CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2026 Inside Russia’s Camera-Hacking Espionage Campaign https://censys.com/blog/russia-camera-hacking-espionage-campaign/ Report completeness: Low Threats: Dropbear_tool Victims: Internet connected cameras, Manufacturing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавний анализ выявил значительную уязвимость в камерах, подключенных к Интернету, которую использует российский государственный актер для шпионской деятельности. В Нидерландах более 45,000 камер доступны в сети, из которых 159 подвержены риску из-за CVE-2016-7407 (уязвимость выполнения произвольного кода) и 112 уязвимы к CVE-2021-39275 (уязвимость переполнения буфера). Эта тенденция охватывает всю Европу, где идентифицировано более 87,000 эксплуатируемых камер, что подчеркивает риск пассивной разведки, вызванный непатчеными устройствами.
-----

Недавний анализ подчеркнул обширную уязвимость, присутствующую в камерах, подключенных к Интернету, что было особенно использовано российским государственным актором для шпионажа. Исследование, использующее данные Censys, показало, что в Нидерландах существует более 45 000 камер, доступных через интернет, значительное число из которых имеет известные уязвимости. В частности, 159 камер подвержены риску из-за CVE-2016-7407, давней уязвимости выполнения произвольного кода в сервисе Dropbear SSH, в то время как 112 камер могут быть скомпрометированы через CVE-2021-39275, уязвимость переполнения буфера в Apache HTTP Server.

Ситуация не ограничивается Нидерландами, так как анализ показывает тревожную тенденцию по всей Европе. Более 87,000 уязвимых интернет-камер было выявлено в различных странах-членах ЕС, странах НАТО и Украине, включая более 4,000 камер, обнаруженных только в Украине. Важно отметить, что эти цифры, вероятно, представляют собой консервативную оценку, так как методы сканирования могут не захватывать каждое уязвимое устройство.

Эксплуатация этих камер государственно ориентированными акторами подчеркивает более широкие проблемы, связанные с безопасностью устройств, подключенных к Интернету. Многие из этих камер не содержат конфиденциальные данные; тем не менее, они служат критически важными инструментами наблюдения, которые могут предоставить сведения о операционных паттернах. Например, непатченные камеры, расположенные в таких местах, как производственные предприятия, подстанции энергетических компаний или банки, могут утекать ценную информацию, такую как графики смен, логистические операции и меры безопасности. Эта пассивная разведка не требует нарушения корпоративных сетей; вместо этого она может возникнуть из-за игнорирования отдельных устаревших устройств.

Анализ и снижение этих уязвимостей имеют первостепенное значение для профессионалов в области кибербезопасности. Используя такие платформы, как Censys, команды CTI могут отслеживать устройства, уязвимые к CVE-2016-7407, и потенциально другим известным угрозам в своих юрисдикциях. Способность отслеживать и управлять этими уязвимостями является необходимой для защиты физических и цифровых ландшафтов безопасности от государственных акторов и других угроз, использующих слабости устройств, подключенных к Интернету.
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Social Engineering Attempts Via LinkedIn Messaging: How to Stay Safe https://hackernoon.com/social-engineering-attempts-via-linkedin-messaging-how-to-stay-safe Report completeness: Low Geo: Chinese ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберугрозы были выявлены на LinkedIn, которые используют тактики социального инжиниринга, в первую очередь предполагая видеозвонки для извлечения конфиденциальной информации. Атакующие представляются представителями легитимных организаций, initiируя контакт через сообщения и переводя разговоры в видеозвонки, часто имитируя занятую среду колл-центра для повышения доверия. Ключевые предупреждающие знаки включают использование личных адресов электронной почты вместо корпоративных доменов и отличительные акценты у атакующих, что может указывать на злой умысел.
-----

Киберугрозы, использующие тактики социальной инженерии на LinkedIn, были замечены, особенно сосредоточенные на видео-звонках как способе сбора конфиденциальной информации. Нападающие, как правило, начинают контакт через сообщения, часто притворяясь представителями законной организации. Как только устанавливается взаимопонимание, разговор переносится на видео-звонок. Во время этих звонков нападающие могут использовать окружение, которое симулирует шумный колл-центр, чтобы добавить достоверности своему обману. Встреты заметили, что у нападающих могут быть отличительные акценты, такие как китайский акцент, что может служить дополнительным предупреждающим знаком о потенциальном злонамеренном намерении.

Одним из ключевых индикаторов таких мошенничеств является использование личных адресов электронной почты для общения, а не корпоративных доменов. Это может стать важным сигналом тревоги для получателей, которые должны быть особенно осторожны в этих взаимодействиях. Общая цель нападающих, похоже, заключается в извлечении ценной информации из их жертв, которая затем может быть использована для финансовой выгоды или других злонамеренных действий. Осведомленность о тактиках, применяемых в этой схеме социального инжиниринга, является жизненно важной для профессионалов, чтобы снизить риски и защитить конфиденциальные данные от компрометации.
#ParsedReport #CompletenessHigh
15-07-2026

Hospitals, local governments, and FPV operators are the focus of the UAC-0247 (UAC-0244) cyberthreat cluster

https://cert.gov.ua/article/6318437

Report completeness: High

Actors/Campaigns:
Uac-0244

Threats:
Ravenshell
Agingfly
Silentloop
Chromelevator_tool
Zapixdesk
Rustscan_tool
Ligolo-ng_tool
Chisel_tool
Xmrig_miner
Dll_sideloading_technique
Havoc

Victims:
Local government bodies, Municipal healthcare facilities, Clinical hospitals, Emergency medical care facilities, Fpv operators, Ukrainian armed forces

Industry:
Government, Healthcare

Geo:
Ukrainian

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.004, T1046, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1071.001, have more...

IOCs:
File: 82
Hash: 270
Url: 82
IP: 33
Path: 35
Command: 19
Domain: 21
Email: 7

Soft:
Telegram, WhatsApp, IREGUARD pr, chrome, WIREGUARD, PYINSTALLER

Algorithms:
aes-cbc, xor, zip

Win Services:
WebClient

Languages:
powershell
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 Hospitals, local governments, and FPV operators are the focus of the UAC-0247 (UAC-0244) cyberthreat cluster https://cert.gov.ua/article/6318437 Report completeness: High Actors/Campaigns: Uac-0244 Threats: Ravenshell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберугроза кластер UAC-0247 усилила свои операции против местных правительств и здравоохранения, используя обманчивые электронные письма с вредоносными ссылками, которые побуждают пользователей загружать и выполнять файлы. Вредоносное ПО использует загрузчик в два этапа и обратный шелл, RAVENSHELL, для выполнения команд, в то время как AGINGFLY используется для безопасного соединения с сервером управления и контроля, позволяя выполнять ряд вредоносных действий. Кроме того, используются инструменты разведки для бокового перемещения и кражи данных с тактиками, которые эксплуатируют уязвимости и создают мошеннические сценарии.
-----

Киберугроза UAC-0247, которая была интегрирована в ранее идентифицированную UAC-0244, в последнее время усилила свои операции, особенно нацеливаясь на местные органы власти и медицинские учреждения, включая клинические больницы и системы экстренной медицинской помощи. Злоумышленники инициируют контакт через обманные электронные письма, которые якобы предлагают гуманитарную помощь, встраивая вредоносные ссылки, которые, при нажатии, приводят к загрузке архивных файлов, содержащих ярлыки. Активация этих файлов вызывает выполнение HTA-файлов, которые подключаются к удалённым ресурсам, в конечном итоге загружая и выполняя исполняемые файлы через запланированные задачи.

Malware использует сложный двухступенчатый процесс загрузчика, использующий проприетарный исполняемый формат, который поддерживает динамический импорт библиотек и включает сжатые и зашифрованные полезные нагрузки. В этом процессе обратный шелл, известный как RAVENSHELL, устанавливает безопасное соединение с сервером управления и контроля, шифруя весь трафик с использованием специфического 9-байтового XOR ключа. Этот шелл позволяет выполнять команды через стандартные интерфейсы командной строки.

Чтобы сохранить позицию на зараженных системах, злоумышленники используют инструмент AGINGFLY, который общается с C2-сервером с использованием зашифрованных WebSockets. Этот инструмент управления позволяет злоумышленникам выполнять команды, загружать дополнительные файлы, захватывать скриншоты, записывать нажатия клавиш и запускать произвольный код. Примечательной особенностью AGINGFLY является его динамическое управление командами, где команды не заданы жестко, а вместо этого загружаются с C2 и компилируются по мере поступления.

Кроме того, было замечено использование скрипта PowerShell под названием SILENTLOOP. Этот скрипт извлекает IP-адреса C2 серверов из каналов Telegram, что облегчает выполнение команд и обновления конфигурации. Нападатели также используют различные инструменты разведки, такие как CHROMELEVATOR для кражи данных аутентификации при просмотре, и ZAPIXDESK для сбора информации из мессенджеров, таких как WhatsApp. Злоумышленная активность включает латеральное перемещение по сетям с использованием инструментов, таких как RUSTSCAN для сканирования и LIGOLO-NG и CHISEL для установки скрытых каналов.

10 марта 2026 года распространение мошеннического обновления программного обеспечения для операторов FPV привело к выполнению AGINGFLY через боковую загрузку DLL, что указывает на то, что даже военные могут стать жертвами этих кибератак. Основное внимание атак остается на использовании уязвимостей в законных процессах и использовании сгенерированных ИИ фальшивых веб-сайтов и сторонних скриптов для обмана жертв. В целом, последствия этих наблюдаемых действий подчеркивают адаптивный и развивающийся характер актера угроз, связанного с UAC-0244.
#ParsedReport #CompletenessLow
15-07-2026

Analysis of an Attack Campaign by the Suspected APT-C-26 (Lazarus) Group to Upgrade Its Monitoring Software

https://mp.weixin.qq.com/s/6hjjsEuuOTk8_FJrXWe9Ew

Report completeness: Low

Actors/Campaigns:
Lazarus (motivation: information_theft)

Victims:
Cryptocurrency sector

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.004, T1041, T1056.001, T1134.002, T1543.003

IOCs:
Hash: 4
File: 3

Soft:
Windows service, Windows kernel

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2026 Analysis of an Attack Campaign by the Suspected APT-C-26 (Lazarus) Group to Upgrade Its Monitoring Software https://mp.weixin.qq.com/s/6hjjsEuuOTk8_FJrXWe9Ew Report completeness: Low Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Подозреваемая группа APT-C-26 (Lazarus) использует сложный компонент кейлоггера, который регистрируется как системная служба под названием KKernelService для постоянства. Она использует механизм обхода сессии 0, чтобы получить права пользователя и поддерживать наблюдение через функцию контроля. Мальвар постоянно регистрирует деятельность клавиатуры и соответствующие данные, отправляя их на сервер командования и управления, при этом эффективно управляя хранилищем, что указывает на продвинутые возможности в поведении пользователей и извлечении конфиденциальной информации.
-----

Анализ сосредоточен на компоненте кейлоггера, используемом подозреваемой группой APT-C-26 (Lazarus), подчеркивая его техническую сложность и операционные механизмы. Изначально, вредоносное ПО использует режим установки для регистрации себя как системной службы, называемой KKernelService, маскируясь под легитимный компонент ядра Windows. Эта регистрация обеспечивает автоматический запуск вредоносного ПО при старте системы, что позволяет получать постоянный доступ к скомпрометированной среде.

После установки в качестве службы, вредоносное ПО реализует механизм обхода Session 0, позволяя ему работать в интерактивной пользовательской сессии. Это включает в себя получение токена пользовательской сессии и запуск процесса агента с пользовательскими привилегиями. Функция контрольного механизма следит за этим агентом, автоматически перезапуская его в случае завершения, тем самым обеспечивая непрерывное наблюдение.

Компонент регистрации нажатий клавиш настраивает потоки, которые работают примерно каждые 30 секунд. Каждое обновление включает в себя чтение из двух конкретных файлов — `sentences.txt`, который содержит журналы мониторинга клавиатуры, и `debug.log`, внутренний журнал отладки. Он объединяет эти данные и передает их на сервер командования и управления (C2), после чего обрезает файлы для эффективного управления использованием диска.

Этот детальный анализ показывает, что модуль кейлоггинга не является простым инструментом, а представляет собой сложную, многоуровневую скрытую подсистему мониторинга. Эволюция группы Lazarus в области технологий наблюдения означает ее способность проводить сбор разведывательной информации на двух уровнях, охватывающий как мониторинг поведения пользователей, так и получение содержимого экрана. Эта двойная функциональность позволяет вредоносному ПО извлекать открытые учетные данные, внутренние инструкции и выявлять конфиденциальную информацию с помощью корреляции контекстных данных. Непрерывное мониторинг действий группы Lazarus, особенно в секторе криптовалют, будет иметь решающее значение для снижения возникающих рисков, связанных с их продвинутыми стратегиями атак.
#ParsedReport #CompletenessLow
19-07-2026

SleeperGem: RubyGems supply chain attack targets dormant maintainer accounts

https://www.aikido.dev/blog/sleepergem-rubygems-supply-chain-attack

Report completeness: Low

Actors/Campaigns:
Sleepergem

Threats:
Supply_chain_technique

Victims:
Rubygems, Software developers

ChatGPT TTPs:
do not use without manual check
T1059.001, T1059.004, T1105, T1195.001, T1480.001

IOCs:
Url: 1
Domain: 1
File: 1
Command: 1

Soft:
Forgejo, OpenSSL, Unix, CircleCI, Travis, Jenkins

Algorithms:
zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 19-07-2026 SleeperGem: RubyGems supply chain attack targets dormant maintainer accounts https://www.aikido.dev/blog/sleepergem-rubygems-supply-chain-attack Report completeness: Low Actors/Campaigns: Sleepergem Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя атака на цепочку поставок в RubyGems использовала уязвимости в неактивных аккаунтах мейнтейнеров, используя обманчивый пакет под названием git_credential_manager в качестве дроппера для вредоносных бинарных файлов. Атака включала несколько версий, которые загружали бинарные файлы с отключенной проверкой сертификатов, при этом более продвинутая версия внедряла полезную нагрузку непосредственно в путь загрузки гемов, инициируя атаки на машины разработчиков, избегая CI-сред. Кроме того, злоумышленники скомпрометировали пакет Dendreo, усиливая риск, связанный с захваченными неактивными аккаунтами в цепочках поставок программного обеспечения, названным "SleeperGem.".
-----

Недавняя атака на цепочку поставок, нацеленная на RubyGems, выявила уязвимости, связанные с неактивными аккаунтами поддерживающих. Вредоносный пакет, названный git_credential_manager, был выпущен с четырьмя последовательными версиями, изначально казавшимися безвредными, но на самом деле служившими дроппером для вредоносных бинарных файлов. Хост для этих бинарных файлов, публичный экземпляр Forgejo с именем git.disroot.org, был зарегистрирован под кажущимся легитимным именем пользователя git-ecosystem, чтобы избежать подозрений.

В ходе анализа было установлено, что первая версия вредоносного gem-файла функционировала как дроппер, извлекая бинарные файлы с отключенной проверкой сертификатов, что позволяло прямое выполнение через интерфейсы командной строки, такие как shell или PowerShell. Последующие версии скорректировали это поведение, одна из итераций направляла вывод в /dev/null, чтобы снизить видимость и шум во время своей работы. Более сложная версия 2.8.2 интегрировала полезную нагрузку напрямую в путь загрузки gem, что означало, что простое требование git_credential_manager в проекте инициировало атаку без необходимости в явных командах или установках. Злоумышленник использовал хитрый тактический прием, включающий условие, которое проверяет наличие конкретных переменных окружения, связанных с различными платформами непрерывной интеграции (CI). Если какие-либо из них были обнаружены, вредоносный код останавливался, намеренно избегая обнаружения на CI-рендерах и нацеливаясь вместо этого на машины разработчиков.

В дополнение к нацеливанию на git_credential_manager, злоумышленники также скомпрометировали существующий пакет под названием Dendreo, добавив вредоносный гем в качестве зависимости, что способствовало дальнейшему распространению вредоносного кода среди пользователей этого пакета. Этот инцидент подчеркивает значительную угрозу, возникающую из-за захвата устаревших или неактивных аккаунтов, которые, как правило, выглядят неугрожающе и часто остаются без внимания. Атака иллюстрирует, как противники могут использовать доверенные источники в цепочках поставок программного обеспечения, чтобы эффективно распространять вредоносное ПО. Термин "SleeperGem" был введен для описания таких спящих аккаунтов, которые, несмотря на свой неактивный статус, представляют собой значительный риск при захвате.
#ParsedReport #CompletenessMedium
16-07-2026

Hiding in Plain Ledger: Four Months of a ClickFix Operator's Blockchain C2

https://meltedinhex.com/posts/clickfix-errtraffic-blockchain-c2/

Report completeness: Medium

Threats:
Clickfix_technique
Errtraffic
Go-stealer
Etherhiding_technique
Vidar_stealer
Dead_drop_technique
Motw_bypass_technique
Stealc
Uac_bypass_technique

Victims:
Wordpress websites, Municipal government, Windows users, Romania

Industry:
Financial, Government

Geo:
Romanian

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.007, T1027.010, T1036.001, T1041, T1082, T1102.001, T1105, T1113, have more...

IOCs:
Coin: 1
File: 7
Command: 2
Url: 1
Domain: 16
Hash: 3

Soft:
WordPress, LenAI, WordPress chrome, Telegram, steam, Discord, Chrome, Chromium, Vivaldi, CocCoc, QQBrowser, have more...

Wallets:
electrum, exodus_wallet, trezor, tonkeeper

Crypto:
bitcoin, binance, monero

Algorithms:
md5, sha256, xor, base64, sha1

Functions:
Sekoia, getURL, atob

Win API:
Polygon

Languages:
php, powershell

Links:
https://github.com/meltedinhex/detections/blob/master/errtraffic-analytics-cluster/compromised-sites.md
https://github.com/meltedinhex/detections/tree/master/errtraffic-analytics-cluster
have more...
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 Hiding in Plain Ledger: Four Months of a ClickFix Operator's Blockchain C2 https://meltedinhex.com/posts/clickfix-errtraffic-blockchain-c2/ Report completeness: Medium Threats: Clickfix_technique Errtraffic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Оператор ClickFix разработал фреймворк Malware-as-a-Service под названием ErrTraffic, который использует сервер командного управления (C2) на базе блокчейна для скрытия своих операций и усложнения мероприятий по нейтрализации. Вредоносное ПО поставляется через скомпрометированные сайты WordPress с помощью эксплуатации бэкдоров и в первую очередь нацелено на пользователей Windows с поддельной страницей проверки Cloudflare, которая выполняет вредоносные команды PowerShell. Как только вредоносное ПО активируется, оно функционирует как инструмент эксфильтрации данных, крадя конфиденциальную информацию, такую как куки браузера и данные о криптовалюте, при этом используя техники уклонения, такие как обход UAC и уникальную операционную модель, которая полагается на команды времени выполнения от C2.
-----

Оператор ClickFix реализовал сервер командования и управления (C2), использующий технологии блокчейн для сокрытия своих операций. Встраивая адрес C2 в публичный блокчейн, оператор создает постоянную запись с отметкой времени, что усложняет усилия по захвату или «погружению» инфраструктуры, но также предоставляет четкий след изменений серверов. Операция, названная ErrTraffic, является платформой Malware-as-a-Service (MaaS), которая в основном использует скомпрометированные сайты WordPress для содействия доставке своих вредоносных нагрузок.

ErrTraffic, рекламируемый угрозой LenAI, внедряется в сайты WordPress через эксплойт задней двери — в частности, плагин session-manager.php MU. Операционные механизмы показывают типичную ротацию адресов C2 примерно каждые 24 часа, зафиксированную в блокчейне. Эта способность делает обнаружение вредоносной инфраструктуры зависимым от поведенческих наблюдений, а не статических индикаторов хоста, эффективно уклоняясь от традиционных мер безопасности.

Малвар использует обманчивый механизм для привлечения жертв, в основном нацеливаясь на пользователей Windows через поддельную страницу верификации Cloudflare. Эта настройка предназначена для того, чтобы выглядеть легитимной, в то время как скрытно выполняет команду PowerShell, которая позволяет загрузить вредоносный исполняемый файл. Атрибуты загрузчика специально адаптированы, чтобы избежать срабатывания систем безопасности, используя такие техники, как скрытие окна выполнения и обфускация строк команд.

После выполнения, вредоносное ПО ведет себя как инструмент эксфильтрации данных, ранее распространяя Vidar information stealer. Полезная нагрузка, связанная с операцией, включает 64-битный исполняемый файл на Go, оснащенный поддельным самоподписанным сертификатом Authenticode. Он демонстрирует уникальную операционную модель, в которой бинарный файл не имеет статической конфигурации цели; его функции, включая захват данных из браузеров и других приложений, определяются командами времени выполнения, предоставляемыми C2.

Возможности вредоносного ПО распространяются на обширный сбор данных — сбор файлов cookie браузера, информации о криптовалютных кошельках и токенов из таких сервисов, как Discord и Telegram, и оно может эксфильтровать эти данные через TLS на назначенные адреса C2. Более того, оно использует технику обхода UAC для повышения привилегий, что позволяет ему собирать полную информацию о системе.

Для обнаружения и смягчения последствий аналитики безопасности должны искать специфическое поведение, соответствующее методологии ErrTraffic, такое как инициирование eth_call к Polygon RPC, за которым следуют запросы к конкретным конечным точкам, связанным с операционной структурой вредоносного ПО. Администраторы сайтов должны рассматривать любые зараженные сайты как скомпрометированные и удалять выявленную заднюю дверь, изменяя все соответствующие учетные данные и устраняя уязвимости, использованные злоумышленниками.
#ParsedReport #CompletenessLow
17-07-2026

The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance

https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance

Report completeness: Low

Threats:
Phantomgate
Hvnc_tool

ChatGPT TTPs:
do not use without manual check
T1021.001, T1021.005, T1027, T1047, T1055.012, T1059.001, T1059.003, T1087, T1105, T1123, have more...

IOCs:
Command: 1
File: 4
Hash: 8

Algorithms:
base64, zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное ПО PhantomGate использует продвинутые техники обфускации, применяя скрытые .LNK и .BAT файлы для выполнения команд PowerShell с целью загрузки дополнительных вредоносных бинарных файлов. Он обеспечивает скрытое наблюдение, контролируя веб-камеры и захватывая аудио, одновременно затрудняя традиционное обнаружение через обнаружение отладчика и механизмы устойчивости, такие как длинные циклы сна. Этот вредоносный файл также ориентирован на различные браузеры, манипулируя пользовательскими профилями для поддержки удаленного доступа, что усиливает контроль над скомпрометированными системами.
-----

Кампания вредоносного ПО PhantomGate использует сложные методы для сокрытия своих операций, достижения постоянства и проведения скрытого наблюдения. Она в основном использует комбинацию замаскированных файлов .LNK и .BAT, которые предназначены для выполнения команд PowerShell для загрузки злонамеренных бинарных файлов. Встроенные возможности вредоносного ПО включают управление вебкамерами и захват аудио, используя легитимные библиотеки, что позволяет ему избегать традиционных механизмов безопасности.

При выполнении .LNK файла активируется преимущественно скрытый скрипт PowerShell, который, когда он запускается, извлекает вторичный скрипт под названием ‘Drivo.bat’ с сервера с URL, манипулируемым в коде. Этот BAT файл, сильно запутанный за счет обширных операторов 'GOTO' и данных, закодированных в base64, преимущественно состоит из команд PowerShell, образующих скрытую командную структуру. Эти команды обеспечивают создание приостановленного выполняемого процесса .NET, который является центральным для функциональности malware по перечислению системных объектов и кражи информации.

Механизмы устойчивости PhantomGate включают в себя реализацию длинных пауз, направленных на уклонение от обнаружения и затруднение анализа. Кроме того, он включает техники обнаружения отладчиков для дальнейшего снижения вероятности обнаружения. Однако после распаковки значительная часть функциональности вредоносного ПО может быть проанализирована в открытом виде, выявляя операции, такие как перечисление пользователей и временная манипуляция правилами межсетевого экрана без генерации заметных сообщений об ошибках.

PhantomGate нацеливается на различные браузеры как часть своих стратегий эксплуатации, внедряя манипулятивные флаги, чтобы скрыть свои действия при использовании функциональности браузера. Вредоносное ПО также пытается создать копию профиля пользователя для установки соединений, поддерживающих Human Remote Desktop Protocol (HRDP) и Hidden Virtual Network Connection (HVNC), которые позволяют злоумышленнику сохранять контроль над зараженной системой.

Чтобы противостоять этим угрозам, лаборатория SonicWall Capture разработала специальные механизмы защиты, включая несколько сигнатур обнаружения, направленных на выявление и смягчение угрозы, представляемой кампанией вредоносного ПО PhantomGate. Это подчеркивает постоянную необходимость адаптивной защиты в области кибербезопасности для противодействия эволюционирующим и сложным ландшафтам угроз.