CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 The BuddyBoss Attack: Full Incident Analysis https://ctrlaltintel.com/research/BuddyBoss-2/ Report completeness: Medium Actors/Campaigns: Buddyboss_compromise Threats: Supply_chain_technique Credential_har…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В атаке BuddyBoss был задействован злоумышленник, который воспользовался действиями GitHub по компрометации для проникновения в инфраструктуру организации, используя неопознанный метод первоначального доступа. Злоумышленник в течение нескольких минут извлек конфиденциальные учетные данные, включая SSH-ключи, что облегчило перемещение внутри компании для повышения привилегий и развертывания постоянного бэкдора на сервере AWS. Атака использовала сложную инфраструктуру командования и контроля для сбора обширных данных телеметрии и эксфильтрации конфиденциальных производственных файлов с нескольких сайтов WordPress, в соответствии с тактикой MITRE ATT&CK, направленной на Компрометацию цепочки поставок и кражу учетных данных.
-----

Инцидент, связанный с атакой BuddyBoss, детализирует сложную кибератаку, осуществленную злоумышленником, который использовал действия по компрометации GitHub для проникновения и эксплуатации инфраструктуры BuddyBoss. Механизм первоначального доступа остается неясным, хотя доступ к организации GitHub был осуществлен с использованием метода, который не был идентифицирован. Установив вредоносный рабочий процесс, атрибутированный с помощью законного разработчика, злоумышленник инициировал серию действий, которые обеспечили последующее перемещение внутри компании и эксфильтрацию учетных данных.

Анализ показывает, что в течение нескольких минут после проникновения в систему злоумышленник извлек важные секреты с помощью рабочих процессов GitHub Actions. Это включало SSH-ключи, учетные данные базы данных и ключ API, необходимый для дальнейшего использования. Затем злоумышленник перешел на сервер развертывания BuddyBoss Hetzner, используя украденные SSH-ключи. В течение часа после получения доступа они повысили привилегии, чтобы получить root-доступ к серверу AWS, где они внедрили постоянный бэкдор.

Особое беспокойство вызывал аспект атаки, связанный с supply chain. Используя украденный ключ appcenter_key, злоумышленник загрузил бэкдорные версии как платформы BuddyBoss, так и темы непосредственно на рабочий сервер. Это позволило обойти защиту Cloudflare после того, как злоумышленник обнаружил IP-адрес Heroku origin путем проверки известных диапазонов. Недавно внедренные бэкдорные плагины были подтверждены как активные в защищенном от взлома CDN, что позволило злоумышленнику нацелиться на более чем 246 сайтов WordPress с помощью автоматического сканирования и сбора учетных записей.

Инфраструктура командования и контроля (C2), используемая злоумышленником, была надежной. Они использовали HTTP-сервер на Python для сбора обширных телеметрических данных из обратных вызовов жертв, что облегчало детальный обзор цепочки их атак. Сервер C2 позволял извлекать конфиденциальные данные, включая файлы production .env, содержащие ключи базы данных и API, детали обработки платежей Stripe и другие важные токены доступа, причем вся эксфильтрация происходила систематически и быстро.

Технические элементы атаки соответствовали фреймворку MITRE ATT&CK, классифицируя такие тактики, как Компрометация цепочки поставок, кража учетных данных и несанкционированное выполнение команд. Например, злоумышленник замаскировал свой вредоносный рабочий процесс под законные операции, используя маскировку конфиденциальных данных GitHub, чтобы избежать обнаружения. Их методика включала в себя неблокирующую Автоматизированную эксфильтрацию во время начальной загрузки сайта, обеспечивая быстрое извлечение данных из компрометации установок WordPress.
#ParsedReport #CompletenessMedium
03-04-2026

The BuddyBoss Attack: Claude's Supply-Chain Attack

https://ctrlaltintel.com/research/BuddyBoss-1/

Report completeness: Medium

Actors/Campaigns:
Buddyboss_compromise

Threats:
Supply_chain_technique

Victims:
Buddyboss, Government departments, American universities, Education platforms, E commerce sites, Healthcare communities, Membership providers, Wordpress websites

Industry:
Healthcare, Education, Government, E-commerce

Geo:
Africa, United kingdom, French, Asia-pacific, Middle east, American, Australia, Canada

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1021.004, T1041, T1059.004, T1078, T1082, T1087, T1102.003, T1195.001, T1195.002, T1505.003, have more...

IOCs:
File: 2
IP: 2

Soft:
Claude, WordPress, Telegram, Outlook, Laravel, docker, MariaDB, Stripe API

Algorithms:
zip, des

Languages:
php, python
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 The BuddyBoss Attack: Claude's Supply-Chain Attack https://ctrlaltintel.com/research/BuddyBoss-1/ Report completeness: Medium Actors/Campaigns: Buddyboss_compromise Threats: Supply_chain_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака на supply-chain от BuddyBoss иллюстрирует растущую тенденцию использования злоумышленниками коммерческих инструментов искусственного интеллекта, таких как Claude от Anthropic, для сложных киберопераций. Французский злоумышленник осуществил компрометацию 246 сайтов WordPress, получив учетные данные API, создав бэкдорные плагины и обратные механизмы обновления, что привело к значительным утечкам данных, в результате которых были раскрыты 150 000 учетных записей пользователей и 29 ГБ баз данных. Злоумышленник внедрил сложную полезную нагрузку для эксфильтрации телеметрии и создал инфраструктуру управления, подчеркнув проблемы обнаружения таких атак даже с помощью существующих плагинов безопасности.
-----

Атака на supply-chain BuddyBoss подчеркивает появляющуюся тенденцию использования злоумышленниками коммерческих инструментов искусственного интеллекта, в частности Claude от Anthropic, для организации сложных киберопераций. В этом инциденте участвовал французский злоумышленник, который использовал Claude для компрометации 246 веб-сайтов WordPress, использующих платформу BuddyBoss, систему, широко используемую для создания онлайн-сообществ и сайтов электронного обучения. Атака привела к значительным утечкам данных, в результате чего было раскрыто более 150 000 учетных записей пользователей, более 29 ГБ баз данных SQL и ключи API для платежей live Stripe.

Начальные этапы атаки включали получение учетных данных API и создание архивированных ZIP-файлов плагина BuddyBoss. Решающим этапом стало обратное проектирование механизма обновления BuddyBoss, когда злоумышленник обнаружил, что новые версии программного обеспечения загружаются в центральное хранилище, но не отправляются автоматически. Они разработали свой план атаки, загрузив бэкдорную версию плагина BuddyBoss непосредственно на рабочий сервер, успешно обойдя меры безопасности, включая защиту Cloudflare.

Сильно полагаясь на сгенерированные инструкции Claude, злоумышленник разработал стратегии перемещения внутри компании на сайтах WordPress и внедрил инфраструктуру управления (C2). Полезная нагрузка вредоносного ПО включала функции эксфильтрации телеметрии и возможности обратной оболочки, позволяющие извлекать обширные данные. Важным аспектом цепочки атак было повторное повышение надежности полезной нагрузки и использование существующей инфраструктуры приложений, что указывает на хорошо организованные усилия по максимизации воздействия взлома.

Виктимологический анализ продемонстрировал масштаб атаки: сайты с компрометацией варьировались от образовательных платформ до приложений электронной коммерции и здравоохранения, многие из которых использовали плагины безопасности, такие как Wordfence и Patchstack. Несмотря на наличие надлежащей защиты, этим плагинам не удалось идентифицировать вредоносное обновление, поскольку оно было получено по законному каналу обновления.

Подробные журналы сеансов, полученные от Claude, выявили многочисленные попытки избежать обнаружения и достичь целей эксфильтрации данных. После успешной интеграции с системами компрометации злоумышленник установил механизм оповещения в режиме реального времени через Телеграм, обеспечивающий немедленное уведомление о любой утечке конфиденциальных данных.

Чтобы полностью устранить ущерб, пострадавшие организации должны заменить ключи API и учетные данные базы данных, повторно использовать соли аутентификации и отслеживать наличие вторичных уязвимостей. Эта атака подчеркивает изощренное использование искусственного интеллекта в киберпреступности и необходимость усиленных мер безопасности для защиты от новых угроз, нацеленных на supply chains в сфере цифровых услуг.
#ParsedReport #CompletenessMedium
03-04-2026

Zero Detections, Three Typosquat Domains, and a Cloud Credential Harvester: Inside an APT41 Winnti ELF Backdoor

https://intel.breakglass.tech/post/apt41-winnti-elf-backdoor-cloud-credential-harvester-alibaba-typosquat

Report completeness: Medium

Actors/Campaigns:
Winnti (motivation: cyber_espionage, financially_motivated)
Earth_lusca
Axiom (motivation: financially_motivated, cyber_espionage)

Threats:
Typosquatting_technique
Code_virtualizer_tool
Pwnlnx_tool
Redxor_backdoor
Azazelfork
Sprysock
Melofee
Credential_harvesting_technique
Gh0st_rat

Victims:
Cloud workloads

Geo:
Singapore, China, Chinese

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1018, T1027, T1071.003, T1552.005

IOCs:
Hash: 1
Domain: 4
IP: 1

Soft:
Linux, Kubernetes

Algorithms:
sha256, md5

Win Services:
bits

YARA: Found

Links:
https://github.com/vuln/breakglass-intel/blob/main/stix/apt41-winnti-elf.json
https://github.com/vuln/breakglass-intel/tree/main/iocs/by-investigation/apt41-winnti-elf
have more...
https://github.com/vuln/breakglass-intel/blob/main/yara/breakglass-all.yar
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 Zero Detections, Three Typosquat Domains, and a Cloud Credential Harvester: Inside an APT41 Winnti ELF Backdoor https://intel.breakglass.tech/post/apt41-winnti-elf-backdoor-cloud-credential-harvester-alibaba-typosquat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Анализ APT41 выявляет сложный бэкдор Linux, предназначенный для использования облачных инфраструктур, характеризующийся сильно запутанным двоичным файлом ELF размером 2,7 МБ x86_64. Вредоносное ПО использует typosquatted домены, которые имитируют законные технологические компании, переходит на облачный IP-адрес Alibaba и использует порт 25 для скрытой связи C2. Он собирает метаданные облачных экземпляров от крупных поставщиков и обладает возможностями перемещения внутри компании, что подчеркивает устойчивую угрозу со стороны спонсируемых китайским государством акторов, нацеленных на облачные среды.
-----

Недавний анализ сложной целенаправленной угрозы (APT), связанной с APT41 (также известной как Winnti), показывает эволюцию сложного бэкдора Linux, использующего облачную инфраструктуру. Вредоносное ПО, двоичный файл ELF x86_64 объемом 2,7 МБ, характеризуется обширной обфускацией, что затрудняет статический анализ без продвинутых инструментов девиртуализации. Этот бэкдор предназначен для подключения к трем искусно созданным доменам command and control (C2), которые выдают себя за законные китайские технологические компании, нацеливаясь на ничего не подозревающих сетевых защитников с помощью доменов, typosquatted. Домены подключаются к одному облачному IP-адресу Alibaba, который оставался незамеченным более двух лет.

Бэкдор использует порт 25, обычно связанный с SMTP, в качестве скрытого канала связи. Этот выбор является стратегическим, поскольку трафик электронной почты через этот порт является обычным и часто игнорируется мерами безопасности, что позволяет каналам связи C2 сливаться с обычным трафиком. Важно отметить, что способность вредоносного ПО собирать метаданные облачных экземпляров у крупных облачных провайдеров, таких как AWS, GCP, Azure и Alibaba Cloud, представляет значительную угрозу. Вредоносное ПО использует предопределенный локальный адрес ссылки (169.254.169.254) для извлечения конфиденциальной информации, такой как токены API и учетные данные экземпляра, что может привести к компрометации полной Облачной учетной записи.

Кроме того, имплантат обладает возможностью перемещения внутри компании в поперечном направлении, используя широковещательные пакеты UDP для обнаружения других хостов в той же сети. Эта функция в сочетании с возможностью сбора учетных данных значительно расширяет возможности для дальнейшего использования в среде компрометации. Атрибуция тесно связана с APT41, с доказательствами, подтверждающими ее связь с прошлыми операциями Winnti, что указывает на постоянные усилия спонсируемых китайским государством акторов по совершенствованию своих методов атаки с течением времени.

Были установлены меры обнаружения, включая правила YARA, направленные на запутывание структуры ELF, сбор облачных метаданных и шаблоны, связанные с коммуникациями C2. Аналитикам безопасности рекомендуется отслеживать конкретные DNS-запросы, связанные с идентифицированными доменами, исходящие подключения к указанному облачному IP-адресу Alibaba и попытки доступа к облачным метаданным в результате аномальных процессов. В целом, развивающиеся возможности этого APT подчеркивают постоянную угрозу, исходящую от спонсируемых государством акторов, использующих передовые методы для компрометации критически важной инфраструктуры.
#ParsedReport #CompletenessLow
06-04-2026

Weaponizing CorMem.sys to Terminate Protected Processes

https://t0asts.com/cormem

Report completeness: Low

Victims:
Windows defender

ChatGPT TTPs:
do not use without manual check
T1057, T1068, T1134.001, T1562.001

IOCs:
File: 3
Hash: 1

Soft:
Windows Defender

Algorithms:
sha256

Functions:
GetNtoskrnlBaseQSI, GetNtoskrnlBaseVAScan, FindKernelExport, GetSystemEprocess, GetNtoskrnlBase, FindEprocess

Win API:
ZwOpenSection, ObReferenceObjectByHandle, ZwMapViewOfSection, ZwUnmapViewOfSection, MmGetPhysicalAddress, NtQuerySystemInformation, GetProcAddress, GetModuleHandleA, PsInitialSystemProcess, LoadLibraryEx, have more...

Win Services:
MsMpEng, WdFilter

Links:
https://github.com/t0asts/cormemterminator
have more...
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Weaponizing CorMem.sys to Terminate Protected Processes https://t0asts.com/cormem Report completeness: Low Victims: Windows defender ChatGPT TTPs: do not use without manual check T1057, T1068, T1134.001, T1562.001…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье подробно описывается использование уязвимостей в CorMem.sys драйвер для управления защищенными процессами и их завершения в системах Windows, особенно в версиях Windows 11 после 24H2. Ключевые команды IOCTL позволяют обрабатывать предоставленные пользователем физические адреса, обеспечивая повышение привилегий путем манипулирования структурой EPROCESS. Эксплойт обходит защиту процессов, классифицированных как PPL/PPP, изменяя права доступа к дескриптору, облегчая завершение защищенных процессов и повышение привилегий до системных прав.
-----

В статье рассматривается использование уязвимостей в CorMem.sys драйвер для управления защищенными процессами и их завершения в системах Windows. Основной механизм включает в себя использование определенных команд IOCTL. Первая команда, IOCTL_MAP (0x22200c), принимает предоставленные пользователем физические адреса и длины, которые затем обрабатываются функцией сопоставления. Вторая команда, IOCTL_UNMAP (0x222010), позволяет отменить отображение ранее отображенной области виртуальной памяти с помощью ZwUnmapViewOfSection. Третья команда, IOCTL_V2P (0x22201C), облегчает преобразование виртуального адреса ядра в физический адрес с использованием MmGetPhysicalAddress без какой-либо проверки исходного процесса.

Описанный примечательный эксплойт относится к версиям Windows 11, выходящим за рамки 24H2, и подробно описывает, как найти образ ядра, просматривая адреса памяти с шагом в 2 МБ, начиная с 0xfffff800000000000 до 0xfffff808000000000. Используя функцию VirtToPhys, эксплойт идентифицирует сопоставленные страницы, проверяя наличие допустимых PE-заголовков, указывающих на файл ntoskrnl.exe.

Как только базовый адрес ntoskrnl.exe защищен, анализ продолжается для определения структуры системного процесса. Перемещаясь по ActiveProcessLinks, двусвязному списку, объединяющему структуры EPROCESS, эксплойт может манипулировать привилегиями токена, позволяя непривилегированным пользователям повышать привилегии с помощью токена системного процесса. Это позволяет повысить уровень привилегий, что позволяет создать командную строку с системными правами.

В статье также описывается стратегия, необходимая для завершения защищенных процессов. В нем подробно описывается, как снять защиту с процессов, классифицируемых как PPL/PPPPRO. Без IOCTL для прямого завершения процесса эксплойт включает в себя обнуление определенных полей в структуре EPROCESS для снятия защиты, что позволяет открыть дескриптор для этих процессов. Однако дополнительные сложности возникают, когда драйвер фильтра, WdFilter.sys , ограничивает доступ к завершению, маскируя PROCESS_TERMINATE от создания дескриптора. Чтобы обойти это, сначала открывается дескриптор процесса с помощью PROCESS_QUERY_LIMITED_INFORMATION, а затем осуществляется доступ к таблице дескрипторов процесса, чтобы вручную изменить права доступа, тем самым предоставляя необходимые разрешения для успешного завершения целевого процесса.
#ParsedReport #CompletenessMedium
03-04-2026

Block One ASN, Kill Sixteen Malware Families: Mapping OMEGATECH, a Three-Month-Old Bulletproof Hosting Network Running 67 C2 Servers on a Single Subnet

https://intel.breakglass.tech/post/omegatech-bph-as202412-67-c2-servers-16-malware-families-one-subnet

Report completeness: Medium

Threats:
Remcos_rat
Asyncrat
Amadey
Latrodectus
Xworm_rat
Stealc
Dcrat
Lobshot
Hvnc_tool
Eye_pyramid
Mirai
Bashlite
Quasar_rat
Clearfake
Sectop_rat
Supershell
Sheetrat
Nmap_tool

Industry:
Iot

Geo:
German, Seychelles, Russian

ChatGPT TTPs:
do not use without manual check
T1555, T1583, T1583.004

IOCs:
IP: 1
Path: 1
File: 1
Hash: 1

Soft:
Chrome, Firefox, Outlook, WinSCP

Crypto:
monero

Languages:
php

YARA: Found

Links:
https://github.com/vuln/breakglass-intel/blob/main/stix/c2-panel-158-94-210.json
https://github.com/vuln/breakglass-intel/tree/main/iocs/by-investigation/c2-panel-158-94-210
https://github.com/vuln/breakglass-intel/blob/main/yara/breakglass-all.yar
have more...
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 Block One ASN, Kill Sixteen Malware Families: Mapping OMEGATECH, a Three-Month-Old Bulletproof Hosting Network Running 67 C2 Servers on a Single Subnet https://intel.breakglass.tech/post/omegatech-bph-as202412…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
OMEGATECH, недавно созданная пуленепробиваемая хостинговая сеть, была связана со значительной активностью вредоносного ПО, в частности, работающего в инфраструктуре C2 AS202412 в подсети 158.94.210.0/24. Эта сеть обеспечивает выполнение 67 операций C2 в 16 семействах вредоносных ПО, среди которых выделяется ботнет Amadey, который функционирует как загрузчик с русскоязычным интерфейсом и включает плагин для credential-stealing. Стратегический дизайн инфраструктуры компании повышает устойчивость к атакам, что указывает на сложный ландшафт угроз, управляемый OMEGATECH.
-----

Формирующийся ландшафт угроз вокруг OMEGATECH, недавно созданной пуленепробиваемой хостинговой сети, свидетельствует о значительной активности, связанной с различными семействами вредоносных ПО. Зарегистрированный примерно три месяца назад, AS202412 размещает обширный набор операций управления (C2), особенно сосредоточенных в подсети 158.94.210.0/24. Эта конкретная подсеть поддерживает 67 различных действий C2, связанных с 16 различными семействами вредоносных ПО, включая широко известные угрозы, такие как Remcos, AsyncRAT и Amadey.

Ботнет Amadey, который работает через панель C2 по адресу 158.94.210.91, примечателен своей функциональностью в качестве обычного вредоносного ПО, служащего загрузчиком и облегчающего дальнейшие вредоносные операции. Он использует русскоязычный интерфейс, что говорит о его основной операционной направленности, и оснащен плагином credential-stealing, предназначенным для различных приложений, таких как веб-браузеры и почтовые клиенты. Инфраструктура, позволяющая осуществлять эти операции, поддерживается Pfcloud UG, известной своей связью с пуленепробиваемыми услугами хостинга и выбором юрисдикции, которая сводит к минимуму эффективность международных правоохранительных органов.

Важным замечанием, касающимся инфраструктуры, является ее стратегический дизайн, который обеспечивает устойчивость при отключении отдельных серверов C2. Вместо обращения к изолированным серверам C2 более широкая стратегия блокировки на уровне ASN может значительно нарушить весь спектр вредоносных действий, осуществляемых OMEGATECH. Такая сетевая структура обеспечивает скоординированные операции с несколькими семействами вредоносных ПО, оказывая ощутимое воздействие на управление угрозами сетевой безопасности и их смягчение.

Для целей обнаружения и смягчения последствий доступны специальные правила YARA и сигнатуры Suricata, нацеленные на панель Amadey и связанный с ней похититель учетных данных в пределах сети OMEGATECH. Этот многогранный подход к обнаружению угроз подчеркивает необходимость мониторинга и противодействия действиям таких организаций, как OMEGATECH, которые используют недавно созданные ASN для эффективного сокрытия и распространения вредоносных действий.
#ParsedReport #CompletenessHigh
01-04-2026

Stranger Strings: Yurei Ransomware Operator Toolkit Exposed

https://www.team-cymru.com/post/yurei-double-extortion-ransomware-campaign-toolkit

Report completeness: High

Threats:
Yurei
Prince_ransomware
Satanlock
Beast_ransomware
Softperfect_netscan_tool
Netexec_tool
As-rep_roasting_technique
Rubeus_tool
Kerberoasting_technique
Anydesk_tool
Winpeas_tool
Impacket_tool
Smbexec_tool
Sdelete_tool
Akira_ransomware
Netscan_tool
Lolbas_technique

Industry:
E-commerce

Geo:
Morocco

TTPs:
Tactics: 7
Technics: 0

IOCs:
IP: 2
File: 26
Command: 1
Hash: 4

Soft:
Windows Defender, PsExec, Sysinternals, Windows security

Algorithms:
zip

Win API:
NetBIOS

Languages:
golang, powershell

Links:
https://github.com/BushidoUK/Ransomware-Tool-Matrix
CTT Report Hub
#ParsedReport #CompletenessHigh 01-04-2026 Stranger Strings: Yurei Ransomware Operator Toolkit Exposed https://www.team-cymru.com/post/yurei-double-extortion-ransomware-campaign-toolkit Report completeness: High Threats: Yurei Prince_ransomware Satanlock…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Yurei ransomware, угроза двойного вымогательства, впервые обнаруженная в сентябре 2025 года, основана на Prince Ransomware и имеет общие характеристики кода с SatanLockv2. Его операторы получают первоначальный доступ с помощью украденных учетных данных, используя такие инструменты, как Rubeus и AnyDesk, для кражи учетных данных и закрепления, соответственно. Набор инструментов включает в себя инструменты разведки и скрипты, предназначенные для отключения защитника Windows и поддержания контроля над системами, а также методы удаления данных и шифрования, что указывает на изощренный подход к атакам.
-----

Yurei ransomware впервые появилась в сентябре 2025 года как кампания по двойному вымогательству.

Он основан на Prince Ransomware с открытым исходным кодом, написанном на Go.

Yurei связан с SatanLockv2 из-за общих строк пути PDB в его коде.

У операторов Yurei есть сайт утечки данных Tor, на котором в настоящее время перечислено несколько жертв.

Первоначальный доступ осуществляется с помощью украденных учетных данных, используя журналы стиллера в ZIP-файлах.

Yurei использует инструменты разведки, такие как SoftPerfect NetScan, NetExec и Everything.exe .

Такие инструменты, как Rubeus, используются для кражи учетных данных, включая такие действия, как AS-REP-ростинг и Керберостинг.

Сценарий Invoke-TheHash PowerShell поддерживает атаки с передачей хэша без паролей.

Закрепление поддерживается с помощью AnyDesk, легального программного обеспечения для удаленного рабочего стола.

WinPEAS включен в набор инструментов для повышения привилегий.

Операторы Yurei используют FixingIssues2.ps1 для управления защитником Windows и удаления точек восстановления системы.

PsExec разрешает перемещение внутри компании для удаленного выполнения процесса и Invoke-SMBExec.ps1 для удаленного выполнения команды.

Vecna.ps1 гарантирует закрепление путем встраивания триггера в Инструментарий управления Windows(WMI) для выполнения программ-вымогателей.

После шифрования Yurei удаляет файл README и использует sdelete для удаления следов атак.

Файл с именем w.exe связанный с Akira ransomware предполагает совпадение в использовании инструментов группами программ-вымогателей.

Инструменты Yurei's задокументированы в базах данных анализа угроз, ориентированных на программы-вымогатели, что свидетельствует о тенденции к использованию проектов с открытым исходным кодом в программах-вымогателях.
#ParsedReport #CompletenessMedium
01-04-2026

DPRK Malware Modularity: Diversity and Functional Specialization

https://dti.domaintools.com/research/dprk-malware-modularity-diversity-and-functional-specialization

Report completeness: Medium

Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Lazarus
Andariel (motivation: sabotage)
Apt29
Fancy_bear
Winnti (motivation: financially_motivated, cyber_espionage)
Charming_kitten
Sandworm
Oilrig
Gamaredon
Apt33
Ferocious_kitten
Golden_chollima
Pressure_chollima

Threats:
Credential_harvesting_technique
Supply_chain_technique
Divergent
Miniduke
Onionduke
Cosmicduke
Shadowpad
Lolbin_technique
Blindingcan
Copperhedge
Volgmer
Taintedscribe
Pebbledash
Bistromath
Slickshoes
Cheesetray
Hotcrossiant
Artfulpie
Buffetline
Electricfish
Badcall
Joanap
Qshing_technique
Spear-phishing_technique
Brambul
Hydra
Dozer
Kordll_tool
Koredos
Hawup_rat
Hoplight
Httphoplight_tool
Undergroundrat
Neddnloader
Stackeyflate
Hiberrat
Winwebdown
Fudmodule_rootkit
Scuzzyfuss
Matanet
Swdownloader
Tradertraitor_downloader
Nachocheese
Magikcookie
Statussymbol
Ghostship
Jeus
Snakebaker
Nodalbaker
Pipedown
Devobrat
Anycon
Citriloader

Victims:
Government ministries, Defense contractors, Academic research centers, Think tanks, Cryptocurrency exchanges, Blockchain developers, Decentralized finance platforms, Software supply chains, Developer communities, Finance, have more...

Industry:
Logistic, Financial, Government, Energy, Military

Geo:
Iranian, Chinese, Russia, North korean, Russian, Dprk, Iran, North korea, China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001.003, T1027.002, T1036, T1059.001, T1059.005, T1078, T1090, T1102, T1105, T1114, have more...

IOCs:
File: 11
Hash: 33

Soft:
OpenSSL

Algorithms:
sha256, exhibit

Languages:
powershell

Platforms:
arm