CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hazy Hawk использует зависшие записи CNAME для перехвата DNS, перенаправляя трафик на вредоносные сайты, манипулируя облачными ресурсами. Их тактика заключается в использовании законных веб-ресурсов для мошенничества и фишинга, усложняя навигацию пользователей с помощью промежуточных перенаправлений. Организации должны тщательно управлять записями DNS, в то время как осведомленность пользователей и защитные решения для DNS необходимы для снижения рисков.
-----

Расследование в отношении хакерской группы, известной как Hazy Hawk, было инициировано Брайаном Кребсом, который установил, что в домене CDC, cdc.gov, размещались многочисленные неприемлемые URL-адреса, включая порнографический контент. Первоначальная оценка предполагала перехват DNS, а не проблему с открытой ретрансляцией, поскольку подозрительные URL-адреса были связаны с определенным поддоменом (ahbazuretestapp.cdc.gov), который вел на веб-сайт Azure. Анализ DNS показал, что у этого поддомена была оборванная запись CNAME, что позволило злоумышленникам легко взломать его, создав учетную запись Azure с тем же именем, что и у заброшенного ресурса.

Hazy Hawk использует оборванные записи CNAME, что позволяет злоумышленникам перенаправлять трафик с незарегистрированных доменов на контролируемые ими домены. В то время как традиционный взлом DNS часто можно обнаружить с помощью ответа NXDOMAIN, выявление облачных ресурсов, которые могут быть использованы, представляет большую проблему из-за различий в ответах от разных облачных провайдеров. Операции Hazy Hawk были связаны с различными крупными организациями, включая государственные учреждения и учреждения здравоохранения, университеты и корпоративные гиганты, что позволяло им создавать URL-адреса, ведущие к мошенничеству и распространению вредоносного ПО.

Их методы работы включают использование законных веб-ресурсов в качестве прикрытия для вредоносных действий. Например, известно, что они клонируют шаблоны веб-сайтов из авторитетных источников для обмана пользователей. При посещении этих взломанных доменов пользователи сталкиваются с проверенными путями, ведущими их через различные сайты, которые часто перенаправляются через системы распределения трафика (TDS). Конечный пункт назначения для пользователей часто связан с мошенничеством или попытками фишинга, которым способствует получение контроля над другими доменами и манипулирование записями DNS.

Также отмечается, что Hazy Hawk использует рекламные технологии для маскировки своих URL-адресов, что делает их схемы менее очевидными для случайного просмотра. Важной тактикой, которую они используют, является проведение пользователей через промежуточные перенаправления, что еще больше усложняет путь пользователя и потенциально ведет его на нежелательные страницы с призывами или мошеннические страницы. Их действия наносят особый ущерб уязвимым группам населения, о чем свидетельствует рост числа сообщений о мошенничестве, направленном против пожилых людей.

Управляющие организации, столкнувшиеся с перехватом домена, должны внимательно следить за своими записями DNS, особенно учитывая сложности, возникающие в многонациональных организациях. Эффективные стратегии включают настройку автоматических уведомлений об удалении записей DNS о несуществующих ресурсах и отслеживание активных. Конечных пользователей можно обезопасить с помощью защитных решений DNS и информирования об опасностях, связанных с разрешенными уведомлениями от неизвестных сайтов, что позволит им отклонять нежелательные перенаправления и уведомления.

Таким образом, Hazy Hawk является примером сложного подхода к киберпреступности, основанного на использовании плохо управляемой DNS и манипулировании законным онлайн-контентом в корыстных целях. Их методы подчеркивают важность бдительного управления DNS и осведомленности пользователей в борьбе с подобными угрозами.
#ParsedReport #CompletenessHigh
20-05-2025

The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website

https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/

Report completeness: High

Threats:
Purehvnc_tool
Procmon_tool
Dotnet_reactor_tool
Screenconnect_tool
Process_hollowing_technique
Runpe_tool
Trojan.win.mitreclassifier

Victims:
Kling ai users, Ai platform users, Cryptocurrency wallet users, Bank customers

Industry:
Financial

Geo:
Vietnamese, America, Ita, Asia, Brasil, Vietnam

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1192, T1036.005, T1564.001, T1027.004, T1497, T1547.001, T1055.001, T1027, T1113, T1555.003, have more...

IOCs:
IP: 3
Domain: 15
File: 6
Coin: 2
Url: 5
Hash: 24

Soft:
Kling, Windows Explorer, NET Reactor, Authy, Chromium, Chrome, QQBrowser, ChromePlus, 7Star, CentBrowser, have more...

Wallets:
tronlink, metamask, yoroi, jaxx, bitapp, iwallet, terra_station, bitclip, equal_wallet, wombat, have more...

Crypto:
binance, solana, ethereum

Algorithms:
zip, gzip, base64, sha256

Platforms:
x86

Links:
https://github.com/Washi1337/ghidra-nativeaot
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/ Report completeness: High Threats: Purehvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2025 года вьетнамский хакер взломал контент-платформы с искусственным интеллектом, используя поддельную рекламу и веб-сайты для распространения вредоносного ПО, замаскированного под медиафайлы. Вредоносная программа-загрузчик - устанавливает программу для кражи информации и RAT, нацеленную на данные о криптовалюте, используя методы, позволяющие избежать обнаружения и обеспечить постоянство.
-----

В начале 2025 года хакер начал кампанию, используя популярность платформ для создания контента с использованием искусственного интеллекта, выдав себя за Kling AI, легальный сервис. В кампании использовались поддельные страницы Facebook и платная реклама, чтобы заманить пользователей на поддельный веб-сайт, имитирующий Kling AI. Жертв заманивали отправлять запросы на создание мультимедийных файлов, но вместо подлинных медиафайлов им предоставляли вредоносные исполняемые файлы, замаскированные под такие расширения, как .mp4 или .jpg. В этих файлах хитроумно использовались символы-заполнители на языке хангыль, чтобы скрыть их истинную природу и обманом заставить пользователей запустить исполняемый файл.

Вредоносный исполняемый файл работает как загрузчик, который после запуска устанавливает программу-похититель информации для сбора конфиденциальных данных, хранящихся в браузере, включая учетные данные и токены сеанса. Загрузчик использовал встроенную в .NET компиляцию AOT (опережающую время) для скрытности, чтобы избежать обнаружения традиционными методами безопасности. Он обеспечивает постоянство работы в системе, создавая ключ запуска в реестре и копируя себя по указанному пути в локальном каталоге данных приложения. Кроме того, загрузчик предназначен для уклонения от анализа, отслеживая систему на наличие распространенных инструментов анализа и используя методы внедрения в законные системные процессы.

Вторичная полезная нагрузка, известная как троян удаленного доступа PureHVNC (RAT), поставляется в виде DLL-файла, разработанного в .NET и обычно защищенного с помощью .NET Reactor. Его конфигурация содержит важную информацию, такую как IP-адрес для управления и подробности кампании. RAT оснащен широкими возможностями для сбора информации, в частности, для расширений браузера и приложений, связанных с криптовалютой. Он может отслеживать активность системы, особенно уделяя особое внимание окнам, связанным с криптовалютными кошельками и банковскими операциями, собирая данные на основе заранее определенного списка "интересных" ключевых слов.

Исторический анализ показывает, что эта кампания является продолжением предыдущих попыток вредоносной рекламы, использующих аналогичные уязвимости, с использованием веб-сайтов, которые требуют от пользователей интерактивного поведения. Примечательно, что многие из этих веб-сайтов были признаны неактивными или неработоспособными в ходе расследований, но продолжали распространять вредоносную информацию. Закономерности указывают на потенциальную связь с вьетнамскими хакерами, о чем свидетельствует использование вьетнамского языка в кодах и рекламе. Этот метод продолжает оставаться излюбленной стратегией среди этих групп, выявляя как постоянную угрозу, так и эволюцию методов вредоносного ПО, использующих социальную инженерию в качестве основного средства для компрометации.
#ParsedReport #CompletenessLow
20-05-2025

Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2

https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2

Report completeness: Low

Threats:
Googlecalendarc2
Steganography_technique
Supply_chain_technique

Geo:
Asian

ChatGPT TTPs:
do not use without manual check
T1071.001, T1140, T1027, T1204.002, T1059.007, T1105, T1195.002, T1036

IOCs:
File: 23
Url: 2

Soft:
Node.js

Algorithms:
base64

Functions:
getOSInfo, atob, setTimeout, eval

Languages:
javascript

Links:
https://github.com/MrSaighnal/GCR-Google-Calendar-RAT
CTT Report Hub
#ParsedReport #CompletenessLow 20-05-2025 Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2 https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет npm os-info-checker-es6 скрывает многоступенчатую вредоносную программу, использующую стеганографию Unicode и динамический механизм C2 с помощью ссылок на календарь Google. Он загружает и выполняет полезную нагрузку в кодировке Base64, используя при этом надежные сервисы, позволяющие избежать обнаружения, что подчеркивает угрозы в цепочке поставок.
-----

Пакет npm os-info-checker-es6, опубликованный пользователем kim9123, был идентифицирован как часть развивающейся хакерской системы в экосистеме npm. Изначально представленная как вредоносная информационная утилита для операционной системы, она скрывает многоэтапную вредоносную атаку, которая включает в себя сложные методы, такие как стеганография на основе Unicode для обфускации вредоносного кода и механизм динамического управления (C2), использующий короткие ссылки в календаре Google.

Пакет впервые появился 19 марта 2025 года с пятью ранними версиями, которые были в основном направлены на тестирование перехватчиков установки npm и сбор базовой системной информации без проявления явно вредоносного поведения. Однако после непродолжительного периода бездействия были выпущены последующие версии, в которых были представлены скомпилированные для конкретной платформы Node.js модули. Это повышение сложности вызвало тревогу, особенно в отношении необычной функции декодирования, которая обрабатывает простой символ для получения допустимой строки Base64, что указывает на потенциальную стеганографию.

Используемый стеганографический метод включает в себя серию невидимых селекторов вариантов Unicode, связанных с символами ASCII, которые являются аномальными и служат для сокрытия вредоносных намерений. По мере развития вредоносной программы ее возможности включают в себя получение короткой ссылки на календарь Google, которая ведет к механизму динамической загрузки полезной нагрузки. Функция krswqebjtt вредоносной программы тщательно отслеживает перенаправления с этой ссылки, в конечном итоге извлекая URL-адрес в кодировке Base64 из атрибута события календаря Google с именем data-base-title. Это предполагает создание промежуточного шага, предназначенного для маскировки вредоносных действий.

Как только URL-адрес, закодированный в Base64, расшифрован, вредоносная программа получает полезную нагрузку этапа 2, которая также закодирована в Base64, вместе с возможными ключами шифрования и вектором инициализации. Впоследствии полезная нагрузка выполняется с помощью функции eval(), которая включает в себя обработку ошибок и механизмы сохранения, гарантирующие сохранение вредоносного ПО в системе.

Эта конкретная кампания демонстрирует выдающуюся стратегию, заключающуюся в использовании надежного сервиса, такого как Google Calendar, в качестве промежуточного механизма сбора данных, что, следовательно, усложняет усилия по обнаружению и смягчению последствий. Подход напоминает предыдущую тактику, описанную в примерах проверки концепции, связанных с Google Calendar, где такие сервисы используются для скрытой коммуникации. Этот случай в конечном счете подчеркивает необходимость бдительности разработчиков в отношении зависимостей в их проектах, особенно в тех, которые содержат установочные скрипты или встроенные скомпилированные модули, поскольку хакеры все чаще нацеливаются на цепочку поставок программного обеспечения.
#ParsedReport #CompletenessLow
21-05-2025

DragonForce targets rivals in a play for dominance

https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/

Report completeness: Low

Actors/Campaigns:
Dragonforce (motivation: cyber_criminal)
0ktapus

Threats:
Ransomhub
Lockbit
Eldorado_ransomware
Mamona
Blackcat
Ransombay_raas
Dragonforce_ransomware
Vidar_stealer
Raccoon_stealer

Victims:
Marks and spencer, Uk retailers, Organizations

Industry:
Retail

ChatGPT TTPs:
do not use without manual check
T1078, T1566, T1021, T1556, T1567, T1486, T1587

IOCs:
File: 1

Soft:
ESXi, Active Directory

Languages:
postscript

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 DragonForce targets rivals in a play for dominance https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/ Report completeness: Low Actors/Campaigns: Dragonforce (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DragonForce, известный разработчик программ-вымогателей, нацелен на ИТ-инфраструктуру, уделяя особое внимание краже учетных данных и злоупотреблениям Active Directory, используя при этом гибкую партнерскую модель. В сотрудничестве с GOLD HARVEST они используют социальную инженерию и уязвимости для атак, включая примечательный инцидент с участием Marks и Spencer. Это соперничество привело к увеличению числа оппортунистических атак, что подчеркивает необходимость усиления мер безопасности против социальной инженерии и кражи учетных данных.
-----

DragonForce - известный хакер в мире программ-вымогателей, активно влияющий на деятельность киберпреступников. Эта группа в первую очередь нацелена на традиционную инфраструктуру информационных технологий и виртуализированные среды, уделяя особое внимание краже учетных данных, злоупотреблениям Active Directory и утечке данных. В марте 2025 года DragonForce представила гибкую партнерскую модель, призванную укрепить ее доминирующее положение на рынке в экосистеме программ-вымогателей. Эта модель позволяет аффилированным лицам использовать инфраструктуру DragonForce, сохраняя при этом независимый бренд, расширяя операционный охват группы.

В конце апреля 2025 года стало известно о причастности DragonForce к атакам на розничных продавцов в Великобритании, что наводит на мысль о сотрудничестве с хакерской группой GOLD HARVEST. GOLD HARVEST использует различные методы атаки, включая социальную инженерию для компрометации служб ИТ-поддержки, использование инструментов удаленного мониторинга и управления, а также обход многофакторной аутентификации для кражи данных и развертывания программ-вымогателей. В отчетах указывается, что программа-вымогатель DragonForce участвовала в масштабной атаке на Marks and Spencer, хотя такая информация остается непроверенной.

Группа не только сосредоточилась на своих преступных предприятиях, но и предприняла агрессивные действия против конкурирующих групп вымогателей, о чем свидетельствуют взломы таких организаций, как BlackLock и Mamona. Связь DragonForce с сайтом утечек RansomHub наводит на мысль о враждебном поглощении, которое включало обвинения в сотрудничестве с правоохранительными органами, что еще больше усложняет ситуацию среди киберпреступных организаций.

Беспорядки среди этих групп могут привести к увеличению числа оппортунистических атак на организации, что подчеркивает необходимость более эффективного реагирования на инциденты и стратегий управления рисками. Хотя надежный технический контроль имеет решающее значение для обнаружения и устранения угроз, исходящих как от GOLD HARVEST, так и от DragonForce, важность надежных внутренних процессов и бдительности персонала трудно переоценить. Эффективная защита от этих угроз требует осознания того, что технические сбои часто возникают в результате атак социальной инженерии. Организациям рекомендуется усилить свою защиту от кражи учетных данных и использования сеансовых файлов cookie путем внедрения мер обнаружения конечных точек и разработки упорядоченных процедурных мер реагирования на угрозы социальной инженерии.
#ParsedReport #CompletenessLow
21-05-2025

Dero miner zombies biting through Docker APIs to build a cryptojacking horde

https://securelist.com/dero-miner-infects-containers-through-docker-api/116546/

Report completeness: Low

Threats:
Upx_tool
Masscan_tool

ChatGPT TTPs:
do not use without manual check
T1190, T1046, T1059.004, T1078.004, T1204.002, T1210, T1071.001, T1036.005, T1037.005, T1105, have more...

IOCs:
File: 13
Domain: 2
Hash: 2

Soft:
Docker, nginx, Linux, ubuntu

Algorithms:
base64, aes-ctr

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 Dero miner zombies biting through Docker APIs to build a cryptojacking horde https://securelist.com/dero-miner-infects-containers-through-docker-api/116546/ Report completeness: Low Threats: Upx_tool Masscan_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания по майнингу нацелена на контейнерные среды, используя небезопасные API-интерфейсы Docker с помощью самораспространяющегося вредоносного ПО под названием "nginx". Вредоносное ПО автоматизирует заражение для майнинга криптовалюты Dero без использования командно-контрольного сервера, используя уязвимые установки Docker для экспоненциального роста. Он использует Golang и поддерживает постоянство при распространении между контейнерами в Ubuntu 18.04.
-----

Недавний хакерский анализ подробно описал новую кампанию майнинга, ориентированную на контейнерные среды, с использованием небезопасных API-интерфейсов Docker. Атака начинается с того, что вредоносный контейнер, называемый "nginx", сканирует Интернет в поисках доступных извне API-интерфейсов Docker, используя механизм самораспространения для компрометации запущенных контейнеров и создания новых. Этот метод позволяет вредоносному ПО добывать криптовалюту Dero без использования командно-контрольного сервера, что способствует экспоненциальному росту числа зараженных систем.

Первоначальный доступ был получен через уязвимый Docker API, после чего вредоносная программа провела криминалистический анализ как ранее известных, так и недавно скомпрометированных контейнеров. Вредоносная программа nginx, написанная на Golang и замаскированная с помощью UPX, автоматизирует процесс заражения, используя два основных компонента: вредоносное ПО для распространения (nginx) и криптомайнер Dero. Имплантат nginx функционирует, обеспечивая постоянство и автоматизируя заражение дополнительных контейнеров; он записывает действия в файл журнала, расположенный по адресу "/var/log/nginx.log.".

После запуска nginx проверяет наличие предыдущих заражений, определяя отсутствие файла "version.dat", и поддерживает его в рабочем состоянии, обеспечивая постоянную работу майнера Dero, называемого "облачным". Он использует massscan для сканирования сгенерированных случайных подсетей на наличие открытых API-интерфейсов Docker, используя их для создания новых вредоносных контейнеров на скомпрометированных хостах.

При обнаружении уязвимости nginx генерирует уникальное имя контейнера и использует специальные команды Docker для развертывания вредоносного контейнера в Ubuntu 18.04. Как только контейнер установлен, он устанавливает необходимые зависимости, включая сам инструмент massscan, что еще больше увеличивает его способность к распространению. Затем он сохраняет свою собственную устойчивость, интегрируясь в процессы входа в систему shell.

После создания вредоносных контейнеров nginx нацеливается на существующие запущенные контейнеры, специально проверяя те из них, которые установлены в Ubuntu 18.04 и не были ранее заражены. Если такие контейнеры обнаружены, он запускает аналогичный процесс заражения, что приводит к увеличению числа перехватов ресурсов для дальнейшей добычи криптовалюты и продолжения атаки.

Dero miner, инкапсулированный в облачную вредоносную программу, относится к проекту DeroHE CLI miner, который использует для майнинга жестко заданные адреса кошельков и узлов. Усовершенствованием в этой кампании является шифрование конфигурации, что свидетельствует об изощренности методологии, используемой хакерами. Адреса, использованные в этой кампании, ранее были обнаружены при атаках на кластеры Kubernetes с неправильно настроенными API.

Несмотря на то, что атаки на контейнерные среды происходят реже, они имеют большое значение, особенно учитывая автоматизированный и самораспространяющийся характер этой кампании. Проанализированная угроза подчеркивает настоятельную необходимость в надежном мониторинге и мерах защиты контейнерных инфраструктур, особенно тех, которые имеют общедоступные API-интерфейсы Docker. Результаты исследования подчеркивают, что простое использование законных изображений контейнеров не гарантирует безопасность; для защиты от таких скрытых вредоносных действий необходимы тщательный мониторинг и упреждающий поиск угроз.
#ParsedReport #CompletenessHigh
21-05-2025

Cato CTRL Threat Research: Suspected Russian Threat Actors Leverage Tigris, Oracle Cloud Infrastructure, and Scaleway to Target Privileged Users with Lumma Stealer

https://www.catonetworks.com/blog/cato-ctrl-suspected-russian-threat-actors/

Report completeness: High

Threats:
Lumma_stealer
Lolbin_technique
Dllsearchorder_hijacking_technique
Dll_hijacking_technique
Ballista
Mirai
Mozi
Hunters_international

Victims:
Organizations, Gaming enthusiasts, Privileged users, Technically proficient users, High-access users

Industry:
Education, Iot, Entertainment, Financial, Healthcare

Geo:
Japan, Russian

TTPs:
Tactics: 1
Technics: 12

IOCs:
File: 6
Domain: 7
Url: 1
Hash: 4

Soft:
Tigris Object Storage, Scaleway Object Storage, OCI Object Storage, Steam, AutoHotKey

Algorithms:
zip

Win Services:
ekrn

Languages:
powershell, autoit
CTT Report Hub
#ParsedReport #CompletenessHigh 21-05-2025 Cato CTRL Threat Research: Suspected Russian Threat Actors Leverage Tigris, Oracle Cloud Infrastructure, and Scaleway to Target Privileged Users with Lumma Stealer https://www.catonetworks.com/blog/cato-ctrl-suspected…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Российские хакеры используют надежные облачные платформы, такие как Tigris, OCI и Scaleway, для распространения Lumma Stealer, программы для кражи информации, нацеленной на Windows. Они используют социальную инженерию, чтобы обманом заставить пользователей выполнять вредоносные команды, используя такие методы, как перехват библиотек DLL и скрытые сценарии PowerShell, а также адаптируя тактику, позволяющую со временем избежать обнаружения антивирусом.
-----

Недавние расследования выявили тактику, применяемую предполагаемыми российскими хакерами, использующими надежную облачную инфраструктуру для распространения Lumma Stealer, вредоносного ПО как услуги, предназначенного для систем Windows. Злоумышленники использовали Tigris Object Storage, Oracle Cloud Infrastructure (OCI) и Scaleway для размещения поддельных страниц reCAPTCHA, предназначенных для того, чтобы обманом заставить привилегированных пользователей выполнять вредоносные команды через диалоговое окно запуска Windows. Целевой подход ориентирован конкретно на технически подготовленных сотрудников в организациях, использующих методы социальной инженерии для повышения привилегий.

В феврале 2025 года было отмечено использование хранилища объектов Tigris, когда злоумышленники перенаправляли жертв на размещение вредоносного контента, замаскированного под страницы верификации пользователей. Жертвам было предложено открыть диалоговое окно запуска Windows и выполнить введенную из буфера обмена команду PowerShell, которая вызывала mshta.exe чтобы получить троянскую программу, замаскированную под видеофайл. Эта развивающаяся кампания развивалась в течение нескольких месяцев, и аналогичные методы были применены в OCI и, совсем недавно, в Scaleway, что еще раз указывает на стратегическое использование облачных платформ для того, чтобы избежать обнаружения.

В атаках также используются сложные методы, такие как захват библиотек DLL и использование автономных двоичных файлов, чтобы сочетать вредоносные действия с законными процессами. В предыдущих кампаниях, начиная с октября 2024 года, злоумышленники использовали вредоносную рекламу, чтобы ввести пользователей в заблуждение и заставить их загружать Lumma Stealer, замаскированный под желаемое программное обеспечение, особенно для любителей игр. Этот более ранний подход продемонстрировал эффективность использования социальной инженерии, поскольку злоумышленники имитировали надежные платформы, такие как Steam, для распространения своего вредоносного ПО.

Кроме того, недавние кампании продемонстрировали адаптацию тактики, при которой злоумышленники использовали домены верхнего уровня, вводящие в заблуждение, и манипулировали расширениями файлов, чтобы замаскировать вредоносную полезную нагрузку. Например, скрипты, содержащие вредоносные команды PowerShell, запускаемые через mshta.exe, были разработаны для скрытого выполнения, в то время как постоянные попытки избежать обнаружения антивирусом включали сканирование системы безопасности для выявления и задержки выполнения при наличии известных средств защиты.

Анализ инфраструктуры и тактики вредоносных программ указывает на методическую эволюцию с течением времени, подчеркивая способность злоумышленников использовать малозаметные облачные сервисы для поддержания своей работы. Несколько комментариев, оставленных во встроенном коде, написанном на русском языке, еще раз указывают на происхождение и мотивы этих кампаний, хотя и не дают однозначной информации об их авторстве. Эти выводы подчеркивают адаптивный характер хакеров и необходимость постоянного совершенствования стратегий обнаружения и предотвращения хакерских атак со стороны служб безопасности и поставщиков облачных услуг.