего научного сотрудника поддельного аналитического центра под названием "Королевский институт стратегических исследований". Фишинговые электронные письма содержали ссылки на защищенный паролем архивный файл, размещенный на файлообменнике MEGA, с пометкой AnalyticalReport.rar. Открыв этот файл, жертвы сталкивались со скомпилированным файлом справки в формате HTML (CHM), в котором содержался сфабрикованный контент об украинском военачальнике Валерии Залужном. Если жертва заходила на страницу, запускался скрипт PowerShell, который подключался к вредоносному сайту для загрузки дополнительных вредоносных данных.

Сценарии PowerShell, используемые в TA406, продемонстрировали возможности сбора полной системной информации с использованием таких команд, как "ipconfig /all" и "systeminfo". Скрипты также анализируют последние файлы, информацию о диске и проверяют наличие антивирусных решений с помощью инструментария управления Windows (WMI). Все собранные данные кодируются в Base64 и передаются на серверы, контролируемые злоумышленниками. Кроме того, скрипты обеспечивают сохраняемость в скомпрометированных системах, создавая файл в папке APPDATA, предназначенный для автоматического запуска при запуске.

В некоторых случаях непосредственно в фишинговое электронное письмо был встроен HTML-файл со ссылкой на вредоносный zip-архив, содержащий как безобидный PDF-файл, так и вредоносный файл быстрого доступа. Когда файл LNK был активирован, он запустил скрытый сценарий PowerShell, который подготовил запланированную задачу для выполнения файла JavaScript, после чего связался с сайтом, контролируемым злоумышленником, для получения дополнительных инструкций. Кроме того, TA406 использовал поддельные оповещения системы безопасности Microsoft, отправленные через учетные записи Proton Mail, чтобы обмануть украинских пользователей, направляя их на сайт для сбора учетных данных.

TA406 считается частью более широкой кибератаки Северной Кореи под названием "Кимсуки", наряду с группами TA408 и TA427. В то время как все трое на протяжении многих лет участвовали в масштабных вредоносных операциях, TA406 уделял особое внимание стратегической политической разведке в отношении Украины. TA406, действующая по меньшей мере с 2012 года, связана с использованием различных вредоносных программ и тактик сбора учетных данных и использует методы "жизни за пределами земли", которые часто используются в их операциях. В недавних отчетах было указано, что они побуждали пользователей в Южной Корее загружать вредоносные файлы, предназначенные для сбора системной информации и выполнения сценариев PowerShell, демонстрируя их постоянную адаптивность и настойчивость в кибероперациях.
#ParsedReport #CompletenessHigh
20-05-2025

Earth Ammit Disrupts Drone Supply Chains Through Coordinated Multi-Wave Attacks in Taiwan

https://www.trendmicro.com/en_us/research/25/e/earth-ammit.html

Report completeness: High

Actors/Campaigns:
Earth_ammit (motivation: cyber_espionage, information_theft)
Venom (motivation: cyber_espionage)
Tidrone (motivation: cyber_espionage)
Dalbit

Threats:
Supply_chain_technique
Cxclnt
Clntend
Venfrpc_tool
Screencap
Frpc_tool
Process_injection_technique
Edrsilence_tool

Industry:
Military, Healthcare

Geo:
Asia, Korea, Canada, Taiwan, China, Usa

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1195, T1190, T1505.003, T1071.001, T1105, T1055.012, T1562.001, T1027, T1218.011, T1059.003, have more...

IOCs:
File: 11
Domain: 6
Hash: 19
IP: 3

Crypto:
ripple

Algorithms:
sha256, xor

Functions:
GetModuleHandle, DeleteInstance, GetInstance

Win API:
SwitchToFiber, FlsAlloc, ConvertThreadToFiber, CreateFiber, ImmEnumInputContext, SetEvent

Links:
https://github.com/72mb7VvL/test
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 Earth Ammit Disrupts Drone Supply Chains Through Coordinated Multi-Wave Attacks in Taiwan https://www.trendmicro.com/en_us/research/25/e/earth-ammit.html Report completeness: High Actors/Campaigns: Earth_ammit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Earth Ammit, связанная с китайскими APT groups, нацелена на цепочки поставок беспилотных летательных аппаратов и военные сектора с помощью кампаний VENOM и TIDRONE, используя как вредоносные программы с открытым исходным кодом, так и пользовательские программы, такие как CXCLNT и CLNTEND. Их тактика заключается в использовании уязвимостей цепочки поставок и передовых методов уклонения от уплаты налогов, что требует строгого управления рисками и мониторинга поведения для защиты от их изощренных усилий по кибершпионажу.
-----

Компания Earth Ammit, связанная с китайскоязычными группами APT, провела две кампании: VENOM и TIDRONE, нацеленные на цепочку поставок беспилотных летательных аппаратов и военную промышленность. С 2023 по 2024 год VENOM была нацелена на поставщиков программного обеспечения, а TIDRONE - на военный и спутниковый секторы. Обе кампании были направлены на проникновение в вышестоящие сегменты цепочки поставок для получения доступа к нижестоящим целям.

Во время кампании VENOM Earth Ammit использовала инструменты с открытым исходным кодом, позже перейдя на пользовательские инструменты, такие как CXCLNT и CLNTEND в TIDRONE. Жертвами стали компании на Тайване и в Южной Корее, работающие в военной сфере, технологическом секторе, здравоохранении и программных услугах.

Группа использовала традиционные методы атаки на цепочку поставок, такие как внедрение вредоносного кода в легальное программное обеспечение и использование надежных каналов связи вышестоящих поставщиков для распространения вредоносного ПО. Первоначальный доступ в TIDRONE включал использование уязвимостей веб-сервера для развертывания веб-оболочек, что привело к постоянному управлению с помощью инструментов удаленного доступа с открытым исходным кодом.

Бэкдоры Earth Ammit CXCLNT и CLNTEND работали в оперативной памяти, используя модульную систему подключаемых модулей и внедряя тактику защиты от обнаружения, такую как внедрение библиотек DLL в законные процессы. Они все больше полагались на передовые методы обхода, такие как использование fibers для сокрытия выполнения вредоносного кода от мониторинга безопасности.

Организациям рекомендуется внедрять стороннее управление рисками, строгую подпись кода, мониторинг поведения программного обеспечения, своевременное внесение исправлений и архитектуру нулевого доверия для снижения рисков. Расширенный мониторинг, специально предназначенный для использования API, связанного с оптоволокном, имеет решающее значение для выявления аномальных моделей, указывающих на тактику Earth Ammit. Понимание принципов их работы имеет важное значение для прогнозирования будущих угроз и противодействия им.
#ParsedReport #CompletenessMedium
20-05-2025

Malware Analysis Report

https://www.ncsc.gov.uk/static-assets/documents/malware-analysis-reports/authentic-antics/ncsc-mar-authentic_antics.pdf

Report completeness: Medium

Threats:
Authentic_antics
Credential_stealing_technique
Com_hijacking_technique
Aitm_technique

Victims:
Microsoft office users, Outlook users

TTPs:
Tactics: 6
Technics: 8

IOCs:
File: 10
Registry: 6

Soft:
Outlook, Microsoft Office, Azure Active Directory Authentication Library, office365, Component Object Model

Algorithms:
aes-256, xor, gzip

Win API:
NtOpenKey, NtOpenKeyEx, NtCreateKey, NtEnumerateKey, NtEnumerateValue, NtQueryKey, NtQueryValueKey, GetProcAddress, GetClassNameW, GetParent, have more...

Languages:
python, powershell

YARA: Found