#ParsedReport #CompletenessMedium
17-06-2025
Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper
https://www.trendmicro.com/en_us/research/25/f/anubis-a-closer-look-at-an-emerging-ransomware.html
Report completeness: Medium
Threats:
Anubis
Sphinx
Spear-phishing_technique
Shadow_copies_delete_technique
Prince_ransomware
Industry:
Healthcare
Geo:
Peru, Russian, Australia, Canada
TTPs:
Tactics: 6
Technics: 10
IOCs:
Command: 1
File: 48
Hash: 1
Soft:
Twitter, nuget, vscode, DefWatch, MSExchange, MSSQL
Win Services:
AcronisAgent, AcrSch2Svc, BackupExecAgentAccelerator, BackupExecDiveciMediaService, BackupExecJobEngine, bedbg, CAARCUpdateSvc, ccEvtMgr, Culserver, msmdsrv, have more...
Languages:
golang, dotnet
Platforms:
intel, x86
Links:
have more...
17-06-2025
Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper
https://www.trendmicro.com/en_us/research/25/f/anubis-a-closer-look-at-an-emerging-ransomware.html
Report completeness: Medium
Threats:
Anubis
Sphinx
Spear-phishing_technique
Shadow_copies_delete_technique
Prince_ransomware
Industry:
Healthcare
Geo:
Peru, Russian, Australia, Canada
TTPs:
Tactics: 6
Technics: 10
IOCs:
Command: 1
File: 48
Hash: 1
Soft:
Twitter, nuget, vscode, DefWatch, MSExchange, MSSQL
Win Services:
AcronisAgent, AcrSch2Svc, BackupExecAgentAccelerator, BackupExecDiveciMediaService, BackupExecJobEngine, bedbg, CAARCUpdateSvc, ccEvtMgr, Culserver, msmdsrv, have more...
Languages:
golang, dotnet
Platforms:
intel, x86
Links:
https://github.com/EvilBytecode/EByte-Ransomware/blob/main/Encryptor/encryption/encryption.gohave more...
https://github.com/ecies/go/blob/master/ecies.gohttps://github.com/oakkaya/Prince-Ransomware/tree/main/Encryptor/encryptionTrend Micro
Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper
Anubis is an emerging ransomware-as-a-service (RaaS) group that adds a destructive edge to the typical double-extortion model with its file-wiping feature. We explore its origins and examine the tactics behind its dual-threat approach.
CTT Report Hub
#ParsedReport #CompletenessMedium 17-06-2025 Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper https://www.trendmicro.com/en_us/research/25/f/anubis-a-closer-look-at-an-emerging-ransomware.html Report completeness: Medium Threats: Anubis…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Anubis - это группа программ-вымогателей, которая объединяет шифрование файлов с функцией деструктивной очистки, что делает восстановление данных невозможным. Используя тактику скрытого фишинга, она нацелена на различные сектора и использует стратегию двойного вымогательства, угрожая раскрытием данных, если выкуп не будет выплачен.
-----
Anubis - это развивающаяся группа программ-вымогателей как услуга (RaaS), которая внесла значительный вклад в разработку программ-вымогателей благодаря своим возможностям борьбы с двойными угрозами, сочетая шифрование файлов с функцией деструктивной очистки файлов. Этот "режим очистки" не только шифрует файлы, но и безвозвратно удаляет их, делая восстановление невозможным даже после выплаты выкупа. Запущенный в декабре 2024 года, Anubis уже затронул различные секторы, включая здравоохранение и строительство, а его цели охватывают Австралию, Канаду, Перу и США.
В компании действует гибкая партнерская программа с договорным распределением доходов, позволяющая партнерам использовать различные методы монетизации, помимо традиционных выплат выкупа, такие как вымогательство данных и продажа доступа. Этот оппортунистический подход, отраженный в различных целевых отраслях, вызвал обеспокоенность в кругах кибербезопасности. Группа активно участвует в форумах по борьбе с киберпреступностью, где партнеры общаются на русском языке и делятся информацией о структуре своей деятельности. Это включает рекламу новых партнерских программ на таких платформах, как RAMP и XSS.
Вредоносное ПО проявляется с помощью тактики скрытого фишинга, которая включает вредоносные вложения или ссылки, замаскированные под надежные источники. Anubis демонстрирует изощренность в своем дизайне, позволяя пользователю вводить интерактивные запросы и повторять операции с повышенными привилегиями. Он использует команды, которые удаляют теневые копии томов, чтобы предотвратить попытки восстановления, и использует базовую библиотеку шифрования, аналогичную другим известным программам-вымогателям.
Требования Anubis о выкупе отражают стратегию двойного вымогательства, когда он угрожает публично раскрыть украденные данные, если требования не будут выполнены, тем самым усиливая давление на жертв. Включение функции удаления данных усиливает разрушительный характер его атак, резко повышая ставки для любой организации, столкнувшейся с инцидентом Anubis. Таким образом, эволюция группы из зарождающейся угрозы в крупного игрока на рынке RaaS демонстрирует ее адаптивность и потенциал для существенного влияния на целевые предприятия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Anubis - это группа программ-вымогателей, которая объединяет шифрование файлов с функцией деструктивной очистки, что делает восстановление данных невозможным. Используя тактику скрытого фишинга, она нацелена на различные сектора и использует стратегию двойного вымогательства, угрожая раскрытием данных, если выкуп не будет выплачен.
-----
Anubis - это развивающаяся группа программ-вымогателей как услуга (RaaS), которая внесла значительный вклад в разработку программ-вымогателей благодаря своим возможностям борьбы с двойными угрозами, сочетая шифрование файлов с функцией деструктивной очистки файлов. Этот "режим очистки" не только шифрует файлы, но и безвозвратно удаляет их, делая восстановление невозможным даже после выплаты выкупа. Запущенный в декабре 2024 года, Anubis уже затронул различные секторы, включая здравоохранение и строительство, а его цели охватывают Австралию, Канаду, Перу и США.
В компании действует гибкая партнерская программа с договорным распределением доходов, позволяющая партнерам использовать различные методы монетизации, помимо традиционных выплат выкупа, такие как вымогательство данных и продажа доступа. Этот оппортунистический подход, отраженный в различных целевых отраслях, вызвал обеспокоенность в кругах кибербезопасности. Группа активно участвует в форумах по борьбе с киберпреступностью, где партнеры общаются на русском языке и делятся информацией о структуре своей деятельности. Это включает рекламу новых партнерских программ на таких платформах, как RAMP и XSS.
Вредоносное ПО проявляется с помощью тактики скрытого фишинга, которая включает вредоносные вложения или ссылки, замаскированные под надежные источники. Anubis демонстрирует изощренность в своем дизайне, позволяя пользователю вводить интерактивные запросы и повторять операции с повышенными привилегиями. Он использует команды, которые удаляют теневые копии томов, чтобы предотвратить попытки восстановления, и использует базовую библиотеку шифрования, аналогичную другим известным программам-вымогателям.
Требования Anubis о выкупе отражают стратегию двойного вымогательства, когда он угрожает публично раскрыть украденные данные, если требования не будут выполнены, тем самым усиливая давление на жертв. Включение функции удаления данных усиливает разрушительный характер его атак, резко повышая ставки для любой организации, столкнувшейся с инцидентом Anubis. Таким образом, эволюция группы из зарождающейся угрозы в крупного игрока на рынке RaaS демонстрирует ее адаптивность и потенциал для существенного влияния на целевые предприятия.
#ParsedReport #CompletenessMedium
17-06-2025
Zombies never die: RapperBot botnet recent situation analysis
https://blog.xlab.qianxin.com/rapperbot/
Report completeness: Medium
Threats:
Rapperbot
Xorddos
Mirai
Ghostnet
Hawk
Industry:
Iot
Geo:
Germany, Canada, Italy, Chinese, Ontario, France, China, Hongkong
CVEs:
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2020-24581 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dsl2888a firmware (<au_2.31_v1.1.47ae55)
CVE-2020-9054 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (<5.21\(aazf.7\)c0)
CVE-2023-4473 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (le5.21\(aazf.14\)c0)
CVE-2021-46229 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink di-7200gv2 firmware (le21.04.09e1)
ChatGPT TTPs:
T1090.002, T1210, T1568.002, T1583.005
IOCs:
File: 7
Coin: 1
Email: 1
Hash: 7
IP: 8
Soft:
Deepseek, ZyXEL, twitter
Algorithms:
base64, xor
Functions:
bytearray
Languages:
javascript
Links:
have more...
17-06-2025
Zombies never die: RapperBot botnet recent situation analysis
https://blog.xlab.qianxin.com/rapperbot/
Report completeness: Medium
Threats:
Rapperbot
Xorddos
Mirai
Ghostnet
Hawk
Industry:
Iot
Geo:
Germany, Canada, Italy, Chinese, Ontario, France, China, Hongkong
CVEs:
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2020-24581 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dsl2888a firmware (<au_2.31_v1.1.47ae55)
CVE-2020-9054 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (<5.21\(aazf.7\)c0)
CVE-2023-4473 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (le5.21\(aazf.14\)c0)
CVE-2021-46229 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink di-7200gv2 firmware (le21.04.09e1)
ChatGPT TTPs:
do not use without manual checkT1090.002, T1210, T1568.002, T1583.005
IOCs:
File: 7
Coin: 1
Email: 1
Hash: 7
IP: 8
Soft:
Deepseek, ZyXEL, twitter
Algorithms:
base64, xor
Functions:
bytearray
Languages:
javascript
Links:
https://github.com/mcw0/PoC/blob/master/TVT-PoC.py?ref=blog.xlab.qianxin.comhttps://github.com/lctseng/2014-Meichu-Hackathon-Team-Soloq/blob/master/General.rb?ref=blog.xlab.qianxin.comhave more...
https://github.com/thirtythreeforty/neolink?ref=blog.xlab.qianxin.com奇安信 X 实验室
僵尸永远不死:RapperBot僵尸网络近况分析
概述
RapperBot 是一个活跃的僵尸网络家族,最早由 CNCERT 于 2022 年 7 月公开并命名。FortiGuard Labs 在 2022 年 11 月的报告中将其活动时间追溯至 2021 年。2025 年 2 月,RapperBot 参与了针对 Deepseek 的攻击;自 3 月起其攻击行为显著活跃,日均攻击目标超过百个,观测到的 bot 数量超过 5 万。
该家族不仅持续迭代,还在样本中留下了带有挑衅意味的信息。例如,样本中曾留下未使用的字符串https://www.you…
RapperBot 是一个活跃的僵尸网络家族,最早由 CNCERT 于 2022 年 7 月公开并命名。FortiGuard Labs 在 2022 年 11 月的报告中将其活动时间追溯至 2021 年。2025 年 2 月,RapperBot 参与了针对 Deepseek 的攻击;自 3 月起其攻击行为显著活跃,日均攻击目标超过百个,观测到的 bot 数量超过 5 万。
该家族不仅持续迭代,还在样本中留下了带有挑衅意味的信息。例如,样本中曾留下未使用的字符串https://www.you…
CTT Report Hub
#ParsedReport #CompletenessMedium 17-06-2025 Zombies never die: RapperBot botnet recent situation analysis https://blog.xlab.qianxin.com/rapperbot/ Report completeness: Medium Threats: Rapperbot Xorddos Mirai Ghostnet Hawk Industry: Iot Geo: Germany…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RapperBot - это ботнет, действующий с 2021 года и нацеленный на различные отрасли, особенно в Китае, используя слабые пароли Telnet и уязвимости в устройствах Интернета вещей. Он вымогает деньги у жертв с помощью угроз DDoS, использует уникальные методы шифрования и эволюционировал, включив новые функции, такие как прокси-сервер. Ботнет взаимодействует с помощью простого XOR-шифрования, что позволяет быстро адаптировать и обновлять его архитектуру.
-----
RapperBot - это семейство активных ботнетов, которые функционируют как минимум с 2021 года и впервые были публично идентифицированы CNCERT в июле 2022 года. С марта 2025 года его активность значительно возросла: в отчетах зафиксировано более 100 ежедневных целей, а сеть насчитывает более 50 000 ботов. Ботнет недавно разработал новый вектор атаки, вымогая у жертв "плату за защиту", чтобы избежать атак типа "отказ в обслуживании" (DDoS), что свидетельствует о тревожной эволюции его тактики работы.
Инфраструктура RapperBot состоит из большого количества доменных имен командного типа (C2), некоторые из которых еще не были зарегистрированы, что позволяет исследователям получить представление о масштабах и распространении ботнета посредством мониторинга зарегистрированных доменов. Ботнет нацелен на широкий спектр отраслей, включая государственное управление, финансовые услуги и социальные организации, с ярко выраженной концентрацией активности в Китае.
Распространение вредоносной программы RapperBot в основном осуществляется за счет использования слабых паролей Telnet и известных уязвимостей в программном обеспечении. В частности, вредоносное ПО было связано с устройствами Интернета вещей, которые обладают возможностями доступа к общедоступной сети, в частности с веб—камерами и маршрутизаторами, которые обычно имеют учетные данные по умолчанию или уязвимости в встроенном ПО, что делает их основными объектами для взлома.
Технически, RapperBot использует уникальные модификации в своих версиях, уделяя особое внимание таким аспектам, как структура данных сообщений и обработка записей DNS-TXT. Основные функции вредоносного ПО включают возможности DDoS-атак, а с октября 2024 года добавлены новые функции, такие как функция прокси-сервера. Примечательно, что в ботнете используются различные алгоритмы шифрования, первоначально применяя шифрование Mirai, а затем перейдя к усовершенствованному пользовательскому алгоритму дешифрования. Методы шифрования ботнета включают генерацию доменных имен с помощью пользовательского процесса, который использует уникальный алгоритм для шифрования и дешифрования текстовых записей.
Коммуникационный протокол RapperBot относительно прост, в нем используется однобайтовое XOR-шифрование без сложного обмена ключами, что позволяет быстро изменять кодировку сообщений в разных версиях ботнета. Несмотря на обновления формата упаковки для создания онлайн-коммуникаций, такие важные функции, как имя хоста и IP-адрес, остаются неизменными. В последнем варианте для сетевых пакетов вводятся дополнительные поля, указывающие на постоянную разработку и адаптацию операторами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RapperBot - это ботнет, действующий с 2021 года и нацеленный на различные отрасли, особенно в Китае, используя слабые пароли Telnet и уязвимости в устройствах Интернета вещей. Он вымогает деньги у жертв с помощью угроз DDoS, использует уникальные методы шифрования и эволюционировал, включив новые функции, такие как прокси-сервер. Ботнет взаимодействует с помощью простого XOR-шифрования, что позволяет быстро адаптировать и обновлять его архитектуру.
-----
RapperBot - это семейство активных ботнетов, которые функционируют как минимум с 2021 года и впервые были публично идентифицированы CNCERT в июле 2022 года. С марта 2025 года его активность значительно возросла: в отчетах зафиксировано более 100 ежедневных целей, а сеть насчитывает более 50 000 ботов. Ботнет недавно разработал новый вектор атаки, вымогая у жертв "плату за защиту", чтобы избежать атак типа "отказ в обслуживании" (DDoS), что свидетельствует о тревожной эволюции его тактики работы.
Инфраструктура RapperBot состоит из большого количества доменных имен командного типа (C2), некоторые из которых еще не были зарегистрированы, что позволяет исследователям получить представление о масштабах и распространении ботнета посредством мониторинга зарегистрированных доменов. Ботнет нацелен на широкий спектр отраслей, включая государственное управление, финансовые услуги и социальные организации, с ярко выраженной концентрацией активности в Китае.
Распространение вредоносной программы RapperBot в основном осуществляется за счет использования слабых паролей Telnet и известных уязвимостей в программном обеспечении. В частности, вредоносное ПО было связано с устройствами Интернета вещей, которые обладают возможностями доступа к общедоступной сети, в частности с веб—камерами и маршрутизаторами, которые обычно имеют учетные данные по умолчанию или уязвимости в встроенном ПО, что делает их основными объектами для взлома.
Технически, RapperBot использует уникальные модификации в своих версиях, уделяя особое внимание таким аспектам, как структура данных сообщений и обработка записей DNS-TXT. Основные функции вредоносного ПО включают возможности DDoS-атак, а с октября 2024 года добавлены новые функции, такие как функция прокси-сервера. Примечательно, что в ботнете используются различные алгоритмы шифрования, первоначально применяя шифрование Mirai, а затем перейдя к усовершенствованному пользовательскому алгоритму дешифрования. Методы шифрования ботнета включают генерацию доменных имен с помощью пользовательского процесса, который использует уникальный алгоритм для шифрования и дешифрования текстовых записей.
Коммуникационный протокол RapperBot относительно прост, в нем используется однобайтовое XOR-шифрование без сложного обмена ключами, что позволяет быстро изменять кодировку сообщений в разных версиях ботнета. Несмотря на обновления формата упаковки для создания онлайн-коммуникаций, такие важные функции, как имя хоста и IP-адрес, остаются неизменными. В последнем варианте для сетевых пакетов вводятся дополнительные поля, указывающие на постоянную разработку и адаптацию операторами.
#ParsedReport #CompletenessLow
18-06-2025
Italian robbery: they first tried to attack the clients of Russian banks with a malicious Supercard application
https://habr.com/ru/companies/F6/news/918840/
Report completeness: Low
Threats:
Supercard
Nfcgate_tool
Victims:
Bank customers, Android device users
Industry:
Financial
Geo:
Chinese, Australia, Italian, Russian, Italy, Russia
ChatGPT TTPs:
T1040, T1071.001, T1204.002, T1583.006, T1586.002, T1598.002
Soft:
Telegram, Android, Rustore
18-06-2025
Italian robbery: they first tried to attack the clients of Russian banks with a malicious Supercard application
https://habr.com/ru/companies/F6/news/918840/
Report completeness: Low
Threats:
Supercard
Nfcgate_tool
Victims:
Bank customers, Android device users
Industry:
Financial
Geo:
Chinese, Australia, Italian, Russian, Italy, Russia
ChatGPT TTPs:
do not use without manual checkT1040, T1071.001, T1204.002, T1583.006, T1586.002, T1598.002
Soft:
Telegram, Android, Rustore
Хабр
Ограбление по-итальянски: клиентов российских банков впервые пытались атаковать вредоносным приложением SuperCard
Компания F6 , ведущий разработчик технологий для борьбы с киберпреступностью, зафиксировала первые попытки атак на пользователей в России, в которых использовалось...
CTT Report Hub
#ParsedReport #CompletenessLow 18-06-2025 Italian robbery: they first tried to attack the clients of Russian banks with a malicious Supercard application https://habr.com/ru/companies/F6/news/918840/ Report completeness: Low Threats: Supercard Nfcgate_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа Supercard, модифицированная версия NFCGATE, нацелена на пользователей банковских услуг в России и может перехватывать NFC-трафик для кражи данных банковских карт. Распространяемые через Telegram его варианты, такие как Supercard X, указывают на переход к модели "MAAS КАК услуга", что оказывает значительное финансовое воздействие на российских пользователей.
-----
F6 сообщила о появлении новой вредоносной программы под названием Supercard, которая представляет собой модифицированную версию легального приложения NFCGATE. Эта вредоносная программа в первую очередь нацелена на пользователей банковских услуг в России, после первых атак, которые начались в Европе весной 2025 года. Supercard может перехватывать NFC-трафик для получения конфиденциальных данных банковских карт, облегчая несанкционированные транзакции со счетов пользователей. Вредоносная программа была впервые обнаружена в Италии, но быстро распространилась по России, что свидетельствует о стремительном расширении масштабов ее распространения.
Помимо своей функциональности, распространение Supercard знаменует собой отклонение от прежней практики; оно продвигается через каналы Telegram, рекламируя программное обеспечение и предлагая поддержку клиентов, что отражает более изощренный подход киберпреступников. Примечательно, что варианты Supercard под названием Supercard X были привязаны к модели "MAAS-КАК-услуга", в рамках которой вредоносное ПО превращается в товар для продажи и распространения.
Исследования показывают, что существует заметное расхождение в структуре и возможностях Supercard по сравнению с его предшественниками, такими как NFC GATE, что позволяет предположить участие различных преступных групп в его разработке. Анализ F6 показывает, что общий финансовый ущерб от атак, связанных с NFCGATE, на российских пользователей в первом квартале 2025 года достиг 432 миллионов рублей, при этом было скомпрометировано более 175 000 устройств Android. Текущие изменения в этой области вредоносных программ свидетельствуют о быстром развитии угроз, нацеленных на финансовые организации, причем новые варианты появляются почти еженедельно.
Чтобы снизить риски, связанные с Supercard и подобными вредоносными программами, эксперты по безопасности рекомендуют общие рекомендации, которые доказали свою эффективность в борьбе с NFCGATE. Основные рекомендации включают в себя предотвращение нежелательных сообщений от неизвестных контактов, отказ от перехода по ссылкам в подозрительных сообщениях и обеспечение загрузки приложений только из официальных магазинов приложений. Кроме того, пользователи должны подтверждать любые запросы на предоставление конфиденциальной информации или установку приложений, напрямую связываясь со своим банком по официальным каналам. Финансовым учреждениям также рекомендуется усилить свою защиту путем внедрения передовых систем обнаружения мошенничества, включая анализ данных в режиме реального времени для выявления потенциально вредоносных действий и совершенствования процессов проверки пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа Supercard, модифицированная версия NFCGATE, нацелена на пользователей банковских услуг в России и может перехватывать NFC-трафик для кражи данных банковских карт. Распространяемые через Telegram его варианты, такие как Supercard X, указывают на переход к модели "MAAS КАК услуга", что оказывает значительное финансовое воздействие на российских пользователей.
-----
F6 сообщила о появлении новой вредоносной программы под названием Supercard, которая представляет собой модифицированную версию легального приложения NFCGATE. Эта вредоносная программа в первую очередь нацелена на пользователей банковских услуг в России, после первых атак, которые начались в Европе весной 2025 года. Supercard может перехватывать NFC-трафик для получения конфиденциальных данных банковских карт, облегчая несанкционированные транзакции со счетов пользователей. Вредоносная программа была впервые обнаружена в Италии, но быстро распространилась по России, что свидетельствует о стремительном расширении масштабов ее распространения.
Помимо своей функциональности, распространение Supercard знаменует собой отклонение от прежней практики; оно продвигается через каналы Telegram, рекламируя программное обеспечение и предлагая поддержку клиентов, что отражает более изощренный подход киберпреступников. Примечательно, что варианты Supercard под названием Supercard X были привязаны к модели "MAAS-КАК-услуга", в рамках которой вредоносное ПО превращается в товар для продажи и распространения.
Исследования показывают, что существует заметное расхождение в структуре и возможностях Supercard по сравнению с его предшественниками, такими как NFC GATE, что позволяет предположить участие различных преступных групп в его разработке. Анализ F6 показывает, что общий финансовый ущерб от атак, связанных с NFCGATE, на российских пользователей в первом квартале 2025 года достиг 432 миллионов рублей, при этом было скомпрометировано более 175 000 устройств Android. Текущие изменения в этой области вредоносных программ свидетельствуют о быстром развитии угроз, нацеленных на финансовые организации, причем новые варианты появляются почти еженедельно.
Чтобы снизить риски, связанные с Supercard и подобными вредоносными программами, эксперты по безопасности рекомендуют общие рекомендации, которые доказали свою эффективность в борьбе с NFCGATE. Основные рекомендации включают в себя предотвращение нежелательных сообщений от неизвестных контактов, отказ от перехода по ссылкам в подозрительных сообщениях и обеспечение загрузки приложений только из официальных магазинов приложений. Кроме того, пользователи должны подтверждать любые запросы на предоставление конфиденциальной информации или установку приложений, напрямую связываясь со своим банком по официальным каналам. Финансовым учреждениям также рекомендуется усилить свою защиту путем внедрения передовых систем обнаружения мошенничества, включая анализ данных в режиме реального времени для выявления потенциально вредоносных действий и совершенствования процессов проверки пользователей.
#ParsedReport #CompletenessMedium
18-06-2025
Fake Minecraft mods distributed by the Stargazers Ghost Network to steal gamers data
https://research.checkpoint.com/2025/minecraft-mod-malware-stargazers/
Report completeness: Medium
Threats:
Stargazers_ghost_network
Modloader
Victims:
Minecraft users, Gamers
Industry:
Entertainment
Geo:
Russian, Asian, Russia
ChatGPT TTPs:
T1003, T1027, T1036.005, T1071.001, T1083, T1105, T1113, T1119, T1132.001, T1195.002, have more...
IOCs:
File: 25
Url: 11
Hash: 15
Soft:
Discord, Telegram, virtualbox, qemu hyperv, qemu, hyperv, Chromium, Firefox, Steam
Wallets:
atomicwallet, bitcoincore, dashcore, electrum, litecoincore, zcash, jaxx, harmony_wallet
Crypto:
ethereum, monero
Algorithms:
base64, zip
Functions:
start
Languages:
java
18-06-2025
Fake Minecraft mods distributed by the Stargazers Ghost Network to steal gamers data
https://research.checkpoint.com/2025/minecraft-mod-malware-stargazers/
Report completeness: Medium
Threats:
Stargazers_ghost_network
Modloader
Victims:
Minecraft users, Gamers
Industry:
Entertainment
Geo:
Russian, Asian, Russia
ChatGPT TTPs:
do not use without manual checkT1003, T1027, T1036.005, T1071.001, T1083, T1105, T1113, T1119, T1132.001, T1195.002, have more...
IOCs:
File: 25
Url: 11
Hash: 15
Soft:
Discord, Telegram, virtualbox, qemu hyperv, qemu, hyperv, Chromium, Firefox, Steam
Wallets:
atomicwallet, bitcoincore, dashcore, electrum, litecoincore, zcash, jaxx, harmony_wallet
Crypto:
ethereum, monero
Algorithms:
base64, zip
Functions:
start
Languages:
java
Check Point Research
Malware Disguised as Minecraft Mods Target Gamers - Check Point Research
A multistage campaign distributed through the Stargazers Ghost Network, a Distribution as a Service, targets Minecraft users
CTT Report Hub
#ParsedReport #CompletenessMedium 18-06-2025 Fake Minecraft mods distributed by the Stargazers Ghost Network to steal gamers data https://research.checkpoint.com/2025/minecraft-mod-malware-stargazers/ Report completeness: Medium Threats: Stargazers_ghost_network…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Многоэтапная вредоносная кампания нацелена на пользователей Minecraft через сеть Stargazers Ghost Network, используя вредоносный Java-мод для доставки .NET stealer, который извлекает конфиденциальные данные, включая учетные данные Discord и криптовалюту, используя тактику уклонения от обнаружения. В ходе операции используется GitHub для распространения, что указывает на потенциальных русскоязычных хакеров, использующих игровые сообщества.
-----
Исследование Check Point выявило многоэтапную вредоносную кампанию, направленную против пользователей Minecraft через сеть Stargazers Ghost Network, которая использует GitHub для распространения. На начальном этапе этой операции используется Java-загрузчик, для чего в зараженной системе должна присутствовать среда выполнения Minecraft. Кампания в основном имитирует такие инструменты, как Oringo и Taunahi, которые известны как чит-скрипты и средства автоматизации игры.
Заражение начинается с вредоносного Java-архива (JAR), замаскированного под мод для Minecraft. Жертвам необходимо загрузить и вручную установить этот мод в свой каталог модов для Minecraft. При запуске Minecraft этот мод извлекает stealer второго уровня из Pastebin, который затем загружает stealer на базе .NET, предназначенный для более масштабной кражи данных. Вредоносное ПО становится еще более изощренным с помощью тактики обхода сред виртуальных машин и антивирусного обнаружения, в частности, путем проверки ключевых слов, внесенных в список запрещенных, и процессов, связанных со средствами виртуализации и отладки.
После запуска вредоносного ПО .NET stealer отвечает за сбор конфиденциальной информации, связанной с учетными записями Minecraft, включая файлы токенов от различных клиентов, таких как Feather, Essential и Lunar, а также токены Discord и Telegram. Жестко заданное значение версии этого перехватчика указано как b0.5, а его метод эксфильтрации использует указанный URL-адрес для отправки украденных данных в формате JSON.
.NET stealer, называемый "SSHaccess", также загружает дополнительную полезную информацию и собирает учетные данные из различных браузеров и приложений, включая криптовалютные кошельки, VPN и игровые приложения, такие как Steam. Зараженные данные сжимаются со статистикой, регистрируемой на русском языке, перед отправкой на веб-сайт Discord для дальнейшего использования.
Эта кампания подчеркивает использование игровых сообществ для распространения вредоносных программ и служит напоминанием о рисках, связанных с загрузкой сторонних модификаций, особенно в контексте таких популярных игр, как Minecraft. Предполагается, что хакер, стоящий за этой операцией, является русскоязычным, на что указывают лингвистические артефакты, обнаруженные в коде вредоносного ПО и комментариях к его работе. Использование общедоступных платформ для распространения вредоносного ПО подчеркивает необходимость повышенной бдительности пользователей при работе с загружаемым контентом из неофициальных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Многоэтапная вредоносная кампания нацелена на пользователей Minecraft через сеть Stargazers Ghost Network, используя вредоносный Java-мод для доставки .NET stealer, который извлекает конфиденциальные данные, включая учетные данные Discord и криптовалюту, используя тактику уклонения от обнаружения. В ходе операции используется GitHub для распространения, что указывает на потенциальных русскоязычных хакеров, использующих игровые сообщества.
-----
Исследование Check Point выявило многоэтапную вредоносную кампанию, направленную против пользователей Minecraft через сеть Stargazers Ghost Network, которая использует GitHub для распространения. На начальном этапе этой операции используется Java-загрузчик, для чего в зараженной системе должна присутствовать среда выполнения Minecraft. Кампания в основном имитирует такие инструменты, как Oringo и Taunahi, которые известны как чит-скрипты и средства автоматизации игры.
Заражение начинается с вредоносного Java-архива (JAR), замаскированного под мод для Minecraft. Жертвам необходимо загрузить и вручную установить этот мод в свой каталог модов для Minecraft. При запуске Minecraft этот мод извлекает stealer второго уровня из Pastebin, который затем загружает stealer на базе .NET, предназначенный для более масштабной кражи данных. Вредоносное ПО становится еще более изощренным с помощью тактики обхода сред виртуальных машин и антивирусного обнаружения, в частности, путем проверки ключевых слов, внесенных в список запрещенных, и процессов, связанных со средствами виртуализации и отладки.
После запуска вредоносного ПО .NET stealer отвечает за сбор конфиденциальной информации, связанной с учетными записями Minecraft, включая файлы токенов от различных клиентов, таких как Feather, Essential и Lunar, а также токены Discord и Telegram. Жестко заданное значение версии этого перехватчика указано как b0.5, а его метод эксфильтрации использует указанный URL-адрес для отправки украденных данных в формате JSON.
.NET stealer, называемый "SSHaccess", также загружает дополнительную полезную информацию и собирает учетные данные из различных браузеров и приложений, включая криптовалютные кошельки, VPN и игровые приложения, такие как Steam. Зараженные данные сжимаются со статистикой, регистрируемой на русском языке, перед отправкой на веб-сайт Discord для дальнейшего использования.
Эта кампания подчеркивает использование игровых сообществ для распространения вредоносных программ и служит напоминанием о рисках, связанных с загрузкой сторонних модификаций, особенно в контексте таких популярных игр, как Minecraft. Предполагается, что хакер, стоящий за этой операцией, является русскоязычным, на что указывают лингвистические артефакты, обнаруженные в коде вредоносного ПО и комментариях к его работе. Использование общедоступных платформ для распространения вредоносного ПО подчеркивает необходимость повышенной бдительности пользователей при работе с загружаемым контентом из неофициальных источников.
#ParsedReport #CompletenessMedium
18-06-2025
Silver Fox APT Targets Public Sector via Trojanized Medical Software
https://www.picussecurity.com/resource/blog/silver-fox-apt-targets-public-sector-via-trojanized-medical-software
Report completeness: Medium
Actors/Campaigns:
Silver_fox (motivation: cyber_espionage, information_theft, financially_motivated)
Threats:
Gh0st_rat
Winos
Valleyrat
Seo_poisoning_technique
Truesightkiller_tool
Spear-phishing_technique
Byovd_technique
Victims:
Individual users, Organizations, Taiwan national taxation bureau
Industry:
Critical_infrastructure, Government, Healthcare
Geo:
China, Taiwanese, Taiwan, Japan
ChatGPT TTPs:
T1005, T1016, T1027, T1036.005, T1041, T1053.005, T1055.012, T1056.001, T1059.001, T1071.001, have more...
IOCs:
File: 32
Hash: 1
Soft:
Chrome, DICOM, LetsVPN, QuickVPN, Telegram, Windows Defender, Windows Task Scheduler
Crypto:
monero
Algorithms:
zip, sha256
Win API:
etc.) └─ Unpa, task via RPC ▼ [, sses, GetProcAddress, VirtualAlloc, RtlMoveMemory, DisableThreadLibraryCalls, WriteProcessMemory, DeviceIoControl
Win Services:
ble drive, MsMpEng
Languages:
powershell
Platforms:
x86
18-06-2025
Silver Fox APT Targets Public Sector via Trojanized Medical Software
https://www.picussecurity.com/resource/blog/silver-fox-apt-targets-public-sector-via-trojanized-medical-software
Report completeness: Medium
Actors/Campaigns:
Silver_fox (motivation: cyber_espionage, information_theft, financially_motivated)
Threats:
Gh0st_rat
Winos
Valleyrat
Seo_poisoning_technique
Truesightkiller_tool
Spear-phishing_technique
Byovd_technique
Victims:
Individual users, Organizations, Taiwan national taxation bureau
Industry:
Critical_infrastructure, Government, Healthcare
Geo:
China, Taiwanese, Taiwan, Japan
ChatGPT TTPs:
do not use without manual checkT1005, T1016, T1027, T1036.005, T1041, T1053.005, T1055.012, T1056.001, T1059.001, T1071.001, have more...
IOCs:
File: 32
Hash: 1
Soft:
Chrome, DICOM, LetsVPN, QuickVPN, Telegram, Windows Defender, Windows Task Scheduler
Crypto:
monero
Algorithms:
zip, sha256
Win API:
etc.) └─ Unpa, task via RPC ▼ [, sses, GetProcAddress, VirtualAlloc, RtlMoveMemory, DisableThreadLibraryCalls, WriteProcessMemory, DeviceIoControl
Win Services:
ble drive, MsMpEng
Languages:
powershell
Platforms:
x86
Picussecurity
Silver Fox APT Targets Public Sector via Trojanized Medical Software
Silver Fox APT uses trojanized healthcare software and cloud infrastructure to deliver backdoors, disable AV, and persist in networks.
CTT Report Hub
#ParsedReport #CompletenessMedium 18-06-2025 Silver Fox APT Targets Public Sector via Trojanized Medical Software https://www.picussecurity.com/resource/blog/silver-fox-apt-targets-public-sector-via-trojanized-medical-software Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская APT-группа Silver Fox использует специальный троян Winos 4.0 для кибершпионажа, нацеленный на такие сектора, как здравоохранение и правительство. Они используют фишинг и троянское программное обеспечение для заражения систем, создавая исключения для защитника Windows, чтобы избежать обнаружения, и обеспечивая устойчивость. Их конечная полезная нагрузка включает в себя инструменты удаленного доступа, кейлоггеры и криптомайнеры, позволяющие им сохранять контроль над ресурсами и эксплуатировать их.
-----
Silver Fox, также известная как Void Arachne или Великий вор из Долины, является спонсируемой государством группой APT из Китая, которая действует с 2024 года. Эта группа в основном занимается кибершпионажем и кражей данных, нацеливаясь на различные секторы, включая здравоохранение, правительство и критически важную инфраструктуру. Примечательной особенностью деятельности Silver Fox является использование пользовательского троянца для удаленного доступа под названием Winos 4.0, или ValleyRAT, который является производным от более старого семейства вредоносных программ Gh0st RAT.
В своих последних подтвержденных кампаниях Silver Fox использовала троянское медицинское программное обеспечение и облачную инфраструктуру для осуществления своих атак. Основным методом первоначального заражения является SEO-отравление или фишинг, при котором они распространяют вредоносные версии законного программного обеспечения, такие как установщики для Chrome и инструменты искусственного интеллекта. В качестве конкретного примера можно привести троянскую программу MediaViewerLauncher.exe, которая маскируется под программу Philips DICOM Viewer и служит в качестве загрузчика на первом этапе. Этот метод позволяет группе внедрять вредоносное ПО ValleyRAT во время установки законного приложения.
Вредоносная программа обычно обращается к облачному сервису хранения объектов Alibaba для получения дополнительной полезной информации, умело замаскированной под вредоносные файлы. Чтобы обойти обнаружение антивирусным программным обеспечением, вредоносная программа использует такие методы, как создание исключений в защитнике Windows, которые предотвращают сканирование определенных каталогов, используемых для размещения вредоносных файлов. После установки вредоносная программа настраивает запланированные задачи для обеспечения постоянства, тем самым автоматически активируя себя после перезагрузки системы.
На более поздних стадиях своих атак вредоносная программа Silver Fox отключает endpoint protection, используя уязвимый драйвер для получения повышенных прав доступа и завершения процессов обеспечения безопасности, что позволяет беспрепятственно выполнять операции. Кульминацией их стратегии атаки является установка нескольких компонентов: ValleyRAT для удаленного доступа, кейлоггера для сбора конфиденциальных пользовательских данных и криптомайнера, который использует вычислительные ресурсы жертвы для получения финансовой выгоды. Каждый из этих компонентов предназначен для скрытой работы и поддержания контроля над взломанной системой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская APT-группа Silver Fox использует специальный троян Winos 4.0 для кибершпионажа, нацеленный на такие сектора, как здравоохранение и правительство. Они используют фишинг и троянское программное обеспечение для заражения систем, создавая исключения для защитника Windows, чтобы избежать обнаружения, и обеспечивая устойчивость. Их конечная полезная нагрузка включает в себя инструменты удаленного доступа, кейлоггеры и криптомайнеры, позволяющие им сохранять контроль над ресурсами и эксплуатировать их.
-----
Silver Fox, также известная как Void Arachne или Великий вор из Долины, является спонсируемой государством группой APT из Китая, которая действует с 2024 года. Эта группа в основном занимается кибершпионажем и кражей данных, нацеливаясь на различные секторы, включая здравоохранение, правительство и критически важную инфраструктуру. Примечательной особенностью деятельности Silver Fox является использование пользовательского троянца для удаленного доступа под названием Winos 4.0, или ValleyRAT, который является производным от более старого семейства вредоносных программ Gh0st RAT.
В своих последних подтвержденных кампаниях Silver Fox использовала троянское медицинское программное обеспечение и облачную инфраструктуру для осуществления своих атак. Основным методом первоначального заражения является SEO-отравление или фишинг, при котором они распространяют вредоносные версии законного программного обеспечения, такие как установщики для Chrome и инструменты искусственного интеллекта. В качестве конкретного примера можно привести троянскую программу MediaViewerLauncher.exe, которая маскируется под программу Philips DICOM Viewer и служит в качестве загрузчика на первом этапе. Этот метод позволяет группе внедрять вредоносное ПО ValleyRAT во время установки законного приложения.
Вредоносная программа обычно обращается к облачному сервису хранения объектов Alibaba для получения дополнительной полезной информации, умело замаскированной под вредоносные файлы. Чтобы обойти обнаружение антивирусным программным обеспечением, вредоносная программа использует такие методы, как создание исключений в защитнике Windows, которые предотвращают сканирование определенных каталогов, используемых для размещения вредоносных файлов. После установки вредоносная программа настраивает запланированные задачи для обеспечения постоянства, тем самым автоматически активируя себя после перезагрузки системы.
На более поздних стадиях своих атак вредоносная программа Silver Fox отключает endpoint protection, используя уязвимый драйвер для получения повышенных прав доступа и завершения процессов обеспечения безопасности, что позволяет беспрепятственно выполнять операции. Кульминацией их стратегии атаки является установка нескольких компонентов: ValleyRAT для удаленного доступа, кейлоггера для сбора конфиденциальных пользовательских данных и криптомайнера, который использует вычислительные ресурсы жертвы для получения финансовой выгоды. Каждый из этих компонентов предназначен для скрытой работы и поддержания контроля над взломанной системой.
#ParsedReport #CompletenessMedium
18-06-2025
Infostealer malware disguised as a document related to copyright violation
https://asec.ahnlab.com/ko/88515/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Rhadamanthys
Process_hacker_tool
Industry:
Financial
Geo:
Hungary, Portugal, Japan, Korea, Greece, Thailand
ChatGPT TTPs:
T1005, T1036.007, T1041, T1055, T1059.001, T1113, T1204.002, T1555.003, T1566.001, T1566.002, have more...
IOCs:
Url: 4
File: 13
Path: 1
Hash: 3
Algorithms:
md5, zip
Win Services:
vgauthservice
Languages:
powershell
18-06-2025
Infostealer malware disguised as a document related to copyright violation
https://asec.ahnlab.com/ko/88515/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Rhadamanthys
Process_hacker_tool
Industry:
Financial
Geo:
Hungary, Portugal, Japan, Korea, Greece, Thailand
ChatGPT TTPs:
do not use without manual checkT1005, T1036.007, T1041, T1055, T1059.001, T1113, T1204.002, T1555.003, T1566.001, T1566.002, have more...
IOCs:
Url: 4
File: 13
Path: 1
Hash: 3
Algorithms:
md5, zip
Win Services:
vgauthservice
Languages:
powershell
ASEC
저작권 위반 관련 문서로 위장한 Infostealer 악성코드 국내 유포 - ASEC
저작권 위반 관련 문서로 위장한 Infostealer 악성코드 국내 유포 ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 18-06-2025 Infostealer malware disguised as a document related to copyright violation https://asec.ahnlab.com/ko/88515/ Report completeness: Medium Threats: Dll_sideloading_technique Rhadamanthys Process_hacker_tool Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Infostealer, в частности Rhadamanthys, распространяется в Южной Корее с помощью ложных электронных писем, замаскированных под юридические документы. Она использует стороннюю загрузку библиотек DLL и ложные имена файлов для извлечения конфиденциальных данных из систем, которые отправляются на серверы злоумышленников.
-----
Аналитический центр безопасности Ahnlab (ASEC) сообщил о тревожной тенденции в Южной Корее, связанной с распространением вредоносного ПО Infostealer, предназначенного для маскировки данных, связанных с юридическими обязательствами или нарушениями авторских прав. Это вредоносное ПО в основном распространяется с помощью электронных писем, содержащих ссылки, предположительно приводящие к доказательствам нарушения авторских прав. Вредоносное программное обеспечение упаковано в сжатый файловый формат и может быть выполнено двумя различными способами.
В первом методе используется технология сторонней загрузки библиотеки DLL, которая заключается в размещении вредоносного файла библиотеки динамических ссылок (DLL) в том же каталоге, что и законное приложение, гарантируя, что библиотека DLL будет загружена при запуске приложения. Пользователей часто обманом заставляют запустить внешне безобидный исполняемый файл, помеченный как законная программа для чтения PDF-файлов, которая также содержит вредоносную библиотеку DLL. Как только пользователь запускает этот файл, активируется вредоносная программа Rhadamanthys Infostealer. Эта вредоносная программа способна внедряться в обычные процессы Windows, тем самым похищая конфиденциальную информацию, связанную с электронной почтой, FTP и услугами онлайн-банкинга, которая впоследствии передается на удаленный сервер, контролируемый злоумышленниками.
Во втором варианте используется обманный метод, включающий в себя исполняемый файл, замаскированный под PDF-документ с двойным расширением. К этому файлу прилагается текстовый документ, который побуждает пользователя запустить вредоносный EXE-файл. При запуске этот вариант также запускает программу Infostealer, использующую команды PowerShell для завершения определенных процессов и захвата конфиденциальных пользовательских данных, включая информацию об учетной записи браузера и скриншоты, для отправки обратно на сервер злоумышленника.
Распространение этой вредоносной программы Infostealer не ограничивается Южной Кореей; сообщалось о подобной тактике в таких странах, как Таиланд, Венгрия, Португалия, Греция и Япония. Имена файлов, используемые в этих атаках, часто создают ощущение психологического давления или страха, заставляя пользователей запускать файлы. Важно проявлять осторожность и воздерживаться от открытия подозрительных файлов, полученных по электронной почте или через приложения для обмена сообщениями, поскольку законные программы могут неосознанно запускать вредоносные библиотеки DLL.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Infostealer, в частности Rhadamanthys, распространяется в Южной Корее с помощью ложных электронных писем, замаскированных под юридические документы. Она использует стороннюю загрузку библиотек DLL и ложные имена файлов для извлечения конфиденциальных данных из систем, которые отправляются на серверы злоумышленников.
-----
Аналитический центр безопасности Ahnlab (ASEC) сообщил о тревожной тенденции в Южной Корее, связанной с распространением вредоносного ПО Infostealer, предназначенного для маскировки данных, связанных с юридическими обязательствами или нарушениями авторских прав. Это вредоносное ПО в основном распространяется с помощью электронных писем, содержащих ссылки, предположительно приводящие к доказательствам нарушения авторских прав. Вредоносное программное обеспечение упаковано в сжатый файловый формат и может быть выполнено двумя различными способами.
В первом методе используется технология сторонней загрузки библиотеки DLL, которая заключается в размещении вредоносного файла библиотеки динамических ссылок (DLL) в том же каталоге, что и законное приложение, гарантируя, что библиотека DLL будет загружена при запуске приложения. Пользователей часто обманом заставляют запустить внешне безобидный исполняемый файл, помеченный как законная программа для чтения PDF-файлов, которая также содержит вредоносную библиотеку DLL. Как только пользователь запускает этот файл, активируется вредоносная программа Rhadamanthys Infostealer. Эта вредоносная программа способна внедряться в обычные процессы Windows, тем самым похищая конфиденциальную информацию, связанную с электронной почтой, FTP и услугами онлайн-банкинга, которая впоследствии передается на удаленный сервер, контролируемый злоумышленниками.
Во втором варианте используется обманный метод, включающий в себя исполняемый файл, замаскированный под PDF-документ с двойным расширением. К этому файлу прилагается текстовый документ, который побуждает пользователя запустить вредоносный EXE-файл. При запуске этот вариант также запускает программу Infostealer, использующую команды PowerShell для завершения определенных процессов и захвата конфиденциальных пользовательских данных, включая информацию об учетной записи браузера и скриншоты, для отправки обратно на сервер злоумышленника.
Распространение этой вредоносной программы Infostealer не ограничивается Южной Кореей; сообщалось о подобной тактике в таких странах, как Таиланд, Венгрия, Португалия, Греция и Япония. Имена файлов, используемые в этих атаках, часто создают ощущение психологического давления или страха, заставляя пользователей запускать файлы. Важно проявлять осторожность и воздерживаться от открытия подозрительных файлов, полученных по электронной почте или через приложения для обмена сообщениями, поскольку законные программы могут неосознанно запускать вредоносные библиотеки DLL.
#ParsedReport #CompletenessMedium
18-06-2025
Lessons from Qilin: What the Industrys Most Efficient Ransomware Teaches Us
https://blog.qualys.com/vulnerabilities-threat-research/2025/06/18/qilin-ransomware-explained-threats-risks-defenses
Report completeness: Medium
Actors/Campaigns:
Bianlian
0ktapus
Threats:
Qilin_ransomware
Greatness_tool
Spear-phishing_technique
Mfa_bombing_technique
Sim_swapping_technique
Shadow_copies_delete_technique
Process_injection_technique
Credential_dumping_technique
Victims:
Airport, Healthcare agencies, Government agencies, Larger organizations, Smaller organizations, Critical infrastructure, Vmware esxi infrastructure
Industry:
Critical_infrastructure, E-commerce, Military, Government, Healthcare, Aerospace
Geo:
Chinese, North korea, Americas, Russian
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 3
Technics: 38
IOCs:
File: 1
Soft:
ESXi, Chrome
Algorithms:
aes-256-ctr, chacha20, aes
Languages:
rust, powershell
Platforms:
x86
18-06-2025
Lessons from Qilin: What the Industrys Most Efficient Ransomware Teaches Us
https://blog.qualys.com/vulnerabilities-threat-research/2025/06/18/qilin-ransomware-explained-threats-risks-defenses
Report completeness: Medium
Actors/Campaigns:
Bianlian
0ktapus
Threats:
Qilin_ransomware
Greatness_tool
Spear-phishing_technique
Mfa_bombing_technique
Sim_swapping_technique
Shadow_copies_delete_technique
Process_injection_technique
Credential_dumping_technique
Victims:
Airport, Healthcare agencies, Government agencies, Larger organizations, Smaller organizations, Critical infrastructure, Vmware esxi infrastructure
Industry:
Critical_infrastructure, E-commerce, Military, Government, Healthcare, Aerospace
Geo:
Chinese, North korea, Americas, Russian
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 3
Technics: 38
IOCs:
File: 1
Soft:
ESXi, Chrome
Algorithms:
aes-256-ctr, chacha20, aes
Languages:
rust, powershell
Platforms:
x86
Qualys
Qilin Ransomware Explained | Understanding Cyber Attacks & Defense | Qualys
Learn how the Qilin ransomware operation works, why the Qilin cyber attack poses serious risks, and the defenses enterprises need to protect against one of today’s most efficient ransomware threats.