CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 Infostealer Malware FormBook Spread via Phishing Campaign Part II https://www.fortinet.com/blog/threat-research/infostealer-malware-formbook-spread-via-phishing-campaign Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа FormBook использует "выдалбливание" процессов для внедрения в "ImagingDevices.exe" и использует передовые методы антианализа, включая обфускацию API и проверку среды. Она собирает конфиденциальные данные и обменивается данными с сервером C2 по зашифрованному протоколу HTTP, что усложняет обнаружение и анализ.
-----

Анализ сосредоточен на технических операциях вредоносной программы FormBook после того, как она скомпрометировала компьютер. FormBook запускается внутри 32-разрядного целевого процесса под названием "ImagingDevices.exe" с использованием "пустого процесса" - метода, при котором вредоносная программа внедряет вредоносный код в запущенный легитимный процесс. Вредоносная программа использует процедуру дешифрования, чтобы раскрыть свою реальную полезную нагрузку, которая хранится в зашифрованном виде и динамически разрешается при запуске. Важным методом уклонения является загрузка дублированного Ntdll.dll , усложняющий анализ, вынуждающий исследователей отслеживать, на какой модуль делается ссылка.

FormBook использует передовые методы защиты от анализа, включая обфускацию API и использование черного списка, нацеленного на общие имена процессов, связанных со средствами анализа или виртуальными машинами. Он проверяет путь к целевому процессу и сравнивает имя пользователя с известными шаблонами, характерными для аналитических сред, тем самым завершая его выполнение, если найдено совпадение.

Heaven's Gate - это метод, используемый FormBook для переключения между 32-разрядным и 64-разрядным кодом в процессах. Он случайным образом выбирает дочерние процессы типа "explorer.exe" для манипулирования; например, он внедряет вредоносные программы в такие процессы, как "notepad.exe" и "PATHPING.EXE". Получив контроль, вредоносная программа собирает конфиденциальную информацию из хост-системы, включая учетные данные, файлы cookie и другие персональные данные, получая доступ к различным файлам и используя системные API-интерфейсы для извлечения информации из реестра и локальных файлов данных.

FormBook передает собранные данные на свой сервер управления (C2), используя протоколы HTTP. Вредоносная программа скрывает список доменов C2, и эти домены хранятся не в виде открытого текста, а в зашифрованном виде, чтобы избежать обнаружения. Передача данных C2 может включать в себя пакеты команд, которые предписывают FormBook загружать дополнительную полезную нагрузку, очищать конфиденциальные данные или выполнять другие команды, такие как завершение работы системы или перезагрузка.

Подводя итог, можно сказать, что вредоносная программа FormBook демонстрирует сложный подход, который сочетает в себе различные средства обхода и широкие возможности сбора данных, что делает ее серьезной угрозой. Сочетание искажения процессов, запутывания API, динамической загрузки и сложных методов связи C2 значительно усложняет их обнаружение и анализ специалистами по безопасности.
#ParsedReport #CompletenessLow
28-05-2025

Zanubis in motion: Tracing the active evolution of the Android banking malware

https://securelist.com/evolution-of-zanubis-banking-trojan-for-android/116588/

Report completeness: Low

Threats:
Zanubis
Junk_code_technique
Credential_stealing_technique

Victims:
Banks, Financial institutions, Virtual card providers, Cryptocurrency wallet users, Sunat, Energy company

Industry:
Energy, Government, Financial

Geo:
Latin american, Peruvian, Peru, Spanish

ChatGPT TTPs:
do not use without manual check
T1204.002, T1556.002, T1056.001, T1056.003, T1027, T1140, T1041, T1608.001, T1517, T1412, have more...

IOCs:
Hash: 29

Soft:
Android

Algorithms:
base64, pbkdf2, aes, rc4
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 Zanubis in motion: Tracing the active evolution of the Android banking malware https://securelist.com/evolution-of-zanubis-banking-trojan-for-android/116588/ Report completeness: Low Threats: Zanubis Junk_code_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Zanubis - это развивающийся банковский троян для Android, нацеленный на перуанские финансовые учреждения и пользователей криптовалют и крадущий конфиденциальные данные, выдавая себя за законные приложения. Он обладает широкими возможностями контроля, использует методы обфускации, чтобы избежать обнаружения, и использует передовые методы, такие как шифрование для связи C2, оверлейные атаки и кейлоггинг. Хакеры имеют прочные связи на местах и адаптируют свою тактику для использования уязвимостей в финансовом секторе.
-----

Zanubis - это банковский троян для Android, который появился в середине 2022 года и первоначально был нацелен на финансовые учреждения и пользователей криптовалют в Перу. С тех пор он эволюционировал, сосредоточившись на краже конфиденциальной информации из банков и виртуальных финансовых сервисов, выдавая себя за законные приложения, чтобы обманом заставить пользователей предоставлять доступ к ним. Эта вредоносная программа получает обширный контроль над зараженными устройствами, позволяя ей извлекать банковские учетные данные и выполнять удаленные действия.

В дистрибутиве Zanubis исторически использовались мошеннические приложения, замаскированные под хорошо известные сервисы. На ранних этапах своего развития он использовал относительно простые методы, такие как получение данных конфигурации из жестко запрограммированных источников и мониторинг информации об устройстве, включая установленные приложения и поведение пользователя. Однако усовершенствования значительно усложнили его, включая использование методов обфускации, которые усложняют обнаружение и анализ, таких как использование фреймворка Obfuscapk для обфускации кода и манипулирования потоком управления.

Архитектура вредоносного ПО включает в себя механизм связи со своим сервером управления (C2), первоначально использующий протокол WebSocket, а затем усовершенствованный для реализации методов шифрования, таких как RC4 и, позднее, AES в режиме ECB, для повышения защиты от обнаружения. В своей работе Zanubis использует свои службы специальных возможностей для облегчения оверлейных атак, при которых он захватывает учетные данные пользователя, имитируя интерфейс законных приложений при открытии целевых банковских приложений. Кроме того, вредоносная программа разработала новые функции, такие как кейлоггинг, запись экрана и перехват SMS, тем самым расширив свои возможности.

Последние версии Zanubis демонстрируют заметную эволюцию в своей способности маскироваться под законные приложения, такие как официальное приложение SUNAT. Используя тактику социальной инженерии, оно вынуждает пользователей предоставлять необходимые разрешения, тем самым поддерживая надежные методы доступа. В более новых версиях были внедрены усовершенствованные механизмы мониторинга для сбора аутентификационных данных, а также расширен спектр целевых финансовых приложений, поскольку они сужают сферу своей деятельности в первую очередь до банков и ключевых финансовых учреждений.

Предполагается, что хакеры, стоящие за Zanubis, базируются в Перу, на что указывают их языковые навыки, знание местных банковских систем и целевых операций. Поскольку Zanubis продолжает постоянно совершенствоваться и адаптироваться для использования средств защиты от кибербезопасности, он позиционируется как постоянная угроза, демонстрирующая постоянную и организованную деятельность киберпреступников, которая требует бдительности как от пользователей, так и от учреждений, особенно в финансовом секторе Перу.
#ParsedReport #CompletenessLow
28-05-2025

PumaBot: Novel Botnet Targeting IoT Surveillance Devices

https://www.darktrace.com/blog/pumabot-novel-botnet-targeting-iot-surveillance-devices

Report completeness: Low

Threats:
Pumabot
Xmrig_miner

Industry:
Iot

ChatGPT TTPs:
do not use without manual check
T1110.001, T1078.004, T1071.001, T1546.002, T1036.005, T1005, T1556.003, T1021.004, T1057, T1213.002, have more...

IOCs:
File: 4
Hash: 8
Domain: 3
Url: 15
Email: 1

Soft:
Linux, redis, systemd, mysql, sudo, curl, SELinux

Algorithms:
md5

Functions:
getIPs, readLinesFromURL, brute, trySSHLogin, cleankill, main_downloadNetwork, read_and_send_files, daemonize
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 PumaBot: Novel Botnet Targeting IoT Surveillance Devices https://www.darktrace.com/blog/pumabot-novel-botnet-targeting-iot-surveillance-devices Report completeness: Low Threats: Pumabot Xmrig_miner Industry: Iot…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PumaBot - это ботнет на базе Linux на платформе Go, который нацелен на устройства Интернета вещей, используя C2 для составления списков целей и принудительное использование учетных данных SSH для доступа. Он маскируется в каталоге /lib/redis и создает постоянные службы, одновременно захватывая конфиденциальные учетные данные с помощью модифицированных модулей PAM. PumaBot обменивается данными в формате JSON и выполняет команды по бесконечному циклу, что указывает на нацеленность на долгосрочный доступ и скрытность при атаках.
-----

Компания Darktrace сообщила о ботнете Linux на базе Go, известном как "PumaBot", который специально нацелен на устройства Интернета вещей (IoT). Этот ботнет работает исключительно за счет получения списка потенциальных целей с помощью командно-контрольного сервера (C2), а не за счет сканирования по всему Интернету, используя методы грубой силы для определения учетных данных SSH для первоначального доступа. Как только PumaBot успешно компрометирует устройство, он выполняет удаленные команды и устанавливает постоянство с помощью нескольких тактик.

Получив доступ, PumaBot маскирует свой вредоносный код, записывая его в каталог /lib/redis, выдавая себя за законный системный файл Redis. Кроме того, он создает постоянную службу systemd с именем redis.service или mysqI.service, подчеркивая ошибку в написании слова "mysql" с большой буквы "I". Этот метод позволяет вредоносному ПО сохранять свое присутствие во время перезагрузки системы, оставаясь при этом менее заметным. Ботнет еще больше повышает свою скрытность, создавая SSH-ключи, которые добавляются в файл authorized_keys, обеспечивая постоянный доступ для будущих сеансов.

Для достижения своих целей PumaBot использует модифицированные модули аутентификации PAM (Pluggable Authentication Modules). Он извлекает версию PAM из систем и, основываясь на том, какую версию он находит — в частности, pam_unix.so_v131 — заменяет существующий двоичный файл PAM пользовательской версией, предназначенной для работы в качестве руткита. Этот модифицированный PAM перехватывает успешные входы в систему, захватывая учетные данные, включая имена пользователей и пароли, как для локальных учетных записей, так и для учетных записей, прошедших проверку по SSH. Собранные данные хранятся в файле с именем "con.txt" в /usr/bin/.

PumaBot использует различные функции для повышения эффективности своей работы, такие как функции статического анализа для поиска целевого IP-адреса и проверки, позволяющие избежать обнаружения с помощью honeypot. Он взаимодействует с сервером C2 в формате JSON, используя пользовательский HTTP-заголовок для идентификации. Продолжающаяся работа ботнета предполагает выполнение таких команд, как "xmrig" и "networkxm", в бесконечном цикле, что указывает на потенциальную дальнейшую эксплуатацию или развертывание вредоносного ПО на скомпрометированных компьютерах.

Этот ботнет работает в полуавтоматическом режиме, характеризующемся постоянными угрозами SSH, с использованием грубого взлома учетных данных и различных встроенных инструментов Linux. Имитируя подлинные системные двоичные файлы, используя systemd для обеспечения сохранности и внедряя логику, позволяющую избежать обнаружения, PumaBot демонстрирует продвинутую угрозу. Его способность сохранять контроль над захваченными системами при получении конфиденциальных аутентификационных данных указывает на стратегический подход, направленный на долгосрочный доступ к уязвимым системам.
#ParsedReport #CompletenessMedium
28-05-2025

A GAMER TURNED MALWARE DEVELOPER : DIVING INTO SILVERRAT AND ITS SYRIAN ROOTS

https://www.cyfirma.com/research/a-gamer-turned-malware-developer-diving-into-silverrat-and-its-syrian-roots/

Report completeness: Medium

Actors/Campaigns:
Anonymous_arabic
Turk_hack_team

Threats:
Silverrat
S500rat
Uac_bypass_technique
Xworm_rat
Fud-crypter
Hvnc_tool
Process_injection_technique

Industry:
E-commerce

Geo:
Palestine, Russian, Syria, Syrian

TTPs:
Tactics: 8
Technics: 15

IOCs:
Hash: 6

Soft:
Telegram, Android, Windows defender, Gmail

Crypto:
bitcoin, ethereum, tether
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 A GAMER TURNED MALWARE DEVELOPER : DIVING INTO SILVERRAT AND ITS SYRIAN ROOTS https://www.cyfirma.com/research/a-gamer-turned-malware-developer-diving-into-silverrat-and-its-syrian-roots/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Silver RAT, разработанный компанией "Anonymous Arabic", представляет собой троян для удаленного доступа на C#, который не поддается антивирусному обнаружению и позволяет выполнять такие действия, как кейлоггинг и манипулирование данными. Представленный в ноябре 2023 года, он поддерживает обход контроля учетных записей, шифрование данных и механизмы самозащиты от анализа. Разработчики продвигают свою вредоносную программу на подпольных форумах и планируют выпустить новую версию RAT, поддерживающую полезные приложения для Android.
-----

В отчете рассматриваются вредоносные действия, связанные с Silver RAT, трояном удаленного доступа (RAT), разработанным хакером, известным как "Anonymous Arabic". Silver RAT, написанный в основном на C#, был разработан для того, чтобы избежать обнаружения антивирусом и облегчить ряд несанкционированных действий на взломанных компьютерах, включая запуск скрытых программ. приложения, ведение кейлогга и манипулирование данными.

Примечательно, что в ноябре 2023 года появилась версия Silver RAT v1.0 с такими возможностями, как кейлоггер, обход контроля учетных записей пользователей (UAC), шифрование данных, похожее на программы-вымогатели, и возможность уничтожать точки восстановления системы. RAT builder позволяет хакерам создавать полезную информацию объемом до 50 Кбайт, выбирая различные варианты сокрытия своей деятельности, такие как использование пользовательских имен процессов и использование HTTP-ссылок для управления вместо необработанных IP-адресов. Он также содержит механизмы для задержки активации полезной нагрузки и поддержания постоянства, исключая себя из Защитника Windows.

Разработчики, в частности, один из них под псевдонимом "noradlb1", активно присутствуют в Интернете на различных хакерских форумах, включая XSS, Darkforum и TurkHackTeam, где они продвигают свои инструменты наряду с другими незаконными сервисами, такими как кардинг и продажа ботов в социальных сетях. RAT был впервые анонсирован в Telegram, а затем распространился на нескольких подпольных форумах. После его утечки пользователи начали делиться взломанными версиями, хотя в отчетах говорится, что его эффективность может не соответствовать эффективности более известных RAT, таких как xworm.

Кроме того, одновременно с выпуском Silver RAT разработчики объявили о планах в отношении S500 RAT, которые могут включать поддержку полезной нагрузки на Android в будущих версиях. Инфраструктура для их вредоносных операций включает в себя два канала Telegram со значительным участием пользователей, а также веб-сайт для электронной коммерции, который облегчает продажи RAT. Их методы работы также включают использование ботов Twitter и Facebook и предложение вредоносного ПО как услуги через онлайн-платформы.

Важно отметить, что наличие функций, позволяющих избежать криминалистического анализа, отражает опыт разработчиков в этой области. RAT включает механизмы самозащиты от попыток отладки и анализа, используя код, препятствующий анализу, для прекращения выполнения, когда такие действия помечены.

Личность хакера выходит за рамки разработки вредоносных программ и раскрывает возможные связи с движениями хактивистов и историей игрового сообщества. Общие выводы, сделанные в результате анализа Silver RAT, подчеркивают необходимость для организаций усилить свои защитные меры против этого меняющегося ландшафта угроз, особенно учитывая постоянное стремление хакеров выпускать обновления и новые версии своего инструментария для борьбы с вредоносным ПО.
#ParsedReport #CompletenessLow
28-05-2025

Russian Laundry Bear Hackers Breach Dutch Police Using Infostealers

https://www.infostealers.com/article/russian-laundry-bear-hackers-breach-dutch-police-using-infostealers/

Report completeness: Low

Actors/Campaigns:
Void_blizzard (motivation: information_theft, cyber_criminal, cyber_espionage)

Threats:
Spear-phishing_technique
Typosquatting_technique
Amos_stealer
Allakore_rat
Lumma_stealer
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer

Victims:
Dutch police, Ukrainian organizations, Western organizations

Industry:
Government, Healthcare, Military

Geo:
Ukrainian, Dutch, Russian, Netherlands, Ukraine

ChatGPT TTPs:
do not use without manual check
T1566.002, T1555.003, T1110.003, T1114.002, T1087, T1557.002, T1204.002, T1078, T1556.003

Soft:
Twitter, macOS

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 Russian Laundry Bear Hackers Breach Dutch Police Using Infostealers https://www.infostealers.com/article/russian-laundry-bear-hackers-breach-dutch-police-using-infostealers/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Российская хакерская группа Laundry Bear специализируется на кибершпионаже против НАТО и Украины, используя вредоносные программы-похитители информации для кражи данных, особенно из чувствительных секторов. Недавние операции включали в себя взлом систем голландской полиции с помощью передачи файлов cookie, что подчеркивает эффективность инфокрадов и необходимость усиления мер безопасности, таких как MFA и обучение сотрудников борьбе с фишингом.
-----

Хакерская группа "Laundry Bear", также известная как "Void Blizzard", стала заметной хакерской группой с момента своего создания в апреле 2024 года. Эта российская группировка занимается кибершпионажем, уделяя особое внимание извлечению конфиденциальной информации из критически важных секторов в странах НАТО и Украине, в частности из правительственных учреждений, сферы обороны и здравоохранения. Одна из их недавних операций включает в себя проникновение в полицейскую систему Нидерландов, которое стало возможным благодаря использованию вредоносной программы-похитителя информации. Первоначальное нарушение произошло из-за заражения 12 сентября 2024 года, связанного со взломанным устройством сотрудника полиции. Это позволило группе получить доступ к учетным данным VPN и сеансовым файлам cookie с веб-сайта politie.nl, что облегчило атаку с использованием файлов cookie, которая обошла стандартные протоколы аутентификации.

Группа использует тактику фишинга с использованием доменов с опечатками, таких как "micsrosoftonline.com", чтобы обманом заставить жертв раскрыть учетные данные. Вместо того, чтобы внедрять вредоносные программы, Laundry Bear концентрируется на краже данных, используя облачные API для получения электронных писем и конфиденциальных файлов. Этот стратегический выбор подчеркивает тенденцию среди спонсируемых государством субъектов, которые все чаще обращаются к инфокрадам для проведения операций с высокой отдачей, демонстрируя легкость, с которой опытные группы могут использовать такие легкодоступные инструменты.

Нарушение правил голландской полицией служит предупреждением об эффективности инфокрадов в компрометации критически важных систем. Профилактические меры, такие как внедрение многофакторной аутентификации (MFA), использование токенов кратковременной сессии, обучение персонала распознаванию попыток фишинга и аудит доступа третьих лиц, могут эффективно снизить риски, связанные с такими вредоносными программами. Этот инцидент свидетельствует о настоятельной необходимости для организаций усовершенствовать свои стратегии защиты от кампаний по утечке информации, поскольку этот тип атак остается распространенной и предотвратимой угрозой в современном киберпространстве.
#ParsedReport #CompletenessHigh
28-05-2025

Mark Your Calendar: APT41 Innovative Tactics

https://cloud.google.com/blog/topics/threat-intelligence/apt41-innovative-tactics/

Report completeness: High

Actors/Campaigns:
Winnti

Threats:
Toughprogress
Spear-phishing_technique
Process_hollowing_technique
Plusdrop
Plusinject
Voldemort
Dusttrap
Plusbed

Industry:
Government, Entertainment, Transport, Logistic

ChatGPT TTPs:
do not use without manual check
T1566.002, T1193, T1204.002, T1027, T1027.002, T1055.012, T1055, T1620, T1497.003, T1140, have more...

IOCs:
File: 4
Domain: 6
Url: 16
Hash: 7

Soft:
InfinityFree, TryCloudflare

Algorithms:
lznt1, xor, zip, md5

Win API:
CreateThread, VirtualAlloc

Languages:
python

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 28-05-2025 Mark Your Calendar: APT41 Innovative Tactics https://cloud.google.com/blog/topics/threat-intelligence/apt41-innovative-tactics/ Report completeness: High Actors/Campaigns: Winnti Threats: Toughprogress Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В конце октября 2024 года APT41 использовал взломанный правительственный веб-сайт для распространения вредоносного ПО TOUGHPROGRESS, которое использовало Google Calendar для C2. Вредоносное ПО, поставляемое с помощью фишинга spear, включает в себя несколько модулей обхода для выполнения и шифрует сообщения с помощью исключающих ключей. GTIG противостояла угрозе, создавая сигнатуры обнаружения и демонтируя инфраструктуру атак.
-----

В конце октября 2024 года Google Threat Intelligence Group (GTIG) обнаружила взломанный правительственный веб-сайт, который использовался для распространения вредоносного ПО под названием "TOUGHPROGRESS". Это вредоносное ПО принадлежит китайской хакерской группе, известной как APT41 (или HOODOO). Вредоносная программа использовала Google Calendar для управления (C2), метод, который позволяет хакерам сочетать свои вредоносные действия с законным использованием облачных сервисов.

В процессе доставки вредоносного ПО использовались фишинговые электронные письма, содержащие ссылки на ZIP-архив, размещенный на взломанном сайте. Этот архив содержал файл LNK, замаскированный под PDF, а также каталог с различными изображениями. После выполнения файл LNK удалялся сам по себе и предоставлял пользователю ложный PDF-файл, в то время как реальная полезная нагрузка начинала свою работу.

TOUGHPROGRESS состоит из трех взаимосвязанных модулей, которые используют многочисленные методы уклонения и скрытности, чтобы избежать обнаружения. Эти модули включают PLUSDROP, который управляет расшифровкой и выполнением последующих этапов; PLUSINJECT, отвечающий за удаление процесса в рамках легитимного процесса "svchost.exe"; и TOUGHPROGRESS, который выполняет действия на зараженном хосте. Примечательно, что TOUGHPROGRESS запускается с использованием 16-байтового ключа XOR для расшифровки встроенного шеллкода, который впоследствии распаковывает DLL-файл в памяти, используя сжатие LZNT1.

Одной из ключевых функций TOUGHPROGRESS является возможность считывать и записывать события в календарь Google, контролируемый злоумышленником. Вредоносная программа создает события календаря с зашифрованными командами и извлекает эти команды для выполнения. При сборе результатов выполнения команд вредоносная программа шифрует информацию и отправляет ее обратно в Календарь. Для расшифровки сообщений используется жестко закодированный 10-байтовый ключ исключения и 4-байтовый ключ исключения для каждого сообщения.

GTIG активно противодействовала этой кампании, создав собственные сигнатуры обнаружения, демонтировав инфраструктуру, связанную с атакой, и обновив список блокировок Google Safe Browsing, включив в него вредоносные домены и URL-адреса. Команда GTIG, также в сотрудничестве с командой Mandiant FLARE, провела реинжиниринг протокола шифрования, используемого TOUGHPROGRESS. Кроме того, они предоставили скомпрометированным организациям соответствующие журналы сетевого трафика и сведения о хакерах, чтобы помочь в их обнаружении и реагировании.

APT41 уже давно использует различные методы и инструменты, включая бесплатный веб-хостинг, для распространения вредоносных программ. Предыдущие вредоносные кампании APT41, например, с участием семейств VOLDEMORT и DUSTTRAP, также продемонстрировали их способность сочетать вредоносные операции с законными облачными сервисами. Используя бесплатные инструменты хостинга, такие как поддомены Cloudflare Worker и средства сокращения URL-адресов, APT41 продолжает ориентироваться на различные сектора по всему миру, подчеркивая необходимость бдительного мониторинга угроз и механизмов проактивной защиты в организациях.
#ParsedReport #CompletenessMedium
28-05-2025

Lyrix Ransomware

https://www.cyfirma.com/research/lyrix-ransomware/

Report completeness: Medium

Threats:
Lyrix
Process_injection_technique
Timestomp_technique
Credential_dumping_technique
Shadow_copies_delete_technique

Industry:
Education

TTPs:
Tactics: 7
Technics: 19

IOCs:
File: 3
Hash: 4
Command: 1

Soft:
PyInstaller, bcdedit, ProtonMail

Algorithms:
aes

Functions:
FindNextFileExW, WriteFileW

Win API:
VirtualProtect, GetCurrentProcess, TerminateProcess, GetStartupInfoW, GetWindowLongPtrW, ShutdownBlockReasonCreate, GetDriveTypeW, FindFirstFileExW, CreateFileW, DeleteFileW, have more...

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 Lyrix Ransomware https://www.cyfirma.com/research/lyrix-ransomware/ Report completeness: Medium Threats: Lyrix Process_injection_technique Timestomp_technique Credential_dumping_technique Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Lyrix нацелена на системы Windows с использованием Python, применяя надежное шифрование, методы скрытности, позволяющие избежать обнаружения, и манипулирование процессами для контроля и повышения привилегий. Она шифрует определенные типы файлов, удаляет теневые копии томов и передает требования о выкупе, что указывает на финансовую мотивацию ее атак. Тщательная кибербезопасность и обновленные системы имеют решающее значение для снижения рисков, связанных с этой угрозой.
-----

Программа-вымогатель Lyrix, выявленная исследовательской группой CYFIRMA при мониторинге подпольных форумов, является серьезной хакерской атакой, нацеленной на операционные системы Windows. Она разработана на Python и скомпилирована с использованием PyInstaller, что позволяет ей работать как отдельному файлу со всеми необходимыми зависимостями. Lyrix использует надежные алгоритмы шифрования для защиты файлов и присваивает зашифрованным элементам уникальное расширение .02dq34jROu. Его методы уклонения от обнаружения являются сложными, включая методы маскировки действий, обхода систем безопасности, основанных на правилах, и манипулирования системными процессами, чтобы затруднить анализ.

Основные методы, используемые программой-вымогателем Lyrix, включают мониторинг среды выполнения с помощью функции Windows API VirtualProtect для предотвращения выполнения в виртуализированных средах. Вредоносная программа использует функции GetCurrentProcess и TerminateProcess для манипулирования процессами, что позволяет злоумышленникам эффективно контролировать свои процессы и повышать привилегии. Функция Sleep стратегически используется для того, чтобы избежать анализа в изолированной среде, приостанавливая вредоносную активность до тех пор, пока не будут снижены риски обнаружения.

Программа-вымогатель активно ищет файлы определенных типов для шифрования, ориентируясь на такие каталоги, как "Загрузки", "Музыка", "Документы", "Рабочий стол", "Видео" и "Картинки". Как только файлы попадают в цель, она шифрует их, что делает невозможным восстановление без обращения к злоумышленникам. Требования о выкупе передаются в виде примечания, в котором содержится угроза утечки украденной информации, если жертва не выполнит требования. Кроме того, чтобы еще больше ограничить возможности восстановления данных пользователя, вредоносная программа выполняет команды для удаления всех теневых копий томов, подавления сообщений о сбоях при запуске и отключения среды восстановления Windows.

Оперативная тактика Lyrix указывает на то, что основным мотивом является получение финансовой выгоды путем вымогательства. Такое поведение демонстрирует необходимость принятия повышенных мер кибербезопасности, включая информирование пользователей о рисках, связанных с использованием ненадежного программного обеспечения, и внедрение надежных решений для защиты конечных точек. Кроме того, поддержание систем в актуальном состоянии с использованием последних исправлений безопасности имеет жизненно важное значение для снижения рисков заражения.

Исследование инфраструктуры хакера показало, что учетная запись электронной почты, связанная с запиской о выкупе, была создана в апреле 2025 года, что указывает на продолжающуюся вредоносную активность. Усилия по обнаружению могут быть дополнены правилами YARA, которые нацелены на жестко запрограммированные индикаторы, связанные с программой-вымогателем Lyrix, что расширяет возможности выявления ее присутствия в уязвимых системах. В целом, появление программы-вымогателя Lyrix требует постоянной бдительности и надежных стратегий реагирования на инциденты для борьбы с ее потенциальным воздействием на данные и целостность системы.