CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2025 TikTok Videos Promise Pirated Apps, Deliver Vidar and StealC Infostealers Instead https://www.trendmicro.com/en_us/research/25/e/tiktok-videos-infostealers.html Report completeness: Medium Threats: Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В рамках кампании социальной инженерии на TikTok распространяется вредоносное ПО Vidar и StealC, которое инструктирует пользователей выполнять команды PowerShell, замаскированные под активацию программного обеспечения. Вредоносное ПО избегает обнаружения, создавая скрытые каталоги и изменяя параметры реестра, при этом общаясь через законные платформы. Традиционных мер безопасности при таком подходе может оказаться недостаточно, что требует усиленного мониторинга поведения пользователей и обучения распознаванию таких угроз.
-----

Исследование Trend Research выявило новую кампанию социальной инженерии, использующую TikTok для распространения вредоносных программ, похищающих информацию, в частности, Vidar и StealC. Кампания творчески использует широкий охват TikTok с помощью видеороликов, в которых пользователям предлагается выполнять команды PowerShell, замаскированные под процедуры активации программного обеспечения. Эти видеоролики могут быть сгенерированы с помощью искусственного интеллекта, что повышает их эффективность, создавая у пользователей ощущение легитимности. Поскольку одно видео набрало почти 500 000 просмотров, существует значительная вероятность широкого распространения и последующей утечки данных и кражи учетных данных, что подвергает предприятия риску взлома конфиденциальных систем.

Методология атаки знаменует собой значительный отход от традиционной тактики, такой как поддельная кампания с использованием CAPTCHA, которая основывалась на обмане пользователей с помощью встроенного JavaScript. Вместо этого этот подход, ориентированный на TikTok, полностью использует социальную инженерию в видеоконтенте, избегая традиционного обнаружения вредоносного кода. Злоумышленники устно инструктируют пользователей о выполнении команд PowerShell, тем самым обходя механизмы, предназначенные для обнаружения вредоносных программ. Это изменение подчеркивает, что злоумышленники готовы использовать популярные платформы социальных сетей для распространения своей полезной информации.

Технические подробности кампании показывают, что в видеороликах пользователям предлагается запускать команды PowerShell, которые загружают и выполняют сценарии с указанных URL-адресов. После выполнения эти скрипты создают скрытые каталоги в папках APPDATA и LOCALAPPDATA пользователя и добавляют эти каталоги в список исключений Защитника Windows, чтобы избежать обнаружения. Полезная нагрузка, идентифицируемая как Vidar или StealC, затем загружается и запускается как скрытый процесс. Кроме того, скрипты настраивают постоянство работы с помощью изменений реестра и обеспечивают надежную обработку ошибок, что обеспечивает успешное выполнение вредоносного ПО при минимизации следов криминалистической экспертизы.

Вредоносная программа проникает на серверы управления (C&C), используя для связи легальные сервисы, такие как Steam и Telegram, что еще больше запутывает ее деятельность. Такой подход требует переоценки стратегий защиты от подобных угроз, поскольку традиционные методы, ориентированные на сканирование ссылок и обнаружение вредоносного кода, менее эффективны против социально спланированных атак, которые используют доверие пользователей и скрывают злой умысел.

Для противодействия таким кампаниям необходима комплексная стратегия безопасности. Это включает в себя расширенный мониторинг поведения пользователей для выявления аномальных действий, прямых загрузок с неизвестных URL-адресов или несанкционированных изменений в системе. Кроме того, существует острая необходимость в обновленных программах обучения, которые фокусируются на рисках социальной инженерии с помощью визуальных и слуховых средств, призывая пользователей критически оценивать незапрашиваемые технические инструкции и выявлять потенциальных мошенников.
#ParsedReport #CompletenessLow
27-05-2025

Webrat spying for a victim through a webcam and kidnaps accounts and cryptocolines

https://rt-solar.ru/solar-4rays/blog/5540/

Report completeness: Low

Threats:
Webrat
Keilger

Victims:
Gamers, Organizations, Private users, Corporate users, Pirate prs

Geo:
Russian, Russian federation

ChatGPT TTPs:
do not use without manual check
T1189, T1071, T1083, T1005, T1056.001, T1113, T1125, T1123, T1078, T1547.001, have more...

IOCs:
Hash: 19
File: 5
Domain: 6

Soft:
Firefox, SeaMonkey, Waterfox, K-Meleon, IceDragon, Cyberfox, Pale Moon, Chromium, Chrome, Chrome Amigo, have more...

Wallets:
zcash, jaxx, exodus_wallet, electrum, atomicwallet, coinomi, mymonero, bitapp, boltx, coinbase, have more...

Crypto:
ethereum, binance

Algorithms:
md5, aes, sha256, sha1

Languages:
python, powershell

Platforms:
intel, x86
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2025 Webrat spying for a victim through a webcam and kidnaps accounts and cryptocolines https://rt-solar.ru/solar-4rays/blog/5540/ Report completeness: Low Threats: Webrat Keilger Victims: Gamers, Organizations, Private…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
VPO, работающий под названием Webrat, представляет собой сложную вредоносную программу, распространяемую в виде читов для игр или обхода запрещенных приложений и предназначенную для защиты конфиденциальных данных из браузеров и учетных записей. Он обладает возможностями RAT, включая доступ к веб-камере и ведение кейлогга, и использует обманчивые методы установки через такие платформы, как YouTube и GitHub, что создает значительные риски, особенно для российских пользователей.
-----

VPO - это вредоносное ПО, работающее по модели "Вредоносное ПО как услуга", замаскированное под пиратские игры или инструменты для взлома. Оно извлекает данные из браузеров, Steam, Discord и криптовалютных кошельков. VPO позволяет злоумышленникам без задержек контролировать системы и мониторы жертв с помощью трансляции с настольных компьютеров и доступа к веб-камере. Основная цель - кража учетной записи с потенциальным использованием для шантажа и мошенничества. VPO распространяется под псевдонимом Webrat и ориентирован в основном на российских интернет-пользователей. Он часто появляется в виде игровых читов или обходных программ и устанавливается с помощью обучающих программ YouTube, маскирующих вредоносное ПО под защищенные файлы. Webrat использует методы распространения, включая GitHub, представляя себя как утилиту. Он оснащен функциями RAT, позволяющими управлять системой, прокси-серверами и просматривать файлы, а также скрытыми функциями для удаленного доступа к рабочему столу, записи с веб-камеры и регистрации нажатий клавиш. После запуска он отправляет данные на сервер C2 по протоколу QUIC со встроенными сертификатами подключения. Установка включает в себя случайный выбор папки в локальных данных приложения, переименование процессов для маскировки и добавление в реестр Windows для сохранения. Webrat использует нетипичный путь к файлу (например, nissrv.exe) и импровизированные шифры для повышения скрытности. Он собирает такие данные, как системные спецификации и сеансы работы приложений, используя FFMPEG для потоковой передачи с веб-камеры и прослушивания микрофонов. Эволюция VPO создает все более высокие риски для частных лиц и корпораций в отношении компрометации конфиденциальной информации. Надежные антивирусные решения и предотвращение загрузки ненадежных файлов имеют решающее значение для снижения рисков.
#ParsedReport #CompletenessLow
26-05-2025

Analysis of the case case of domestic PC room T-Rex coin minor attack

https://asec.ahnlab.com/ko/88147/

Report completeness: Low

Threats:
T-rex
Gh0st_rat
Themida_tool
Mpress_tool
Xmrig_miner
Killproc
Coinminer

Victims:
Pc rooms, Pc room management program operators

Geo:
China, Chinese

ChatGPT TTPs:
do not use without manual check
T1059.003, T1218.011, T1027, T1569.002, T1055.002, T1105, T1071.001, T1496, T1082, T1056.001, have more...

IOCs:
File: 19
Hash: 5
Url: 5
IP: 5

Soft:
chrome

Crypto:
monero, ethereum

Algorithms:
md5

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessLow 26-05-2025 Analysis of the case case of domestic PC room T-Rex coin minor attack https://asec.ahnlab.com/ko/88147/ Report completeness: Low Threats: T-rex Gh0st_rat Themida_tool Mpress_tool Xmrig_miner Killproc Coinminer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атаки, нацеленные на компьютерные залы с конца 2024 года, использовали GH0ST RAT для управления системой и устанавливали майнеры монет T-Rex для эксплуатации высокопроизводительных игровых систем. Хакер использует методы обфускации и разрабатывает упреждающие меры против конкурирующих майнеров, выделяя целенаправленную стратегию против конкретного программного обеспечения для управления в этих средах.
-----

Аналитический центр безопасности Ahnlab (ASEC) подтвердил недавнюю серию атак, связанных с установкой майнеров монет в домашних компьютерных залах, которые приписываются злоумышленнику, действующему с 2022 года. Выявленные атаки начались во второй половине 2024 года, при этом особое внимание было уделено системам, интегрированным с программой управления компьютерными залами. Хотя способ первоначального проникновения в эти системы остается неизвестным, в первую очередь речь идет об этих приложениях для управления, которые облегчают эффективное отслеживание рабочего времени и управление платежами для клиентов.

Центральное место в инфраструктуре атаки занимает использование GH0ST RAT, троянца удаленного доступа (RAT), разработанного китайской службой безопасности C. Rufus. Это вредоносное ПО используется для контроля скомпрометированных систем. Злоумышленник обычно использует дропперы, устанавливающие GH0ST RAT или связанное с ним программное обеспечение, которые упакованы с использованием методов обфускации, таких как Themida или MPRESS. После выполнения GH0ST RAT загружается в память и становится устойчивым, регистрируясь как служба, что позволяет злоумышленнику выполнять команды, полученные с сервера управления (C&C). Эта вредоносная программа обладает различными функциональными возможностями, включая управление файлами и сбор информации с помощью регистрации нажатий клавиш и снимков экрана. Примечательно, что для обмена данными вредоносная программа использует строку подписи с надписью "Level", которая отличается от ее названия "GH0ST"..

Конечной целью этих атак, в частности, является майнер монет T-Rex, который злоумышленник использует для майнинга криптовалют, таких как Ethereum и Ravencoin. Эти майнеры подходят для высокопроизводительных игровых систем, которые обычно используются в компьютерных залах, что делает их идеальными мишенями. Майнер T-Rex устанавливается путем последовательного изменения пути его установки, чтобы избежать обнаружения, особенно после обновления программы управления.

Кроме того, злоумышленник использует вредоносный код, способный идентифицировать и завершать процессы, связанные с майнингом монет, что предполагает активные усилия по устранению угроз, которые могут быть восприняты как риск для их деятельности. Общие векторы атак подчеркивают целенаправленную стратегию борьбы с домашними компьютерными залами, использующими определенное программное обеспечение для управления, подчеркивая необходимость того, чтобы администраторы строго поддерживали программное обеспечение и меры безопасности. Регулярные обновления как операционных систем, так и программ управления, наряду с упреждающим мониторингом известных признаков компрометации (IOCs), связанных с вредоносным ПО, являются важнейшими стратегиями защиты от таких целенаправленных атак.
#ParsedReport #CompletenessLow
27-05-2025

Reborn in Rust: AsyncRAT

https://www.gdatasoftware.com/blog/2025/05/38207-asyncrat-rust

Report completeness: Low

Threats:
Asyncrat

ChatGPT TTPs:
do not use without manual check
T1059, T1027, T1053.005, T1112, T1219, T1071.001, T1083, T1005

IOCs:
Registry: 1
Hash: 1

Soft:
Node.js, Electron

Languages:
rust, visual_basic

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2025 Reborn in Rust: AsyncRAT https://www.gdatasoftware.com/blog/2025/05/38207-asyncrat-rust Report completeness: Low Threats: Asyncrat ChatGPT TTPs: do not use without manual check T1059, T1027, T1053.005, T1112,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
AsyncRat - это троян для удаленного доступа (RAT), который внедряется с помощью вредоносных ссылок или фишинга и предназначен для кражи данных и выполнения команд. Последние версии Rust поддерживают функциональность, аналогичную версиям на C#, но обладают повышенной устойчивостью к обратному проектированию. К ним относятся жестко запрограммированные серверы с ЧПУ и возможности для запуска и сохранения подключаемых модулей, что указывает на постоянное развитие и потенциальную эволюцию тактики борьбы с угрозами.
-----

AsyncRat - это троян для удаленного доступа (RAT), который находится под наблюдением с 2019 года и предназначен в первую очередь для того, чтобы позволить киберпреступникам осуществлять контроль над скомпрометированными компьютерами. Это вредоносное ПО, как правило, распространяется с помощью вредоносных ссылок или фишинговых кампаний, что облегчает такие действия, как кража данных, выполнение команд и мониторинг активности пользователей. Его модульная архитектура обеспечивает широкие возможности настройки, что делает его гибким инструментом для различных хакеров.

Хотя исходные образцы AsyncRat были разработаны на C#, недавно были обнаружены варианты, созданные на Rust. В этих новых образцах сохраняются некоторые характеристики, характерные для AsyncRat, включая параметры конфигурации, протоколы связи с командно-управляющим управлением (CnC) и поддерживаемые команды. Хотя Rust пока не является основным средством разработки вредоносных программ, среди хакеров наметилась заметная тенденция использовать Rust для своих программных преимуществ. Это включает в себя повышенную сложность обратного проектирования вредоносного ПО из-за ограниченной поддержки в современных инструментах анализа, что делает двоичные файлы Rust более сложными для декодирования, чем те, которые написаны на традиционных языках, таких как C++.

Варианты AsyncRat на основе Rust не имеют каких-либо функциональных отличий от своих аналогов на C#. Они способны устанавливать плагины, выполнять код из этих плагинов и поддерживать постоянство. В зависимости от того, обладает ли вредоносная программа правами администратора, она может настроить запланированную задачу или реплицироваться во временном каталоге и запускаться с помощью пакетного файла — поведение, соответствующее версии .NET. Примечательно, что плагины не хранятся в виде традиционных двоичных файлов; вместо этого они регистрируются в разделе HKCU\Software\C2C\Plugins\ и динамически загружаются вредоносной программой.

Вредоносная программа имеет жестко запрограммированный список серверов с ЧПУ, позволяющий ей последовательно подключаться к этим серверам до тех пор, пока не будет установлено успешное соединение. Связь защищена через TLS. При анализе последнего примера были идентифицированы три уникальных сервера с ЧПУ, и порт подключения также был жестко запрограммирован.

С точки зрения функциональности, вариант Rust реализует более ограниченный набор команд по сравнению с версией C#, что предполагает постоянную разработку. Он собирает и передает системную информацию на свой сервер, которая включает идентификатор оборудования, сведения об операционной системе, установленном антивирусном программном обеспечении, административный статус, версию клиента и показатели производительности, такие как загрузка процессора. Интересно, что наличие отладочных строк в проанализированных образцах указывает на активную разработку и усовершенствование. Несмотря на эти недавние обнаружения, варианты Rust еще не были классифицированы поставщиками систем безопасности как часть семейства AsyncRat, что указывает на потенциально формирующийся ландшафт угроз.
#ParsedReport #CompletenessHigh
27-05-2025

Malware orLLM? Silent Werewolf employs newloaders toattack Russian andMoldovan organizations

https://bi.zone/eng/expertise/blog/silent-werewolf-ispolzuet-novye-zagruzchiki-v-atakakh-na-rossiyskie-i-moldavskie-organizatsii/

Report completeness: High

Actors/Campaigns:
Silent_werewolf (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Dll_sideloading_technique
Xdigo

Victims:
Russian organizations, Moldovan organizations

Industry:
Energy

Geo:
Moldova, Russian, Russia

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 38
Path: 13
Url: 3
Command: 5
Hash: 28
Domain: 5

Soft:
DirectX

Algorithms:
zip, base64, xor

Functions:
TaskCreator

Languages:
powershell

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2025 Malware orLLM? Silent Werewolf employs newloaders toattack Russian andMoldovan organizations https://bi.zone/eng/expertise/blog/silent-werewolf-ispolzuet-novye-zagruzchiki-v-atakakh-na-rossiyskie-i-moldavskie-organizatsii/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Silent Werewolf использует передовые методы обфускации при атаках вредоносных программ, нацеленных на российские и молдавские организации с помощью фишинга. Они доставляют вредоносные ZIP-файлы, содержащие полезную нагрузку в формате LNK и .NET, обеспечивая постоянство пакетных сценариев и используя PowerShell для операций, при этом избегая обнаружения с помощью многоуровневых файлов и зашифрованных действий.
-----

Хакер Silent Werewolf активно использует передовые методы обфускации, чтобы усложнить анализ вредоносных программ и поиск полезной информации. Их атаки в основном нацелены на российские и молдавские организации, использующие фишинговые электронные письма, которые выдают себя за авторитетные организации, чтобы укрепить доверие потенциальных жертв. Одна из их ключевых методологий предполагает доставку вредоносного ZIP-файла, который содержит файл LNK, предназначенный для извлечения последующих слоев вредоносного ПО, встроенного во вложенные ZIP-архивы.

Анализируемая полезная нагрузка вредоносного ПО включает в себя ложный PDF-файл и легитимный исполняемый файл, DeviceMetadataWizard.exe который загружается одновременно с вредоносным.СЕТЕВОЙ загрузчик идентифицирован как d3d9.dll. Этот загрузчик способен загружать окончательную вредоносную полезную нагрузку, которая помещается в указанный каталог (%APPDATA%\74EJ6RTFKKRS) и выполняется. Примечательно, что загрузчик проверяет свои аргументы при запуске; если он выполняется с аргументом /startup, он запускает вредоносную полезную нагрузку, в то время как при запуске без аргументов вместо этого открывается ложный PDF-файл.

Чтобы обеспечить работоспособность на взломанных системах, Silent Werewolf создает пакетный скрипт (startapp.bat) в системной папке автозагрузки, гарантирующий запуск вредоносного ПО (H5GDXM70NJ.exe) при загрузке системы. Кроме того, вредоносная программа использует асинхронную задачу для параллельной обработки нескольких операций, включая рекурсивный поиск дополнительных ZIP-файлов и извлечение их содержимого во временную папку с помощью PowerShell.

Файл конфигурации (config.bin), используемый в их кампаниях, содержит команды командной строки CMD наряду с зашифрованными действиями, которые выполняются в автоматическом режиме для минимизации обнаружения. Встроенные файлы в config.bin еще раз демонстрируют сложность их работы, поскольку они содержат как законные библиотеки DLL, так и вредоносный загрузчик DLL, название которого меняется от развертывания к развертыванию.

Подход Silent Werewolf подчеркивает заметную тенденцию современных хакеров, когда сложная иерархия, методы уклонения и использование законных программных компонентов помогают в достижении вредоносных целей, снижая при этом вероятность обнаружения. Их постоянное развитие и адаптация свидетельствуют о сохраняющейся угрозе для целевых организаций и подчеркивают необходимость создания надежных систем обнаружения и реагирования в рамках систем кибербезопасности.
#ParsedReport #CompletenessHigh
27-05-2025

Text-to-Malware: How Cybercriminals Weaponize Fake AI-Themed Websites

https://cloud.google.com/blog/topics/threat-intelligence/cybercriminals-weaponize-fake-ai-websites/

Report completeness: High

Actors/Campaigns:
Unc6032 (motivation: cyber_criminal)

Threats:
Lumma_stealer
Starkveil
Xworm_rat
Frostrift
Grimpull
Dll_sideloading_technique
Process_injection_technique
Coilhatch
Ngrok_tool
Dllsearchorder_hijacking_technique

Geo:
Australia, Vietnam

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.002, T1189, T1204.001, T1204.002, T1036.007, T1036.008, T1059.006, T1027, T1574.002, T1055.012, have more...

IOCs:
File: 25
Url: 5
Path: 23
Command: 2
Domain: 27
Registry: 2
Coin: 2
Hash: 9

Soft:
Kling, Telegram, Dropbox, Hyper-V, Foxmail Telegram, Ledger Live, Chromium, Chrome, QQBrowser, ChromePlus, have more...

Wallets:
jaxx, electrum, exodus_wallet, zcash, tronlink, metamask, yoroi, bitapp, iwallet, terra_station, have more...

Crypto:
ethereum, binance, solana

Algorithms:
aes, md5, zip, base64, xor, gzip, rc4, sha256

Functions:
RemovePlugins

Win API:
decompress

Languages:
rust, powershell, dotnet, python

Platforms:
intel

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2025 Text-to-Malware: How Cybercriminals Weaponize Fake AI-Themed Websites https://cloud.google.com/blog/topics/threat-intelligence/cybercriminals-weaponize-fake-ai-websites/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберкампания UNC6032 использует интерес к инструментам искусственного интеллекта с помощью поддельных веб-сайтов и вредоносной рекламы для распространения вредоносного ПО STARKVEIL, дроппера на основе Rust. Он использует бэкдоры XWORM и FROSTRIFT для кражи данных, используя такие тактики, как боковая загрузка библиотек DLL, методы антианализа и запутывания.
-----

С ноября 2024 года Mandiant Threat Defense отслеживает киберкампанию UNC6032, которая использует интерес к инструментам искусственного интеллекта, в частности к приложениям для создания видео. Кампания использует поддельные веб-сайты-генераторы видео с искусственным интеллектом для распространения вредоносного ПО, в первую очередь с использованием вредоносной рекламы в социальных сетях, имитирующей надежные сервисы, такие как Luma AI и Canva Dream Lab. Эти объявления достигли миллионов пользователей, и тысячи из них были идентифицированы на таких платформах, как Facebook и LinkedIn, что говорит о более широкой и развивающейся стратегии хакеров, позволяющей поддерживать свою деятельность на нескольких площадках, избегая обнаружения.

При посещении одного из этих мошеннических сайтов жертвам предлагается загрузить исполняемый файл, замаскированный под видео в формате MP4, с вводящим в заблуждение расширением .mp4.exe, которое скрывает его истинную природу. Вредоносная программа, отслеживаемая как STARKVEIL, представляет собой дроппер на основе Rust, который использует несколько модулей, предназначенных для кражи информации, включая бэкдоры XWORM и FROSTRIFT, а также загрузчик GRIMPULL. Примечательно, что при запуске вредоносной программы используется боковая загрузка библиотеки DLL, внедрение процессов и различные методы антианализа, позволяющие сохранять работоспособность и обходить меры безопасности.

Работа вредоносной программы STARKVEIL включает в себя многоэтапный подход к выполнению: сначала она извлекает свою полезную нагрузку при запуске, а затем дополнительно запутывает процесс установки с помощью окна ошибки, предназначенного для того, чтобы ввести пользователей в заблуждение и заставить их повторно запустить вредоносный исполняемый файл. Встроенный код на Python, выполняемый впоследствии, выполняет сложные действия, такие как использование криптографии для доставки полезной нагрузки и управление удалением данных из памяти.

Например, бэкдор XWORM выполняет такие команды, как ведение кейлогга и просмотр экранов, в то время как бэкдор FROSTRIFT специализируется на поиске данных браузера и крипто-кошелька для облегчения кражи дополнительной информации. Оба бэкдора взаимодействуют с серверами управления (C2) по протоколу TCP и используют различные сетевые технологии для повышения их скрытности и долговечности работы, включая методы поддержания постоянных соединений и уклонения от обнаружения за счет сжатия и кодирования полезной нагрузки связи.

GRIMPULL использует средства защиты от виртуальных машин, чтобы гарантировать, что он работает в законных средах, что еще больше повышает эффективность этой кампании. Такие меры свидетельствуют о стратегическом плане хакеров, направленном на защиту своих операций от анализа и обнаружения.

Эта кампания подчеркивает растущее использование социальной инженерии в кибератаках, когда кажущаяся законной реклама приводит к установке вредоносного программного обеспечения. Она подчеркивает постоянное развитие методов киберпреступников, позволяющих им воздействовать на пользователей с помощью знакомых платформ и тем самым повышая их шансы на успешную эксплуатацию.
#ParsedReport #CompletenessLow
27-05-2025

Hunting Malware with MSHTA and CyberChef: A Deep Dive into Obfuscation in Malicious Scripts and Credential Theft

https://levelblue.com/blogs/security-essentials/hunting-malware-with-mshta-and-cyberchef

Report completeness: Low

Threats:
Lolbin_technique
Credential_harvesting_technique
Costura_tool

ChatGPT TTPs:
do not use without manual check
T1218.005, T1036.008, T1027, T1059.005, T1059.001, T1047, T1105, T1567.002, T1071.001, T1055.013, have more...

IOCs:
File: 9
Url: 2
Command: 1
Domain: 1

Algorithms:
base64, xor

Functions:
parseInt

Win Services:
bits, WebClient

Languages:
javascript, powershell