#ParsedReport #CompletenessLow
03-11-2023
Unmasking AsyncRAT New Infection Chain
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain
Report completeness: Low
Threats:
Asyncrat
Process_injection_technique
ChatGPT TTPs:
T1140, T1105, T1086, T1064, T1055, T1053, T1071, T1056, T1003, T1074, have more...
IOCs:
File: 5
Url: 2
Path: 1
IP: 1
Hash: 9
Crypto:
bitcoin, ethereum
Algorithms:
exhibit
Languages:
javascript
03-11-2023
Unmasking AsyncRAT New Infection Chain
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain
Report completeness: Low
Threats:
Asyncrat
Process_injection_technique
ChatGPT TTPs:
do not use without manual checkT1140, T1105, T1086, T1064, T1055, T1053, T1071, T1056, T1003, T1074, have more...
IOCs:
File: 5
Url: 2
Path: 1
IP: 1
Hash: 9
Crypto:
bitcoin, ethereum
Algorithms:
exhibit
Languages:
javascript
McAfee Blog
Unmasking AsyncRAT New Infection Chain | McAfee Blog
Authored by Lakshya Mathur & Vignesh Dhatchanamoorthy AsyncRAT, short for "Asynchronous Remote Access Trojan," is a sophisticated piece of malware
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 Unmasking AsyncRAT New Infection Chain https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain Report completeness: Low Threats: Asyncrat Process_injection_technique ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: AsyncRAT - это опасная вредоносная программа, которая может нарушить безопасность компьютерных систем, позволяя злоумышленникам получить удаленный контроль и похитить данные. Уникальность программы заключается в ее скрытности и возможности распространения через вредоносные URL-адреса, содержащиеся в спамерских письмах.
-----
AsyncRAT - это сложный штамм вредоносного ПО, способный нарушать безопасность компьютерных систем и похищать конфиденциальную информацию. Его уникальность заключается в скрытности, что делает его грозным противником в мире кибербезопасности. Недавно было замечено распространение вредоносного HTML-файла по вредоносному URL-адресу, найденному в спамерском письме, для инициирования загрузки файла-образа ISO. Этот файл ISO-образа содержит WSF (Windows Script File), который используется для установления соединений с различными URL-адресами и выполнения различных файлов в таких форматах, как PowerShell, VBS (VBScript) и BAT.
Вредоносный код, внедренный в RegSvcs.exe, позволяет злоумышленнику скрыть свои действия в доверенном системном приложении и одновременно установить соединение с сервером AsyncRAT. После подключения к серверу вредоносная программа осуществляет кейлоггинг, записывает действия пользователя, похищает учетные данные, данные браузера и криптографическую информацию. Затем эти данные пересылаются по протоколу TCP на IP-адрес и порт.
Цепочка заражения использует различные типы файлов и методы обфускации, чтобы избежать обнаружения, что в конечном итоге приводит к получению злоумышленниками удаленного контроля и успешной краже данных. AsyncRAT представляет собой опасную вредоносную программу, и пользователям следует проявлять осторожность при открытии писем, чтобы не стать жертвой этой атаки.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: AsyncRAT - это опасная вредоносная программа, которая может нарушить безопасность компьютерных систем, позволяя злоумышленникам получить удаленный контроль и похитить данные. Уникальность программы заключается в ее скрытности и возможности распространения через вредоносные URL-адреса, содержащиеся в спамерских письмах.
-----
AsyncRAT - это сложный штамм вредоносного ПО, способный нарушать безопасность компьютерных систем и похищать конфиденциальную информацию. Его уникальность заключается в скрытности, что делает его грозным противником в мире кибербезопасности. Недавно было замечено распространение вредоносного HTML-файла по вредоносному URL-адресу, найденному в спамерском письме, для инициирования загрузки файла-образа ISO. Этот файл ISO-образа содержит WSF (Windows Script File), который используется для установления соединений с различными URL-адресами и выполнения различных файлов в таких форматах, как PowerShell, VBS (VBScript) и BAT.
Вредоносный код, внедренный в RegSvcs.exe, позволяет злоумышленнику скрыть свои действия в доверенном системном приложении и одновременно установить соединение с сервером AsyncRAT. После подключения к серверу вредоносная программа осуществляет кейлоггинг, записывает действия пользователя, похищает учетные данные, данные браузера и криптографическую информацию. Затем эти данные пересылаются по протоколу TCP на IP-адрес и порт.
Цепочка заражения использует различные типы файлов и методы обфускации, чтобы избежать обнаружения, что в конечном итоге приводит к получению злоумышленниками удаленного контроля и успешной краже данных. AsyncRAT представляет собой опасную вредоносную программу, и пользователям следует проявлять осторожность при открытии писем, чтобы не стать жертвой этой атаки.
#ParsedReport #CompletenessLow
03-11-2023
LockBit ransomware and Vidar InfoStealer are distributed by impersonating resumes.
https://asec.ahnlab.com/ko/58252
Report completeness: Low
Threats:
Lockbit
Vidar_stealer
Trojan/win.generic.r613812
Ransom/mdp.event.m4353
IOCs:
File: 1
Hash: 2
Url: 1
Soft:
telegram
03-11-2023
LockBit ransomware and Vidar InfoStealer are distributed by impersonating resumes.
https://asec.ahnlab.com/ko/58252
Report completeness: Low
Threats:
Lockbit
Vidar_stealer
Trojan/win.generic.r613812
Ransom/mdp.event.m4353
IOCs:
File: 1
Hash: 2
Url: 1
Soft:
telegram
ASEC BLOG
이력서를 사칭하여 유포되는 LockBit 랜섬웨어와 Vidar InfoStealer - ASEC BLOG
이력서를 사칭하여 유포하는 방식은 LockBit 랜섬웨어의 대표적인 유포 경로이다. 이와 관련된 내용은 올해 2월 ASEC 블로그를 통해 공유된 바가 있으며,[1] 최근에는 LockBit 랜섬웨어만 유포되던 것과 다르게 정보 탈취형 악성코드를 포함하여 유포 중인 정황을 확인하였다.[2] ‘이력서16.egg’ 내부에는 PDF파일을 위장한 LockBit 랜섬웨어(좌)와 PPT파일을 위장한 Vidar 인포스틸러(우)가 존재하였다. 실행되는 랜섬웨어는 LockBit…
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 LockBit ransomware and Vidar InfoStealer are distributed by impersonating resumes. https://asec.ahnlab.com/ko/58252 Report completeness: Low Threats: Lockbit Vidar_stealer Trojan/win.generic.r613812 Ransom/mdp.event.m4353…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программы LockBit ransomware и Vidar infostealer представляют собой опасную комбинацию, так как ransomware может шифровать все файлы, не являющиеся PE, а infostealer - собирать конфиденциальную информацию с компьютера пользователя. Компаниям необходимо принять меры по защите своих данных от такого рода атак.
-----
LockBit ransomware - один из самых распространенных способов распространения вредоносного ПО. В феврале этого года было обнаружено, что программа LockBit ransomware распространяется вместе с другим видом вредоносного ПО, известным как Vidar infostealer. Этот вид вредоносного ПО маскируется под PDF- и PPT-файлы и предназначен для сбора информации с компьютера пользователя.
Программа LockBit ransomware шифрует все файлы, кроме PE-файлов, в среде ПК пользователя. Затем Vidar infostealer подключается к сайту Telegram и использует канал twowheelfun и строку на странице в качестве адреса C2-сервера. Этот прием, часто встречающийся в программах Vidar infostealer, позволяет вредоносному коду обходить сетевое обнаружение и периодически менять свой C2-адрес.
Подключившись к серверу C2, программа Vidar infostealer загружает файл библиотеки динамических связей (DLL), необходимый для выполнения вредоносных действий, а затем отправляет всю похищенную информацию на сервер. Вредоносный код, замаскированный под резюме, предназначен для компаний и распространяется как с программой-вымогателем LockBit, так и с инфостиллером Vidar.
Сочетание программ LockBit ransomware и Vidar infostealer опасно тем, что ransomware может зашифровать все файлы, не относящиеся к PE, а infostealer - получить конфиденциальную информацию из компьютерной системы пользователя. Компаниям необходимо сохранять бдительность, чтобы защитить свои данные от такого рода атак. Регулярное обновление антивирусного ПО поможет обеспечить безопасность сетей, а также обучение пользователей распознаванию подозрительной активности. Кроме того, компаниям следует соблюдать повышенные меры предосторожности при работе с резюме, так как они являются частой мишенью для вредоносного кода.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программы LockBit ransomware и Vidar infostealer представляют собой опасную комбинацию, так как ransomware может шифровать все файлы, не являющиеся PE, а infostealer - собирать конфиденциальную информацию с компьютера пользователя. Компаниям необходимо принять меры по защите своих данных от такого рода атак.
-----
LockBit ransomware - один из самых распространенных способов распространения вредоносного ПО. В феврале этого года было обнаружено, что программа LockBit ransomware распространяется вместе с другим видом вредоносного ПО, известным как Vidar infostealer. Этот вид вредоносного ПО маскируется под PDF- и PPT-файлы и предназначен для сбора информации с компьютера пользователя.
Программа LockBit ransomware шифрует все файлы, кроме PE-файлов, в среде ПК пользователя. Затем Vidar infostealer подключается к сайту Telegram и использует канал twowheelfun и строку на странице в качестве адреса C2-сервера. Этот прием, часто встречающийся в программах Vidar infostealer, позволяет вредоносному коду обходить сетевое обнаружение и периодически менять свой C2-адрес.
Подключившись к серверу C2, программа Vidar infostealer загружает файл библиотеки динамических связей (DLL), необходимый для выполнения вредоносных действий, а затем отправляет всю похищенную информацию на сервер. Вредоносный код, замаскированный под резюме, предназначен для компаний и распространяется как с программой-вымогателем LockBit, так и с инфостиллером Vidar.
Сочетание программ LockBit ransomware и Vidar infostealer опасно тем, что ransomware может зашифровать все файлы, не относящиеся к PE, а infostealer - получить конфиденциальную информацию из компьютерной системы пользователя. Компаниям необходимо сохранять бдительность, чтобы защитить свои данные от такого рода атак. Регулярное обновление антивирусного ПО поможет обеспечить безопасность сетей, а также обучение пользователей распознаванию подозрительной активности. Кроме того, компаниям следует соблюдать повышенные меры предосторожности при работе с резюме, так как они являются частой мишенью для вредоносного кода.
CTT Report Hub pinned «Планируется интересный вебминар от Касперского, на котором презентуют большой отчет по азиатским APT. Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок 9 ноября в 11:00 (МСК) Программа: - Инциденты с участием азиатских…»
"По причинческим технинам" на след. неделе отчетов, возможно, не будет :(
Все, что накопится за неделю опубликуем уже 14ого ноября.
Прошу понять и простить.
Все, что накопится за неделю опубликуем уже 14ого ноября.
Прошу понять и простить.
😱6😢3
hxxps://github[.]com/justhyak/UAC-Bypass-FUD
Мы публиковали вот этот uac bypass.
Огромное спасибо подписчику, который его поисследовал.
Внутри, с высокой долей вероятности, упакованный вредонос.
"Би карефуле"
Мы публиковали вот этот uac bypass.
Огромное спасибо подписчику, который его поисследовал.
Внутри, с высокой долей вероятности, упакованный вредонос.
"Би карефуле"
😱2
В общем вот канал откуда мы берем дичь.
ВНИМАНИЕ! Там однозначно попадаются репы с зашитыми ВПО. Обязательно исследуйте, прежде чем использовать.
Больше с этого канала мы ничего не публикуем.
ВНИМАНИЕ! Там однозначно попадаются репы с зашитыми ВПО. Обязательно исследуйте, прежде чем использовать.
Больше с этого канала мы ничего не публикуем.
#ParsedReport #CompletenessLow
07-11-2023
Detection of LNK file EDR distributed by infringing on normal homepages
https://asec.ahnlab.com/ko/58687
Report completeness: Low
Threats:
Infostealer/bat.agent.sc194061
Victims:
Normal homepages & users
IOCs:
File: 6
Hash: 4
Algorithms:
zip
07-11-2023
Detection of LNK file EDR distributed by infringing on normal homepages
https://asec.ahnlab.com/ko/58687
Report completeness: Low
Threats:
Infostealer/bat.agent.sc194061
Victims:
Normal homepages & users
IOCs:
File: 6
Hash: 4
Algorithms:
zip
ASEC BLOG
정상 홈페이지를 침해하여 유포되는 LNK파일 EDR탐지 - ASEC BLOG
AhnLab Security Emergency response Center(ASEC)은 정상 홈페이지를 침해하여 다양한 파일명을 이용해 사용자의 실행을 유도하는 악성코드 유포 정황을 확인했다. 최근 자주 사용되는 악성코드 유포 매개체인 LNK 파일을 통한 유포방식에 대해 안랩 EDR 제품을 통해 분석 및 탐지하는 내용을 소개한다. 포메리움 프로젝트 관련 문의 자료.txt.lnk 23년 iris 협약 전 변경 신청 관련 자료.txt.lnk 오수연 진술서…
CTT Report Hub
#ParsedReport #CompletenessLow 07-11-2023 Detection of LNK file EDR distributed by infringing on normal homepages https://asec.ahnlab.com/ko/58687 Report completeness: Low Threats: Infostealer/bat.agent.sc194061 Victims: Normal homepages & users IOCs:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания "АнЛаб" использовала свой продукт EDR для анализа распространения вредоносных программ, которые проникают на обычные домашние страницы и побуждают пользователей к их выполнению.
-----
Центр экстренного реагирования на чрезвычайные ситуации AhnLab Security (ASEC) подтвердил факт распространения вредоносной программы, которая вторгается на обычные домашние страницы и склоняет пользователей к их выполнению, используя различные имена файлов. Злоумышленники пользуются легкостью модификации файлов NON-PE, которые не могут быть свободно изменены. Это затрудняет обнаружение вредоносного кода, поскольку он загружается через нормально работающий сайт.
Чтобы лучше понять принцип работы этой вредоносной программы, компания AhnLab использовала свой продукт EDR для анализа способа распространения через LNK-файлы. Вредоносный код распространяется в виде сжатого файла с тем же именем, что и в табл. 1, и выполняется путем побуждения к загрузке и исполнению. В процессе расширения можно обнаружить содержимое сброшенного CAB-файла. В нем обнаруживаются командные строки, использующие процесс расширения для распаковки и создания вредоносного файла.
Вредоносные функции скрипта, извлеченного из CAB-файла, включают выполнение других скриптов, извлеченных из CAB-файлов, сбор системной информации, автозапуск функций регистрации и передачи реестра. Кроме того, вредоносный код пытается загрузить дополнительные файлы, декодировать и выполнить загруженные файлы с помощью certutil.
Рисунок 8 представляет собой общую диаграмму распространения вредоносного кода. Здесь показан поток атак и то, как вредоносный код воздействует на систему. Важно отметить, что вредоносный код продолжает работать в фоновом режиме даже после того, как он был обнаружен и остановлен.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания "АнЛаб" использовала свой продукт EDR для анализа распространения вредоносных программ, которые проникают на обычные домашние страницы и побуждают пользователей к их выполнению.
-----
Центр экстренного реагирования на чрезвычайные ситуации AhnLab Security (ASEC) подтвердил факт распространения вредоносной программы, которая вторгается на обычные домашние страницы и склоняет пользователей к их выполнению, используя различные имена файлов. Злоумышленники пользуются легкостью модификации файлов NON-PE, которые не могут быть свободно изменены. Это затрудняет обнаружение вредоносного кода, поскольку он загружается через нормально работающий сайт.
Чтобы лучше понять принцип работы этой вредоносной программы, компания AhnLab использовала свой продукт EDR для анализа способа распространения через LNK-файлы. Вредоносный код распространяется в виде сжатого файла с тем же именем, что и в табл. 1, и выполняется путем побуждения к загрузке и исполнению. В процессе расширения можно обнаружить содержимое сброшенного CAB-файла. В нем обнаруживаются командные строки, использующие процесс расширения для распаковки и создания вредоносного файла.
Вредоносные функции скрипта, извлеченного из CAB-файла, включают выполнение других скриптов, извлеченных из CAB-файлов, сбор системной информации, автозапуск функций регистрации и передачи реестра. Кроме того, вредоносный код пытается загрузить дополнительные файлы, декодировать и выполнить загруженные файлы с помощью certutil.
Рисунок 8 представляет собой общую диаграмму распространения вредоносного кода. Здесь показан поток атак и то, как вредоносный код воздействует на систему. Важно отметить, что вредоносный код продолжает работать в фоновом режиме даже после того, как он был обнаружен и остановлен.
#ParsedReport #CompletenessLow
06-11-2023
Bypassing Android 13 Restrictions with SecuriDropper
https://www.threatfabric.com/blogs/droppers-bypassing-android-13-restrictions
Report completeness: Low
Actors/Campaigns:
Zombinder
Threats:
Securidropper
Spynote_rat
Ermac
Victims:
Users' devices
Industry:
Financial, E-commerce, Energy
IOCs:
Hash: 4
Soft:
android, gatekeeper, discord, chrome
Platforms:
intel
06-11-2023
Bypassing Android 13 Restrictions with SecuriDropper
https://www.threatfabric.com/blogs/droppers-bypassing-android-13-restrictions
Report completeness: Low
Actors/Campaigns:
Zombinder
Threats:
Securidropper
Spynote_rat
Ermac
Victims:
Users' devices
Industry:
Financial, E-commerce, Energy
IOCs:
Hash: 4
Soft:
android, gatekeeper, discord, chrome
Platforms:
intel
ThreatFabric
Bypassing Android 13 Restrictions with SecuriDropper
ThreatFabric discovers new droppers that drop Spyware and Banker malware variants Bypassing Android 13 restrictions.
CTT Report Hub
#ParsedReport #CompletenessLow 06-11-2023 Bypassing Android 13 Restrictions with SecuriDropper https://www.threatfabric.com/blogs/droppers-bypassing-android-13-restrictions Report completeness: Low Actors/Campaigns: Zombinder Threats: Securidropper Spynote_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники разрабатывают дропперы для обхода мер безопасности, введенных Google в Android 13, и используют их для установки полезных нагрузок, таких как SpyNote, банковские троянцы и вредоносное ПО Ermac.
-----
В условиях постоянно меняющегося ландшафта кибербезопасности злоумышленники постоянно пытаются найти новые способы обхода мер защиты. В целях защиты от вредоносного ПО компания Google ввела в Android 13 функцию "Ограниченные настройки", однако злоумышленники уже разработали способы обхода этой меры безопасности. Первым примером широко распространенного дроппера, обходящего эту меру, является SecuriDropper.
Дропперы - это категория вредоносных программ, основной целью которых является установка полезной нагрузки на зараженное устройство. Разработчики вредоносного ПО все больше внимания уделяют созданию дропперов, поскольку их можно продавать другим злоумышленникам в рамках так называемой услуги Malware-as-a-service (MaaS). Как правило, дропперы загружаются на устройства из источников, отличных от официальных магазинов приложений.
SecuriDropper в основном опирается на два ключевых разрешения: "Чтение и запись внешних хранилищ" и "Установка и удаление пакетов". Он маскируется под легитимные приложения различных категорий, от социальных приложений до инструментов для повышения производительности, и способен запрашивать основные разрешения и предлагать пользователям включить AccessibilityService.
SpyNote и банковские троянцы - две различные категории вредоносных программ, для развертывания которых был замечен SecuriDropper. Для перехвата конфиденциальной информации SpyNote требуются разрешения AccessibilityService. Семейство вредоносных программ Ermac является заметным банковским троянцем, образцы которого распространяются через платформу Discord с помощью SecuriDropper.
Zombinder - еще одна служба, которая заявляет о возможности обхода Restricted Settings, хотя неясно, есть ли прямая связь между SecuriDropper и Zombinder. Zombinder рекламируется и продается в тени хакерских форумов, а покупатели сервиса получают доступ к конструктору дропперов, который состоит только из возможностей дроппера (без функции "склеивания").
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники разрабатывают дропперы для обхода мер безопасности, введенных Google в Android 13, и используют их для установки полезных нагрузок, таких как SpyNote, банковские троянцы и вредоносное ПО Ermac.
-----
В условиях постоянно меняющегося ландшафта кибербезопасности злоумышленники постоянно пытаются найти новые способы обхода мер защиты. В целях защиты от вредоносного ПО компания Google ввела в Android 13 функцию "Ограниченные настройки", однако злоумышленники уже разработали способы обхода этой меры безопасности. Первым примером широко распространенного дроппера, обходящего эту меру, является SecuriDropper.
Дропперы - это категория вредоносных программ, основной целью которых является установка полезной нагрузки на зараженное устройство. Разработчики вредоносного ПО все больше внимания уделяют созданию дропперов, поскольку их можно продавать другим злоумышленникам в рамках так называемой услуги Malware-as-a-service (MaaS). Как правило, дропперы загружаются на устройства из источников, отличных от официальных магазинов приложений.
SecuriDropper в основном опирается на два ключевых разрешения: "Чтение и запись внешних хранилищ" и "Установка и удаление пакетов". Он маскируется под легитимные приложения различных категорий, от социальных приложений до инструментов для повышения производительности, и способен запрашивать основные разрешения и предлагать пользователям включить AccessibilityService.
SpyNote и банковские троянцы - две различные категории вредоносных программ, для развертывания которых был замечен SecuriDropper. Для перехвата конфиденциальной информации SpyNote требуются разрешения AccessibilityService. Семейство вредоносных программ Ermac является заметным банковским троянцем, образцы которого распространяются через платформу Discord с помощью SecuriDropper.
Zombinder - еще одна служба, которая заявляет о возможности обхода Restricted Settings, хотя неясно, есть ли прямая связь между SecuriDropper и Zombinder. Zombinder рекламируется и продается в тени хакерских форумов, а покупатели сервиса получают доступ к конструктору дропперов, который состоит только из возможностей дроппера (без функции "склеивания").
#ParsedReport #CompletenessMedium
06-11-2023
Arid Viper \| APT s Nest of SpyC23 Malware Continues to Target Android Devices
https://www.sentinelone.com/labs/arid-viper-apts-nest-of-spyc23-malware-continues-to-target-android-devices
Report completeness: Medium
Actors/Campaigns:
Aridviper (motivation: cyber_espionage)
Threats:
Spyc23
Phenakite
Vamp
Bloat
Victims:
Military personnel in the middle east, as well as journalists and dissidents
Industry:
Military
Geo:
Israeli
IOCs:
Hash: 37
Domain: 4
File: 2
Soft:
android, telegram, unix, telegram android
Algorithms:
sha1, base64
Functions:
Android
Languages:
java
Platforms:
x86, mips
YARA: Found
Links:
06-11-2023
Arid Viper \| APT s Nest of SpyC23 Malware Continues to Target Android Devices
https://www.sentinelone.com/labs/arid-viper-apts-nest-of-spyc23-malware-continues-to-target-android-devices
Report completeness: Medium
Actors/Campaigns:
Aridviper (motivation: cyber_espionage)
Threats:
Spyc23
Phenakite
Vamp
Bloat
Victims:
Military personnel in the middle east, as well as journalists and dissidents
Industry:
Military
Geo:
Israeli
IOCs:
Hash: 37
Domain: 4
File: 2
Soft:
android, telegram, unix, telegram android
Algorithms:
sha1, base64
Functions:
Android
Languages:
java
Platforms:
x86, mips
YARA: Found
Links:
https://github.com/gotev/android-upload-servicehttps://github.com/FabianPastor/TGDecompiledBeta/blob/e5897253e3b96918b1128b08885e51c7f47d62fb/sources/org/telegram/messenger/video/AudioRecoder.javaSentinelOne
Arid Viper | APT’s Nest of SpyC23 Malware Continues to Target Android Devices
Hamas-aligned threat actor delivers spyware through weaponized apps posing as Telegram or Skipped messenger.