#ParsedReport #CompletenessLow
27-05-2025
Reborn in Rust: AsyncRAT
https://www.gdatasoftware.com/blog/2025/05/38207-asyncrat-rust
Report completeness: Low
Threats:
Asyncrat
ChatGPT TTPs:
T1059, T1027, T1053.005, T1112, T1219, T1071.001, T1083, T1005
IOCs:
Registry: 1
Hash: 1
Soft:
Node.js, Electron
Languages:
rust, visual_basic
Platforms:
cross-platform
27-05-2025
Reborn in Rust: AsyncRAT
https://www.gdatasoftware.com/blog/2025/05/38207-asyncrat-rust
Report completeness: Low
Threats:
Asyncrat
ChatGPT TTPs:
do not use without manual checkT1059, T1027, T1053.005, T1112, T1219, T1071.001, T1083, T1005
IOCs:
Registry: 1
Hash: 1
Soft:
Node.js, Electron
Languages:
rust, visual_basic
Platforms:
cross-platform
Gdatasoftware
Reborn in Rust: AsyncRAT
A Rust version of the well-known Asyncrat malware family has been spotted in the wild. While the Rust programming language is not yet extensively used for malware development, there is a growing trend of cyber criminals adopting Rust as their programming…
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2025 Reborn in Rust: AsyncRAT https://www.gdatasoftware.com/blog/2025/05/38207-asyncrat-rust Report completeness: Low Threats: Asyncrat ChatGPT TTPs: do not use without manual check T1059, T1027, T1053.005, T1112,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AsyncRat - это троян для удаленного доступа (RAT), который внедряется с помощью вредоносных ссылок или фишинга и предназначен для кражи данных и выполнения команд. Последние версии Rust поддерживают функциональность, аналогичную версиям на C#, но обладают повышенной устойчивостью к обратному проектированию. К ним относятся жестко запрограммированные серверы с ЧПУ и возможности для запуска и сохранения подключаемых модулей, что указывает на постоянное развитие и потенциальную эволюцию тактики борьбы с угрозами.
-----
AsyncRat - это троян для удаленного доступа (RAT), который находится под наблюдением с 2019 года и предназначен в первую очередь для того, чтобы позволить киберпреступникам осуществлять контроль над скомпрометированными компьютерами. Это вредоносное ПО, как правило, распространяется с помощью вредоносных ссылок или фишинговых кампаний, что облегчает такие действия, как кража данных, выполнение команд и мониторинг активности пользователей. Его модульная архитектура обеспечивает широкие возможности настройки, что делает его гибким инструментом для различных хакеров.
Хотя исходные образцы AsyncRat были разработаны на C#, недавно были обнаружены варианты, созданные на Rust. В этих новых образцах сохраняются некоторые характеристики, характерные для AsyncRat, включая параметры конфигурации, протоколы связи с командно-управляющим управлением (CnC) и поддерживаемые команды. Хотя Rust пока не является основным средством разработки вредоносных программ, среди хакеров наметилась заметная тенденция использовать Rust для своих программных преимуществ. Это включает в себя повышенную сложность обратного проектирования вредоносного ПО из-за ограниченной поддержки в современных инструментах анализа, что делает двоичные файлы Rust более сложными для декодирования, чем те, которые написаны на традиционных языках, таких как C++.
Варианты AsyncRat на основе Rust не имеют каких-либо функциональных отличий от своих аналогов на C#. Они способны устанавливать плагины, выполнять код из этих плагинов и поддерживать постоянство. В зависимости от того, обладает ли вредоносная программа правами администратора, она может настроить запланированную задачу или реплицироваться во временном каталоге и запускаться с помощью пакетного файла — поведение, соответствующее версии .NET. Примечательно, что плагины не хранятся в виде традиционных двоичных файлов; вместо этого они регистрируются в разделе HKCU\Software\C2C\Plugins\ и динамически загружаются вредоносной программой.
Вредоносная программа имеет жестко запрограммированный список серверов с ЧПУ, позволяющий ей последовательно подключаться к этим серверам до тех пор, пока не будет установлено успешное соединение. Связь защищена через TLS. При анализе последнего примера были идентифицированы три уникальных сервера с ЧПУ, и порт подключения также был жестко запрограммирован.
С точки зрения функциональности, вариант Rust реализует более ограниченный набор команд по сравнению с версией C#, что предполагает постоянную разработку. Он собирает и передает системную информацию на свой сервер, которая включает идентификатор оборудования, сведения об операционной системе, установленном антивирусном программном обеспечении, административный статус, версию клиента и показатели производительности, такие как загрузка процессора. Интересно, что наличие отладочных строк в проанализированных образцах указывает на активную разработку и усовершенствование. Несмотря на эти недавние обнаружения, варианты Rust еще не были классифицированы поставщиками систем безопасности как часть семейства AsyncRat, что указывает на потенциально формирующийся ландшафт угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AsyncRat - это троян для удаленного доступа (RAT), который внедряется с помощью вредоносных ссылок или фишинга и предназначен для кражи данных и выполнения команд. Последние версии Rust поддерживают функциональность, аналогичную версиям на C#, но обладают повышенной устойчивостью к обратному проектированию. К ним относятся жестко запрограммированные серверы с ЧПУ и возможности для запуска и сохранения подключаемых модулей, что указывает на постоянное развитие и потенциальную эволюцию тактики борьбы с угрозами.
-----
AsyncRat - это троян для удаленного доступа (RAT), который находится под наблюдением с 2019 года и предназначен в первую очередь для того, чтобы позволить киберпреступникам осуществлять контроль над скомпрометированными компьютерами. Это вредоносное ПО, как правило, распространяется с помощью вредоносных ссылок или фишинговых кампаний, что облегчает такие действия, как кража данных, выполнение команд и мониторинг активности пользователей. Его модульная архитектура обеспечивает широкие возможности настройки, что делает его гибким инструментом для различных хакеров.
Хотя исходные образцы AsyncRat были разработаны на C#, недавно были обнаружены варианты, созданные на Rust. В этих новых образцах сохраняются некоторые характеристики, характерные для AsyncRat, включая параметры конфигурации, протоколы связи с командно-управляющим управлением (CnC) и поддерживаемые команды. Хотя Rust пока не является основным средством разработки вредоносных программ, среди хакеров наметилась заметная тенденция использовать Rust для своих программных преимуществ. Это включает в себя повышенную сложность обратного проектирования вредоносного ПО из-за ограниченной поддержки в современных инструментах анализа, что делает двоичные файлы Rust более сложными для декодирования, чем те, которые написаны на традиционных языках, таких как C++.
Варианты AsyncRat на основе Rust не имеют каких-либо функциональных отличий от своих аналогов на C#. Они способны устанавливать плагины, выполнять код из этих плагинов и поддерживать постоянство. В зависимости от того, обладает ли вредоносная программа правами администратора, она может настроить запланированную задачу или реплицироваться во временном каталоге и запускаться с помощью пакетного файла — поведение, соответствующее версии .NET. Примечательно, что плагины не хранятся в виде традиционных двоичных файлов; вместо этого они регистрируются в разделе HKCU\Software\C2C\Plugins\ и динамически загружаются вредоносной программой.
Вредоносная программа имеет жестко запрограммированный список серверов с ЧПУ, позволяющий ей последовательно подключаться к этим серверам до тех пор, пока не будет установлено успешное соединение. Связь защищена через TLS. При анализе последнего примера были идентифицированы три уникальных сервера с ЧПУ, и порт подключения также был жестко запрограммирован.
С точки зрения функциональности, вариант Rust реализует более ограниченный набор команд по сравнению с версией C#, что предполагает постоянную разработку. Он собирает и передает системную информацию на свой сервер, которая включает идентификатор оборудования, сведения об операционной системе, установленном антивирусном программном обеспечении, административный статус, версию клиента и показатели производительности, такие как загрузка процессора. Интересно, что наличие отладочных строк в проанализированных образцах указывает на активную разработку и усовершенствование. Несмотря на эти недавние обнаружения, варианты Rust еще не были классифицированы поставщиками систем безопасности как часть семейства AsyncRat, что указывает на потенциально формирующийся ландшафт угроз.
#ParsedReport #CompletenessHigh
27-05-2025
Malware orLLM? Silent Werewolf employs newloaders toattack Russian andMoldovan organizations
https://bi.zone/eng/expertise/blog/silent-werewolf-ispolzuet-novye-zagruzchiki-v-atakakh-na-rossiyskie-i-moldavskie-organizatsii/
Report completeness: High
Actors/Campaigns:
Silent_werewolf (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dll_sideloading_technique
Xdigo
Victims:
Russian organizations, Moldovan organizations
Industry:
Energy
Geo:
Moldova, Russian, Russia
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 38
Path: 13
Url: 3
Command: 5
Hash: 28
Domain: 5
Soft:
DirectX
Algorithms:
zip, base64, xor
Functions:
TaskCreator
Languages:
powershell
Platforms:
x64
27-05-2025
Malware orLLM? Silent Werewolf employs newloaders toattack Russian andMoldovan organizations
https://bi.zone/eng/expertise/blog/silent-werewolf-ispolzuet-novye-zagruzchiki-v-atakakh-na-rossiyskie-i-moldavskie-organizatsii/
Report completeness: High
Actors/Campaigns:
Silent_werewolf (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dll_sideloading_technique
Xdigo
Victims:
Russian organizations, Moldovan organizations
Industry:
Energy
Geo:
Moldova, Russian, Russia
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 38
Path: 13
Url: 3
Command: 5
Hash: 28
Domain: 5
Soft:
DirectX
Algorithms:
zip, base64, xor
Functions:
TaskCreator
Languages:
powershell
Platforms:
x64
BI.ZONE
Malware or LLM? Silent Werewolf employs new loaders to attack Russian and Moldovan organizations
The threat actor hinders payload retrieval, making it harder for researchers to trace the malware and analyze the cluster
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2025 Malware orLLM? Silent Werewolf employs newloaders toattack Russian andMoldovan organizations https://bi.zone/eng/expertise/blog/silent-werewolf-ispolzuet-novye-zagruzchiki-v-atakakh-na-rossiyskie-i-moldavskie-organizatsii/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Silent Werewolf использует передовые методы обфускации при атаках вредоносных программ, нацеленных на российские и молдавские организации с помощью фишинга. Они доставляют вредоносные ZIP-файлы, содержащие полезную нагрузку в формате LNK и .NET, обеспечивая постоянство пакетных сценариев и используя PowerShell для операций, при этом избегая обнаружения с помощью многоуровневых файлов и зашифрованных действий.
-----
Хакер Silent Werewolf активно использует передовые методы обфускации, чтобы усложнить анализ вредоносных программ и поиск полезной информации. Их атаки в основном нацелены на российские и молдавские организации, использующие фишинговые электронные письма, которые выдают себя за авторитетные организации, чтобы укрепить доверие потенциальных жертв. Одна из их ключевых методологий предполагает доставку вредоносного ZIP-файла, который содержит файл LNK, предназначенный для извлечения последующих слоев вредоносного ПО, встроенного во вложенные ZIP-архивы.
Анализируемая полезная нагрузка вредоносного ПО включает в себя ложный PDF-файл и легитимный исполняемый файл, DeviceMetadataWizard.exe который загружается одновременно с вредоносным.СЕТЕВОЙ загрузчик идентифицирован как d3d9.dll. Этот загрузчик способен загружать окончательную вредоносную полезную нагрузку, которая помещается в указанный каталог (%APPDATA%\74EJ6RTFKKRS) и выполняется. Примечательно, что загрузчик проверяет свои аргументы при запуске; если он выполняется с аргументом /startup, он запускает вредоносную полезную нагрузку, в то время как при запуске без аргументов вместо этого открывается ложный PDF-файл.
Чтобы обеспечить работоспособность на взломанных системах, Silent Werewolf создает пакетный скрипт (startapp.bat) в системной папке автозагрузки, гарантирующий запуск вредоносного ПО (H5GDXM70NJ.exe) при загрузке системы. Кроме того, вредоносная программа использует асинхронную задачу для параллельной обработки нескольких операций, включая рекурсивный поиск дополнительных ZIP-файлов и извлечение их содержимого во временную папку с помощью PowerShell.
Файл конфигурации (config.bin), используемый в их кампаниях, содержит команды командной строки CMD наряду с зашифрованными действиями, которые выполняются в автоматическом режиме для минимизации обнаружения. Встроенные файлы в config.bin еще раз демонстрируют сложность их работы, поскольку они содержат как законные библиотеки DLL, так и вредоносный загрузчик DLL, название которого меняется от развертывания к развертыванию.
Подход Silent Werewolf подчеркивает заметную тенденцию современных хакеров, когда сложная иерархия, методы уклонения и использование законных программных компонентов помогают в достижении вредоносных целей, снижая при этом вероятность обнаружения. Их постоянное развитие и адаптация свидетельствуют о сохраняющейся угрозе для целевых организаций и подчеркивают необходимость создания надежных систем обнаружения и реагирования в рамках систем кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Silent Werewolf использует передовые методы обфускации при атаках вредоносных программ, нацеленных на российские и молдавские организации с помощью фишинга. Они доставляют вредоносные ZIP-файлы, содержащие полезную нагрузку в формате LNK и .NET, обеспечивая постоянство пакетных сценариев и используя PowerShell для операций, при этом избегая обнаружения с помощью многоуровневых файлов и зашифрованных действий.
-----
Хакер Silent Werewolf активно использует передовые методы обфускации, чтобы усложнить анализ вредоносных программ и поиск полезной информации. Их атаки в основном нацелены на российские и молдавские организации, использующие фишинговые электронные письма, которые выдают себя за авторитетные организации, чтобы укрепить доверие потенциальных жертв. Одна из их ключевых методологий предполагает доставку вредоносного ZIP-файла, который содержит файл LNK, предназначенный для извлечения последующих слоев вредоносного ПО, встроенного во вложенные ZIP-архивы.
Анализируемая полезная нагрузка вредоносного ПО включает в себя ложный PDF-файл и легитимный исполняемый файл, DeviceMetadataWizard.exe который загружается одновременно с вредоносным.СЕТЕВОЙ загрузчик идентифицирован как d3d9.dll. Этот загрузчик способен загружать окончательную вредоносную полезную нагрузку, которая помещается в указанный каталог (%APPDATA%\74EJ6RTFKKRS) и выполняется. Примечательно, что загрузчик проверяет свои аргументы при запуске; если он выполняется с аргументом /startup, он запускает вредоносную полезную нагрузку, в то время как при запуске без аргументов вместо этого открывается ложный PDF-файл.
Чтобы обеспечить работоспособность на взломанных системах, Silent Werewolf создает пакетный скрипт (startapp.bat) в системной папке автозагрузки, гарантирующий запуск вредоносного ПО (H5GDXM70NJ.exe) при загрузке системы. Кроме того, вредоносная программа использует асинхронную задачу для параллельной обработки нескольких операций, включая рекурсивный поиск дополнительных ZIP-файлов и извлечение их содержимого во временную папку с помощью PowerShell.
Файл конфигурации (config.bin), используемый в их кампаниях, содержит команды командной строки CMD наряду с зашифрованными действиями, которые выполняются в автоматическом режиме для минимизации обнаружения. Встроенные файлы в config.bin еще раз демонстрируют сложность их работы, поскольку они содержат как законные библиотеки DLL, так и вредоносный загрузчик DLL, название которого меняется от развертывания к развертыванию.
Подход Silent Werewolf подчеркивает заметную тенденцию современных хакеров, когда сложная иерархия, методы уклонения и использование законных программных компонентов помогают в достижении вредоносных целей, снижая при этом вероятность обнаружения. Их постоянное развитие и адаптация свидетельствуют о сохраняющейся угрозе для целевых организаций и подчеркивают необходимость создания надежных систем обнаружения и реагирования в рамках систем кибербезопасности.
#ParsedReport #CompletenessHigh
27-05-2025
Text-to-Malware: How Cybercriminals Weaponize Fake AI-Themed Websites
https://cloud.google.com/blog/topics/threat-intelligence/cybercriminals-weaponize-fake-ai-websites/
Report completeness: High
Actors/Campaigns:
Unc6032 (motivation: cyber_criminal)
Threats:
Lumma_stealer
Starkveil
Xworm_rat
Frostrift
Grimpull
Dll_sideloading_technique
Process_injection_technique
Coilhatch
Ngrok_tool
Dllsearchorder_hijacking_technique
Geo:
Australia, Vietnam
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1566.002, T1189, T1204.001, T1204.002, T1036.007, T1036.008, T1059.006, T1027, T1574.002, T1055.012, have more...
IOCs:
File: 25
Url: 5
Path: 23
Command: 2
Domain: 27
Registry: 2
Coin: 2
Hash: 9
Soft:
Kling, Telegram, Dropbox, Hyper-V, Foxmail Telegram, Ledger Live, Chromium, Chrome, QQBrowser, ChromePlus, have more...
Wallets:
jaxx, electrum, exodus_wallet, zcash, tronlink, metamask, yoroi, bitapp, iwallet, terra_station, have more...
Crypto:
ethereum, binance, solana
Algorithms:
aes, md5, zip, base64, xor, gzip, rc4, sha256
Functions:
RemovePlugins
Win API:
decompress
Languages:
rust, powershell, dotnet, python
Platforms:
intel
YARA: Found
27-05-2025
Text-to-Malware: How Cybercriminals Weaponize Fake AI-Themed Websites
https://cloud.google.com/blog/topics/threat-intelligence/cybercriminals-weaponize-fake-ai-websites/
Report completeness: High
Actors/Campaigns:
Unc6032 (motivation: cyber_criminal)
Threats:
Lumma_stealer
Starkveil
Xworm_rat
Frostrift
Grimpull
Dll_sideloading_technique
Process_injection_technique
Coilhatch
Ngrok_tool
Dllsearchorder_hijacking_technique
Geo:
Australia, Vietnam
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.002, T1189, T1204.001, T1204.002, T1036.007, T1036.008, T1059.006, T1027, T1574.002, T1055.012, have more...
IOCs:
File: 25
Url: 5
Path: 23
Command: 2
Domain: 27
Registry: 2
Coin: 2
Hash: 9
Soft:
Kling, Telegram, Dropbox, Hyper-V, Foxmail Telegram, Ledger Live, Chromium, Chrome, QQBrowser, ChromePlus, have more...
Wallets:
jaxx, electrum, exodus_wallet, zcash, tronlink, metamask, yoroi, bitapp, iwallet, terra_station, have more...
Crypto:
ethereum, binance, solana
Algorithms:
aes, md5, zip, base64, xor, gzip, rc4, sha256
Functions:
RemovePlugins
Win API:
decompress
Languages:
rust, powershell, dotnet, python
Platforms:
intel
YARA: Found
Google Cloud Blog
Text-to-Malware: How Cybercriminals Weaponize Fake AI-Themed Websites | Google Cloud Blog
Cybercriminals are using fake AI-themed ads and websites to deliver malware such as infostealers and backdoors.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2025 Text-to-Malware: How Cybercriminals Weaponize Fake AI-Themed Websites https://cloud.google.com/blog/topics/threat-intelligence/cybercriminals-weaponize-fake-ai-websites/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберкампания UNC6032 использует интерес к инструментам искусственного интеллекта с помощью поддельных веб-сайтов и вредоносной рекламы для распространения вредоносного ПО STARKVEIL, дроппера на основе Rust. Он использует бэкдоры XWORM и FROSTRIFT для кражи данных, используя такие тактики, как боковая загрузка библиотек DLL, методы антианализа и запутывания.
-----
С ноября 2024 года Mandiant Threat Defense отслеживает киберкампанию UNC6032, которая использует интерес к инструментам искусственного интеллекта, в частности к приложениям для создания видео. Кампания использует поддельные веб-сайты-генераторы видео с искусственным интеллектом для распространения вредоносного ПО, в первую очередь с использованием вредоносной рекламы в социальных сетях, имитирующей надежные сервисы, такие как Luma AI и Canva Dream Lab. Эти объявления достигли миллионов пользователей, и тысячи из них были идентифицированы на таких платформах, как Facebook и LinkedIn, что говорит о более широкой и развивающейся стратегии хакеров, позволяющей поддерживать свою деятельность на нескольких площадках, избегая обнаружения.
При посещении одного из этих мошеннических сайтов жертвам предлагается загрузить исполняемый файл, замаскированный под видео в формате MP4, с вводящим в заблуждение расширением .mp4.exe, которое скрывает его истинную природу. Вредоносная программа, отслеживаемая как STARKVEIL, представляет собой дроппер на основе Rust, который использует несколько модулей, предназначенных для кражи информации, включая бэкдоры XWORM и FROSTRIFT, а также загрузчик GRIMPULL. Примечательно, что при запуске вредоносной программы используется боковая загрузка библиотеки DLL, внедрение процессов и различные методы антианализа, позволяющие сохранять работоспособность и обходить меры безопасности.
Работа вредоносной программы STARKVEIL включает в себя многоэтапный подход к выполнению: сначала она извлекает свою полезную нагрузку при запуске, а затем дополнительно запутывает процесс установки с помощью окна ошибки, предназначенного для того, чтобы ввести пользователей в заблуждение и заставить их повторно запустить вредоносный исполняемый файл. Встроенный код на Python, выполняемый впоследствии, выполняет сложные действия, такие как использование криптографии для доставки полезной нагрузки и управление удалением данных из памяти.
Например, бэкдор XWORM выполняет такие команды, как ведение кейлогга и просмотр экранов, в то время как бэкдор FROSTRIFT специализируется на поиске данных браузера и крипто-кошелька для облегчения кражи дополнительной информации. Оба бэкдора взаимодействуют с серверами управления (C2) по протоколу TCP и используют различные сетевые технологии для повышения их скрытности и долговечности работы, включая методы поддержания постоянных соединений и уклонения от обнаружения за счет сжатия и кодирования полезной нагрузки связи.
GRIMPULL использует средства защиты от виртуальных машин, чтобы гарантировать, что он работает в законных средах, что еще больше повышает эффективность этой кампании. Такие меры свидетельствуют о стратегическом плане хакеров, направленном на защиту своих операций от анализа и обнаружения.
Эта кампания подчеркивает растущее использование социальной инженерии в кибератаках, когда кажущаяся законной реклама приводит к установке вредоносного программного обеспечения. Она подчеркивает постоянное развитие методов киберпреступников, позволяющих им воздействовать на пользователей с помощью знакомых платформ и тем самым повышая их шансы на успешную эксплуатацию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберкампания UNC6032 использует интерес к инструментам искусственного интеллекта с помощью поддельных веб-сайтов и вредоносной рекламы для распространения вредоносного ПО STARKVEIL, дроппера на основе Rust. Он использует бэкдоры XWORM и FROSTRIFT для кражи данных, используя такие тактики, как боковая загрузка библиотек DLL, методы антианализа и запутывания.
-----
С ноября 2024 года Mandiant Threat Defense отслеживает киберкампанию UNC6032, которая использует интерес к инструментам искусственного интеллекта, в частности к приложениям для создания видео. Кампания использует поддельные веб-сайты-генераторы видео с искусственным интеллектом для распространения вредоносного ПО, в первую очередь с использованием вредоносной рекламы в социальных сетях, имитирующей надежные сервисы, такие как Luma AI и Canva Dream Lab. Эти объявления достигли миллионов пользователей, и тысячи из них были идентифицированы на таких платформах, как Facebook и LinkedIn, что говорит о более широкой и развивающейся стратегии хакеров, позволяющей поддерживать свою деятельность на нескольких площадках, избегая обнаружения.
При посещении одного из этих мошеннических сайтов жертвам предлагается загрузить исполняемый файл, замаскированный под видео в формате MP4, с вводящим в заблуждение расширением .mp4.exe, которое скрывает его истинную природу. Вредоносная программа, отслеживаемая как STARKVEIL, представляет собой дроппер на основе Rust, который использует несколько модулей, предназначенных для кражи информации, включая бэкдоры XWORM и FROSTRIFT, а также загрузчик GRIMPULL. Примечательно, что при запуске вредоносной программы используется боковая загрузка библиотеки DLL, внедрение процессов и различные методы антианализа, позволяющие сохранять работоспособность и обходить меры безопасности.
Работа вредоносной программы STARKVEIL включает в себя многоэтапный подход к выполнению: сначала она извлекает свою полезную нагрузку при запуске, а затем дополнительно запутывает процесс установки с помощью окна ошибки, предназначенного для того, чтобы ввести пользователей в заблуждение и заставить их повторно запустить вредоносный исполняемый файл. Встроенный код на Python, выполняемый впоследствии, выполняет сложные действия, такие как использование криптографии для доставки полезной нагрузки и управление удалением данных из памяти.
Например, бэкдор XWORM выполняет такие команды, как ведение кейлогга и просмотр экранов, в то время как бэкдор FROSTRIFT специализируется на поиске данных браузера и крипто-кошелька для облегчения кражи дополнительной информации. Оба бэкдора взаимодействуют с серверами управления (C2) по протоколу TCP и используют различные сетевые технологии для повышения их скрытности и долговечности работы, включая методы поддержания постоянных соединений и уклонения от обнаружения за счет сжатия и кодирования полезной нагрузки связи.
GRIMPULL использует средства защиты от виртуальных машин, чтобы гарантировать, что он работает в законных средах, что еще больше повышает эффективность этой кампании. Такие меры свидетельствуют о стратегическом плане хакеров, направленном на защиту своих операций от анализа и обнаружения.
Эта кампания подчеркивает растущее использование социальной инженерии в кибератаках, когда кажущаяся законной реклама приводит к установке вредоносного программного обеспечения. Она подчеркивает постоянное развитие методов киберпреступников, позволяющих им воздействовать на пользователей с помощью знакомых платформ и тем самым повышая их шансы на успешную эксплуатацию.
#ParsedReport #CompletenessLow
27-05-2025
Hunting Malware with MSHTA and CyberChef: A Deep Dive into Obfuscation in Malicious Scripts and Credential Theft
https://levelblue.com/blogs/security-essentials/hunting-malware-with-mshta-and-cyberchef
Report completeness: Low
Threats:
Lolbin_technique
Credential_harvesting_technique
Costura_tool
ChatGPT TTPs:
T1218.005, T1036.008, T1027, T1059.005, T1059.001, T1047, T1105, T1567.002, T1071.001, T1055.013, have more...
IOCs:
File: 9
Url: 2
Command: 1
Domain: 1
Algorithms:
base64, xor
Functions:
parseInt
Win Services:
bits, WebClient
Languages:
javascript, powershell
27-05-2025
Hunting Malware with MSHTA and CyberChef: A Deep Dive into Obfuscation in Malicious Scripts and Credential Theft
https://levelblue.com/blogs/security-essentials/hunting-malware-with-mshta-and-cyberchef
Report completeness: Low
Threats:
Lolbin_technique
Credential_harvesting_technique
Costura_tool
ChatGPT TTPs:
do not use without manual checkT1218.005, T1036.008, T1027, T1059.005, T1059.001, T1047, T1105, T1567.002, T1071.001, T1055.013, have more...
IOCs:
File: 9
Url: 2
Command: 1
Domain: 1
Algorithms:
base64, xor
Functions:
parseInt
Win Services:
bits, WebClient
Languages:
javascript, powershell
LevelBlue
Hunting Malware with MSHTA and CyberChef: A Deep Dive into…
Explore how a single MSHTA.exe alert led to the discovery of a multi-stage malware attack involving LOLBins, obfuscation, and infostealer payloads.
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2025 Hunting Malware with MSHTA and CyberChef: A Deep Dive into Obfuscation in Malicious Scripts and Credential Theft https://levelblue.com/blogs/security-essentials/hunting-malware-with-mshta-and-cyberchef Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники все чаще используют mshta.exe, автономный двоичный файл, для вредоносных действий, используя его для выполнения запутанных сценариев и полезной нагрузки. Недавние случаи демонстрируют сложные методы обфускации, скрывающие методологию атаки, что приводит к появлению изощренного вредоносного ПО infostealer, способного осуществлять непрерывную утечку данных, избегая при этом обнаружения различными методами.
-----
Mshta.exe все чаще используется в качестве автономного бинарного файла (LOLBin) для вредоносных действий. Число недавних случаев использования mshta.exe увеличилось с одного в первом квартале 2025 года до шести во втором квартале 2025 года. Доступ к подозрительному URL-адресу со стороны mshta.exe требует немедленного расследования. Злоумышленники использовали домен, размещенный в Alibaba Cloud Object Storage, в случае с файлом с именем "session_update.tmp", которое вводит в заблуждение своим названием. Формат .tmp часто безвреден, но может использоваться для доставки вредоносных программ. Вводящий в заблуждение файл содержал более 3,4 миллионов символов, что сбивало аналитиков с толку. Для анализа запутанного содержимого использовались такие методы, как декодирование с помощью Base64 и шестнадцатеричное преобразование. Полезная нагрузка была изменена с VBScript на PowerShell, что позволило использовать командно-контрольные обратные вызовы для получения дополнительной полезной нагрузки. Последней полезной нагрузкой был усовершенствованный infostealer, способный осуществлять долгосрочную фильтрацию данных. В нем использовались методы, позволяющие избежать обнаружения, включая обход политик выполнения PowerShell и использование механизмов сохранения. Различные методы кодирования усложняли обнаружение с помощью статических сканеров, что требовало ручного анализа и автоматизированных инструментов "песочницы", таких как Joe Sandbox. Это исследование подчеркивает сложность систем доставки вредоносных программ и необходимость в надежных средствах обнаружения и системах реагирования на инциденты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники все чаще используют mshta.exe, автономный двоичный файл, для вредоносных действий, используя его для выполнения запутанных сценариев и полезной нагрузки. Недавние случаи демонстрируют сложные методы обфускации, скрывающие методологию атаки, что приводит к появлению изощренного вредоносного ПО infostealer, способного осуществлять непрерывную утечку данных, избегая при этом обнаружения различными методами.
-----
Mshta.exe все чаще используется в качестве автономного бинарного файла (LOLBin) для вредоносных действий. Число недавних случаев использования mshta.exe увеличилось с одного в первом квартале 2025 года до шести во втором квартале 2025 года. Доступ к подозрительному URL-адресу со стороны mshta.exe требует немедленного расследования. Злоумышленники использовали домен, размещенный в Alibaba Cloud Object Storage, в случае с файлом с именем "session_update.tmp", которое вводит в заблуждение своим названием. Формат .tmp часто безвреден, но может использоваться для доставки вредоносных программ. Вводящий в заблуждение файл содержал более 3,4 миллионов символов, что сбивало аналитиков с толку. Для анализа запутанного содержимого использовались такие методы, как декодирование с помощью Base64 и шестнадцатеричное преобразование. Полезная нагрузка была изменена с VBScript на PowerShell, что позволило использовать командно-контрольные обратные вызовы для получения дополнительной полезной нагрузки. Последней полезной нагрузкой был усовершенствованный infostealer, способный осуществлять долгосрочную фильтрацию данных. В нем использовались методы, позволяющие избежать обнаружения, включая обход политик выполнения PowerShell и использование механизмов сохранения. Различные методы кодирования усложняли обнаружение с помощью статических сканеров, что требовало ручного анализа и автоматизированных инструментов "песочницы", таких как Joe Sandbox. Это исследование подчеркивает сложность систем доставки вредоносных программ и необходимость в надежных средствах обнаружения и системах реагирования на инциденты.
#ParsedReport #CompletenessMedium
27-05-2025
Bumblebee Malware Intensifies Corporate Network Attacks via SEO Poisoning, Typosquatting, and DDoS Tactics
https://www.secureblink.com/cyber-security-news/bumblebee-malware-intensifies-corporate-network-attacks-via-seo-poisoning-typosquatting-and-d-do-s-tactics
Report completeness: Medium
Threats:
Seo_poisoning_technique
Bumblebee
Typosquatting_technique
Conti
Nmap_tool
Cloaking_technique
Rvtools_tool
Blackcat
Vidar_stealer
Dll_sideloading_technique
Industry:
Financial, Healthcare
Geo:
Kenya
TTPs:
Tactics: 5
Technics: 5
IOCs:
Domain: 5
File: 5
Hash: 2
Algorithms:
md5, sha256
Links:
27-05-2025
Bumblebee Malware Intensifies Corporate Network Attacks via SEO Poisoning, Typosquatting, and DDoS Tactics
https://www.secureblink.com/cyber-security-news/bumblebee-malware-intensifies-corporate-network-attacks-via-seo-poisoning-typosquatting-and-d-do-s-tactics
Report completeness: Medium
Threats:
Seo_poisoning_technique
Bumblebee
Typosquatting_technique
Conti
Nmap_tool
Cloaking_technique
Rvtools_tool
Blackcat
Vidar_stealer
Dll_sideloading_technique
Industry:
Financial, Healthcare
Geo:
Kenya
TTPs:
Tactics: 5
Technics: 5
IOCs:
Domain: 5
File: 5
Hash: 2
Algorithms:
md5, sha256
Links:
https://pastebin.com/bumblebee-c2-domainsSecureblink
Bumblebee Malware Intensifies Corporate Network Attacks via SEO Poisoning, Typosquatting, and DDoS Tactics
Bumblebee malware exploits SEO poisoning, typosquatting & DDoS to infect IT devices via fake Zenmap, WinMTR downloads. Stay secure!
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2025 Bumblebee Malware Intensifies Corporate Network Attacks via SEO Poisoning, Typosquatting, and DDoS Tactics https://www.secureblink.com/cyber-security-news/bumblebee-malware-intensifies-corporate-network-attacks…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Bumblebee нацелена на ИТ-специалистов с помощью SEO-оптимизации, опечатывания и DDoS-атак на поставщиков программного обеспечения. Она использует надежные инструменты, такие как Zenmap и WinMTR, а также троянские программы-установщики для доставки программ-вымогателей, включая Conti и BlackCat. После заражения он устанавливает каналы C2 через DGA, обеспечивая перемещение сети в поперечном направлении.
-----
Вредоносная программа Bumblebee активизировала свою деятельность в 2024 году, в первую очередь нацелившись на ИТ-специалистов с помощью сложной кампании, в которой используются такие методы, как поисковая оптимизация (SEO), опечатывание доменов и распределенные атаки типа "отказ в обслуживании" (DDoS) на законных поставщиков программного обеспечения. Эта вредоносная программа, известная своей связью с такими группами вымогателей, как Conti, распространяется с помощью, казалось бы, безобидных программных средств, необходимых для диагностики сети и наблюдения, включая Zenmap и WinMTR.
Кампания характеризуется стратегической направленностью на использование хорошо известных ИТ-инструментов. Вредоносные домены создаются таким образом, чтобы они занимали верхние позиции в результатах поиска по распространенным запросам, связанным с законной загрузкой программного обеспечения. Это предполагает создание скрытых сайтов, которые отображают безобидный контент для прямых посетителей, скрывая при этом вредоносные ссылки для скачивания. Злоумышленники используют троянские программы установки MSI, которые содержат как легальные приложения, так и вредоносные библиотеки, что позволяет Bumblebee устанавливать себя незамеченным — лишь небольшая часть антивирусных решений распознает эти угрозы.
Более того, DDoS-атаки используются для вывода из строя официальных сайтов распространения программного обеспечения, что еще больше подталкивает пользователей к использованию скомпрометированных альтернатив. Например, атаке подверглись сайты RVTools, и хотя такие компании, как Dell, утверждают, что они не распространяют вредоносное ПО, тактика, применяемая злоумышленниками, включает в себя использование опечаток. Это включает в себя создание доменов-двойников, которые вводят пользователей в заблуждение, используя манипуляции с ключевыми словами для продвижения вредоносных сайтов в результатах поиска вместо законных.
После заражения Bumblebee устанавливает каналы управления (C2), которые используют алгоритмы генерации доменов (DGAS) для поддержания надежных каналов связи. В число основных полезных программ входят программы-вымогатели, такие как Conti и BlackCat, а также похитители информации, такие как Vidar. Скомпрометированные ИТ-устройства становятся важными точками входа для горизонтального перемещения по сетям, создавая значительные риски для кибербезопасности организации.
Ответ на эту возросшую угрозу включает в себя такие меры, как проверка исходных текстов программного обеспечения строго через официальные веб-сайты поставщиков или доверенные менеджеры пакетов, проверка контрольных сумм и цифровых подписей, а также усиление сетевой защиты путем блокировки индикаторов компрометации на брандмауэрах и DNS-фильтрах. Кроме того, организациям настоятельно рекомендуется повышать осведомленность ИТ-отделов об опасностях, связанных с SEO-атаками и тайпсквоттингом, а также внедрять стратегии поиска угроз для выявления признаков активности Bumblebee, особенно в связи с необычными взаимодействиями с доменами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Bumblebee нацелена на ИТ-специалистов с помощью SEO-оптимизации, опечатывания и DDoS-атак на поставщиков программного обеспечения. Она использует надежные инструменты, такие как Zenmap и WinMTR, а также троянские программы-установщики для доставки программ-вымогателей, включая Conti и BlackCat. После заражения он устанавливает каналы C2 через DGA, обеспечивая перемещение сети в поперечном направлении.
-----
Вредоносная программа Bumblebee активизировала свою деятельность в 2024 году, в первую очередь нацелившись на ИТ-специалистов с помощью сложной кампании, в которой используются такие методы, как поисковая оптимизация (SEO), опечатывание доменов и распределенные атаки типа "отказ в обслуживании" (DDoS) на законных поставщиков программного обеспечения. Эта вредоносная программа, известная своей связью с такими группами вымогателей, как Conti, распространяется с помощью, казалось бы, безобидных программных средств, необходимых для диагностики сети и наблюдения, включая Zenmap и WinMTR.
Кампания характеризуется стратегической направленностью на использование хорошо известных ИТ-инструментов. Вредоносные домены создаются таким образом, чтобы они занимали верхние позиции в результатах поиска по распространенным запросам, связанным с законной загрузкой программного обеспечения. Это предполагает создание скрытых сайтов, которые отображают безобидный контент для прямых посетителей, скрывая при этом вредоносные ссылки для скачивания. Злоумышленники используют троянские программы установки MSI, которые содержат как легальные приложения, так и вредоносные библиотеки, что позволяет Bumblebee устанавливать себя незамеченным — лишь небольшая часть антивирусных решений распознает эти угрозы.
Более того, DDoS-атаки используются для вывода из строя официальных сайтов распространения программного обеспечения, что еще больше подталкивает пользователей к использованию скомпрометированных альтернатив. Например, атаке подверглись сайты RVTools, и хотя такие компании, как Dell, утверждают, что они не распространяют вредоносное ПО, тактика, применяемая злоумышленниками, включает в себя использование опечаток. Это включает в себя создание доменов-двойников, которые вводят пользователей в заблуждение, используя манипуляции с ключевыми словами для продвижения вредоносных сайтов в результатах поиска вместо законных.
После заражения Bumblebee устанавливает каналы управления (C2), которые используют алгоритмы генерации доменов (DGAS) для поддержания надежных каналов связи. В число основных полезных программ входят программы-вымогатели, такие как Conti и BlackCat, а также похитители информации, такие как Vidar. Скомпрометированные ИТ-устройства становятся важными точками входа для горизонтального перемещения по сетям, создавая значительные риски для кибербезопасности организации.
Ответ на эту возросшую угрозу включает в себя такие меры, как проверка исходных текстов программного обеспечения строго через официальные веб-сайты поставщиков или доверенные менеджеры пакетов, проверка контрольных сумм и цифровых подписей, а также усиление сетевой защиты путем блокировки индикаторов компрометации на брандмауэрах и DNS-фильтрах. Кроме того, организациям настоятельно рекомендуется повышать осведомленность ИТ-отделов об опасностях, связанных с SEO-атаками и тайпсквоттингом, а также внедрять стратегии поиска угроз для выявления признаков активности Bumblebee, особенно в связи с необычными взаимодействиями с доменами.
#ParsedReport #CompletenessLow
27-05-2025
Anti-Ledger malware: The battle for Ledger Live seed phrases
https://moonlock.com/anti-ledger-malware
Report completeness: Low
Actors/Campaigns:
Mentalpositive (motivation: information_theft)
Rodrigo4
Threats:
Anti-ledger
Amos_stealer
Odyssey_stealer
Victims:
Crypto owners, Ledger live users
ChatGPT TTPs:
T1566.001, T1027, T1036.005, T1216.001, T1140, T1567.002, T1059.006, T1105, T1070.004, T1033, have more...
IOCs:
Hash: 15
Url: 8
File: 3
Soft:
Ledger Live, macOS, PyInstaller, Zoom, Chrome, Firefox, curl, sudo
Wallets:
bybit, tonkeeper
Crypto:
binance
Algorithms:
zip, base64, sha256
Languages:
python, applescript
Platforms:
apple
27-05-2025
Anti-Ledger malware: The battle for Ledger Live seed phrases
https://moonlock.com/anti-ledger-malware
Report completeness: Low
Actors/Campaigns:
Mentalpositive (motivation: information_theft)
Rodrigo4
Threats:
Anti-ledger
Amos_stealer
Odyssey_stealer
Victims:
Crypto owners, Ledger live users
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027, T1036.005, T1216.001, T1140, T1567.002, T1059.006, T1105, T1070.004, T1033, have more...
IOCs:
Hash: 15
Url: 8
File: 3
Soft:
Ledger Live, macOS, PyInstaller, Zoom, Chrome, Firefox, curl, sudo
Wallets:
bybit, tonkeeper
Crypto:
binance
Algorithms:
zip, base64, sha256
Languages:
python, applescript
Platforms:
apple
Moonlock
"Anti-Ledger" malware
The battle for Ledger Live seed phrases.
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2025 Anti-Ledger malware: The battle for Ledger Live seed phrases https://moonlock.com/anti-ledger-malware Report completeness: Low Actors/Campaigns: Mentalpositive (motivation: information_theft) Rodrigo4 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С августа 2024 года вредоносная кампания нацелена на пользователей Ledger Live, которая развивается от кражи данных до извлечения исходных фраз для прямого доступа к кошельку. Злоумышленники используют методы фишинга, в частности, с помощью вредоносного ПО, такого как Atomic macOS Stealer, которое заменяет законные приложения и манипулирует пользователями, заставляя их раскрывать конфиденциальную информацию. хакеры, в том числе один, известный как Rodrigo, используют фишинговые стратегии и вредоносное ПО для обхода защиты, в то время как новые варианты по-прежнему сосредоточены на утечке данных, призывая проявлять бдительность в отношении этих тактик.
-----
Вредоносная кампания, нацеленная на пользователей Ledger Live, началась в августе 2024 года и превратилась из кражи пользовательских данных в кражу исходных фраз для прямого доступа к кошельку. Злоумышленники используют фишинговые сообщения, предупреждающие о подозрительной активности, чтобы обманом заставить пользователей раскрыть исходные фразы. Вариант под названием Atomic macOS Stealer (AMOS) маскируется под подлинную загрузку и заменяет настоящее приложение Ledger Live вредоносным клоном.
Ключевой хакер, известный как Rodrigo, использует Odyssey stealer, который может обойти защиту Ledger Live с помощью сообщений об ошибках, запрашивающих у пользователей вводные фразы, которые затем отправляются на сервер управления. Другой участник, @mentalpositive, создал вариант вредоносного ПО с функцией "защиты от бухгалтерской книги", ориентированной на утечку данных, хотя в нем нет существенных улучшений при разработке.
Вредоносные файлы, нацеленные на пользователей Ledger Live, включают в себя DMG-файл, содержащий необнаруживаемый двоичный файл Mach-O, который извлекает конфиденциальную информацию, заменяя законное приложение мошенническим. AMOS stealer использует как AppleScript, так и Python для повышения скрытности и эффективности сбора данных при выполнении таких действий, как завершение работы законного приложения Ledger Live.
Тактика фишинга развивается, и пользователям рекомендуется быть осторожными с тревожными сообщениями о безопасности аккаунта и загружать Ledger Live только из официальных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С августа 2024 года вредоносная кампания нацелена на пользователей Ledger Live, которая развивается от кражи данных до извлечения исходных фраз для прямого доступа к кошельку. Злоумышленники используют методы фишинга, в частности, с помощью вредоносного ПО, такого как Atomic macOS Stealer, которое заменяет законные приложения и манипулирует пользователями, заставляя их раскрывать конфиденциальную информацию. хакеры, в том числе один, известный как Rodrigo, используют фишинговые стратегии и вредоносное ПО для обхода защиты, в то время как новые варианты по-прежнему сосредоточены на утечке данных, призывая проявлять бдительность в отношении этих тактик.
-----
Вредоносная кампания, нацеленная на пользователей Ledger Live, началась в августе 2024 года и превратилась из кражи пользовательских данных в кражу исходных фраз для прямого доступа к кошельку. Злоумышленники используют фишинговые сообщения, предупреждающие о подозрительной активности, чтобы обманом заставить пользователей раскрыть исходные фразы. Вариант под названием Atomic macOS Stealer (AMOS) маскируется под подлинную загрузку и заменяет настоящее приложение Ledger Live вредоносным клоном.
Ключевой хакер, известный как Rodrigo, использует Odyssey stealer, который может обойти защиту Ledger Live с помощью сообщений об ошибках, запрашивающих у пользователей вводные фразы, которые затем отправляются на сервер управления. Другой участник, @mentalpositive, создал вариант вредоносного ПО с функцией "защиты от бухгалтерской книги", ориентированной на утечку данных, хотя в нем нет существенных улучшений при разработке.
Вредоносные файлы, нацеленные на пользователей Ledger Live, включают в себя DMG-файл, содержащий необнаруживаемый двоичный файл Mach-O, который извлекает конфиденциальную информацию, заменяя законное приложение мошенническим. AMOS stealer использует как AppleScript, так и Python для повышения скрытности и эффективности сбора данных при выполнении таких действий, как завершение работы законного приложения Ledger Live.
Тактика фишинга развивается, и пользователям рекомендуется быть осторожными с тревожными сообщениями о безопасности аккаунта и загружать Ledger Live только из официальных источников.
#ParsedReport #CompletenessHigh
27-05-2025
Earth Lamia Develops Custom Arsenal to Target Multiple Industries
https://www.trendmicro.com/en_us/research/25/e/earth-lamia.html
Report completeness: High
Actors/Campaigns:
Earth_lamia (motivation: cyber_espionage)
Stac6451
Cl-sta-0048 (motivation: cyber_espionage)
Apt-q-14
Dragonrank
Unc5174
Threats:
Pulsepack
Bypassboss_tool
Dll_sideloading_technique
Mimikatz_tool
Juicypotato_tool
Voidmaw_tool
Cobalt_strike_tool
Brc4_tool
Mimic_ransomware
Godpotato_tool
Vshell
Snowlight
Credential_dumping_technique
Rakshasa_tool
Fscan_tool
Stowaway_tool
Industry:
Government, Logistic, Retail, Education
Geo:
Chinese, China, Asia, Brazil, India, Indian
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
TTPs:
Tactics: 12
Technics: 40
IOCs:
File: 10
Path: 1
Hash: 154
Domain: 14
IP: 20
Algorithms:
zip, sha256, base64, rc4, aes
Languages:
powershell
Platforms:
x64
Links:
27-05-2025
Earth Lamia Develops Custom Arsenal to Target Multiple Industries
https://www.trendmicro.com/en_us/research/25/e/earth-lamia.html
Report completeness: High
Actors/Campaigns:
Earth_lamia (motivation: cyber_espionage)
Stac6451
Cl-sta-0048 (motivation: cyber_espionage)
Apt-q-14
Dragonrank
Unc5174
Threats:
Pulsepack
Bypassboss_tool
Dll_sideloading_technique
Mimikatz_tool
Juicypotato_tool
Voidmaw_tool
Cobalt_strike_tool
Brc4_tool
Mimic_ransomware
Godpotato_tool
Vshell
Snowlight
Credential_dumping_technique
Rakshasa_tool
Fscan_tool
Stowaway_tool
Industry:
Government, Logistic, Retail, Education
Geo:
Chinese, China, Asia, Brazil, India, Indian
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
TTPs:
Tactics: 12
Technics: 40
IOCs:
File: 10
Path: 1
Hash: 154
Domain: 14
IP: 20
Algorithms:
zip, sha256, base64, rc4, aes
Languages:
powershell
Platforms:
x64
Links:
https://github.com/vxCrypt0r/Voidmawhttps://github.com/ShadowMccc/MemoryEvasionTrend Micro
Earth Lamia Develops Custom Arsenal to Target Multiple Industries
Trend™ Research has been tracking an active APT threat actor named Earth Lamia, targeting multiple industries in Brazil, India and Southeast Asia countries at least since 2023. The threat actor primarily exploits vulnerabilities in web applications to gain…