CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Malware Analysis Report https://www.ncsc.gov.uk/static-assets/documents/malware-analysis-reports/authentic-antics/ncsc-mar-authentic_antics.pdf Report completeness: Medium Threats: Authentic_antics Credenti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Authentic Antics - это сложная вредоносная программа, нацеленная на Windows и, в частности, Outlook, предназначенная для кражи учетных данных и токенов OAuth. Она избегает обнаружения с помощью передовых методов, таких как перехват COM, и использует зашифрованные электронные письма для утечки данных, сохраняя при этом долговременную сохранность и скрытность.
-----
Authentic Antics - это сложная разновидность вредоносного ПО, специально предназначенная для кражи учетных данных и токенов OAuth 2.0 у пользователей Outlook. Она работает непосредственно в процессе работы Outlook, используя различные передовые методы, позволяющие избежать обнаружения и облегчить утечку данных. После выполнения Authentic Antics генерирует вводящие в заблуждение запросы на вход в систему, предлагая пользователям ввести свои учетные данные учетной записи Microsoft Office и токены, которые затем перехватываются и используются для получения несанкционированного доступа к учетным записям электронной почты жертв, особенно затрагивая такие сервисы, как Exchange Online, SharePoint и OneDrive.
Вредоносная программа состоит из нескольких компонентов, включая dropper, полезную нагрузку stealer и несколько сценариев PowerShell. Dropper - это 64-разрядная библиотека DLL, которая использует методы обфускации и манипулирования окружающей средой для расширения возможностей обхода защиты. Он использует раздел реестра для контроля частоты выполнения, запуская полезную нагрузку stealer только раз в шесть дней. Эта долгосрочная стратегия сохранения данных сопровождается проверками, позволяющими убедиться, что она выполняется в допустимом контексте процесса Outlook, проверяя такие атрибуты, как название процесса и заголовки окон.
Authentic Ants использует ряд сложных методов для взаимодействия с внешними службами, используя исключительно законные службы Microsoft для маскировки своих операций. Украденные учетные данные и токены удаляются путем отправки электронных писем на адреса, контролируемые участником, с использованием учетной записи Outlook жертвы. Примечательно, что эти электронные письма не отображаются в папках отправленных сообщений жертв, что обеспечивает дополнительный уровень скрытности. Кроме того, перед отправкой данные обфускируются и шифруются с использованием сжатия gzip с последующим шифрованием RSA с размером ключа в 2048 бит.
В дополнение к возможностям кражи учетных данных, Authentic Antics предназначен для взаимодействия с сервером авторизации Microsoft OAuth 2.0. Он захватывает коды авторизации с помощью управляемого всплывающего окна, имитирующего запросы на логин, из которого извлекаются как учетные данные пользователя, так и токены. Вредоносная программа тщательно проверяет наличие определенных конфигураций учетных записей, обеспечивая совместимость только с теми, которые прошли проверку подлинности с помощью библиотеки аутентификации Azure Active Directory (ADAL), избегая при этом устаревших систем, использующих методы единого входа.
Постоянство аутентичных действий достигается за счет перехвата COM-кода, гарантирующего запуск загрузчика при каждом запуске Outlook. Вредоносная программа использует обширную систему обфускации строк, чтобы скрыть свои функциональные возможности и усложнить реверс-инжиниринг, что затрудняет аналитикам безопасности выявление ее присутствия и поведения. В целом, Authentic Antics представляет собой серьезную угрозу из-за своих скрытных методов работы, тактики долговременного сохранения и сложных методов извлечения данных. Это подчеркивает острую необходимость постоянного мониторинга учетных записей электронной почты на предмет необычной активности при входе в систему и потенциального разоблачения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Authentic Antics - это сложная вредоносная программа, нацеленная на Windows и, в частности, Outlook, предназначенная для кражи учетных данных и токенов OAuth. Она избегает обнаружения с помощью передовых методов, таких как перехват COM, и использует зашифрованные электронные письма для утечки данных, сохраняя при этом долговременную сохранность и скрытность.
-----
Authentic Antics - это сложная разновидность вредоносного ПО, специально предназначенная для кражи учетных данных и токенов OAuth 2.0 у пользователей Outlook. Она работает непосредственно в процессе работы Outlook, используя различные передовые методы, позволяющие избежать обнаружения и облегчить утечку данных. После выполнения Authentic Antics генерирует вводящие в заблуждение запросы на вход в систему, предлагая пользователям ввести свои учетные данные учетной записи Microsoft Office и токены, которые затем перехватываются и используются для получения несанкционированного доступа к учетным записям электронной почты жертв, особенно затрагивая такие сервисы, как Exchange Online, SharePoint и OneDrive.
Вредоносная программа состоит из нескольких компонентов, включая dropper, полезную нагрузку stealer и несколько сценариев PowerShell. Dropper - это 64-разрядная библиотека DLL, которая использует методы обфускации и манипулирования окружающей средой для расширения возможностей обхода защиты. Он использует раздел реестра для контроля частоты выполнения, запуская полезную нагрузку stealer только раз в шесть дней. Эта долгосрочная стратегия сохранения данных сопровождается проверками, позволяющими убедиться, что она выполняется в допустимом контексте процесса Outlook, проверяя такие атрибуты, как название процесса и заголовки окон.
Authentic Ants использует ряд сложных методов для взаимодействия с внешними службами, используя исключительно законные службы Microsoft для маскировки своих операций. Украденные учетные данные и токены удаляются путем отправки электронных писем на адреса, контролируемые участником, с использованием учетной записи Outlook жертвы. Примечательно, что эти электронные письма не отображаются в папках отправленных сообщений жертв, что обеспечивает дополнительный уровень скрытности. Кроме того, перед отправкой данные обфускируются и шифруются с использованием сжатия gzip с последующим шифрованием RSA с размером ключа в 2048 бит.
В дополнение к возможностям кражи учетных данных, Authentic Antics предназначен для взаимодействия с сервером авторизации Microsoft OAuth 2.0. Он захватывает коды авторизации с помощью управляемого всплывающего окна, имитирующего запросы на логин, из которого извлекаются как учетные данные пользователя, так и токены. Вредоносная программа тщательно проверяет наличие определенных конфигураций учетных записей, обеспечивая совместимость только с теми, которые прошли проверку подлинности с помощью библиотеки аутентификации Azure Active Directory (ADAL), избегая при этом устаревших систем, использующих методы единого входа.
Постоянство аутентичных действий достигается за счет перехвата COM-кода, гарантирующего запуск загрузчика при каждом запуске Outlook. Вредоносная программа использует обширную систему обфускации строк, чтобы скрыть свои функциональные возможности и усложнить реверс-инжиниринг, что затрудняет аналитикам безопасности выявление ее присутствия и поведения. В целом, Authentic Antics представляет собой серьезную угрозу из-за своих скрытных методов работы, тактики долговременного сохранения и сложных методов извлечения данных. Это подчеркивает острую необходимость постоянного мониторинга учетных записей электронной почты на предмет необычной активности при входе в систему и потенциального разоблачения.
#ParsedReport #CompletenessLow
20-05-2025
Beware of backdoor malware being distributed by abusing normal certificates!
https://alyacofficialblog.tistory.com/5564
Report completeness: Low
Threats:
Smishing_technique
Geo:
Korean
IOCs:
File: 2
Command: 1
Path: 1
Hash: 2
Algorithms:
rc4
Languages:
php
20-05-2025
Beware of backdoor malware being distributed by abusing normal certificates!
https://alyacofficialblog.tistory.com/5564
Report completeness: Low
Threats:
Smishing_technique
Geo:
Korean
IOCs:
File: 2
Command: 1
Path: 1
Hash: 2
Algorithms:
rc4
Languages:
php
이스트시큐리티 알약 블로그
정상 인증서를 악용하여 유포 중인 백도어 악성코드 주의!
유효한 정상 인증서가 포함된 악성코드가 발견되어 사용자분들의 각별한 주의가 필요합니다. 해당 악성 파일은 국내 유명 기업의 정상 인증서로 서명되어 있어 탐지 회피를 노렸으며, SCR 포맷의 실행 파일이지만 PDF 파일처럼 보이도록 아이콘이 조작되어 있습니다. 악성파일이 실행되면 파일 내부에서 PDF 파일을 추출하여 %TEMP% 폴더에 생성한 뒤 CMD 명령어를 이용해 실행합니다. 생성된 PDF 파일은 사용자의 주의를 끌기 위한 미끼 파일이며, 이로 인해…
#ParsedReport #CompletenessMedium
20-05-2025
PyBitmessage backdoor malware installed with coin miner
https://asec.ahnlab.com/ko/88104/
Report completeness: Medium
Threats:
Mitm_technique
Coinminer
Geo:
Russian
ChatGPT TTPs:
T1105, T1027, T1218.011, T1059.001, T1036, T1204, T1496
IOCs:
File: 4
Hash: 5
Url: 5
Soft:
PyBitmessage, PyInstaller
Crypto:
monero
Algorithms:
md5, xor
Functions:
BackDoor
Languages:
powershell, python
Links:
20-05-2025
PyBitmessage backdoor malware installed with coin miner
https://asec.ahnlab.com/ko/88104/
Report completeness: Medium
Threats:
Mitm_technique
Coinminer
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1105, T1027, T1218.011, T1059.001, T1036, T1204, T1496
IOCs:
File: 4
Hash: 5
Url: 5
Soft:
PyBitmessage, PyInstaller
Crypto:
monero
Algorithms:
md5, xor
Functions:
BackDoor
Languages:
powershell, python
Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/Bitmessage/PyBitmessageASEC
코인 마이너와 함께 설치되는 PyBitmessage 백도어 악성코드 - ASEC
AhnLab SEcurity intelligence Center(ASEC)에서는 최근 모네로 코인마이너와 함께 배포되는 새로운 유형의 백도어 악성코드를 포착했다. 이번 블로그에서 다룰 악성코드는 전통적인 HTTP 통신 및 IP connect 방식 대신, PyBitmessgae 라이브러리를 활용해 P2P(Peer to Peer) 네트워크 상에서 통신을 수행하며, 통신 내용을 종단 간 암호화한다. 이를 통해 중앙 집중형 서버가 남기는 흔적을 은닉하여 기존…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 PyBitmessage backdoor malware installed with coin miner https://asec.ahnlab.com/ko/88104/ Report completeness: Medium Threats: Mitm_technique Coinminer Geo: Russian ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Лаборатория AhnLab обнаружила вредоносную программу-бэкдор, используя библиотеку PyBitmessage для P2P-связи, которая обеспечивает зашифрованный обмен данными и управление, что позволяет избежать обнаружения. Она включает в себя Monero coinminer и использует функции законного приложения для скрытности, что усложняет усилия по обнаружению. Вредоносная программа может быть связана с российскими злоумышленниками и обычно маскируется под доброкачественные файлы.
-----
Аналитический центр безопасности AhnLab (ASEC) обнаружил новую вредоносную программу-бэкдор, которая работает совместно с Monero coinminer, используя библиотеку PyBitmessage для обмена данными по одноранговой сети (P2P). Это позволяет избежать традиционных методов подключения по протоколам HTTP и IP, реализуя сквозное шифрование, позволяющее скрыть сообщения и избежать обнаружения обычными антивирусными решениями. Протокол Bitmessage, разработанный для обеспечения анонимности и децентрализации, повышает скрытность вредоносного ПО, предотвращая атаки типа "человек посередине" и анонимизируя сообщения как отправителя, так и получателя. Модуль PyBitmessage позволяет злоумышленникам отправлять и получать зашифрованные сообщения, которые напоминают обычный веб-трафик, что затрудняет системам обнаружения выявление вредоносных действий, поскольку команды C2 скрыты в подлинных сообщениях в сети Bitmessage.
Вредоносная программа включает в себя как Monero coinminer, так и бэкдор, оба из которых зашифрованы и размещены в ресурсе исполняемого файла. После запуска она извлекает и расшифровывает полезную нагрузку с помощью операции исключения. Monero coinminer использует высокую степень анонимности криптовалюты, чтобы скрытно использовать зараженные системные ресурсы для майнинга, незаметно наживая злоумышленника.
Кроме того, бэкдор, реализованный в PowerShell, инициализирует файл PyBitmessage для обработки входящих запросов POST на локальном порту 8442. Вредоносная программа пытается загрузить этот файл со страницы релиза на GitHub, а в случае неудачи - с предполагаемого персонального диска, размещенного на spcs.bio, что указывает на потенциальную ссылку на российских злоумышленников из-за языка и контекста сайта. Файл PyBitmessage, созданный с помощью PyInstaller, генерирует различные файлы в каталоге "%TEMP%\_MEI\~\~" и выполняет их, включая модификацию файла QtGui4.dll, чтобы удалить его обычную функциональность и скрыть его присутствие.
Пока вредоносная программа ожидает команды, она перехватывает входящие сообщения в виде сценариев PowerShell и выполняет их по указанному пути к файлу. Использование законных сетевых функций стандартных приложений усложняет обнаружение и отслеживание злоумышленников. Хотя методы распространения остаются неподтвержденными, вредоносное ПО, вероятно, маскируется под безопасные файлы или взломанные версии программного обеспечения, что подчеркивает необходимость того, чтобы пользователи избегали файлов из непроверенных источников и полагались на официальные каналы распространения. Постоянное обновление продуктов безопасности имеет решающее значение для снижения рисков, связанных с такими сложными вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Лаборатория AhnLab обнаружила вредоносную программу-бэкдор, используя библиотеку PyBitmessage для P2P-связи, которая обеспечивает зашифрованный обмен данными и управление, что позволяет избежать обнаружения. Она включает в себя Monero coinminer и использует функции законного приложения для скрытности, что усложняет усилия по обнаружению. Вредоносная программа может быть связана с российскими злоумышленниками и обычно маскируется под доброкачественные файлы.
-----
Аналитический центр безопасности AhnLab (ASEC) обнаружил новую вредоносную программу-бэкдор, которая работает совместно с Monero coinminer, используя библиотеку PyBitmessage для обмена данными по одноранговой сети (P2P). Это позволяет избежать традиционных методов подключения по протоколам HTTP и IP, реализуя сквозное шифрование, позволяющее скрыть сообщения и избежать обнаружения обычными антивирусными решениями. Протокол Bitmessage, разработанный для обеспечения анонимности и децентрализации, повышает скрытность вредоносного ПО, предотвращая атаки типа "человек посередине" и анонимизируя сообщения как отправителя, так и получателя. Модуль PyBitmessage позволяет злоумышленникам отправлять и получать зашифрованные сообщения, которые напоминают обычный веб-трафик, что затрудняет системам обнаружения выявление вредоносных действий, поскольку команды C2 скрыты в подлинных сообщениях в сети Bitmessage.
Вредоносная программа включает в себя как Monero coinminer, так и бэкдор, оба из которых зашифрованы и размещены в ресурсе исполняемого файла. После запуска она извлекает и расшифровывает полезную нагрузку с помощью операции исключения. Monero coinminer использует высокую степень анонимности криптовалюты, чтобы скрытно использовать зараженные системные ресурсы для майнинга, незаметно наживая злоумышленника.
Кроме того, бэкдор, реализованный в PowerShell, инициализирует файл PyBitmessage для обработки входящих запросов POST на локальном порту 8442. Вредоносная программа пытается загрузить этот файл со страницы релиза на GitHub, а в случае неудачи - с предполагаемого персонального диска, размещенного на spcs.bio, что указывает на потенциальную ссылку на российских злоумышленников из-за языка и контекста сайта. Файл PyBitmessage, созданный с помощью PyInstaller, генерирует различные файлы в каталоге "%TEMP%\_MEI\~\~" и выполняет их, включая модификацию файла QtGui4.dll, чтобы удалить его обычную функциональность и скрыть его присутствие.
Пока вредоносная программа ожидает команды, она перехватывает входящие сообщения в виде сценариев PowerShell и выполняет их по указанному пути к файлу. Использование законных сетевых функций стандартных приложений усложняет обнаружение и отслеживание злоумышленников. Хотя методы распространения остаются неподтвержденными, вредоносное ПО, вероятно, маскируется под безопасные файлы или взломанные версии программного обеспечения, что подчеркивает необходимость того, чтобы пользователи избегали файлов из непроверенных источников и полагались на официальные каналы распространения. Постоянное обновление продуктов безопасности имеет решающее значение для снижения рисков, связанных с такими сложными вредоносными программами.
#ParsedReport #CompletenessHigh
20-05-2025
Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics
https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics
Report completeness: High
Actors/Campaigns:
0ktapus (motivation: financially_motivated, cyber_criminal, information_theft)
Dragonforce (motivation: financially_motivated, information_theft)
Threats:
Sim_swapping_technique
Blackcat
Qilin_ransomware
Mfa_bombing_technique
Dragonforce_ransomware
Supply_chain_technique
Ransomhub
Teamviewer_tool
Screenconnect_tool
Lolbin_technique
Smishing_technique
Credential_harvesting_technique
Credential_dumping_technique
Mimikatz_tool
Secretsdump_tool
Ad_explorer_tool
Process_injection_technique
Raccoon_stealer
Aitm_technique
Splashtop_tool
Poortry
Stonestop
Byovd_technique
Ngrok_tool
Spectre_rat
Fleetdeck_tool
Victims:
Mgm resorts international, Caesars entertainment, Twilio, Okta, Okta customers, Riot games, Marks & spencer, Co-op, Harrods
Industry:
Telco, Healthcare, Retail, Iot, Entertainment, Bp_outsourcing
Geo:
Spanish, United kingdom, Italy, Asia, Russia, Russian, Spain
CVEs:
CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 9
Domain: 5
Registry: 1
Path: 1
IP: 1
Soft:
Telegram, Discord, Linux, Active Directory, Azure AD, ESXi, Dropbox, esxcli, outlook
Algorithms:
xor
Functions:
Attackers
Win API:
Arc, NtTerminateProcess
Platforms:
cross-platform, x64, intel
20-05-2025
Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics
https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics
Report completeness: High
Actors/Campaigns:
0ktapus (motivation: financially_motivated, cyber_criminal, information_theft)
Dragonforce (motivation: financially_motivated, information_theft)
Threats:
Sim_swapping_technique
Blackcat
Qilin_ransomware
Mfa_bombing_technique
Dragonforce_ransomware
Supply_chain_technique
Ransomhub
Teamviewer_tool
Screenconnect_tool
Lolbin_technique
Smishing_technique
Credential_harvesting_technique
Credential_dumping_technique
Mimikatz_tool
Secretsdump_tool
Ad_explorer_tool
Process_injection_technique
Raccoon_stealer
Aitm_technique
Splashtop_tool
Poortry
Stonestop
Byovd_technique
Ngrok_tool
Spectre_rat
Fleetdeck_tool
Victims:
Mgm resorts international, Caesars entertainment, Twilio, Okta, Okta customers, Riot games, Marks & spencer, Co-op, Harrods
Industry:
Telco, Healthcare, Retail, Iot, Entertainment, Bp_outsourcing
Geo:
Spanish, United kingdom, Italy, Asia, Russia, Russian, Spain
CVEs:
CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 9
Domain: 5
Registry: 1
Path: 1
IP: 1
Soft:
Telegram, Discord, Linux, Active Directory, Azure AD, ESXi, Dropbox, esxcli, outlook
Algorithms:
xor
Functions:
Attackers
Win API:
Arc, NtTerminateProcess
Platforms:
cross-platform, x64, intel
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Scattered Spider - это изощренная киберпреступная группировка, которая перешла от обмена SIM-картами к атакам с использованием программ-вымогателей, используя тактику социальной инженерии и используя уязвимости организации. Их атаки, подобные атакам на MGM Resorts и Marks & Spencer, включают сбор учетных данных, повышение привилегий и использование законных инструментов, позволяющих избежать обнаружения. Децентрализованная структура и адаптивность группы делают их постоянной угрозой в киберпространстве.
-----
Scattered Spider - это киберпреступная группировка, которая с начала 2022 года перешла от обмена SIM-картами и кражи учетных данных к полномасштабным операциям с программами-вымогателями. Группа состоит в основном из молодых людей из США и Великобритании и известна исключительными навыками социальной инженерии. Основные нарушения включают инцидент с MGM Resorts в 2023 году и атаки на крупных ритейлеров Великобритании в 2025 году. Они действуют под псевдонимами UNC3944 и Starfraud, нацеливаясь на различные сектора с децентрализованной структурой, чтобы противостоять правоохранительным органам. Координация осуществляется через платформы обмена сообщениями, использующие уязвимости в западных корпоративных средах. Их методы атаки включают замену SIM-карт, атаки с использованием MFA-системы, сложный фишинг и подмену домена. К 2023 году они начали сотрудничать с такими группами программ-вымогателей, как ALPHV/BlackCat и DragonForce, используя арендованные программы-вымогатели для получения прибыли. Схемы атак включают сбор учетных данных, повышение привилегий и утечку данных, а также использование законных инструментов для уклонения от обнаружения. Известные тактические приемы включают использование украденных сертификатов для развертывания вредоносных программ и использование неправильно сконфигурированных облачных сред. Атака на MGM была основана на компрометации работы службы поддержки ИТ с помощью социальной инженерии. Атака Marks & Spencer в 2025 году использовала слабые места Active Directory и включала развертывание программы-вымогателя DragonForce. Scattered Spider часто меняет цели и демонстрирует устойчивость, несмотря на действия правоохранительных органов. Меры защиты от их методов должны включать усовершенствованные протоколы службы поддержки и многофакторную аутентификацию, устойчивую к уязвимостям, вызывающим усталость. Постоянная бдительность и адаптивные стратегии защиты имеют решающее значение для защиты от их меняющейся тактики.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Scattered Spider - это изощренная киберпреступная группировка, которая перешла от обмена SIM-картами к атакам с использованием программ-вымогателей, используя тактику социальной инженерии и используя уязвимости организации. Их атаки, подобные атакам на MGM Resorts и Marks & Spencer, включают сбор учетных данных, повышение привилегий и использование законных инструментов, позволяющих избежать обнаружения. Децентрализованная структура и адаптивность группы делают их постоянной угрозой в киберпространстве.
-----
Scattered Spider - это киберпреступная группировка, которая с начала 2022 года перешла от обмена SIM-картами и кражи учетных данных к полномасштабным операциям с программами-вымогателями. Группа состоит в основном из молодых людей из США и Великобритании и известна исключительными навыками социальной инженерии. Основные нарушения включают инцидент с MGM Resorts в 2023 году и атаки на крупных ритейлеров Великобритании в 2025 году. Они действуют под псевдонимами UNC3944 и Starfraud, нацеливаясь на различные сектора с децентрализованной структурой, чтобы противостоять правоохранительным органам. Координация осуществляется через платформы обмена сообщениями, использующие уязвимости в западных корпоративных средах. Их методы атаки включают замену SIM-карт, атаки с использованием MFA-системы, сложный фишинг и подмену домена. К 2023 году они начали сотрудничать с такими группами программ-вымогателей, как ALPHV/BlackCat и DragonForce, используя арендованные программы-вымогатели для получения прибыли. Схемы атак включают сбор учетных данных, повышение привилегий и утечку данных, а также использование законных инструментов для уклонения от обнаружения. Известные тактические приемы включают использование украденных сертификатов для развертывания вредоносных программ и использование неправильно сконфигурированных облачных сред. Атака на MGM была основана на компрометации работы службы поддержки ИТ с помощью социальной инженерии. Атака Marks & Spencer в 2025 году использовала слабые места Active Directory и включала развертывание программы-вымогателя DragonForce. Scattered Spider часто меняет цели и демонстрирует устойчивость, несмотря на действия правоохранительных органов. Меры защиты от их методов должны включать усовершенствованные протоколы службы поддержки и многофакторную аутентификацию, устойчивую к уязвимостям, вызывающим усталость. Постоянная бдительность и адаптивные стратегии защиты имеют решающее значение для защиты от их меняющейся тактики.
#ParsedReport #CompletenessMedium
20-05-2025
Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor
https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/
Report completeness: Medium
Actors/Campaigns:
Hazy_hawk
Threats:
Dns_hijacking_technique
Sitting_ducks_technique
Cloaking_technique
Viper
Victims:
Cdc.gov, Alabama.gov, Health.gov.au, Berkeley.edu, Ucl.ac.uk, Dignityhealth.org, Deloitte.com, Ey.com, Pwc.com, Ted.com, have more...
Industry:
Healthcare, Government, Education
Geo:
Russian, Chinese, French, New york
ChatGPT TTPs:
T1584.006, T1583.001, T1190, T1608.004, T1204.001, T1221, T1608.001, T1566.002, T1204.002, T1597.002, have more...
IOCs:
Domain: 180
Url: 1
Soft:
Android, WordPress, Twitter, zoom, RollerAds, MoneyBadgers
Languages:
javascript
Platforms:
intel
20-05-2025
Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor
https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/
Report completeness: Medium
Actors/Campaigns:
Hazy_hawk
Threats:
Dns_hijacking_technique
Sitting_ducks_technique
Cloaking_technique
Viper
Victims:
Cdc.gov, Alabama.gov, Health.gov.au, Berkeley.edu, Ucl.ac.uk, Dignityhealth.org, Deloitte.com, Ey.com, Pwc.com, Ted.com, have more...
Industry:
Healthcare, Government, Education
Geo:
Russian, Chinese, French, New york
ChatGPT TTPs:
do not use without manual checkT1584.006, T1583.001, T1190, T1608.004, T1204.001, T1221, T1608.001, T1566.002, T1204.002, T1597.002, have more...
IOCs:
Domain: 180
Url: 1
Soft:
Android, WordPress, Twitter, zoom, RollerAds, MoneyBadgers
Languages:
javascript
Platforms:
intel
Infoblox Blog
Forgotten DNS Records Enable Cybercrime
Learn about a threat actor who discovers lingering DNS records from discontinued cloud services and uses them to deliver scams through adtech.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hazy Hawk использует зависшие записи CNAME для перехвата DNS, перенаправляя трафик на вредоносные сайты, манипулируя облачными ресурсами. Их тактика заключается в использовании законных веб-ресурсов для мошенничества и фишинга, усложняя навигацию пользователей с помощью промежуточных перенаправлений. Организации должны тщательно управлять записями DNS, в то время как осведомленность пользователей и защитные решения для DNS необходимы для снижения рисков.
-----
Расследование в отношении хакерской группы, известной как Hazy Hawk, было инициировано Брайаном Кребсом, который установил, что в домене CDC, cdc.gov, размещались многочисленные неприемлемые URL-адреса, включая порнографический контент. Первоначальная оценка предполагала перехват DNS, а не проблему с открытой ретрансляцией, поскольку подозрительные URL-адреса были связаны с определенным поддоменом (ahbazuretestapp.cdc.gov), который вел на веб-сайт Azure. Анализ DNS показал, что у этого поддомена была оборванная запись CNAME, что позволило злоумышленникам легко взломать его, создав учетную запись Azure с тем же именем, что и у заброшенного ресурса.
Hazy Hawk использует оборванные записи CNAME, что позволяет злоумышленникам перенаправлять трафик с незарегистрированных доменов на контролируемые ими домены. В то время как традиционный взлом DNS часто можно обнаружить с помощью ответа NXDOMAIN, выявление облачных ресурсов, которые могут быть использованы, представляет большую проблему из-за различий в ответах от разных облачных провайдеров. Операции Hazy Hawk были связаны с различными крупными организациями, включая государственные учреждения и учреждения здравоохранения, университеты и корпоративные гиганты, что позволяло им создавать URL-адреса, ведущие к мошенничеству и распространению вредоносного ПО.
Их методы работы включают использование законных веб-ресурсов в качестве прикрытия для вредоносных действий. Например, известно, что они клонируют шаблоны веб-сайтов из авторитетных источников для обмана пользователей. При посещении этих взломанных доменов пользователи сталкиваются с проверенными путями, ведущими их через различные сайты, которые часто перенаправляются через системы распределения трафика (TDS). Конечный пункт назначения для пользователей часто связан с мошенничеством или попытками фишинга, которым способствует получение контроля над другими доменами и манипулирование записями DNS.
Также отмечается, что Hazy Hawk использует рекламные технологии для маскировки своих URL-адресов, что делает их схемы менее очевидными для случайного просмотра. Важной тактикой, которую они используют, является проведение пользователей через промежуточные перенаправления, что еще больше усложняет путь пользователя и потенциально ведет его на нежелательные страницы с призывами или мошеннические страницы. Их действия наносят особый ущерб уязвимым группам населения, о чем свидетельствует рост числа сообщений о мошенничестве, направленном против пожилых людей.
Управляющие организации, столкнувшиеся с перехватом домена, должны внимательно следить за своими записями DNS, особенно учитывая сложности, возникающие в многонациональных организациях. Эффективные стратегии включают настройку автоматических уведомлений об удалении записей DNS о несуществующих ресурсах и отслеживание активных. Конечных пользователей можно обезопасить с помощью защитных решений DNS и информирования об опасностях, связанных с разрешенными уведомлениями от неизвестных сайтов, что позволит им отклонять нежелательные перенаправления и уведомления.
Таким образом, Hazy Hawk является примером сложного подхода к киберпреступности, основанного на использовании плохо управляемой DNS и манипулировании законным онлайн-контентом в корыстных целях. Их методы подчеркивают важность бдительного управления DNS и осведомленности пользователей в борьбе с подобными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hazy Hawk использует зависшие записи CNAME для перехвата DNS, перенаправляя трафик на вредоносные сайты, манипулируя облачными ресурсами. Их тактика заключается в использовании законных веб-ресурсов для мошенничества и фишинга, усложняя навигацию пользователей с помощью промежуточных перенаправлений. Организации должны тщательно управлять записями DNS, в то время как осведомленность пользователей и защитные решения для DNS необходимы для снижения рисков.
-----
Расследование в отношении хакерской группы, известной как Hazy Hawk, было инициировано Брайаном Кребсом, который установил, что в домене CDC, cdc.gov, размещались многочисленные неприемлемые URL-адреса, включая порнографический контент. Первоначальная оценка предполагала перехват DNS, а не проблему с открытой ретрансляцией, поскольку подозрительные URL-адреса были связаны с определенным поддоменом (ahbazuretestapp.cdc.gov), который вел на веб-сайт Azure. Анализ DNS показал, что у этого поддомена была оборванная запись CNAME, что позволило злоумышленникам легко взломать его, создав учетную запись Azure с тем же именем, что и у заброшенного ресурса.
Hazy Hawk использует оборванные записи CNAME, что позволяет злоумышленникам перенаправлять трафик с незарегистрированных доменов на контролируемые ими домены. В то время как традиционный взлом DNS часто можно обнаружить с помощью ответа NXDOMAIN, выявление облачных ресурсов, которые могут быть использованы, представляет большую проблему из-за различий в ответах от разных облачных провайдеров. Операции Hazy Hawk были связаны с различными крупными организациями, включая государственные учреждения и учреждения здравоохранения, университеты и корпоративные гиганты, что позволяло им создавать URL-адреса, ведущие к мошенничеству и распространению вредоносного ПО.
Их методы работы включают использование законных веб-ресурсов в качестве прикрытия для вредоносных действий. Например, известно, что они клонируют шаблоны веб-сайтов из авторитетных источников для обмана пользователей. При посещении этих взломанных доменов пользователи сталкиваются с проверенными путями, ведущими их через различные сайты, которые часто перенаправляются через системы распределения трафика (TDS). Конечный пункт назначения для пользователей часто связан с мошенничеством или попытками фишинга, которым способствует получение контроля над другими доменами и манипулирование записями DNS.
Также отмечается, что Hazy Hawk использует рекламные технологии для маскировки своих URL-адресов, что делает их схемы менее очевидными для случайного просмотра. Важной тактикой, которую они используют, является проведение пользователей через промежуточные перенаправления, что еще больше усложняет путь пользователя и потенциально ведет его на нежелательные страницы с призывами или мошеннические страницы. Их действия наносят особый ущерб уязвимым группам населения, о чем свидетельствует рост числа сообщений о мошенничестве, направленном против пожилых людей.
Управляющие организации, столкнувшиеся с перехватом домена, должны внимательно следить за своими записями DNS, особенно учитывая сложности, возникающие в многонациональных организациях. Эффективные стратегии включают настройку автоматических уведомлений об удалении записей DNS о несуществующих ресурсах и отслеживание активных. Конечных пользователей можно обезопасить с помощью защитных решений DNS и информирования об опасностях, связанных с разрешенными уведомлениями от неизвестных сайтов, что позволит им отклонять нежелательные перенаправления и уведомления.
Таким образом, Hazy Hawk является примером сложного подхода к киберпреступности, основанного на использовании плохо управляемой DNS и манипулировании законным онлайн-контентом в корыстных целях. Их методы подчеркивают важность бдительного управления DNS и осведомленности пользователей в борьбе с подобными угрозами.
#ParsedReport #CompletenessHigh
20-05-2025
The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website
https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/
Report completeness: High
Threats:
Purehvnc_tool
Procmon_tool
Dotnet_reactor_tool
Screenconnect_tool
Process_hollowing_technique
Runpe_tool
Trojan.win.mitreclassifier
Victims:
Kling ai users, Ai platform users, Cryptocurrency wallet users, Bank customers
Industry:
Financial
Geo:
Vietnamese, America, Ita, Asia, Brasil, Vietnam
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1192, T1036.005, T1564.001, T1027.004, T1497, T1547.001, T1055.001, T1027, T1113, T1555.003, have more...
IOCs:
IP: 3
Domain: 15
File: 6
Coin: 2
Url: 5
Hash: 24
Soft:
Kling, Windows Explorer, NET Reactor, Authy, Chromium, Chrome, QQBrowser, ChromePlus, 7Star, CentBrowser, have more...
Wallets:
tronlink, metamask, yoroi, jaxx, bitapp, iwallet, terra_station, bitclip, equal_wallet, wombat, have more...
Crypto:
binance, solana, ethereum
Algorithms:
zip, gzip, base64, sha256
Platforms:
x86
Links:
20-05-2025
The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website
https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/
Report completeness: High
Threats:
Purehvnc_tool
Procmon_tool
Dotnet_reactor_tool
Screenconnect_tool
Process_hollowing_technique
Runpe_tool
Trojan.win.mitreclassifier
Victims:
Kling ai users, Ai platform users, Cryptocurrency wallet users, Bank customers
Industry:
Financial
Geo:
Vietnamese, America, Ita, Asia, Brasil, Vietnam
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1192, T1036.005, T1564.001, T1027.004, T1497, T1547.001, T1055.001, T1027, T1113, T1555.003, have more...
IOCs:
IP: 3
Domain: 15
File: 6
Coin: 2
Url: 5
Hash: 24
Soft:
Kling, Windows Explorer, NET Reactor, Authy, Chromium, Chrome, QQBrowser, ChromePlus, 7Star, CentBrowser, have more...
Wallets:
tronlink, metamask, yoroi, jaxx, bitapp, iwallet, terra_station, bitclip, equal_wallet, wombat, have more...
Crypto:
binance, solana, ethereum
Algorithms:
zip, gzip, base64, sha256
Platforms:
x86
Links:
https://github.com/Washi1337/ghidra-nativeaot
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/ Report completeness: High Threats: Purehvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года вьетнамский хакер взломал контент-платформы с искусственным интеллектом, используя поддельную рекламу и веб-сайты для распространения вредоносного ПО, замаскированного под медиафайлы. Вредоносная программа-загрузчик - устанавливает программу для кражи информации и RAT, нацеленную на данные о криптовалюте, используя методы, позволяющие избежать обнаружения и обеспечить постоянство.
-----
В начале 2025 года хакер начал кампанию, используя популярность платформ для создания контента с использованием искусственного интеллекта, выдав себя за Kling AI, легальный сервис. В кампании использовались поддельные страницы Facebook и платная реклама, чтобы заманить пользователей на поддельный веб-сайт, имитирующий Kling AI. Жертв заманивали отправлять запросы на создание мультимедийных файлов, но вместо подлинных медиафайлов им предоставляли вредоносные исполняемые файлы, замаскированные под такие расширения, как .mp4 или .jpg. В этих файлах хитроумно использовались символы-заполнители на языке хангыль, чтобы скрыть их истинную природу и обманом заставить пользователей запустить исполняемый файл.
Вредоносный исполняемый файл работает как загрузчик, который после запуска устанавливает программу-похититель информации для сбора конфиденциальных данных, хранящихся в браузере, включая учетные данные и токены сеанса. Загрузчик использовал встроенную в .NET компиляцию AOT (опережающую время) для скрытности, чтобы избежать обнаружения традиционными методами безопасности. Он обеспечивает постоянство работы в системе, создавая ключ запуска в реестре и копируя себя по указанному пути в локальном каталоге данных приложения. Кроме того, загрузчик предназначен для уклонения от анализа, отслеживая систему на наличие распространенных инструментов анализа и используя методы внедрения в законные системные процессы.
Вторичная полезная нагрузка, известная как троян удаленного доступа PureHVNC (RAT), поставляется в виде DLL-файла, разработанного в .NET и обычно защищенного с помощью .NET Reactor. Его конфигурация содержит важную информацию, такую как IP-адрес для управления и подробности кампании. RAT оснащен широкими возможностями для сбора информации, в частности, для расширений браузера и приложений, связанных с криптовалютой. Он может отслеживать активность системы, особенно уделяя особое внимание окнам, связанным с криптовалютными кошельками и банковскими операциями, собирая данные на основе заранее определенного списка "интересных" ключевых слов.
Исторический анализ показывает, что эта кампания является продолжением предыдущих попыток вредоносной рекламы, использующих аналогичные уязвимости, с использованием веб-сайтов, которые требуют от пользователей интерактивного поведения. Примечательно, что многие из этих веб-сайтов были признаны неактивными или неработоспособными в ходе расследований, но продолжали распространять вредоносную информацию. Закономерности указывают на потенциальную связь с вьетнамскими хакерами, о чем свидетельствует использование вьетнамского языка в кодах и рекламе. Этот метод продолжает оставаться излюбленной стратегией среди этих групп, выявляя как постоянную угрозу, так и эволюцию методов вредоносного ПО, использующих социальную инженерию в качестве основного средства для компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года вьетнамский хакер взломал контент-платформы с искусственным интеллектом, используя поддельную рекламу и веб-сайты для распространения вредоносного ПО, замаскированного под медиафайлы. Вредоносная программа-загрузчик - устанавливает программу для кражи информации и RAT, нацеленную на данные о криптовалюте, используя методы, позволяющие избежать обнаружения и обеспечить постоянство.
-----
В начале 2025 года хакер начал кампанию, используя популярность платформ для создания контента с использованием искусственного интеллекта, выдав себя за Kling AI, легальный сервис. В кампании использовались поддельные страницы Facebook и платная реклама, чтобы заманить пользователей на поддельный веб-сайт, имитирующий Kling AI. Жертв заманивали отправлять запросы на создание мультимедийных файлов, но вместо подлинных медиафайлов им предоставляли вредоносные исполняемые файлы, замаскированные под такие расширения, как .mp4 или .jpg. В этих файлах хитроумно использовались символы-заполнители на языке хангыль, чтобы скрыть их истинную природу и обманом заставить пользователей запустить исполняемый файл.
Вредоносный исполняемый файл работает как загрузчик, который после запуска устанавливает программу-похититель информации для сбора конфиденциальных данных, хранящихся в браузере, включая учетные данные и токены сеанса. Загрузчик использовал встроенную в .NET компиляцию AOT (опережающую время) для скрытности, чтобы избежать обнаружения традиционными методами безопасности. Он обеспечивает постоянство работы в системе, создавая ключ запуска в реестре и копируя себя по указанному пути в локальном каталоге данных приложения. Кроме того, загрузчик предназначен для уклонения от анализа, отслеживая систему на наличие распространенных инструментов анализа и используя методы внедрения в законные системные процессы.
Вторичная полезная нагрузка, известная как троян удаленного доступа PureHVNC (RAT), поставляется в виде DLL-файла, разработанного в .NET и обычно защищенного с помощью .NET Reactor. Его конфигурация содержит важную информацию, такую как IP-адрес для управления и подробности кампании. RAT оснащен широкими возможностями для сбора информации, в частности, для расширений браузера и приложений, связанных с криптовалютой. Он может отслеживать активность системы, особенно уделяя особое внимание окнам, связанным с криптовалютными кошельками и банковскими операциями, собирая данные на основе заранее определенного списка "интересных" ключевых слов.
Исторический анализ показывает, что эта кампания является продолжением предыдущих попыток вредоносной рекламы, использующих аналогичные уязвимости, с использованием веб-сайтов, которые требуют от пользователей интерактивного поведения. Примечательно, что многие из этих веб-сайтов были признаны неактивными или неработоспособными в ходе расследований, но продолжали распространять вредоносную информацию. Закономерности указывают на потенциальную связь с вьетнамскими хакерами, о чем свидетельствует использование вьетнамского языка в кодах и рекламе. Этот метод продолжает оставаться излюбленной стратегией среди этих групп, выявляя как постоянную угрозу, так и эволюцию методов вредоносного ПО, использующих социальную инженерию в качестве основного средства для компрометации.
#ParsedReport #CompletenessLow
20-05-2025
Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2
https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2
Report completeness: Low
Threats:
Googlecalendarc2
Steganography_technique
Supply_chain_technique
Geo:
Asian
ChatGPT TTPs:
T1071.001, T1140, T1027, T1204.002, T1059.007, T1105, T1195.002, T1036
IOCs:
File: 23
Url: 2
Soft:
Node.js
Algorithms:
base64
Functions:
getOSInfo, atob, setTimeout, eval
Languages:
javascript
Links:
20-05-2025
Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2
https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2
Report completeness: Low
Threats:
Googlecalendarc2
Steganography_technique
Supply_chain_technique
Geo:
Asian
ChatGPT TTPs:
do not use without manual checkT1071.001, T1140, T1027, T1204.002, T1059.007, T1105, T1195.002, T1036
IOCs:
File: 23
Url: 2
Soft:
Node.js
Algorithms:
base64
Functions:
getOSInfo, atob, setTimeout, eval
Languages:
javascript
Links:
https://github.com/MrSaighnal/GCR-Google-Calendar-RATVeracode
Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2 | Veracode
Application Security for the AI Era | Veracode
CTT Report Hub
#ParsedReport #CompletenessLow 20-05-2025 Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2 https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm os-info-checker-es6 скрывает многоступенчатую вредоносную программу, использующую стеганографию Unicode и динамический механизм C2 с помощью ссылок на календарь Google. Он загружает и выполняет полезную нагрузку в кодировке Base64, используя при этом надежные сервисы, позволяющие избежать обнаружения, что подчеркивает угрозы в цепочке поставок.
-----
Пакет npm os-info-checker-es6, опубликованный пользователем kim9123, был идентифицирован как часть развивающейся хакерской системы в экосистеме npm. Изначально представленная как вредоносная информационная утилита для операционной системы, она скрывает многоэтапную вредоносную атаку, которая включает в себя сложные методы, такие как стеганография на основе Unicode для обфускации вредоносного кода и механизм динамического управления (C2), использующий короткие ссылки в календаре Google.
Пакет впервые появился 19 марта 2025 года с пятью ранними версиями, которые были в основном направлены на тестирование перехватчиков установки npm и сбор базовой системной информации без проявления явно вредоносного поведения. Однако после непродолжительного периода бездействия были выпущены последующие версии, в которых были представлены скомпилированные для конкретной платформы Node.js модули. Это повышение сложности вызвало тревогу, особенно в отношении необычной функции декодирования, которая обрабатывает простой символ для получения допустимой строки Base64, что указывает на потенциальную стеганографию.
Используемый стеганографический метод включает в себя серию невидимых селекторов вариантов Unicode, связанных с символами ASCII, которые являются аномальными и служат для сокрытия вредоносных намерений. По мере развития вредоносной программы ее возможности включают в себя получение короткой ссылки на календарь Google, которая ведет к механизму динамической загрузки полезной нагрузки. Функция krswqebjtt вредоносной программы тщательно отслеживает перенаправления с этой ссылки, в конечном итоге извлекая URL-адрес в кодировке Base64 из атрибута события календаря Google с именем data-base-title. Это предполагает создание промежуточного шага, предназначенного для маскировки вредоносных действий.
Как только URL-адрес, закодированный в Base64, расшифрован, вредоносная программа получает полезную нагрузку этапа 2, которая также закодирована в Base64, вместе с возможными ключами шифрования и вектором инициализации. Впоследствии полезная нагрузка выполняется с помощью функции eval(), которая включает в себя обработку ошибок и механизмы сохранения, гарантирующие сохранение вредоносного ПО в системе.
Эта конкретная кампания демонстрирует выдающуюся стратегию, заключающуюся в использовании надежного сервиса, такого как Google Calendar, в качестве промежуточного механизма сбора данных, что, следовательно, усложняет усилия по обнаружению и смягчению последствий. Подход напоминает предыдущую тактику, описанную в примерах проверки концепции, связанных с Google Calendar, где такие сервисы используются для скрытой коммуникации. Этот случай в конечном счете подчеркивает необходимость бдительности разработчиков в отношении зависимостей в их проектах, особенно в тех, которые содержат установочные скрипты или встроенные скомпилированные модули, поскольку хакеры все чаще нацеливаются на цепочку поставок программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm os-info-checker-es6 скрывает многоступенчатую вредоносную программу, использующую стеганографию Unicode и динамический механизм C2 с помощью ссылок на календарь Google. Он загружает и выполняет полезную нагрузку в кодировке Base64, используя при этом надежные сервисы, позволяющие избежать обнаружения, что подчеркивает угрозы в цепочке поставок.
-----
Пакет npm os-info-checker-es6, опубликованный пользователем kim9123, был идентифицирован как часть развивающейся хакерской системы в экосистеме npm. Изначально представленная как вредоносная информационная утилита для операционной системы, она скрывает многоэтапную вредоносную атаку, которая включает в себя сложные методы, такие как стеганография на основе Unicode для обфускации вредоносного кода и механизм динамического управления (C2), использующий короткие ссылки в календаре Google.
Пакет впервые появился 19 марта 2025 года с пятью ранними версиями, которые были в основном направлены на тестирование перехватчиков установки npm и сбор базовой системной информации без проявления явно вредоносного поведения. Однако после непродолжительного периода бездействия были выпущены последующие версии, в которых были представлены скомпилированные для конкретной платформы Node.js модули. Это повышение сложности вызвало тревогу, особенно в отношении необычной функции декодирования, которая обрабатывает простой символ для получения допустимой строки Base64, что указывает на потенциальную стеганографию.
Используемый стеганографический метод включает в себя серию невидимых селекторов вариантов Unicode, связанных с символами ASCII, которые являются аномальными и служат для сокрытия вредоносных намерений. По мере развития вредоносной программы ее возможности включают в себя получение короткой ссылки на календарь Google, которая ведет к механизму динамической загрузки полезной нагрузки. Функция krswqebjtt вредоносной программы тщательно отслеживает перенаправления с этой ссылки, в конечном итоге извлекая URL-адрес в кодировке Base64 из атрибута события календаря Google с именем data-base-title. Это предполагает создание промежуточного шага, предназначенного для маскировки вредоносных действий.
Как только URL-адрес, закодированный в Base64, расшифрован, вредоносная программа получает полезную нагрузку этапа 2, которая также закодирована в Base64, вместе с возможными ключами шифрования и вектором инициализации. Впоследствии полезная нагрузка выполняется с помощью функции eval(), которая включает в себя обработку ошибок и механизмы сохранения, гарантирующие сохранение вредоносного ПО в системе.
Эта конкретная кампания демонстрирует выдающуюся стратегию, заключающуюся в использовании надежного сервиса, такого как Google Calendar, в качестве промежуточного механизма сбора данных, что, следовательно, усложняет усилия по обнаружению и смягчению последствий. Подход напоминает предыдущую тактику, описанную в примерах проверки концепции, связанных с Google Calendar, где такие сервисы используются для скрытой коммуникации. Этот случай в конечном счете подчеркивает необходимость бдительности разработчиков в отношении зависимостей в их проектах, особенно в тех, которые содержат установочные скрипты или встроенные скомпилированные модули, поскольку хакеры все чаще нацеливаются на цепочку поставок программного обеспечения.
#technique
Inside the Volume Shadow Copy Service: Exploring the Internals of VSS
https://medium.com/@Debugger/inside-the-volume-shadow-copy-service-exploring-the-internals-of-vss-e9a95966550f
Inside the Volume Shadow Copy Service: Exploring the Internals of VSS
https://medium.com/@Debugger/inside-the-volume-shadow-copy-service-exploring-the-internals-of-vss-e9a95966550f