CTT Report Hub
#ParsedReport #CompletenessHigh 21-05-2025 Russian GRU Targeting Western Logistics Entities and Technology Companies https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-141a Report completeness: High Actors/Campaigns: Fancy_bear (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Спонсируемая российским государством группа, 85-й главный центр специального обслуживания ГРУ, с февраля 2022 года нацелена на логистические и технологические фирмы, помогающие Украине, используя различные тактические приемы, такие как подбор паролей, подводный фишинг и использование уязвимостей (например, CVE-2023-23397). Их методы включают использование законных инструментов для перемещения по сети, манипулирование Active Directory для получения доступа к учетным данным и утечку данных с помощью вредоносных программ, имитирующих обычное поведение пользователей. Рекомендации включают принятие принципов нулевого доверия и усиление мониторинга и сегментации для устранения этих угроз.
-----
Спонсируемая российским государством группа, в частности, 85-й главный центр специального обслуживания ГРУ (военная часть 26165), нацелена на логистические предприятия и технологические компании, помогающие Украине. С февраля 2022 года кампания превратилась в шпионскую операцию, направленную на сбор конфиденциальной информации и компрометацию критически важных систем.
Первоначальные методы доступа включают в себя разбрасывание паролей, скрытую охоту и использование уязвимостей в Microsoft Exchange (CVE-2023-23397) и Roundcube (несколько CVE). Кампании подводного фишинга используют специально созданные электронные письма, связанные с поддельными страницами входа в систему или вредоносными вложениями, часто выдавая себя за государственные организации или организации, предоставляющие облачные сервисы.
Группа отслеживает подключенные к Интернету устройства, такие как IP-камеры, чтобы отслеживать логистику, связанную с поставками гуманитарной помощи в Украину. Для горизонтального перемещения внутри сетей используются методы удаленного доступа с использованием таких инструментов, как PowerShell, Impacket и PsExec. Они проводят разведку объектов транспортного сектора, связанных с основными целями.
Методы доступа к учетным данным включают в себя тактику "грубой силы" через LDAP и использование уязвимостей Active Directory для получения конфиденциальных учетных данных пользователя. Манипулирование разрешениями для почтовых ящиков обеспечивает постоянный доступ к скомпрометированным учетным записям электронной почты для сбора обширных данных.
Методы эксфильтрации включают в себя как вредоносные программы, так и легальные двоичные файлы для сбора и передачи конфиденциальных данных, имитируя при этом законное поведение пользователя для уклонения. Отмеченные варианты вредоносных программ включают HEADLACE и MASEPIE.
Для устранения этих угроз организациям следует внедрить сегментацию сети, принципы нулевого доверия, строгий контроль доступа и расширенный мониторинг необычных действий. Рекомендуется отключать ненужные службы, использовать надежную многофакторную аутентификацию и проводить регулярные проверки учетных записей пользователей и журналов. Защита устройств, подключенных к Интернету, особенно в сфере логистики и видеонаблюдения, имеет решающее значение для предотвращения несанкционированного доступа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Спонсируемая российским государством группа, 85-й главный центр специального обслуживания ГРУ, с февраля 2022 года нацелена на логистические и технологические фирмы, помогающие Украине, используя различные тактические приемы, такие как подбор паролей, подводный фишинг и использование уязвимостей (например, CVE-2023-23397). Их методы включают использование законных инструментов для перемещения по сети, манипулирование Active Directory для получения доступа к учетным данным и утечку данных с помощью вредоносных программ, имитирующих обычное поведение пользователей. Рекомендации включают принятие принципов нулевого доверия и усиление мониторинга и сегментации для устранения этих угроз.
-----
Спонсируемая российским государством группа, в частности, 85-й главный центр специального обслуживания ГРУ (военная часть 26165), нацелена на логистические предприятия и технологические компании, помогающие Украине. С февраля 2022 года кампания превратилась в шпионскую операцию, направленную на сбор конфиденциальной информации и компрометацию критически важных систем.
Первоначальные методы доступа включают в себя разбрасывание паролей, скрытую охоту и использование уязвимостей в Microsoft Exchange (CVE-2023-23397) и Roundcube (несколько CVE). Кампании подводного фишинга используют специально созданные электронные письма, связанные с поддельными страницами входа в систему или вредоносными вложениями, часто выдавая себя за государственные организации или организации, предоставляющие облачные сервисы.
Группа отслеживает подключенные к Интернету устройства, такие как IP-камеры, чтобы отслеживать логистику, связанную с поставками гуманитарной помощи в Украину. Для горизонтального перемещения внутри сетей используются методы удаленного доступа с использованием таких инструментов, как PowerShell, Impacket и PsExec. Они проводят разведку объектов транспортного сектора, связанных с основными целями.
Методы доступа к учетным данным включают в себя тактику "грубой силы" через LDAP и использование уязвимостей Active Directory для получения конфиденциальных учетных данных пользователя. Манипулирование разрешениями для почтовых ящиков обеспечивает постоянный доступ к скомпрометированным учетным записям электронной почты для сбора обширных данных.
Методы эксфильтрации включают в себя как вредоносные программы, так и легальные двоичные файлы для сбора и передачи конфиденциальных данных, имитируя при этом законное поведение пользователя для уклонения. Отмеченные варианты вредоносных программ включают HEADLACE и MASEPIE.
Для устранения этих угроз организациям следует внедрить сегментацию сети, принципы нулевого доверия, строгий контроль доступа и расширенный мониторинг необычных действий. Рекомендуется отключать ненужные службы, использовать надежную многофакторную аутентификацию и проводить регулярные проверки учетных записей пользователей и журналов. Защита устройств, подключенных к Интернету, особенно в сфере логистики и видеонаблюдения, имеет решающее значение для предотвращения несанкционированного доступа.
#ParsedReport #CompletenessLow
21-05-2025
Analysis of Kimsuky APT Group (Powershell Payloads one of them attributed to XWorm RAT)
https://medium.com/@shubhandrew/analysis-of-kimsuky-apt-group-powershell-payloads-one-of-them-attributed-to-xworm-rat-ea8a96ea53fe
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Xworm_rat
Lolbin_technique
Lolbas_technique
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 15
Path: 1
IP: 2
Soft:
Windows Terminal, UnRAR
Algorithms:
base64
Functions:
SwMng
Win API:
ShowWindow
Languages:
powershell
21-05-2025
Analysis of Kimsuky APT Group (Powershell Payloads one of them attributed to XWorm RAT)
https://medium.com/@shubhandrew/analysis-of-kimsuky-apt-group-powershell-payloads-one-of-them-attributed-to-xworm-rat-ea8a96ea53fe
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Xworm_rat
Lolbin_technique
Lolbas_technique
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 15
Path: 1
IP: 2
Soft:
Windows Terminal, UnRAR
Algorithms:
base64
Functions:
SwMng
Win API:
ShowWindow
Languages:
powershell
Medium
Analysis of Kimsuky APT Group (Powershell Payloads one of them attributed to XWorm RAT)
Summary
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 Analysis of Kimsuky APT Group (Powershell Payloads one of them attributed to XWorm RAT) https://medium.com/@shubhandrew/analysis-of-kimsuky-apt-group-powershell-payloads-one-of-them-attributed-to-xworm-rat-ea8a96ea53fe…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Kimsuky использует полезные файлы PowerShell, закодированные в Base64, для загрузки файлов и установления RDP-соединений для дальнейшего использования. Их тактика включает в себя уклонение от использования законных двоичных файлов, запутывание процессов, отключение регистрации событий и выполнение других вредоносных полезных файлов.
-----
Анализ сосредоточен на двух полезных приложениях PowerShell, связанных с хакерской группой Kimsuky и XWorm RAT. Обе полезные загрузки имеют кодировку Base64 и при расшифровке с помощью CyberChef выявляются вредоносные действия, включая загрузку различных типов файлов (например, RAR, EXE) с общего IP-адреса, идентифицированного как 185.235.128.114, который помечен VirusTotal как вредоносный. Эти полезные приложения предназначены для установления RDP-соединения в обход гипервизоров, что облегчает дальнейшую эксплуатацию.
Атака начинается с выполнения сценария PowerShell с именем e0564ad9157ced5ee57be9111a9e6c13eb7d4f7ecc8ce7724a55ae8428bbbc2.ps1, который, вероятно, служит начальным этапом многоэтапной атаки. Этот скрипт предназначен для выполнения дополнительной полезной нагрузки, загрузки файлов или настройки механизмов сохранения. Файлы, связанные с атакой, помещаются в каталог Windows, который обычно используется для метаданных списка переходов, а затем закрываются расширением .customDestinations-ms, чтобы избежать обнаружения.
Первоначальная полезная нагрузка приводит к появлению серии запущенных процессов, начинающихся с powershell.exe, что указывает на дерево процессов, указывающее на активность вредоносного ПО. Наличие нескольких cmd.exe и powershell.exe примеры указывают на циклы выполнения команд, в то время как использование допустимых двоичных файлов для тактики уклонения подчеркивает стратегию использования методов выживания вне земли (LOLBA). Кроме того, использование таких команд, как Add-Type, для определения и компиляции классов C# в PowerShell облегчает сокрытие вредоносной активности, например, позволяет скрывать окна процессов, подобных самому PowerShell.
Вредоносная программа использует различные тактики выполнения и обфускации, в том числе отключение ведения журнала событий Windows для ослабления защиты и использование нестандартного кодирования для передачи данных по системе управления (C2). Примечательной особенностью является загрузка архива RAR, содержащего дополнительные вредоносные программы и служебные программы-утилиты, с конкретными инструкциями по запуску этих компонентов с помощью таких команд, как Invoke-Expression. Кульминацией этого многоэтапного подхода является выполнение полезной нагрузки, которая может обеспечивать постоянство с помощью разделов реестра или запланированных задач, а также функционировать как троянские программы удаленного доступа (RAT) или похитители информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Kimsuky использует полезные файлы PowerShell, закодированные в Base64, для загрузки файлов и установления RDP-соединений для дальнейшего использования. Их тактика включает в себя уклонение от использования законных двоичных файлов, запутывание процессов, отключение регистрации событий и выполнение других вредоносных полезных файлов.
-----
Анализ сосредоточен на двух полезных приложениях PowerShell, связанных с хакерской группой Kimsuky и XWorm RAT. Обе полезные загрузки имеют кодировку Base64 и при расшифровке с помощью CyberChef выявляются вредоносные действия, включая загрузку различных типов файлов (например, RAR, EXE) с общего IP-адреса, идентифицированного как 185.235.128.114, который помечен VirusTotal как вредоносный. Эти полезные приложения предназначены для установления RDP-соединения в обход гипервизоров, что облегчает дальнейшую эксплуатацию.
Атака начинается с выполнения сценария PowerShell с именем e0564ad9157ced5ee57be9111a9e6c13eb7d4f7ecc8ce7724a55ae8428bbbc2.ps1, который, вероятно, служит начальным этапом многоэтапной атаки. Этот скрипт предназначен для выполнения дополнительной полезной нагрузки, загрузки файлов или настройки механизмов сохранения. Файлы, связанные с атакой, помещаются в каталог Windows, который обычно используется для метаданных списка переходов, а затем закрываются расширением .customDestinations-ms, чтобы избежать обнаружения.
Первоначальная полезная нагрузка приводит к появлению серии запущенных процессов, начинающихся с powershell.exe, что указывает на дерево процессов, указывающее на активность вредоносного ПО. Наличие нескольких cmd.exe и powershell.exe примеры указывают на циклы выполнения команд, в то время как использование допустимых двоичных файлов для тактики уклонения подчеркивает стратегию использования методов выживания вне земли (LOLBA). Кроме того, использование таких команд, как Add-Type, для определения и компиляции классов C# в PowerShell облегчает сокрытие вредоносной активности, например, позволяет скрывать окна процессов, подобных самому PowerShell.
Вредоносная программа использует различные тактики выполнения и обфускации, в том числе отключение ведения журнала событий Windows для ослабления защиты и использование нестандартного кодирования для передачи данных по системе управления (C2). Примечательной особенностью является загрузка архива RAR, содержащего дополнительные вредоносные программы и служебные программы-утилиты, с конкретными инструкциями по запуску этих компонентов с помощью таких команд, как Invoke-Expression. Кульминацией этого многоэтапного подхода является выполнение полезной нагрузки, которая может обеспечивать постоянство с помощью разделов реестра или запланированных задач, а также функционировать как троянские программы удаленного доступа (RAT) или похитители информации.
#ParsedReport #CompletenessLow
21-05-2025
CVE-2025-31324: Simple Exploit, Serious Impact
https://op-c.net/blog/sap-cve-2025-31324-qilin-breach/
Report completeness: Low
Threats:
Qilin_ransomware
Tsunami_botnet
Cobalt_strike
Victims:
Major global enterprise
Geo:
Indonesia, China
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1505.003, T1105, T1071.001, T1090, T1219, T1070.004, T1588.006
IOCs:
Path: 4
Url: 4
File: 16
IP: 3
Command: 1
Hash: 2
Soft:
SAP NetWeaver
Algorithms:
md5
Functions:
Remove-Item
Languages:
powershell
21-05-2025
CVE-2025-31324: Simple Exploit, Serious Impact
https://op-c.net/blog/sap-cve-2025-31324-qilin-breach/
Report completeness: Low
Threats:
Qilin_ransomware
Tsunami_botnet
Cobalt_strike
Victims:
Major global enterprise
Geo:
Indonesia, China
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1505.003, T1105, T1071.001, T1090, T1219, T1070.004, T1588.006
IOCs:
Path: 4
Url: 4
File: 16
IP: 3
Command: 1
Hash: 2
Soft:
SAP NetWeaver
Algorithms:
md5
Functions:
Remove-Item
Languages:
powershell
OP Innovate - Premium Application Penetration testing and Incident Response
SAP Zero - Frostbite: How Russian RaaS Actor Qilin Exploited CVE-2025-31324 Weeks Before its Public Disclosure - OP INNOVATE
CVE-2025-31324 hit the security world like a tsunami - an easily exploitable SAP vulnerability affecting enterprise environments across the globe. But while
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 CVE-2025-31324: Simple Exploit, Serious Impact https://op-c.net/blog/sap-cve-2025-31324-qilin-breach/ Report completeness: Low Threats: Qilin_ransomware Tsunami_botnet Cobalt_strike Victims: Major global enterprise…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-31324 - это критическая уязвимость в SAP NetWeaver Visual Composer, позволяющая загружать файлы без проверки подлинности, что приводит к установке web shell. Злоумышленники воспользовались этим недостатком с помощью неправильно настроенного балансировщика нагрузки и использовали такие инструменты, как Cobalt Strike и инструмент обратного туннелирования SOCKS5, что указывает на группу программ-вымогателей Qilin. Несмотря на защитные механизмы, усилия злоумышленников по сокрытию следов были недостаточными из-за принятых ранее превентивных мер.
-----
CVE-2025-31324 - это критическая уязвимость в SAP NetWeaver Visual Composer, из-за которой конечная точка /developmentserver/metadatauploader становится уязвимой для загрузки файлов без проверки подлинности, включая возможность установки web shell. Этот недостаток позволяет злоумышленникам легко компрометировать системы в корпоративных средах. Расследование, проведенное OP Innovate, показало, что злонамеренное использование этой уязвимости имело место примерно за три недели до ее публичного раскрытия. Примечательно, что искушенный хакер был связан с группой Qilin ransomware-a-a-service, часто ассоциируемой с русскоязычными киберпреступниками.
На этапе предварительного обнаружения уязвимости злоумышленники использовали неправильно настроенный балансировщик нагрузки, который непреднамеренно предоставил доступ уязвимой конечной точке к Интернету. С помощью этого вектора злоумышленники загрузили веб-оболочки JSP, такие как random12.jsp, что позволило удаленно выполнять код. Взлом включал в себя исходящие сообщения в инфраструктуру командования и контроля Cobalt Strike (C2), при этом злоумышленник загружал полезную нагрузку, идентифицированную как rs64c.exe, инструмент обратного туннелирования SOCKS5, который был сохранен как svchost.exe для выполнения.
Имеющиеся данные указывают на то, что инфраструктура и тактика, используемые злоумышленниками, тесно связаны с операционными схемами Qilin. Эта группа RaaS обычно инициирует атаки, получая доступ через незащищенные веб-приложения, а затем применяя такие инструменты, как Cobalt Strike, для перемещения в разные стороны и сбора данных перед потенциальным развертыванием программ-вымогателей. Этот инцидент пополнил список вредоносных программ, использующих подобные уязвимости в корпоративном программном обеспечении промежуточного уровня.
Усугубляя угрозу, индонезийское национальное кибер- и криптографическое агентство ранее опубликовало бюллетень IOC, в котором указывались конкретные IP-адреса и пути доступа к инструментам для операций Qilin примерно в те же сроки. Совпадение инфраструктуры, такой как IP—адреса и места хранения файлов, повышает вероятность того, что злоумышленники использовали известную тактику Qilin во время этого эксплойта.
Несмотря на используемые надежные механизмы защиты от перехвата, включая брандмауэры и средства обнаружения и реагирования на конечные точки (EDR), которые препятствовали исходящим коммуникациям и помещали угрозы в карантин, злоумышленники попытались стереть свои цифровые данные. Однако их усилия по очистке не увенчались успехом из-за уже принятых превентивных мер.
Для снижения рисков, связанных с CVE-2025-31324 и аналогичными уязвимостями, организациям, использующим системы SAP, следует применять упреждающий подход к кибербезопасности, используя специализированные решения для мониторинга, такие как WASP scanner от OP Innovate, для выявления и устранения слабых мест до того, как они могут быть использованы злоумышленниками. Кроме того, этот инцидент имеет более широкие последствия для корпоративных стратегий кибербезопасности, особенно в том, что касается защиты от целенаправленных атак, использующих уязвимости промежуточного программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-31324 - это критическая уязвимость в SAP NetWeaver Visual Composer, позволяющая загружать файлы без проверки подлинности, что приводит к установке web shell. Злоумышленники воспользовались этим недостатком с помощью неправильно настроенного балансировщика нагрузки и использовали такие инструменты, как Cobalt Strike и инструмент обратного туннелирования SOCKS5, что указывает на группу программ-вымогателей Qilin. Несмотря на защитные механизмы, усилия злоумышленников по сокрытию следов были недостаточными из-за принятых ранее превентивных мер.
-----
CVE-2025-31324 - это критическая уязвимость в SAP NetWeaver Visual Composer, из-за которой конечная точка /developmentserver/metadatauploader становится уязвимой для загрузки файлов без проверки подлинности, включая возможность установки web shell. Этот недостаток позволяет злоумышленникам легко компрометировать системы в корпоративных средах. Расследование, проведенное OP Innovate, показало, что злонамеренное использование этой уязвимости имело место примерно за три недели до ее публичного раскрытия. Примечательно, что искушенный хакер был связан с группой Qilin ransomware-a-a-service, часто ассоциируемой с русскоязычными киберпреступниками.
На этапе предварительного обнаружения уязвимости злоумышленники использовали неправильно настроенный балансировщик нагрузки, который непреднамеренно предоставил доступ уязвимой конечной точке к Интернету. С помощью этого вектора злоумышленники загрузили веб-оболочки JSP, такие как random12.jsp, что позволило удаленно выполнять код. Взлом включал в себя исходящие сообщения в инфраструктуру командования и контроля Cobalt Strike (C2), при этом злоумышленник загружал полезную нагрузку, идентифицированную как rs64c.exe, инструмент обратного туннелирования SOCKS5, который был сохранен как svchost.exe для выполнения.
Имеющиеся данные указывают на то, что инфраструктура и тактика, используемые злоумышленниками, тесно связаны с операционными схемами Qilin. Эта группа RaaS обычно инициирует атаки, получая доступ через незащищенные веб-приложения, а затем применяя такие инструменты, как Cobalt Strike, для перемещения в разные стороны и сбора данных перед потенциальным развертыванием программ-вымогателей. Этот инцидент пополнил список вредоносных программ, использующих подобные уязвимости в корпоративном программном обеспечении промежуточного уровня.
Усугубляя угрозу, индонезийское национальное кибер- и криптографическое агентство ранее опубликовало бюллетень IOC, в котором указывались конкретные IP-адреса и пути доступа к инструментам для операций Qilin примерно в те же сроки. Совпадение инфраструктуры, такой как IP—адреса и места хранения файлов, повышает вероятность того, что злоумышленники использовали известную тактику Qilin во время этого эксплойта.
Несмотря на используемые надежные механизмы защиты от перехвата, включая брандмауэры и средства обнаружения и реагирования на конечные точки (EDR), которые препятствовали исходящим коммуникациям и помещали угрозы в карантин, злоумышленники попытались стереть свои цифровые данные. Однако их усилия по очистке не увенчались успехом из-за уже принятых превентивных мер.
Для снижения рисков, связанных с CVE-2025-31324 и аналогичными уязвимостями, организациям, использующим системы SAP, следует применять упреждающий подход к кибербезопасности, используя специализированные решения для мониторинга, такие как WASP scanner от OP Innovate, для выявления и устранения слабых мест до того, как они могут быть использованы злоумышленниками. Кроме того, этот инцидент имеет более широкие последствия для корпоративных стратегий кибербезопасности, особенно в том, что касается защиты от целенаправленных атак, использующих уязвимости промежуточного программного обеспечения.
#ParsedReport #CompletenessMedium
21-05-2025
A familiar playbook with a twist: 3AM ransomware actors dropped virtual machine with vishing and Quick Assist
https://news.sophos.com/en-us/2025/05/20/a-familiar-playbook-with-a-twist-3am-ransomware-actors-dropped-virtual-machine-with-vishing-and-quick-assist/
Report completeness: Medium
Actors/Campaigns:
Storm_1811
Stac5777
Threats:
3am_ransomware
Microsoft_quick_assist_tool
Blackbasta
Royal_ransomware
Blacksuit_ransomware
Conti
Teamsphisher_tool
Qdoor
Connectwise_tool
Lynx
Xeox_tool
Nltest_tool
Syncro_tool
Geo:
Lithuania
TTPs:
Tactics: 4
Technics: 1
IOCs:
Domain: 1
File: 9
Command: 2
IP: 1
Path: 2
Soft:
Microsoft Teams, Microsoft Store, Chrome, Qemu, GoodSync, Dropbox, windows registry
Languages:
powershell
Platforms:
x64
Links:
21-05-2025
A familiar playbook with a twist: 3AM ransomware actors dropped virtual machine with vishing and Quick Assist
https://news.sophos.com/en-us/2025/05/20/a-familiar-playbook-with-a-twist-3am-ransomware-actors-dropped-virtual-machine-with-vishing-and-quick-assist/
Report completeness: Medium
Actors/Campaigns:
Storm_1811
Stac5777
Threats:
3am_ransomware
Microsoft_quick_assist_tool
Blackbasta
Royal_ransomware
Blacksuit_ransomware
Conti
Teamsphisher_tool
Qdoor
Connectwise_tool
Lynx
Xeox_tool
Nltest_tool
Syncro_tool
Geo:
Lithuania
TTPs:
Tactics: 4
Technics: 1
IOCs:
Domain: 1
File: 9
Command: 2
IP: 1
Path: 2
Soft:
Microsoft Teams, Microsoft Store, Chrome, Qemu, GoodSync, Dropbox, windows registry
Languages:
powershell
Platforms:
x64
Links:
https://github.com/Octoberfest7/TeamsPhisherhttps://github.com/sophoslabs/IoCsSophos News
A familiar playbook with a twist: 3AM ransomware actors dropped virtual machine with vishing and Quick Assist
Another adversary picks up the email bombing / vishing Storm-1811 playbook, doing thorough reconnaissance to target specific employees with fake help desk call—this time, over the phone.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-05-2025 A familiar playbook with a twist: 3AM ransomware actors dropped virtual machine with vishing and Quick Assist https://news.sophos.com/en-us/2025/05/20/a-familiar-playbook-with-a-twist-3am-ransomware-actors-dropped…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Волна вишинговых атак, связанных с группой программ-вымогателей 3AM, включала целенаправленную социальную инженерию и удаленный доступ через Microsoft Quick Assist после тщательной разведки. Злоумышленники использовали виртуальную машину с бэкдором QDoor для обеспечения сохраняемости, обходя MFA и удаляя 868 ГБ данных, прежде чем запустить программу-вымогателя. Для снижения рисков рекомендуется использовать усиленные меры безопасности, обучение социальной инженерии и строгий контроль доступа.
-----
Возникла новая волна мошеннических атак, в которых используется тактика, в частности, используемая противником, обозначенным как Storm-1811. Эта стратегия включает в себя всестороннюю разведку с целью выявления конкретных сотрудников в организациях и нацеливания на них с помощью поддельных звонков в службу поддержки, дополненных методом взлома электронной почты. В период с ноября 2024 года по начало 2025 года Sophos задокументировала многочисленные инциденты, когда злоумышленники применяли подобную тактику, инициируя атаки с помощью потока нежелательных электронных писем, за которыми следовали обманчивые звонки через Microsoft Teams.
В одном из наблюдавшихся случаев злоумышленники, связанные с группой вымогателей 3AM, которая, как первоначально сообщалось, представляла собой ребрендинг BlackSuit/Royal ransomware, связанной с бывшими членами Conti group, подделали номер телефона ИТ-отдела целевой организации. Злоумышленники провели тщательную разведку, собрав информацию, чтобы убедительно выдать себя за службу технической поддержки. Установив контакт, они заставили сотрудника предоставить удаленный доступ к своему компьютеру с помощью Microsoft Quick Assist, инструмента, который облегчает удаленную помощь, но теперь доступен с управлением исходным кодом через Microsoft Store.
Получив доступ, злоумышленники развернули виртуальную машину с помощью эмулятора Qemu, который они использовали для обеспечения постоянной работы в сети, оставаясь незамеченными программным обеспечением endpoint protection. В виртуальной машине был предустановлен бэкдор, получивший название QDoor, который позволял хакеру подключаться к жестко закодированному IP-адресу в Литве, избегая обнаружения. Этот бэкдор позволил им провести дальнейшую разведку и в конечном итоге скомпрометировать учетную запись доменных служб, что облегчило горизонтальное перемещение внутри сети.
В течение нескольких часов после первоначального взлома злоумышленники использовали PowerShell для смягчения мер безопасности и создания новых учетных записей администратора, а затем установили дополнительные средства удаленного управления для поддержания постоянного доступа. Несмотря на препятствия, связанные с многофакторной аутентификацией (MFA) на нескольких хостах, злоумышленники успешно удалили около 868 ГБ данных, используя законный инструмент синхронизации, прежде чем развернуть программу-вымогатель на неуправляемом устройстве в сети, тем самым запустив атаку на несколько целей.
Для предотвращения инцидентов, подобных тем, которые были совершены 3AM group, организациям рекомендуется внедрить строгий контроль за процессами аутентификации, включая MFA, и ограничить удаленный доступ к критически важным системам. Кроме того, блокирование ненадежных средств удаленного доступа, строгий контроль политик выполнения PowerShell и развертывание систем предотвращения вторжений имеют решающее значение для снижения риска таких изощренных атак на веб-сайты и программы-вымогатели. Также необходимо обучать персонал распознавать тактику социальной инженерии, а также внедрять надежные протоколы безопасности, касающиеся выполнения программного обеспечения и доступа к сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Волна вишинговых атак, связанных с группой программ-вымогателей 3AM, включала целенаправленную социальную инженерию и удаленный доступ через Microsoft Quick Assist после тщательной разведки. Злоумышленники использовали виртуальную машину с бэкдором QDoor для обеспечения сохраняемости, обходя MFA и удаляя 868 ГБ данных, прежде чем запустить программу-вымогателя. Для снижения рисков рекомендуется использовать усиленные меры безопасности, обучение социальной инженерии и строгий контроль доступа.
-----
Возникла новая волна мошеннических атак, в которых используется тактика, в частности, используемая противником, обозначенным как Storm-1811. Эта стратегия включает в себя всестороннюю разведку с целью выявления конкретных сотрудников в организациях и нацеливания на них с помощью поддельных звонков в службу поддержки, дополненных методом взлома электронной почты. В период с ноября 2024 года по начало 2025 года Sophos задокументировала многочисленные инциденты, когда злоумышленники применяли подобную тактику, инициируя атаки с помощью потока нежелательных электронных писем, за которыми следовали обманчивые звонки через Microsoft Teams.
В одном из наблюдавшихся случаев злоумышленники, связанные с группой вымогателей 3AM, которая, как первоначально сообщалось, представляла собой ребрендинг BlackSuit/Royal ransomware, связанной с бывшими членами Conti group, подделали номер телефона ИТ-отдела целевой организации. Злоумышленники провели тщательную разведку, собрав информацию, чтобы убедительно выдать себя за службу технической поддержки. Установив контакт, они заставили сотрудника предоставить удаленный доступ к своему компьютеру с помощью Microsoft Quick Assist, инструмента, который облегчает удаленную помощь, но теперь доступен с управлением исходным кодом через Microsoft Store.
Получив доступ, злоумышленники развернули виртуальную машину с помощью эмулятора Qemu, который они использовали для обеспечения постоянной работы в сети, оставаясь незамеченными программным обеспечением endpoint protection. В виртуальной машине был предустановлен бэкдор, получивший название QDoor, который позволял хакеру подключаться к жестко закодированному IP-адресу в Литве, избегая обнаружения. Этот бэкдор позволил им провести дальнейшую разведку и в конечном итоге скомпрометировать учетную запись доменных служб, что облегчило горизонтальное перемещение внутри сети.
В течение нескольких часов после первоначального взлома злоумышленники использовали PowerShell для смягчения мер безопасности и создания новых учетных записей администратора, а затем установили дополнительные средства удаленного управления для поддержания постоянного доступа. Несмотря на препятствия, связанные с многофакторной аутентификацией (MFA) на нескольких хостах, злоумышленники успешно удалили около 868 ГБ данных, используя законный инструмент синхронизации, прежде чем развернуть программу-вымогатель на неуправляемом устройстве в сети, тем самым запустив атаку на несколько целей.
Для предотвращения инцидентов, подобных тем, которые были совершены 3AM group, организациям рекомендуется внедрить строгий контроль за процессами аутентификации, включая MFA, и ограничить удаленный доступ к критически важным системам. Кроме того, блокирование ненадежных средств удаленного доступа, строгий контроль политик выполнения PowerShell и развертывание систем предотвращения вторжений имеют решающее значение для снижения риска таких изощренных атак на веб-сайты и программы-вымогатели. Также необходимо обучать персонал распознавать тактику социальной инженерии, а также внедрять надежные протоколы безопасности, касающиеся выполнения программного обеспечения и доступа к сети.
#ParsedReport #CompletenessMedium
21-05-2025
The obfuscation game: MUT-9332 targets Solidity developers via malicious VS Code extensions
https://securitylabs.datadoghq.com/articles/mut-9332-malicious-solidity-vscode-extensions/
Report completeness: Medium
Actors/Campaigns:
Mut-9332
Threats:
Supply_chain_technique
Quasar_rat
Steganography_technique
Victims:
Developers, Solidity developers, Vs code users, Cryptocurrency wallet holders
Industry:
Transport, Financial, E-commerce
ChatGPT TTPs:
T1553.005, T1189, T1195.002, T1059.001, T1027, T1204.002, T1566.002, T1056.001, T1552.001, T1005, have more...
IOCs:
File: 20
Url: 11
Command: 4
Registry: 3
Domain: 2
Hash: 7
Soft:
Windows Defender, Windows security, Visual Studio Code, Node.js, Opera GX, Opera, Google Chrome, Microsoft Edge, Chromium, Yandex Browser, have more...
Crypto:
monero, ethereum
Algorithms:
base64
Functions:
decode_hash, Get-ChildItem, Remove-Item, GetFolderPath, GetKey
Win Services:
WebClient
Languages:
javascript, powershell, solidity
21-05-2025
The obfuscation game: MUT-9332 targets Solidity developers via malicious VS Code extensions
https://securitylabs.datadoghq.com/articles/mut-9332-malicious-solidity-vscode-extensions/
Report completeness: Medium
Actors/Campaigns:
Mut-9332
Threats:
Supply_chain_technique
Quasar_rat
Steganography_technique
Victims:
Developers, Solidity developers, Vs code users, Cryptocurrency wallet holders
Industry:
Transport, Financial, E-commerce
ChatGPT TTPs:
do not use without manual checkT1553.005, T1189, T1195.002, T1059.001, T1027, T1204.002, T1566.002, T1056.001, T1552.001, T1005, have more...
IOCs:
File: 20
Url: 11
Command: 4
Registry: 3
Domain: 2
Hash: 7
Soft:
Windows Defender, Windows security, Visual Studio Code, Node.js, Opera GX, Opera, Google Chrome, Microsoft Edge, Chromium, Yandex Browser, have more...
Crypto:
monero, ethereum
Algorithms:
base64
Functions:
decode_hash, Get-ChildItem, Remove-Item, GetFolderPath, GetKey
Win Services:
WebClient
Languages:
javascript, powershell, solidity
Datadoghq
The obfuscation game: MUT-9332 targets Solidity developers via malicious VS Code extensions
Analysis of a threat actor campaign targeting Solidity developers via three malicious VS Code extensions
CTT Report Hub
#ParsedReport #CompletenessMedium 21-05-2025 The obfuscation game: MUT-9332 targets Solidity developers via malicious VS Code extensions https://securitylabs.datadoghq.com/articles/mut-9332-malicious-solidity-vscode-extensions/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер MUT-9332 атакует разработчиков Solidity, используя вредоносное расширение для браузера и исполняемый файл для кражи учетных данных криптовалютного кошелька. В ходе атаки используется сценарий PowerShell для доставки и сохранения, в то время как исполняемый файл не обнаруживается путем манипулирования системными настройками и установления соединения C2.
-----
Описанная кампания включает в себя сложные методы, используемые хакером, зарегистрированным как MUT-9332, нацеленные на разработчиков, особенно на тех, кто работает с Solidity, языком программирования для смарт—контрактов Ethereum. Атака направлена на получение двух основных полезных данных: вредоносного расширения для браузера (extension.zip) и исполняемого файла (myau.exe), предназначенного для извлечения учетных данных криптовалютных кошельков из скомпрометированных систем.
Изначально для атаки используется скрипт PowerShell с именем a.txt, который доставляет extension.zip в браузеры на базе Chromium в системе жертвы, изменяя сочетания клавиш браузера для сохранения. Этот скрипт также содержит дублирующуюся полезную нагрузку (1.txt) для установки того же вредоносного расширения. После выполнения эта начальная полезная нагрузка разделяется на два этапа, на которых выполняются дальнейшие сценарии (2.txt и 3.txt) с помощью команды PowerShell.
После выполнения myau.exe задействует ряд стратегий обхода защиты, отключая сканирование защитником Windows, манипулируя его параметрами исключения и вызывая функцию RtlSetProcessIsCritical, чтобы нарушить стабильность системы в случае ее завершения. Он изменяет параметры восстановления системы, включая сброс раздела реестра NoReboot и деактивацию среды восстановления Windows. Этот исполняемый файл подключается к серверу управления (C2) (https://myaunet.su/HprEZkZZZrtZEH/TMDSRNerS) и проверяет загруженные полезные файлы, проверяя их размеры.
Кроме того, в ходе кампании были выявлены три троянских расширения для Visual Studio Code (VS Code) (solaibot, among-eth и blankebesxstnion), которые маскируют вредоносную активность под законные функциональные возможности. Хотя эти расширения, связанные с разработкой Solidity, были удалены с VS Code Marketplace, в них использовался запутанный код и сложные цепочки заражения вредоносными программами, которые облегчают доставку вредоносной полезной нагрузки и кражу учетных данных криптовалюты.
Компонент вредоносной программы myaunet.exe специализируется на краже учетных данных пользователей из различных приложений, таких как Discord и криптовалютные кошельки, а также внедряет правило брандмауэра для предотвращения обнаружения обновлений и служб безопасности. Вредоносная программа изменяет файл Windows hosts для перенаправления подключений к антивирусным доменам, одновременно выполняя дополнительную полезную нагрузку, полученную из ранее скомпрометированных доменов, что указывает на более широкую стратегию сохранения постоянства и уклонения от обнаружения.
Демонстрация креативных методов уклонения в рамках этой кампании подчеркивает сохраняющуюся угрозу, поскольку обновления полезной нагрузки для посредников позволяют предположить, что MUT-9332 адаптируется в ответ на меры по обнаружению. В нем подчеркиваются постоянные уязвимости, связанные с расширяемостью таких платформ, как VS Code, которые часто используют разработчики, что делает их уязвимыми для целенаправленных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер MUT-9332 атакует разработчиков Solidity, используя вредоносное расширение для браузера и исполняемый файл для кражи учетных данных криптовалютного кошелька. В ходе атаки используется сценарий PowerShell для доставки и сохранения, в то время как исполняемый файл не обнаруживается путем манипулирования системными настройками и установления соединения C2.
-----
Описанная кампания включает в себя сложные методы, используемые хакером, зарегистрированным как MUT-9332, нацеленные на разработчиков, особенно на тех, кто работает с Solidity, языком программирования для смарт—контрактов Ethereum. Атака направлена на получение двух основных полезных данных: вредоносного расширения для браузера (extension.zip) и исполняемого файла (myau.exe), предназначенного для извлечения учетных данных криптовалютных кошельков из скомпрометированных систем.
Изначально для атаки используется скрипт PowerShell с именем a.txt, который доставляет extension.zip в браузеры на базе Chromium в системе жертвы, изменяя сочетания клавиш браузера для сохранения. Этот скрипт также содержит дублирующуюся полезную нагрузку (1.txt) для установки того же вредоносного расширения. После выполнения эта начальная полезная нагрузка разделяется на два этапа, на которых выполняются дальнейшие сценарии (2.txt и 3.txt) с помощью команды PowerShell.
После выполнения myau.exe задействует ряд стратегий обхода защиты, отключая сканирование защитником Windows, манипулируя его параметрами исключения и вызывая функцию RtlSetProcessIsCritical, чтобы нарушить стабильность системы в случае ее завершения. Он изменяет параметры восстановления системы, включая сброс раздела реестра NoReboot и деактивацию среды восстановления Windows. Этот исполняемый файл подключается к серверу управления (C2) (https://myaunet.su/HprEZkZZZrtZEH/TMDSRNerS) и проверяет загруженные полезные файлы, проверяя их размеры.
Кроме того, в ходе кампании были выявлены три троянских расширения для Visual Studio Code (VS Code) (solaibot, among-eth и blankebesxstnion), которые маскируют вредоносную активность под законные функциональные возможности. Хотя эти расширения, связанные с разработкой Solidity, были удалены с VS Code Marketplace, в них использовался запутанный код и сложные цепочки заражения вредоносными программами, которые облегчают доставку вредоносной полезной нагрузки и кражу учетных данных криптовалюты.
Компонент вредоносной программы myaunet.exe специализируется на краже учетных данных пользователей из различных приложений, таких как Discord и криптовалютные кошельки, а также внедряет правило брандмауэра для предотвращения обнаружения обновлений и служб безопасности. Вредоносная программа изменяет файл Windows hosts для перенаправления подключений к антивирусным доменам, одновременно выполняя дополнительную полезную нагрузку, полученную из ранее скомпрометированных доменов, что указывает на более широкую стратегию сохранения постоянства и уклонения от обнаружения.
Демонстрация креативных методов уклонения в рамках этой кампании подчеркивает сохраняющуюся угрозу, поскольку обновления полезной нагрузки для посредников позволяют предположить, что MUT-9332 адаптируется в ответ на меры по обнаружению. В нем подчеркиваются постоянные уязвимости, связанные с расширяемостью таких платформ, как VS Code, которые часто используют разработчики, что делает их уязвимыми для целенаправленных атак.
#ParsedReport #CompletenessLow
21-05-2025
More_Eggs? A Venom Spider Backdoor Targeting HR
https://denwp.com/more-eggs-venom-spider-phishing-campaign/
Report completeness: Low
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Cobalt (motivation: financially_motivated)
Magecart (motivation: financially_motivated)
Threats:
More_eggs
Polymorphism_technique
Lolbas_technique
Victims:
Human resources departments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1204.002, T1105, T1059.003, T1027, T1036.005, T1140, T1564.001, T1071.001
IOCs:
File: 8
Path: 4
Url: 1
Soft:
Microsoft Word, Internet Explorer, WordPad
Algorithms:
base64, zip
Languages:
javascript, jscript
Links:
21-05-2025
More_Eggs? A Venom Spider Backdoor Targeting HR
https://denwp.com/more-eggs-venom-spider-phishing-campaign/
Report completeness: Low
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Cobalt (motivation: financially_motivated)
Magecart (motivation: financially_motivated)
Threats:
More_eggs
Polymorphism_technique
Lolbas_technique
Victims:
Human resources departments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1105, T1059.003, T1027, T1036.005, T1140, T1564.001, T1071.001
IOCs:
File: 8
Path: 4
Url: 1
Soft:
Microsoft Word, Internet Explorer, WordPad
Algorithms:
base64, zip
Languages:
javascript, jscript
Links:
https://github.com/tonmoy0010/DenwpResearch/blob/main/More\_Eggs/11-05-2025-IOCs?ref=denwp.comDenwp Research
More_Eggs? A Venom Spider Backdoor Targeting HR
The More_Eggs malware, operated by the financially motivated Venom Spider (aka Golden Chickens) group, is a potent JavaScript backdoor sold as Malware-as-a-Service (MaaS) to threat actors like FIN6 and Cobalt Group. Known for targeting human resources (HR)…
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 More_Eggs? A Venom Spider Backdoor Targeting HR https://denwp.com/more-eggs-venom-spider-phishing-campaign/ Report completeness: Low Actors/Campaigns: Venom_spider (motivation: financially_motivated) Cobalt (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа More_Eggs, связанная с группой Venom Spider, представляет собой сложный JavaScript-бэкдор, нацеленный на отделы кадров с помощью электронных писем с заявлениями о приеме на работу. Он использует запутанный пакетный скрипт в вредоносном ярлыке Windows для выполнения скрытых действий, включая копирование доверенного исполняемого файла и обращение к командным серверам, а также использует тактику, позволяющую избежать обнаружения.
-----
Вредоносная программа More_Eggs, используемая финансово мотивированной группой Venom Spider, работает как JavaScript-бэкдор и распространяется как вредоносное ПО как услуга (MaaS). Нацеленная на отделы кадров, она использует доверие, связанное с электронными письмами с заявлениями о приеме на работу, для доставки своей полезной информации. Недавний анализ выборки More_Eggs по имени Себастьян Hall.zip подтвердил ее участие в этой кампании. ZIP-файл содержит изображение-приманку (b.jpg) и вредоносный файл быстрого доступа к Windows (Sebastian Hall.lnk), который выступает в качестве ключевого компонента в цепочке заражения.
При проверке файл LNK указывает на интерпретатор команд (cmd.exe), но скрывает в своем поле аргументов сильно запутанный пакетный скрипт. Этот скрипт значительно усложняет анализ, используя фрагментацию переменных, избыточный код и синтаксические манипуляции, чтобы скрыть простые команды, такие как echo или xcopy. Сначала скрипт запускает Microsoft Word, чтобы отвлечь жертву, и одновременно копирует допустимый системный файл ieuinit.exe в каталог %temp%. Используя этот исполняемый файл из надежного хранилища, вредоносная программа снижает риск обнаружения. Затем скрипт выполняется ieninit.exe с параметром, который, вероятно, запускает вредоносные действия, включая загрузку файла JavaScript или выполнение полезной нагрузки библиотеки DLL.
Более того, прилагаемый файл ieuinit.inf создан для имитации допустимого файла конфигурации с разделами, которые обычно содержатся в INF-файлах Windows. Вместо этого он содержит вредоносные данные и URL-адрес для дальнейших инструкций. Передача данных ieuinit.exe выполняется без предупреждения с использованием команд, которые не предупреждают пользователя, используя флаги для обеспечения конфиденциальности операции. Выполнение JS-файла требует значительных методов обфускации, чтобы избежать обнаружения антивирусом, используя полиморфизм на стороне сервера для создания уникальных полезных данных для каждой жертвы.
Анализ показывает, что вредоносная программа More_Eggs отдает предпочтение скрытности и изощренности в своем подходе, включая различные функции защиты от отладки. Эта сложность требует от систем мониторинга бдительности в отношении явных признаков заражения. Аналитикам рекомендуется выявлять необычные запуски Microsoft Word или WordPad, вызванные файлами LNK, проверять подозрительные процессы, связанные с cmd.exe, и отслеживать выполнение ieuinit.exe в каталоге %temp%, а не в папке system32. Такие артефакты, как файлы LNK во вложениях ZIP, должны быть помечены, поскольку они являются распространенными переносчиками этого вредоносного ПО. Бэкдор More_Eggs крадет системную информацию и связывается с серверами C2, а его поведение отражает модульную природу вредоносного ПО, предназначенного для более глубокого заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа More_Eggs, связанная с группой Venom Spider, представляет собой сложный JavaScript-бэкдор, нацеленный на отделы кадров с помощью электронных писем с заявлениями о приеме на работу. Он использует запутанный пакетный скрипт в вредоносном ярлыке Windows для выполнения скрытых действий, включая копирование доверенного исполняемого файла и обращение к командным серверам, а также использует тактику, позволяющую избежать обнаружения.
-----
Вредоносная программа More_Eggs, используемая финансово мотивированной группой Venom Spider, работает как JavaScript-бэкдор и распространяется как вредоносное ПО как услуга (MaaS). Нацеленная на отделы кадров, она использует доверие, связанное с электронными письмами с заявлениями о приеме на работу, для доставки своей полезной информации. Недавний анализ выборки More_Eggs по имени Себастьян Hall.zip подтвердил ее участие в этой кампании. ZIP-файл содержит изображение-приманку (b.jpg) и вредоносный файл быстрого доступа к Windows (Sebastian Hall.lnk), который выступает в качестве ключевого компонента в цепочке заражения.
При проверке файл LNK указывает на интерпретатор команд (cmd.exe), но скрывает в своем поле аргументов сильно запутанный пакетный скрипт. Этот скрипт значительно усложняет анализ, используя фрагментацию переменных, избыточный код и синтаксические манипуляции, чтобы скрыть простые команды, такие как echo или xcopy. Сначала скрипт запускает Microsoft Word, чтобы отвлечь жертву, и одновременно копирует допустимый системный файл ieuinit.exe в каталог %temp%. Используя этот исполняемый файл из надежного хранилища, вредоносная программа снижает риск обнаружения. Затем скрипт выполняется ieninit.exe с параметром, который, вероятно, запускает вредоносные действия, включая загрузку файла JavaScript или выполнение полезной нагрузки библиотеки DLL.
Более того, прилагаемый файл ieuinit.inf создан для имитации допустимого файла конфигурации с разделами, которые обычно содержатся в INF-файлах Windows. Вместо этого он содержит вредоносные данные и URL-адрес для дальнейших инструкций. Передача данных ieuinit.exe выполняется без предупреждения с использованием команд, которые не предупреждают пользователя, используя флаги для обеспечения конфиденциальности операции. Выполнение JS-файла требует значительных методов обфускации, чтобы избежать обнаружения антивирусом, используя полиморфизм на стороне сервера для создания уникальных полезных данных для каждой жертвы.
Анализ показывает, что вредоносная программа More_Eggs отдает предпочтение скрытности и изощренности в своем подходе, включая различные функции защиты от отладки. Эта сложность требует от систем мониторинга бдительности в отношении явных признаков заражения. Аналитикам рекомендуется выявлять необычные запуски Microsoft Word или WordPad, вызванные файлами LNK, проверять подозрительные процессы, связанные с cmd.exe, и отслеживать выполнение ieuinit.exe в каталоге %temp%, а не в папке system32. Такие артефакты, как файлы LNK во вложениях ZIP, должны быть помечены, поскольку они являются распространенными переносчиками этого вредоносного ПО. Бэкдор More_Eggs крадет системную информацию и связывается с серверами C2, а его поведение отражает модульную природу вредоносного ПО, предназначенного для более глубокого заражения.
👍1
#ParsedReport #CompletenessMedium
21-05-2025
Threat Actors Deploy LummaC2 Malware to Exfiltrate Sensitive Data from Organizations
https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-141b
Report completeness: Medium
Threats:
Lumma_stealer
Spear-phishing_technique
Industry:
Critical_infrastructure
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 6
Domain: 113
Hash: 15
Algorithms:
md5, sha256, base64, sha1
Win API:
GetUserNameW, GetComputerNameW, LoadLibrary, LoadLibraryW
Languages:
powershell
Links:
21-05-2025
Threat Actors Deploy LummaC2 Malware to Exfiltrate Sensitive Data from Organizations
https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-141b
Report completeness: Medium
Threats:
Lumma_stealer
Spear-phishing_technique
Industry:
Critical_infrastructure
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 6
Domain: 113
Hash: 15
Algorithms:
md5, sha256, base64, sha1
Win API:
GetUserNameW, GetComputerNameW, LoadLibrary, LoadLibraryW
Languages:
powershell
Links:
https://github.com/cisagov/Decider/