CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 Earth Ammit Disrupts Drone Supply Chains Through Coordinated Multi-Wave Attacks in Taiwan https://www.trendmicro.com/en_us/research/25/e/earth-ammit.html Report completeness: High Actors/Campaigns: Earth_ammit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Earth Ammit, связанная с китайскими APT groups, нацелена на цепочки поставок беспилотных летательных аппаратов и военные сектора с помощью кампаний VENOM и TIDRONE, используя как вредоносные программы с открытым исходным кодом, так и пользовательские программы, такие как CXCLNT и CLNTEND. Их тактика заключается в использовании уязвимостей цепочки поставок и передовых методов уклонения от уплаты налогов, что требует строгого управления рисками и мониторинга поведения для защиты от их изощренных усилий по кибершпионажу.
-----

Компания Earth Ammit, связанная с китайскоязычными группами APT, провела две кампании: VENOM и TIDRONE, нацеленные на цепочку поставок беспилотных летательных аппаратов и военную промышленность. С 2023 по 2024 год VENOM была нацелена на поставщиков программного обеспечения, а TIDRONE - на военный и спутниковый секторы. Обе кампании были направлены на проникновение в вышестоящие сегменты цепочки поставок для получения доступа к нижестоящим целям.

Во время кампании VENOM Earth Ammit использовала инструменты с открытым исходным кодом, позже перейдя на пользовательские инструменты, такие как CXCLNT и CLNTEND в TIDRONE. Жертвами стали компании на Тайване и в Южной Корее, работающие в военной сфере, технологическом секторе, здравоохранении и программных услугах.

Группа использовала традиционные методы атаки на цепочку поставок, такие как внедрение вредоносного кода в легальное программное обеспечение и использование надежных каналов связи вышестоящих поставщиков для распространения вредоносного ПО. Первоначальный доступ в TIDRONE включал использование уязвимостей веб-сервера для развертывания веб-оболочек, что привело к постоянному управлению с помощью инструментов удаленного доступа с открытым исходным кодом.

Бэкдоры Earth Ammit CXCLNT и CLNTEND работали в оперативной памяти, используя модульную систему подключаемых модулей и внедряя тактику защиты от обнаружения, такую как внедрение библиотек DLL в законные процессы. Они все больше полагались на передовые методы обхода, такие как использование fibers для сокрытия выполнения вредоносного кода от мониторинга безопасности.

Организациям рекомендуется внедрять стороннее управление рисками, строгую подпись кода, мониторинг поведения программного обеспечения, своевременное внесение исправлений и архитектуру нулевого доверия для снижения рисков. Расширенный мониторинг, специально предназначенный для использования API, связанного с оптоволокном, имеет решающее значение для выявления аномальных моделей, указывающих на тактику Earth Ammit. Понимание принципов их работы имеет важное значение для прогнозирования будущих угроз и противодействия им.
#ParsedReport #CompletenessMedium
20-05-2025

Malware Analysis Report

https://www.ncsc.gov.uk/static-assets/documents/malware-analysis-reports/authentic-antics/ncsc-mar-authentic_antics.pdf

Report completeness: Medium

Threats:
Authentic_antics
Credential_stealing_technique
Com_hijacking_technique
Aitm_technique

Victims:
Microsoft office users, Outlook users

TTPs:
Tactics: 6
Technics: 8

IOCs:
File: 10
Registry: 6

Soft:
Outlook, Microsoft Office, Azure Active Directory Authentication Library, office365, Component Object Model

Algorithms:
aes-256, xor, gzip

Win API:
NtOpenKey, NtOpenKeyEx, NtCreateKey, NtEnumerateKey, NtEnumerateValue, NtQueryKey, NtQueryValueKey, GetProcAddress, GetClassNameW, GetParent, have more...

Languages:
python, powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Malware Analysis Report https://www.ncsc.gov.uk/static-assets/documents/malware-analysis-reports/authentic-antics/ncsc-mar-authentic_antics.pdf Report completeness: Medium Threats: Authentic_antics Credenti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Authentic Antics - это сложная вредоносная программа, нацеленная на Windows и, в частности, Outlook, предназначенная для кражи учетных данных и токенов OAuth. Она избегает обнаружения с помощью передовых методов, таких как перехват COM, и использует зашифрованные электронные письма для утечки данных, сохраняя при этом долговременную сохранность и скрытность.
-----

Authentic Antics - это сложная разновидность вредоносного ПО, специально предназначенная для кражи учетных данных и токенов OAuth 2.0 у пользователей Outlook. Она работает непосредственно в процессе работы Outlook, используя различные передовые методы, позволяющие избежать обнаружения и облегчить утечку данных. После выполнения Authentic Antics генерирует вводящие в заблуждение запросы на вход в систему, предлагая пользователям ввести свои учетные данные учетной записи Microsoft Office и токены, которые затем перехватываются и используются для получения несанкционированного доступа к учетным записям электронной почты жертв, особенно затрагивая такие сервисы, как Exchange Online, SharePoint и OneDrive.

Вредоносная программа состоит из нескольких компонентов, включая dropper, полезную нагрузку stealer и несколько сценариев PowerShell. Dropper - это 64-разрядная библиотека DLL, которая использует методы обфускации и манипулирования окружающей средой для расширения возможностей обхода защиты. Он использует раздел реестра для контроля частоты выполнения, запуская полезную нагрузку stealer только раз в шесть дней. Эта долгосрочная стратегия сохранения данных сопровождается проверками, позволяющими убедиться, что она выполняется в допустимом контексте процесса Outlook, проверяя такие атрибуты, как название процесса и заголовки окон.

Authentic Ants использует ряд сложных методов для взаимодействия с внешними службами, используя исключительно законные службы Microsoft для маскировки своих операций. Украденные учетные данные и токены удаляются путем отправки электронных писем на адреса, контролируемые участником, с использованием учетной записи Outlook жертвы. Примечательно, что эти электронные письма не отображаются в папках отправленных сообщений жертв, что обеспечивает дополнительный уровень скрытности. Кроме того, перед отправкой данные обфускируются и шифруются с использованием сжатия gzip с последующим шифрованием RSA с размером ключа в 2048 бит.

В дополнение к возможностям кражи учетных данных, Authentic Antics предназначен для взаимодействия с сервером авторизации Microsoft OAuth 2.0. Он захватывает коды авторизации с помощью управляемого всплывающего окна, имитирующего запросы на логин, из которого извлекаются как учетные данные пользователя, так и токены. Вредоносная программа тщательно проверяет наличие определенных конфигураций учетных записей, обеспечивая совместимость только с теми, которые прошли проверку подлинности с помощью библиотеки аутентификации Azure Active Directory (ADAL), избегая при этом устаревших систем, использующих методы единого входа.

Постоянство аутентичных действий достигается за счет перехвата COM-кода, гарантирующего запуск загрузчика при каждом запуске Outlook. Вредоносная программа использует обширную систему обфускации строк, чтобы скрыть свои функциональные возможности и усложнить реверс-инжиниринг, что затрудняет аналитикам безопасности выявление ее присутствия и поведения. В целом, Authentic Antics представляет собой серьезную угрозу из-за своих скрытных методов работы, тактики долговременного сохранения и сложных методов извлечения данных. Это подчеркивает острую необходимость постоянного мониторинга учетных записей электронной почты на предмет необычной активности при входе в систему и потенциального разоблачения.
#ParsedReport #CompletenessMedium
20-05-2025

PyBitmessage backdoor malware installed with coin miner

https://asec.ahnlab.com/ko/88104/

Report completeness: Medium

Threats:
Mitm_technique
Coinminer

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1105, T1027, T1218.011, T1059.001, T1036, T1204, T1496

IOCs:
File: 4
Hash: 5
Url: 5

Soft:
PyBitmessage, PyInstaller

Crypto:
monero

Algorithms:
md5, xor

Functions:
BackDoor

Languages:
powershell, python

Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/Bitmessage/PyBitmessage
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 PyBitmessage backdoor malware installed with coin miner https://asec.ahnlab.com/ko/88104/ Report completeness: Medium Threats: Mitm_technique Coinminer Geo: Russian ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Лаборатория AhnLab обнаружила вредоносную программу-бэкдор, используя библиотеку PyBitmessage для P2P-связи, которая обеспечивает зашифрованный обмен данными и управление, что позволяет избежать обнаружения. Она включает в себя Monero coinminer и использует функции законного приложения для скрытности, что усложняет усилия по обнаружению. Вредоносная программа может быть связана с российскими злоумышленниками и обычно маскируется под доброкачественные файлы.
-----

Аналитический центр безопасности AhnLab (ASEC) обнаружил новую вредоносную программу-бэкдор, которая работает совместно с Monero coinminer, используя библиотеку PyBitmessage для обмена данными по одноранговой сети (P2P). Это позволяет избежать традиционных методов подключения по протоколам HTTP и IP, реализуя сквозное шифрование, позволяющее скрыть сообщения и избежать обнаружения обычными антивирусными решениями. Протокол Bitmessage, разработанный для обеспечения анонимности и децентрализации, повышает скрытность вредоносного ПО, предотвращая атаки типа "человек посередине" и анонимизируя сообщения как отправителя, так и получателя. Модуль PyBitmessage позволяет злоумышленникам отправлять и получать зашифрованные сообщения, которые напоминают обычный веб-трафик, что затрудняет системам обнаружения выявление вредоносных действий, поскольку команды C2 скрыты в подлинных сообщениях в сети Bitmessage.

Вредоносная программа включает в себя как Monero coinminer, так и бэкдор, оба из которых зашифрованы и размещены в ресурсе исполняемого файла. После запуска она извлекает и расшифровывает полезную нагрузку с помощью операции исключения. Monero coinminer использует высокую степень анонимности криптовалюты, чтобы скрытно использовать зараженные системные ресурсы для майнинга, незаметно наживая злоумышленника.

Кроме того, бэкдор, реализованный в PowerShell, инициализирует файл PyBitmessage для обработки входящих запросов POST на локальном порту 8442. Вредоносная программа пытается загрузить этот файл со страницы релиза на GitHub, а в случае неудачи - с предполагаемого персонального диска, размещенного на spcs.bio, что указывает на потенциальную ссылку на российских злоумышленников из-за языка и контекста сайта. Файл PyBitmessage, созданный с помощью PyInstaller, генерирует различные файлы в каталоге "%TEMP%\_MEI\~\~" и выполняет их, включая модификацию файла QtGui4.dll, чтобы удалить его обычную функциональность и скрыть его присутствие.

Пока вредоносная программа ожидает команды, она перехватывает входящие сообщения в виде сценариев PowerShell и выполняет их по указанному пути к файлу. Использование законных сетевых функций стандартных приложений усложняет обнаружение и отслеживание злоумышленников. Хотя методы распространения остаются неподтвержденными, вредоносное ПО, вероятно, маскируется под безопасные файлы или взломанные версии программного обеспечения, что подчеркивает необходимость того, чтобы пользователи избегали файлов из непроверенных источников и полагались на официальные каналы распространения. Постоянное обновление продуктов безопасности имеет решающее значение для снижения рисков, связанных с такими сложными вредоносными программами.
#ParsedReport #CompletenessHigh
20-05-2025

Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics

https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics

Report completeness: High

Actors/Campaigns:
0ktapus (motivation: financially_motivated, cyber_criminal, information_theft)
Dragonforce (motivation: financially_motivated, information_theft)

Threats:
Sim_swapping_technique
Blackcat
Qilin_ransomware
Mfa_bombing_technique
Dragonforce_ransomware
Supply_chain_technique
Ransomhub
Teamviewer_tool
Screenconnect_tool
Lolbin_technique
Smishing_technique
Credential_harvesting_technique
Credential_dumping_technique
Mimikatz_tool
Secretsdump_tool
Ad_explorer_tool
Process_injection_technique
Raccoon_stealer
Aitm_technique
Splashtop_tool
Poortry
Stonestop
Byovd_technique
Ngrok_tool
Spectre_rat
Fleetdeck_tool

Victims:
Mgm resorts international, Caesars entertainment, Twilio, Okta, Okta customers, Riot games, Marks & spencer, Co-op, Harrods

Industry:
Telco, Healthcare, Retail, Iot, Entertainment, Bp_outsourcing

Geo:
Spanish, United kingdom, Italy, Asia, Russia, Russian, Spain

CVEs:
CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)

CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)


TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 9
Domain: 5
Registry: 1
Path: 1
IP: 1

Soft:
Telegram, Discord, Linux, Active Directory, Azure AD, ESXi, Dropbox, esxcli, outlook

Algorithms:
xor

Functions:
Attackers

Win API:
Arc, NtTerminateProcess

Platforms:
cross-platform, x64, intel
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Scattered Spider - это изощренная киберпреступная группировка, которая перешла от обмена SIM-картами к атакам с использованием программ-вымогателей, используя тактику социальной инженерии и используя уязвимости организации. Их атаки, подобные атакам на MGM Resorts и Marks & Spencer, включают сбор учетных данных, повышение привилегий и использование законных инструментов, позволяющих избежать обнаружения. Децентрализованная структура и адаптивность группы делают их постоянной угрозой в киберпространстве.
-----

Scattered Spider - это киберпреступная группировка, которая с начала 2022 года перешла от обмена SIM-картами и кражи учетных данных к полномасштабным операциям с программами-вымогателями. Группа состоит в основном из молодых людей из США и Великобритании и известна исключительными навыками социальной инженерии. Основные нарушения включают инцидент с MGM Resorts в 2023 году и атаки на крупных ритейлеров Великобритании в 2025 году. Они действуют под псевдонимами UNC3944 и Starfraud, нацеливаясь на различные сектора с децентрализованной структурой, чтобы противостоять правоохранительным органам. Координация осуществляется через платформы обмена сообщениями, использующие уязвимости в западных корпоративных средах. Их методы атаки включают замену SIM-карт, атаки с использованием MFA-системы, сложный фишинг и подмену домена. К 2023 году они начали сотрудничать с такими группами программ-вымогателей, как ALPHV/BlackCat и DragonForce, используя арендованные программы-вымогатели для получения прибыли. Схемы атак включают сбор учетных данных, повышение привилегий и утечку данных, а также использование законных инструментов для уклонения от обнаружения. Известные тактические приемы включают использование украденных сертификатов для развертывания вредоносных программ и использование неправильно сконфигурированных облачных сред. Атака на MGM была основана на компрометации работы службы поддержки ИТ с помощью социальной инженерии. Атака Marks & Spencer в 2025 году использовала слабые места Active Directory и включала развертывание программы-вымогателя DragonForce. Scattered Spider часто меняет цели и демонстрирует устойчивость, несмотря на действия правоохранительных органов. Меры защиты от их методов должны включать усовершенствованные протоколы службы поддержки и многофакторную аутентификацию, устойчивую к уязвимостям, вызывающим усталость. Постоянная бдительность и адаптивные стратегии защиты имеют решающее значение для защиты от их меняющейся тактики.
#ParsedReport #CompletenessMedium
20-05-2025

Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor

https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/

Report completeness: Medium

Actors/Campaigns:
Hazy_hawk

Threats:
Dns_hijacking_technique
Sitting_ducks_technique
Cloaking_technique
Viper

Victims:
Cdc.gov, Alabama.gov, Health.gov.au, Berkeley.edu, Ucl.ac.uk, Dignityhealth.org, Deloitte.com, Ey.com, Pwc.com, Ted.com, have more...

Industry:
Healthcare, Government, Education

Geo:
Russian, Chinese, French, New york

ChatGPT TTPs:
do not use without manual check
T1584.006, T1583.001, T1190, T1608.004, T1204.001, T1221, T1608.001, T1566.002, T1204.002, T1597.002, have more...

IOCs:
Domain: 180
Url: 1

Soft:
Android, WordPress, Twitter, zoom, RollerAds, MoneyBadgers

Languages:
javascript

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hazy Hawk использует зависшие записи CNAME для перехвата DNS, перенаправляя трафик на вредоносные сайты, манипулируя облачными ресурсами. Их тактика заключается в использовании законных веб-ресурсов для мошенничества и фишинга, усложняя навигацию пользователей с помощью промежуточных перенаправлений. Организации должны тщательно управлять записями DNS, в то время как осведомленность пользователей и защитные решения для DNS необходимы для снижения рисков.
-----

Расследование в отношении хакерской группы, известной как Hazy Hawk, было инициировано Брайаном Кребсом, который установил, что в домене CDC, cdc.gov, размещались многочисленные неприемлемые URL-адреса, включая порнографический контент. Первоначальная оценка предполагала перехват DNS, а не проблему с открытой ретрансляцией, поскольку подозрительные URL-адреса были связаны с определенным поддоменом (ahbazuretestapp.cdc.gov), который вел на веб-сайт Azure. Анализ DNS показал, что у этого поддомена была оборванная запись CNAME, что позволило злоумышленникам легко взломать его, создав учетную запись Azure с тем же именем, что и у заброшенного ресурса.

Hazy Hawk использует оборванные записи CNAME, что позволяет злоумышленникам перенаправлять трафик с незарегистрированных доменов на контролируемые ими домены. В то время как традиционный взлом DNS часто можно обнаружить с помощью ответа NXDOMAIN, выявление облачных ресурсов, которые могут быть использованы, представляет большую проблему из-за различий в ответах от разных облачных провайдеров. Операции Hazy Hawk были связаны с различными крупными организациями, включая государственные учреждения и учреждения здравоохранения, университеты и корпоративные гиганты, что позволяло им создавать URL-адреса, ведущие к мошенничеству и распространению вредоносного ПО.

Их методы работы включают использование законных веб-ресурсов в качестве прикрытия для вредоносных действий. Например, известно, что они клонируют шаблоны веб-сайтов из авторитетных источников для обмана пользователей. При посещении этих взломанных доменов пользователи сталкиваются с проверенными путями, ведущими их через различные сайты, которые часто перенаправляются через системы распределения трафика (TDS). Конечный пункт назначения для пользователей часто связан с мошенничеством или попытками фишинга, которым способствует получение контроля над другими доменами и манипулирование записями DNS.

Также отмечается, что Hazy Hawk использует рекламные технологии для маскировки своих URL-адресов, что делает их схемы менее очевидными для случайного просмотра. Важной тактикой, которую они используют, является проведение пользователей через промежуточные перенаправления, что еще больше усложняет путь пользователя и потенциально ведет его на нежелательные страницы с призывами или мошеннические страницы. Их действия наносят особый ущерб уязвимым группам населения, о чем свидетельствует рост числа сообщений о мошенничестве, направленном против пожилых людей.

Управляющие организации, столкнувшиеся с перехватом домена, должны внимательно следить за своими записями DNS, особенно учитывая сложности, возникающие в многонациональных организациях. Эффективные стратегии включают настройку автоматических уведомлений об удалении записей DNS о несуществующих ресурсах и отслеживание активных. Конечных пользователей можно обезопасить с помощью защитных решений DNS и информирования об опасностях, связанных с разрешенными уведомлениями от неизвестных сайтов, что позволит им отклонять нежелательные перенаправления и уведомления.

Таким образом, Hazy Hawk является примером сложного подхода к киберпреступности, основанного на использовании плохо управляемой DNS и манипулировании законным онлайн-контентом в корыстных целях. Их методы подчеркивают важность бдительного управления DNS и осведомленности пользователей в борьбе с подобными угрозами.
#ParsedReport #CompletenessHigh
20-05-2025

The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website

https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/

Report completeness: High

Threats:
Purehvnc_tool
Procmon_tool
Dotnet_reactor_tool
Screenconnect_tool
Process_hollowing_technique
Runpe_tool
Trojan.win.mitreclassifier

Victims:
Kling ai users, Ai platform users, Cryptocurrency wallet users, Bank customers

Industry:
Financial

Geo:
Vietnamese, America, Ita, Asia, Brasil, Vietnam

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1192, T1036.005, T1564.001, T1027.004, T1497, T1547.001, T1055.001, T1027, T1113, T1555.003, have more...

IOCs:
IP: 3
Domain: 15
File: 6
Coin: 2
Url: 5
Hash: 24

Soft:
Kling, Windows Explorer, NET Reactor, Authy, Chromium, Chrome, QQBrowser, ChromePlus, 7Star, CentBrowser, have more...

Wallets:
tronlink, metamask, yoroi, jaxx, bitapp, iwallet, terra_station, bitclip, equal_wallet, wombat, have more...

Crypto:
binance, solana, ethereum

Algorithms:
zip, gzip, base64, sha256

Platforms:
x86

Links:
https://github.com/Washi1337/ghidra-nativeaot
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/ Report completeness: High Threats: Purehvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2025 года вьетнамский хакер взломал контент-платформы с искусственным интеллектом, используя поддельную рекламу и веб-сайты для распространения вредоносного ПО, замаскированного под медиафайлы. Вредоносная программа-загрузчик - устанавливает программу для кражи информации и RAT, нацеленную на данные о криптовалюте, используя методы, позволяющие избежать обнаружения и обеспечить постоянство.
-----

В начале 2025 года хакер начал кампанию, используя популярность платформ для создания контента с использованием искусственного интеллекта, выдав себя за Kling AI, легальный сервис. В кампании использовались поддельные страницы Facebook и платная реклама, чтобы заманить пользователей на поддельный веб-сайт, имитирующий Kling AI. Жертв заманивали отправлять запросы на создание мультимедийных файлов, но вместо подлинных медиафайлов им предоставляли вредоносные исполняемые файлы, замаскированные под такие расширения, как .mp4 или .jpg. В этих файлах хитроумно использовались символы-заполнители на языке хангыль, чтобы скрыть их истинную природу и обманом заставить пользователей запустить исполняемый файл.

Вредоносный исполняемый файл работает как загрузчик, который после запуска устанавливает программу-похититель информации для сбора конфиденциальных данных, хранящихся в браузере, включая учетные данные и токены сеанса. Загрузчик использовал встроенную в .NET компиляцию AOT (опережающую время) для скрытности, чтобы избежать обнаружения традиционными методами безопасности. Он обеспечивает постоянство работы в системе, создавая ключ запуска в реестре и копируя себя по указанному пути в локальном каталоге данных приложения. Кроме того, загрузчик предназначен для уклонения от анализа, отслеживая систему на наличие распространенных инструментов анализа и используя методы внедрения в законные системные процессы.

Вторичная полезная нагрузка, известная как троян удаленного доступа PureHVNC (RAT), поставляется в виде DLL-файла, разработанного в .NET и обычно защищенного с помощью .NET Reactor. Его конфигурация содержит важную информацию, такую как IP-адрес для управления и подробности кампании. RAT оснащен широкими возможностями для сбора информации, в частности, для расширений браузера и приложений, связанных с криптовалютой. Он может отслеживать активность системы, особенно уделяя особое внимание окнам, связанным с криптовалютными кошельками и банковскими операциями, собирая данные на основе заранее определенного списка "интересных" ключевых слов.

Исторический анализ показывает, что эта кампания является продолжением предыдущих попыток вредоносной рекламы, использующих аналогичные уязвимости, с использованием веб-сайтов, которые требуют от пользователей интерактивного поведения. Примечательно, что многие из этих веб-сайтов были признаны неактивными или неработоспособными в ходе расследований, но продолжали распространять вредоносную информацию. Закономерности указывают на потенциальную связь с вьетнамскими хакерами, о чем свидетельствует использование вьетнамского языка в кодах и рекламе. Этот метод продолжает оставаться излюбленной стратегией среди этих групп, выявляя как постоянную угрозу, так и эволюцию методов вредоносного ПО, использующих социальную инженерию в качестве основного средства для компрометации.
#ParsedReport #CompletenessLow
20-05-2025

Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2

https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2

Report completeness: Low

Threats:
Googlecalendarc2
Steganography_technique
Supply_chain_technique

Geo:
Asian

ChatGPT TTPs:
do not use without manual check
T1071.001, T1140, T1027, T1204.002, T1059.007, T1105, T1195.002, T1036

IOCs:
File: 23
Url: 2

Soft:
Node.js

Algorithms:
base64

Functions:
getOSInfo, atob, setTimeout, eval

Languages:
javascript

Links:
https://github.com/MrSaighnal/GCR-Google-Calendar-RAT