CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
18-06-2025

Fake Minecraft mods distributed by the Stargazers Ghost Network to steal gamers data

https://research.checkpoint.com/2025/minecraft-mod-malware-stargazers/

Report completeness: Medium

Threats:
Stargazers_ghost_network
Modloader

Victims:
Minecraft users, Gamers

Industry:
Entertainment

Geo:
Russian, Asian, Russia

ChatGPT TTPs:
do not use without manual check
T1003, T1027, T1036.005, T1071.001, T1083, T1105, T1113, T1119, T1132.001, T1195.002, have more...

IOCs:
File: 25
Url: 11
Hash: 15

Soft:
Discord, Telegram, virtualbox, qemu hyperv, qemu, hyperv, Chromium, Firefox, Steam

Wallets:
atomicwallet, bitcoincore, dashcore, electrum, litecoincore, zcash, jaxx, harmony_wallet

Crypto:
ethereum, monero

Algorithms:
base64, zip

Functions:
start

Languages:
java
CTT Report Hub
#ParsedReport #CompletenessMedium 18-06-2025 Fake Minecraft mods distributed by the Stargazers Ghost Network to steal gamers data https://research.checkpoint.com/2025/minecraft-mod-malware-stargazers/ Report completeness: Medium Threats: Stargazers_ghost_network…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Многоэтапная вредоносная кампания нацелена на пользователей Minecraft через сеть Stargazers Ghost Network, используя вредоносный Java-мод для доставки .NET stealer, который извлекает конфиденциальные данные, включая учетные данные Discord и криптовалюту, используя тактику уклонения от обнаружения. В ходе операции используется GitHub для распространения, что указывает на потенциальных русскоязычных хакеров, использующих игровые сообщества.
-----

Исследование Check Point выявило многоэтапную вредоносную кампанию, направленную против пользователей Minecraft через сеть Stargazers Ghost Network, которая использует GitHub для распространения. На начальном этапе этой операции используется Java-загрузчик, для чего в зараженной системе должна присутствовать среда выполнения Minecraft. Кампания в основном имитирует такие инструменты, как Oringo и Taunahi, которые известны как чит-скрипты и средства автоматизации игры.

Заражение начинается с вредоносного Java-архива (JAR), замаскированного под мод для Minecraft. Жертвам необходимо загрузить и вручную установить этот мод в свой каталог модов для Minecraft. При запуске Minecraft этот мод извлекает stealer второго уровня из Pastebin, который затем загружает stealer на базе .NET, предназначенный для более масштабной кражи данных. Вредоносное ПО становится еще более изощренным с помощью тактики обхода сред виртуальных машин и антивирусного обнаружения, в частности, путем проверки ключевых слов, внесенных в список запрещенных, и процессов, связанных со средствами виртуализации и отладки.

После запуска вредоносного ПО .NET stealer отвечает за сбор конфиденциальной информации, связанной с учетными записями Minecraft, включая файлы токенов от различных клиентов, таких как Feather, Essential и Lunar, а также токены Discord и Telegram. Жестко заданное значение версии этого перехватчика указано как b0.5, а его метод эксфильтрации использует указанный URL-адрес для отправки украденных данных в формате JSON.

.NET stealer, называемый "SSHaccess", также загружает дополнительную полезную информацию и собирает учетные данные из различных браузеров и приложений, включая криптовалютные кошельки, VPN и игровые приложения, такие как Steam. Зараженные данные сжимаются со статистикой, регистрируемой на русском языке, перед отправкой на веб-сайт Discord для дальнейшего использования.

Эта кампания подчеркивает использование игровых сообществ для распространения вредоносных программ и служит напоминанием о рисках, связанных с загрузкой сторонних модификаций, особенно в контексте таких популярных игр, как Minecraft. Предполагается, что хакер, стоящий за этой операцией, является русскоязычным, на что указывают лингвистические артефакты, обнаруженные в коде вредоносного ПО и комментариях к его работе. Использование общедоступных платформ для распространения вредоносного ПО подчеркивает необходимость повышенной бдительности пользователей при работе с загружаемым контентом из неофициальных источников.
#ParsedReport #CompletenessMedium
18-06-2025

Silver Fox APT Targets Public Sector via Trojanized Medical Software

https://www.picussecurity.com/resource/blog/silver-fox-apt-targets-public-sector-via-trojanized-medical-software

Report completeness: Medium

Actors/Campaigns:
Silver_fox (motivation: cyber_espionage, information_theft, financially_motivated)

Threats:
Gh0st_rat
Winos
Valleyrat
Seo_poisoning_technique
Truesightkiller_tool
Spear-phishing_technique
Byovd_technique

Victims:
Individual users, Organizations, Taiwan national taxation bureau

Industry:
Critical_infrastructure, Government, Healthcare

Geo:
China, Taiwanese, Taiwan, Japan

ChatGPT TTPs:
do not use without manual check
T1005, T1016, T1027, T1036.005, T1041, T1053.005, T1055.012, T1056.001, T1059.001, T1071.001, have more...

IOCs:
File: 32
Hash: 1

Soft:
Chrome, DICOM, LetsVPN, QuickVPN, Telegram, Windows Defender, Windows Task Scheduler

Crypto:
monero

Algorithms:
zip, sha256

Win API:
etc.) └─ Unpa, task via RPC ▼ [, sses, GetProcAddress, VirtualAlloc, RtlMoveMemory, DisableThreadLibraryCalls, WriteProcessMemory, DeviceIoControl

Win Services:
ble drive, MsMpEng

Languages:
powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 18-06-2025 Silver Fox APT Targets Public Sector via Trojanized Medical Software https://www.picussecurity.com/resource/blog/silver-fox-apt-targets-public-sector-via-trojanized-medical-software Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайская APT-группа Silver Fox использует специальный троян Winos 4.0 для кибершпионажа, нацеленный на такие сектора, как здравоохранение и правительство. Они используют фишинг и троянское программное обеспечение для заражения систем, создавая исключения для защитника Windows, чтобы избежать обнаружения, и обеспечивая устойчивость. Их конечная полезная нагрузка включает в себя инструменты удаленного доступа, кейлоггеры и криптомайнеры, позволяющие им сохранять контроль над ресурсами и эксплуатировать их.
-----

Silver Fox, также известная как Void Arachne или Великий вор из Долины, является спонсируемой государством группой APT из Китая, которая действует с 2024 года. Эта группа в основном занимается кибершпионажем и кражей данных, нацеливаясь на различные секторы, включая здравоохранение, правительство и критически важную инфраструктуру. Примечательной особенностью деятельности Silver Fox является использование пользовательского троянца для удаленного доступа под названием Winos 4.0, или ValleyRAT, который является производным от более старого семейства вредоносных программ Gh0st RAT.

В своих последних подтвержденных кампаниях Silver Fox использовала троянское медицинское программное обеспечение и облачную инфраструктуру для осуществления своих атак. Основным методом первоначального заражения является SEO-отравление или фишинг, при котором они распространяют вредоносные версии законного программного обеспечения, такие как установщики для Chrome и инструменты искусственного интеллекта. В качестве конкретного примера можно привести троянскую программу MediaViewerLauncher.exe, которая маскируется под программу Philips DICOM Viewer и служит в качестве загрузчика на первом этапе. Этот метод позволяет группе внедрять вредоносное ПО ValleyRAT во время установки законного приложения.

Вредоносная программа обычно обращается к облачному сервису хранения объектов Alibaba для получения дополнительной полезной информации, умело замаскированной под вредоносные файлы. Чтобы обойти обнаружение антивирусным программным обеспечением, вредоносная программа использует такие методы, как создание исключений в защитнике Windows, которые предотвращают сканирование определенных каталогов, используемых для размещения вредоносных файлов. После установки вредоносная программа настраивает запланированные задачи для обеспечения постоянства, тем самым автоматически активируя себя после перезагрузки системы.

На более поздних стадиях своих атак вредоносная программа Silver Fox отключает endpoint protection, используя уязвимый драйвер для получения повышенных прав доступа и завершения процессов обеспечения безопасности, что позволяет беспрепятственно выполнять операции. Кульминацией их стратегии атаки является установка нескольких компонентов: ValleyRAT для удаленного доступа, кейлоггера для сбора конфиденциальных пользовательских данных и криптомайнера, который использует вычислительные ресурсы жертвы для получения финансовой выгоды. Каждый из этих компонентов предназначен для скрытой работы и поддержания контроля над взломанной системой.
#ParsedReport #CompletenessMedium
18-06-2025

Infostealer malware disguised as a document related to copyright violation

https://asec.ahnlab.com/ko/88515/

Report completeness: Medium

Threats:
Dll_sideloading_technique
Rhadamanthys
Process_hacker_tool

Industry:
Financial

Geo:
Hungary, Portugal, Japan, Korea, Greece, Thailand

ChatGPT TTPs:
do not use without manual check
T1005, T1036.007, T1041, T1055, T1059.001, T1113, T1204.002, T1555.003, T1566.001, T1566.002, have more...

IOCs:
Url: 4
File: 13
Path: 1
Hash: 3

Algorithms:
md5, zip

Win Services:
vgauthservice

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 18-06-2025 Infostealer malware disguised as a document related to copyright violation https://asec.ahnlab.com/ko/88515/ Report completeness: Medium Threats: Dll_sideloading_technique Rhadamanthys Process_hacker_tool Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа Infostealer, в частности Rhadamanthys, распространяется в Южной Корее с помощью ложных электронных писем, замаскированных под юридические документы. Она использует стороннюю загрузку библиотек DLL и ложные имена файлов для извлечения конфиденциальных данных из систем, которые отправляются на серверы злоумышленников.
-----

Аналитический центр безопасности Ahnlab (ASEC) сообщил о тревожной тенденции в Южной Корее, связанной с распространением вредоносного ПО Infostealer, предназначенного для маскировки данных, связанных с юридическими обязательствами или нарушениями авторских прав. Это вредоносное ПО в основном распространяется с помощью электронных писем, содержащих ссылки, предположительно приводящие к доказательствам нарушения авторских прав. Вредоносное программное обеспечение упаковано в сжатый файловый формат и может быть выполнено двумя различными способами.

В первом методе используется технология сторонней загрузки библиотеки DLL, которая заключается в размещении вредоносного файла библиотеки динамических ссылок (DLL) в том же каталоге, что и законное приложение, гарантируя, что библиотека DLL будет загружена при запуске приложения. Пользователей часто обманом заставляют запустить внешне безобидный исполняемый файл, помеченный как законная программа для чтения PDF-файлов, которая также содержит вредоносную библиотеку DLL. Как только пользователь запускает этот файл, активируется вредоносная программа Rhadamanthys Infostealer. Эта вредоносная программа способна внедряться в обычные процессы Windows, тем самым похищая конфиденциальную информацию, связанную с электронной почтой, FTP и услугами онлайн-банкинга, которая впоследствии передается на удаленный сервер, контролируемый злоумышленниками.

Во втором варианте используется обманный метод, включающий в себя исполняемый файл, замаскированный под PDF-документ с двойным расширением. К этому файлу прилагается текстовый документ, который побуждает пользователя запустить вредоносный EXE-файл. При запуске этот вариант также запускает программу Infostealer, использующую команды PowerShell для завершения определенных процессов и захвата конфиденциальных пользовательских данных, включая информацию об учетной записи браузера и скриншоты, для отправки обратно на сервер злоумышленника.

Распространение этой вредоносной программы Infostealer не ограничивается Южной Кореей; сообщалось о подобной тактике в таких странах, как Таиланд, Венгрия, Португалия, Греция и Япония. Имена файлов, используемые в этих атаках, часто создают ощущение психологического давления или страха, заставляя пользователей запускать файлы. Важно проявлять осторожность и воздерживаться от открытия подозрительных файлов, полученных по электронной почте или через приложения для обмена сообщениями, поскольку законные программы могут неосознанно запускать вредоносные библиотеки DLL.
#ParsedReport #CompletenessMedium
18-06-2025

Lessons from Qilin: What the Industrys Most Efficient Ransomware Teaches Us

https://blog.qualys.com/vulnerabilities-threat-research/2025/06/18/qilin-ransomware-explained-threats-risks-defenses

Report completeness: Medium

Actors/Campaigns:
Bianlian
0ktapus

Threats:
Qilin_ransomware
Greatness_tool
Spear-phishing_technique
Mfa_bombing_technique
Sim_swapping_technique
Shadow_copies_delete_technique
Process_injection_technique
Credential_dumping_technique

Victims:
Airport, Healthcare agencies, Government agencies, Larger organizations, Smaller organizations, Critical infrastructure, Vmware esxi infrastructure

Industry:
Critical_infrastructure, E-commerce, Military, Government, Healthcare, Aerospace

Geo:
Chinese, North korea, Americas, Russian

CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<11.0.1.1261, 12.0.0.1420)


TTPs:
Tactics: 3
Technics: 38

IOCs:
File: 1

Soft:
ESXi, Chrome

Algorithms:
aes-256-ctr, chacha20, aes

Languages:
rust, powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 18-06-2025 Lessons from Qilin: What the Industrys Most Efficient Ransomware Teaches Us https://blog.qualys.com/vulnerabilities-threat-research/2025/06/18/qilin-ransomware-explained-threats-risks-defenses Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С 2022 года Qilin представляет собой сложную программу-вымогатель, которая эволюционирует от Agent до версии с кодировкой Rust. Она использует двойное вымогательство с использованием шифрования AES-256-CTR и нацелена на инфраструктуру VMware ESXi и высокодоходные сектора в 25 странах. Основные тактические приемы включают удаление резервных копий, внедрение процессов и защиту от вирусов.
-----

Qilin превратился в серьезную угрозу для программ-вымогателей, отличающуюся быстрым развитием и усложнением работы. Первоначально закодированный как Agent в 2022 году, а затем переписанный в Rust, Qilin набрал популярность благодаря целенаправленным атакам на инфраструктуру VMware ESXi, быстро собрав к 2024 году более 50 миллионов долларов в виде выкупа. Его методология включает в себя методы двойного вымогательства, использующие быстрое и надежное шифрование, в частности шифрование AES—256-CTR, а также усовершенствования Optimal Assymmetric Encryption Padding (OAEP), что значительно затрудняет восстановление данных для жертв. Благодаря постоянно развивающемуся набору инструментов, который включает в себя расширение Chrome stealer и улучшенную тактику обхода системы безопасности, Qilin активно используется различными хакерскими группами, включая Scattered Spiders и тех, кто связан с Северной Кореей.

Примечательно, что Qilin использует уникальную модель, которая предлагает юридическую поддержку клиентам и стимулирует выплаты за успешное использование программы-вымогателя. Вредоносная программа демонстрирует признаки поддержки со стороны русскоязычных киберпреступников, что позволяет избежать атак на системы в Содружестве Независимых Государств (СНГ). "Цилинь" нацелен на более чем 25 стран, при этом значительные атаки были направлены против важных секторов, включая здравоохранение и правительственные учреждения. Например, сообщалось об ущербе от атак, жертвами которых стали от 6 до 40 миллионов долларов.

Среди своих технических возможностей Qilin использует передовые тактические приемы, препятствующие восстановлению, такие как удаление резервных копий службы теневого копирования томов Windows и самоудаление для устранения следов криминалистической проверки. Их вредоносное ПО выполняет агрессивные действия, включая завершение работы антивирусного программного обеспечения, внедрение процессов и изменение сохраняемости реестра. Последние версии Qilin демонстрируют строгие достижения в области шифрования и механизмов исполнения, которые стали необходимыми для эффективного проникновения в целевые среды.

Чтобы противостоять растущей угрозе, исходящей от Qilin, службы безопасности должны усилить свою защиту с помощью упреждающих мер, подчеркивая важность информирования пользователей о рисках, связанных с программами-вымогателями, и внедрения надежных протоколов реагирования на инциденты. Организациям рекомендуется проводить практические занятия для моделирования инцидентов с программами-вымогателями и выявления уязвимостей в своих системах. Кроме того, своевременное исправление известных уязвимостей, таких как использование CVE—2023-27532, связанного с платформой MITRE ATT&CK, и внедрение многоуровневой защиты от фишинговых атак, имеют жизненно важное значение для снижения рисков, связанных с атаками Qilin.

Создание архитектуры нулевого доверия (ZTA) может еще больше повысить безопасность за счет ограничения потенциального ущерба во время атаки, в то время как внедрение неизменяемых решений для резервного копирования имеет решающее значение для поддержания возможностей восстановления. Учитывая масштаб и сложность операций Qilin, многогранная стратегия, включающая техническую защиту, готовность к инцидентам и согласование действий заинтересованных сторон, необходима для обеспечения устойчивости к этой растущей угрозе со стороны программ-вымогателей.
#ParsedReport #CompletenessMedium
18-06-2025

Masslogger Fileless Variant - Spreads via .VBE, Hides in Registry

https://www.seqrite.com/blog/masslogger-fileless-vbe-registry-malware/

Report completeness: Medium

Threats:
Masslogger
Vipkeylogger
Remcos_rat
Asyncrat
Process_hollowing_technique
Credential_harvesting_technique
Spear-phishing_technique
Process_injection_technique

Geo:
French, France

TTPs:
Tactics: 9
Technics: 33

IOCs:
Registry: 9
File: 9
Url: 1
Hash: 4

Soft:
Windows Registry, Task scheduler, Windows scheduled task, Chrome, Telegram

Algorithms:
base64, md5

Functions:
AKAAU, HIKGO, SQSKP, r, BBX, GetWindowText, SpeedOffPWExport

Win API:
GetForegroundWindow

Languages:
visual_basic, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 18-06-2025 Masslogger Fileless Variant - Spreads via .VBE, Hides in Registry https://www.seqrite.com/blog/masslogger-fileless-vbe-registry-malware/ Report completeness: Medium Threats: Masslogger Vipkeylogger Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Сложный вариант Masslogger вредоносных программ .ВБЕ-файлы для распространения, использования стратегии fileless, которая использует реестр Windows для хранения и реализации. Он проверяет наличие антивируса и загружает полезную информацию, используя блокировку процессов при извлечении конфиденциальных данных через браузеры, почтовые клиенты и использует Telegram для фильтрации. Традиционные AV-решения могут не справиться с этой развивающейся угрозой, что требует сосредоточения внимания на поведенческом обнаружении и необычном мониторинге реестра.
-----

Seqrite Labs исследовала сложный вариант вредоносной программы для кражи учетных данных Masslogger, которая распространяется через файлы .Файлы, закодированные на VBScript. Изначально это вредоносное ПО выглядит как традиционная угроза, основанная на скриптах, но проявляется как многоэтапное вредоносное ПО без файлов, которое использует реестр Windows для поддержания и выполнения своей вредоносной нагрузки. Заражение начинается с распространения файла .VBE, как правило, через спам-рассылку по электронной почте или загрузку с компьютера. То.Файл VBE подготавливает различные значения реестра, создавая контролируемую среду для вредоносных действий.

Вредоносная программа проверяет, существует ли в системе определенный файл, MSBuild.exe который определяет развертывание различных промежуточных версий. Первая подпрограмма вредоносной программы записывает закодированные полезные данные в несколько разделов реестра блоками по 25 000 символов. Такой подход к сегментации помогает скрытно хранить полезную информацию вредоносного ПО. Он обеспечивает постоянство работы с помощью запланированной задачи Windows, которая запускается каждую минуту с момента заражения, что позволяет обойти ограничения по времени автономной работы и обеспечивает непрерывную работу.

Эта вредоносная программа использует сложную технологию, имитируя ввод данных пользователем через PowerShell, используя метод ввода значений, хранящихся в определенных разделах реестра. Создавая и выполняя команды PowerShell в памяти, она позволяет избежать записи файлов на диск. Кроме того, он проверяет состояние антивируса целевой системы, запрашивая определенные реестры, и останавливает выполнение при обнаружении нескольких продуктов безопасности.

Этапы работают последовательно, где этап 1 настраивает среду, загружая закодированную полезную нагрузку, в то время как этап 2 извлекает и внедряет основную полезную нагрузку Masslogger в целевой процесс. Использование "пустого процесса" позволяет скрытно запускать вредоносное ПО. Кроме того, быстрота реагирования на географические показатели, такие как язык системного ввода и локаль, помогает адаптировать поведение вредоносной программы в зависимости от местоположения жертвы.

После ввода окончательной полезной нагрузки Masslogger нацеливается на различные веб-браузеры и почтовые клиенты для извлечения конфиденциальной информации, включая сохраненные имена пользователей и пароли. Примечательно, что он также функционирует как кейлоггер, может делать снимки экрана, считывать данные из буфера обмена и отслеживать действия пользователей. Фильтрация собранных данных осуществляется с помощью метода SpeedOffPWExport(), который использует для передачи такие каналы, как FTP, SMTP или Telegram. Фильтрация Telegram выполняется через Telegram Bot API, включая контекстные подписи к данным.

Этот бесфайловый вариант Masslogger представляет собой волнующую эволюцию вредоносных программ, крадущих учетные данные, бросающих вызов традиционным антивирусным сигнатурам, которые могут не обнаруживать такие сложные методы обфускации и выполнения. Чтобы противостоять этим достижениям, специалистам по безопасности необходимо внедрять стратегии поведенческого обнаружения и отслеживать необычную активность в реестре.
#ParsedReport #CompletenessMedium
18-06-2025

Famous Chollima deploying Python version of GolangGhost RAT

https://blog.talosintelligence.com/python-version-of-golangghost-rat/

Report completeness: Medium

Actors/Campaigns:
Famous_chollima
Wagemole
Contagious_interview

Threats:
Golangghost
Pylangghost
Clickfix_technique
Robinhood

Victims:
Coinbase, Archblock, Robinhood, Parallel studios, Uniswap, Jobseekers, Employees with experience in cryptocurrency and blockchain

Industry:
Financial

Geo:
North korean, India, Dprk

ChatGPT TTPs:
do not use without manual check
T1027, T1059.001, T1059.003, T1059.004, T1071.001, T1119, T1204.001, T1204.002, T1547.001, T1555.003, have more...

IOCs:
File: 11
Hash: 21
Url: 7
Domain: 46

Soft:
MacOS, Linux, curl, 1Password, NordPass

Wallets:
coinbase, metamask, tronlink

Crypto:
uniswap

Algorithms:
rc4, md5, sha256, base64, zip

Languages:
visual_basic, golang, python, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 18-06-2025 Famous Chollima deploying Python version of GolangGhost RAT https://blog.talosintelligence.com/python-version-of-golangghost-rat/ Report completeness: Medium Actors/Campaigns: Famous_chollima Wagemole Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В мае 2025 года связанная с Северной Кореей хакерская группа Famous Chollima запустила "PylangGhost", RAT на базе Python, нацеленный на системы Windows, в частности на экспертов по криптовалютам в Индии. Он использует обманные методы для доставки вредоносного ПО с помощью вредоносных скриптов и взаимодействует со своим C2 с использованием шифрования RC4 по протоколу HTTP, фокусируясь на краже данных из браузеров.
-----

В мае 2025 года Cisco Talos задокументировала новый троян удаленного доступа на базе Python (RAT) под названием "PylangGhost", который используется исключительно северокорейской хакерской группой, известной как Famous Chollima. PylangGhost обладает функциональностью, аналогичной ранее известной GolangGhost RAT, сохраняя многие из своих возможностей. Хакер активно атакует системы Windows, продолжая развертывать вариант Golang для пользователей macOS, в то время как системы Linux исключены из этих специфических операций. Текущие кампании в основном нацелены на людей, обладающих опытом в области криптовалют и блокчейн-технологий, при этом заметная концентрация атак происходит в Индии, хотя нет никаких свидетельств их воздействия на пользователей Cisco.

Знаменитая компания Chollima, также известная как Wagemole, с середины 2024 года подвергалась различным атакам, используя такие тактики, как создание поддельных объявлений о приеме на работу и привлечение пользователей через страницы тестирования навыков. Пользователям, посещающим эти сайты, вводящие в заблуждение, предлагается скопировать и выполнить вредоносные командные строки, в которых утверждается, что они устанавливают необходимые драйверы, что является частью уловки для распространения RAT. Техническое выполнение предполагает, что пользователи вводят команды с помощью PowerShell или curl, которые загружают ZIP-файл, содержащий компоненты PylangGhost, вместе со сценарием Visual Basic. После выполнения эти сценарии распаковывают библиотеки Python и запускают троянскую программу с помощью переименованного файла интерпретатора Python с именем "nvidia.py.".

PylangGhost состоит из шести отдельных модулей на Python, при первоначальном выполнении которых основное внимание уделяется таким задачам, как создание записи в реестре для обеспечения сохраняемости при перезагрузках и установление соединения с сервером управления (C2). Он использует конфигурационный файл, который импортирует последовательности команд, идентичные указанным в варианте Golang, обеспечивая удаленный доступ и кражу конфиденциальных данных, включая файлы cookie из более чем 80 расширений браузера, таких как Metamask и 1Password.

При обмене данными с C2 используется шифрование RC4, чтобы скрыть данные, передаваемые по незашифрованному протоколу HTTP. Каждый пакет содержит контрольную сумму для проверки целостности, а также ключ шифрования RC4, встроенный в пакет, что обеспечивает безопасную передачу команд и управление. Различия между версиями Python и Golang, включая индикаторы версий в их конфигурационных файлах, указывают на возможность различных путей развития, хотя причина использования разных языков остается неясной. Такая быстрая эволюция и диверсификация вредоносного ПО подчеркивает адаптивный ландшафт угроз, согласованный с продолжающимися усилиями по финансовой эксплуатации, направленными на профессионалов в области криптовалют.
#ParsedReport #CompletenessHigh
18-06-2025

SadFuture: Mapping XDSpy latest evolution

https://harfanglab.io/insidethelab/sadfuture-xdspy-latest-evolution/

Report completeness: High

Actors/Campaigns:
Xdspy (motivation: cyber_espionage)
Silent_werewolf

Threats:
Etdownloader
Xdigo
Lolbas_technique
Spear-phishing_technique
Minidump_tool
Meterpreter_tool

Victims:
Government entities, Ministries of foreign affairs, Militaries, Private companies, Financial institutions, Energy sector organizations, Research sector organizations, Mining sector organizations, Large russian retail groups, Large insurance companies, have more...

Industry:
Retail, Government, Military, Entertainment, Energy

Geo:
Belarussian, Russia, American, Chinese, Kazahstan, Kazakhstan, Minsk, Moscow, Russian federation, Russian, Moldova, Serbia, Ukraine, Belarus

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001, T1005, T1020, T1027, T1036.003, T1036.005, T1059.007, T1071.001, T1074.001, T1083, have more...

IOCs:
File: 43
Hash: 71
Path: 12
Domain: 62
Command: 1
Url: 1

Soft:
Mozilla Thunderbird, Microsoft Outlook, Microsoft Edge, Windows explorer, Windows shell, Windows COM, HuggingFace, LiteSpeed, NSIS installer, QEMU, have more...

Wallets:
harmony_wallet

Algorithms:
exhibit, zip, aes-256-gcm, aes, base64, sha256

Win Services:
bits

Languages:
javascript, dotnet, golang

Platforms:
x86, x64

YARA: Found

Links:
https://github.com/HarfangLab/iocs/tree/main/TRR250601
https://github.com/billgraziano/dpapi/tree/v0.4.0
https://github.com/mattn/go-sqlite3/tree/v1.14.17
have more...