CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor Report completeness: Medium Threats: Smokeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе вредоносного бэкдора под названием LaiXi software, который использует законные подписи издателя, совместимые с оборудованием Microsoft Windows, использует методы обфускации для обхода, взаимодействует с сервером C2 и имеет множество вариантов, указывающих на продолжающуюся разработку. В тексте подчеркивается важность бдительности при работе с потенциально опасным программным обеспечением и необходимость обновления мер безопасности для смягчения угрозы, исходящей от бэкдора LaiXi.
-----
В тексте говорится об обнаружении потенциально вредоносного бэкдора под названием LaiXi software, который, как было обнаружено, содержит бесплатный прокси-сервер под названием 3proxy для мониторинга и перехвата сетевого трафика на зараженных системах. Было установлено, что бэкдор был подписан законной подписью издателя, совместимого с оборудованием Microsoft Windows, что вызвало опасения по поводу безопасности самого приложения LaiXi. Несмотря на отсутствие конкретных доказательств, связывающих бэкдор с предыдущими инцидентами, связанными со злоупотреблениями WHCP, рекомендуется соблюдать осторожность при работе с LaiXi из-за его подозрительного характера.
Код бэкдора содержит элементы, указывающие на попытку обфускации и виртуализации с помощью VMProtectSDK32.DLL, функции, обычно используемой разработчиками легального программного обеспечения для защиты кода. Включение этой функции указывает на возможные намерения помешать усилиям по анализу и реинжинирингу вредоносного ПО. Кроме того, бэкдор взаимодействует с сервером C2 с именем "catalog.micrisoftdrivers.com" посредством простой процедуры XOR-расшифровки.
Дальнейшее расследование выявило несколько вариантов бэкдора, один из которых был связан с файлом с именем Laixi_Update_1.0.6.7_b.exe. Эти варианты имели разные временные метки, относящиеся как минимум к январю 2023 года, что указывает на продолжающееся развитие кампании. Примечательно, что некоторые образцы получили сертификаты WHCP, что свидетельствует о высоком уровне сложности операций злоумышленников. Анализ не выявил доказательств того, что бэкдор был встроен в какие-либо другие продукты, кроме LaiXi.
Исследовательская группа поделилась своими выводами с Центром реагирования на проблемы безопасности Microsoft, что привело к удалению соответствующих файлов в рамках мер по обеспечению безопасности. В январе 2024 года Stairwell, отдельное подразделение, также опубликовало результаты по той же теме, основанные на аналогичных источниках информации. Наличие этого бэкдора подчеркивает важность бдительности при загрузке и использовании программного обеспечения, особенно при наличии признаков потенциальных угроз безопасности.
Таким образом, бэкдор LaiXi представляет серьезную угрозу из-за своих вредоносных возможностей и использования сертификатов WHCP. Использование методов обфускации, таких как VMProtect, свидетельствует о намерении злоумышленника избежать обнаружения и помешать анализу. Учитывая наличие множества вариантов и постоянное развитие кампании, пользователям рекомендуется проявлять осторожность и применять современные меры безопасности для снижения потенциальных рисков, связанных с программным обеспечением LaiXi.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе вредоносного бэкдора под названием LaiXi software, который использует законные подписи издателя, совместимые с оборудованием Microsoft Windows, использует методы обфускации для обхода, взаимодействует с сервером C2 и имеет множество вариантов, указывающих на продолжающуюся разработку. В тексте подчеркивается важность бдительности при работе с потенциально опасным программным обеспечением и необходимость обновления мер безопасности для смягчения угрозы, исходящей от бэкдора LaiXi.
-----
В тексте говорится об обнаружении потенциально вредоносного бэкдора под названием LaiXi software, который, как было обнаружено, содержит бесплатный прокси-сервер под названием 3proxy для мониторинга и перехвата сетевого трафика на зараженных системах. Было установлено, что бэкдор был подписан законной подписью издателя, совместимого с оборудованием Microsoft Windows, что вызвало опасения по поводу безопасности самого приложения LaiXi. Несмотря на отсутствие конкретных доказательств, связывающих бэкдор с предыдущими инцидентами, связанными со злоупотреблениями WHCP, рекомендуется соблюдать осторожность при работе с LaiXi из-за его подозрительного характера.
Код бэкдора содержит элементы, указывающие на попытку обфускации и виртуализации с помощью VMProtectSDK32.DLL, функции, обычно используемой разработчиками легального программного обеспечения для защиты кода. Включение этой функции указывает на возможные намерения помешать усилиям по анализу и реинжинирингу вредоносного ПО. Кроме того, бэкдор взаимодействует с сервером C2 с именем "catalog.micrisoftdrivers.com" посредством простой процедуры XOR-расшифровки.
Дальнейшее расследование выявило несколько вариантов бэкдора, один из которых был связан с файлом с именем Laixi_Update_1.0.6.7_b.exe. Эти варианты имели разные временные метки, относящиеся как минимум к январю 2023 года, что указывает на продолжающееся развитие кампании. Примечательно, что некоторые образцы получили сертификаты WHCP, что свидетельствует о высоком уровне сложности операций злоумышленников. Анализ не выявил доказательств того, что бэкдор был встроен в какие-либо другие продукты, кроме LaiXi.
Исследовательская группа поделилась своими выводами с Центром реагирования на проблемы безопасности Microsoft, что привело к удалению соответствующих файлов в рамках мер по обеспечению безопасности. В январе 2024 года Stairwell, отдельное подразделение, также опубликовало результаты по той же теме, основанные на аналогичных источниках информации. Наличие этого бэкдора подчеркивает важность бдительности при загрузке и использовании программного обеспечения, особенно при наличии признаков потенциальных угроз безопасности.
Таким образом, бэкдор LaiXi представляет серьезную угрозу из-за своих вредоносных возможностей и использования сертификатов WHCP. Использование методов обфускации, таких как VMProtect, свидетельствует о намерении злоумышленника избежать обнаружения и помешать анализу. Учитывая наличие множества вариантов и постоянное развитие кампании, пользователям рекомендуется проявлять осторожность и применять современные меры безопасности для снижения потенциальных рисков, связанных с программным обеспечением LaiXi.
#ParsedReport #CompletenessMedium
09-04-2024
Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla
https://www.malwarebytes.com/blog/threat-intelligence/2024/04/active-nitrogen-campaign-delivered-via-malicious-ads-for-putty-filezilla
Report completeness: Medium
Threats:
Nitrogen
Putty_tool
Blackcat
Cloaking_technique
Dll_sideloading_technique
Victims:
System administrators
Geo:
America
ChatGPT TTPs:
T1566, T1190, T1562, T1071, T1027, T1574
IOCs:
File: 2
Domain: 7
Hash: 3
IP: 2
Url: 4
Algorithms:
sha256, zip
Languages:
python
09-04-2024
Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla
https://www.malwarebytes.com/blog/threat-intelligence/2024/04/active-nitrogen-campaign-delivered-via-malicious-ads-for-putty-filezilla
Report completeness: Medium
Threats:
Nitrogen
Putty_tool
Blackcat
Cloaking_technique
Dll_sideloading_technique
Victims:
System administrators
Geo:
America
ChatGPT TTPs:
do not use without manual checkT1566, T1190, T1562, T1071, T1027, T1574
IOCs:
File: 2
Domain: 7
Hash: 3
IP: 2
Url: 4
Algorithms:
sha256, zip
Languages:
python
ThreatDown
Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla
Threat actors once again target system administrators via their favorite tools. Learn more about their TTPs and use the IOCs provide to investigate.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla https://www.malwarebytes.com/blog/threat-intelligence/2024/04/active-nitrogen-campaign-delivered-via-malicious-ads-for-putty-filezilla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в киберкампании, нацеленной на системных администраторов с помощью вредоносной рекламы популярных системных утилит, специально локализованных в Северной Америке. Злоумышленники используют эту рекламу, чтобы обманом заставить жертв загрузить вредоносное ПО Nitrogen, которое служит начальной точкой доступа злоумышленников к частным сетям. В кампании задействовано несколько аккаунтов рекламодателей в Google, и усилия по распространению вредоносного ПО с помощью вредоносной рекламы возрастают. Для снижения риска рекомендуется использовать такие меры, как фильтрация DNS и инструменты обнаружения угроз, такие как ThreatDown.
-----
В последние недели была проведена заметная киберкампания, нацеленная на системных администраторов с помощью мошеннических объявлений, рекламирующих популярные системные утилиты. Эти вредоносные объявления появляются в качестве спонсируемых результатов в поисковой системе Google, специально локализованной для Северной Америки. Эта тактика заключается в том, чтобы обманом заставить жертв загрузить и запустить вредоносное ПО Nitrogen, замаскированное под установщики для таких широко используемых инструментов, как PuTTY или FileZilla. Nitrogen служит начальной точкой доступа злоумышленников к частным сетям, облегчая кражу данных и потенциально приводя к внедрению программ-вымогателей, таких как BlackCat/ALPHV.
Цепочка атак обычно начинается с показа вредоносной рекламы в поиске Google, при этом в кампании используются несколько аккаунтов рекламодателей. В Google были отправлены отчеты об этих вредоносных действиях. Приманка, используемая в этих объявлениях, включает в себя, казалось бы, легальные утилиты, которые обычно используются ИТ-администраторами. Тенденция использования онлайн-рекламы в результатах поиска для распространения вредоносных программ среди корпоративных пользователей заметно усиливается. Пользователи ThreatDown, у которых включена фильтрация DNS, могут использовать функцию блокировки рекламы в своей консоли, чтобы снизить риск стать жертвами таких вредоносных рекламных кампаний.
Инфраструктура, лежащая в основе недобросовестной рекламы, связанной с Nitrogen, предполагает использование страницы-маскировки. Эта страница может перенаправлять пользователей либо на сайт-приманку, либо, в шутку, на хорошо известное видео Рика Эстли. Перенаправление на страницу-приманку может быть запущено, когда кампания еще не запущена или если сервер злоумышленников выявляет нерегулярные схемы трафика, такие как боты или поисковые роботы. В ThreatDown есть механизмы, позволяющие блокировать доступ к этим вредоносным веб-сайтам, предотвращая непреднамеренную загрузку вредоносных программ пользователями с помощью социальной инженерии.
Заключительный этап атаки заключается в успешной загрузке и выполнении вредоносной программы в системе жертвы. В Nitrogen используется технология, называемая дополнительной загрузкой DLL, при которой загрузка DLL-файла инициируется действительным и подписанным исполняемым файлом. В рассматриваемом сценарии файл setup.exe (связанный с Python Software Foundation) загружает вредоносный файл python311.dll (Nitrogen) в качестве дополнительной нагрузки. ThreatDown, оснащенный механизмом обнаружения и реагирования на конечные точки (EDR), быстро изолирует вредоносную библиотеку DLL после обнаружения. Системные администраторы, использующие ThreatDown, могут получить доступ к своей консоли и использовать механизм с поддержкой искусственного интеллекта для эффективного поиска и проверки таких обнаружений, что позволяет быстро реагировать и устранять неполадки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в киберкампании, нацеленной на системных администраторов с помощью вредоносной рекламы популярных системных утилит, специально локализованных в Северной Америке. Злоумышленники используют эту рекламу, чтобы обманом заставить жертв загрузить вредоносное ПО Nitrogen, которое служит начальной точкой доступа злоумышленников к частным сетям. В кампании задействовано несколько аккаунтов рекламодателей в Google, и усилия по распространению вредоносного ПО с помощью вредоносной рекламы возрастают. Для снижения риска рекомендуется использовать такие меры, как фильтрация DNS и инструменты обнаружения угроз, такие как ThreatDown.
-----
В последние недели была проведена заметная киберкампания, нацеленная на системных администраторов с помощью мошеннических объявлений, рекламирующих популярные системные утилиты. Эти вредоносные объявления появляются в качестве спонсируемых результатов в поисковой системе Google, специально локализованной для Северной Америки. Эта тактика заключается в том, чтобы обманом заставить жертв загрузить и запустить вредоносное ПО Nitrogen, замаскированное под установщики для таких широко используемых инструментов, как PuTTY или FileZilla. Nitrogen служит начальной точкой доступа злоумышленников к частным сетям, облегчая кражу данных и потенциально приводя к внедрению программ-вымогателей, таких как BlackCat/ALPHV.
Цепочка атак обычно начинается с показа вредоносной рекламы в поиске Google, при этом в кампании используются несколько аккаунтов рекламодателей. В Google были отправлены отчеты об этих вредоносных действиях. Приманка, используемая в этих объявлениях, включает в себя, казалось бы, легальные утилиты, которые обычно используются ИТ-администраторами. Тенденция использования онлайн-рекламы в результатах поиска для распространения вредоносных программ среди корпоративных пользователей заметно усиливается. Пользователи ThreatDown, у которых включена фильтрация DNS, могут использовать функцию блокировки рекламы в своей консоли, чтобы снизить риск стать жертвами таких вредоносных рекламных кампаний.
Инфраструктура, лежащая в основе недобросовестной рекламы, связанной с Nitrogen, предполагает использование страницы-маскировки. Эта страница может перенаправлять пользователей либо на сайт-приманку, либо, в шутку, на хорошо известное видео Рика Эстли. Перенаправление на страницу-приманку может быть запущено, когда кампания еще не запущена или если сервер злоумышленников выявляет нерегулярные схемы трафика, такие как боты или поисковые роботы. В ThreatDown есть механизмы, позволяющие блокировать доступ к этим вредоносным веб-сайтам, предотвращая непреднамеренную загрузку вредоносных программ пользователями с помощью социальной инженерии.
Заключительный этап атаки заключается в успешной загрузке и выполнении вредоносной программы в системе жертвы. В Nitrogen используется технология, называемая дополнительной загрузкой DLL, при которой загрузка DLL-файла инициируется действительным и подписанным исполняемым файлом. В рассматриваемом сценарии файл setup.exe (связанный с Python Software Foundation) загружает вредоносный файл python311.dll (Nitrogen) в качестве дополнительной нагрузки. ThreatDown, оснащенный механизмом обнаружения и реагирования на конечные точки (EDR), быстро изолирует вредоносную библиотеку DLL после обнаружения. Системные администраторы, использующие ThreatDown, могут получить доступ к своей консоли и использовать механизм с поддержкой искусственного интеллекта для эффективного поиска и проверки таких обнаружений, что позволяет быстро реагировать и устранять неполадки.
#ParsedReport #CompletenessMedium
10-04-2024
Technical analysis of ransomware Crypt888
https://www.stormshield.com/news/technical-analysis-of-ransomware-crypt888
Report completeness: Medium
Threats:
Crypt888
Uac_bypass_technique
Strictor
Lodarat
Upx_tool
Shadow_copies_delete_technique
Dll_sideloading_technique
Geo:
Asia
TTPs:
Tactics: 3
Technics: 3
IOCs:
Hash: 62
File: 4
Soft:
Google Chrome, Windows Explorer
Algorithms:
des
Languages:
autoit
10-04-2024
Technical analysis of ransomware Crypt888
https://www.stormshield.com/news/technical-analysis-of-ransomware-crypt888
Report completeness: Medium
Threats:
Crypt888
Uac_bypass_technique
Strictor
Lodarat
Upx_tool
Shadow_copies_delete_technique
Dll_sideloading_technique
Geo:
Asia
TTPs:
Tactics: 3
Technics: 3
IOCs:
Hash: 62
File: 4
Soft:
Google Chrome, Windows Explorer
Algorithms:
des
Languages:
autoit
Stormshield
Crypt888 ransomware: technical analysis of the malware
Attack vector, languages, obfuscation, chronology: full analysis of the Crypt888 ransomware with Stormshield's CTI team.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 Technical analysis of ransomware Crypt888 https://www.stormshield.com/news/technical-analysis-of-ransomware-crypt888 Report completeness: Medium Threats: Crypt888 Uac_bypass_technique Strictor Lodarat Upx_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ атаки программы-вымогателя Crypt888 с подробным описанием ее характеристик, методов распространения, этапов атаки, целевых платформ, простоты разработки, потенциального повторного использования другими киберпреступными группами и важности надежных мер безопасности в борьбе с такими угрозами, с акцентом на использование Stormshield Сетевая безопасность и защита конечных точек для защиты.
-----
В тексте представлен анализ атаки программы-вымогателя Crypt888 с подробным описанием ее первоначального вектора, языков и методов обфускации, хронологии атаки, синтеза и моделирования атаки, а также мер безопасности для борьбы с ней с помощью Stormshield Network Security и Endpoint Security. Оно начинается с обнаружения недавней активности программ-вымогателей в Азии, в частности, с анализа образца вредоносного ПО, известного как Crypt888, которое другие службы кибербезопасности также идентифицируют как "Strictor" и "Nymeria". Эта вредоносная программа, замаскированная под исполняемый файл установщика браузера Google Chrome, потенциально распространяется с помощью фишинговых методов или сайтов скачивания.
Программа-вымогатель Crypt888 использует уровни обфускации, используя скрипт AutoIt, который удаляет постоянные значения из кода и сериализует данные в отдельный файл, распространяемый вместе со скриптом. Позже он компилирует этот скрипт и связанные с ним файлы в исполняемый файл, который упаковывается с использованием UPX. Атака программы-вымогателя включает отключение механизма контроля учетных записей пользователей (UAC), шифрование файлов в пользовательских и общедоступных папках фиксированным ключом и требование выкупа путем смены обоев. Атака проходит несколько этапов, включая размещение вредоносных библиотечных файлов DLL во временных и системных папках, развертывание скрипта VBS, загрузку вредоносной версии модуля в законную программу Microsoft для обхода контроля учетных записей и инициирование команд для отключения механизмов контроля учетных записей.
В тексте подчеркивается, что программа-вымогатель Crypt888 нацелена на старые версии Windows, такие как Vista и 7, используя упрощенный подход и устаревший алгоритм шифрования (DES), который использовался с начала 2000-х годов. Разработчики, по-видимому, не прилагают особых усилий для поддержки программы-вымогателя, чтобы адаптироваться к развивающимся системам Windows или повысить безопасность шифрования. Несмотря на свой упрощенный дизайн, программа-вымогатель остается активной в некоторых регионах, таких как Юго-Восточная Азия, что отражает предпочтения киберпреступников в отношении простых в использовании и не требующих обслуживания вредоносных программ. Простота и эффективность Crypt888 делают его привлекательным для злоумышленников, не требуя значительных технических навыков или затрат на инфраструктуру.
Кроме того, в тексте упоминается потенциальное повторное использование Crypt888 другими киберпреступными группами из-за простоты его развертывания и отсутствия необходимости в исходном коде. Также обсуждаются методы MITRE ATT и CK, реализованные Crypt888, подчеркивая необходимость надежных мер безопасности для обнаружения и блокирования таких атак программ-вымогателей. Упоминание о песочнице Stormshield Network Security для борьбы с взломами подчеркивает механизм проактивной защиты от вредоносных программ, демонстрирующий важность комплексных решений в области безопасности для предотвращения киберугроз, таких как Crypt888.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ атаки программы-вымогателя Crypt888 с подробным описанием ее характеристик, методов распространения, этапов атаки, целевых платформ, простоты разработки, потенциального повторного использования другими киберпреступными группами и важности надежных мер безопасности в борьбе с такими угрозами, с акцентом на использование Stormshield Сетевая безопасность и защита конечных точек для защиты.
-----
В тексте представлен анализ атаки программы-вымогателя Crypt888 с подробным описанием ее первоначального вектора, языков и методов обфускации, хронологии атаки, синтеза и моделирования атаки, а также мер безопасности для борьбы с ней с помощью Stormshield Network Security и Endpoint Security. Оно начинается с обнаружения недавней активности программ-вымогателей в Азии, в частности, с анализа образца вредоносного ПО, известного как Crypt888, которое другие службы кибербезопасности также идентифицируют как "Strictor" и "Nymeria". Эта вредоносная программа, замаскированная под исполняемый файл установщика браузера Google Chrome, потенциально распространяется с помощью фишинговых методов или сайтов скачивания.
Программа-вымогатель Crypt888 использует уровни обфускации, используя скрипт AutoIt, который удаляет постоянные значения из кода и сериализует данные в отдельный файл, распространяемый вместе со скриптом. Позже он компилирует этот скрипт и связанные с ним файлы в исполняемый файл, который упаковывается с использованием UPX. Атака программы-вымогателя включает отключение механизма контроля учетных записей пользователей (UAC), шифрование файлов в пользовательских и общедоступных папках фиксированным ключом и требование выкупа путем смены обоев. Атака проходит несколько этапов, включая размещение вредоносных библиотечных файлов DLL во временных и системных папках, развертывание скрипта VBS, загрузку вредоносной версии модуля в законную программу Microsoft для обхода контроля учетных записей и инициирование команд для отключения механизмов контроля учетных записей.
В тексте подчеркивается, что программа-вымогатель Crypt888 нацелена на старые версии Windows, такие как Vista и 7, используя упрощенный подход и устаревший алгоритм шифрования (DES), который использовался с начала 2000-х годов. Разработчики, по-видимому, не прилагают особых усилий для поддержки программы-вымогателя, чтобы адаптироваться к развивающимся системам Windows или повысить безопасность шифрования. Несмотря на свой упрощенный дизайн, программа-вымогатель остается активной в некоторых регионах, таких как Юго-Восточная Азия, что отражает предпочтения киберпреступников в отношении простых в использовании и не требующих обслуживания вредоносных программ. Простота и эффективность Crypt888 делают его привлекательным для злоумышленников, не требуя значительных технических навыков или затрат на инфраструктуру.
Кроме того, в тексте упоминается потенциальное повторное использование Crypt888 другими киберпреступными группами из-за простоты его развертывания и отсутствия необходимости в исходном коде. Также обсуждаются методы MITRE ATT и CK, реализованные Crypt888, подчеркивая необходимость надежных мер безопасности для обнаружения и блокирования таких атак программ-вымогателей. Упоминание о песочнице Stormshield Network Security для борьбы с взломами подчеркивает механизм проактивной защиты от вредоносных программ, демонстрирующий важность комплексных решений в области безопасности для предотвращения киберугроз, таких как Crypt888.
#ParsedReport #CompletenessHigh
10-04-2024
Stories from the SOC Part 2: MSIX Installer Utilizes Telegram Bot to Execute IDAT Loader
https://www.rapid7.com/blog/post/2024/04/10/stories-from-the-soc-part-2-msix-installer-utilizes-telegram-bot-to-execute-idat-loader
Report completeness: High
Threats:
Idat_loader
Typosquatting_technique
Seo_poisoning_technique
Amsi_bypass_technique
Dll_sideloading_technique
Process_doppelganging_technique
Heavens_gate_technique
Sectop_rat
Process_injection_technique
TTPs:
Tactics: 2
Technics: 10
IOCs:
Url: 4
Path: 2
Domain: 1
File: 12
IP: 1
Hash: 4
Soft:
Telegram, scripting engine
Algorithms:
xor, sha256
Win API:
NtMapViewOfSection, NtCreateSection
Languages:
rust, powershell
10-04-2024
Stories from the SOC Part 2: MSIX Installer Utilizes Telegram Bot to Execute IDAT Loader
https://www.rapid7.com/blog/post/2024/04/10/stories-from-the-soc-part-2-msix-installer-utilizes-telegram-bot-to-execute-idat-loader
Report completeness: High
Threats:
Idat_loader
Typosquatting_technique
Seo_poisoning_technique
Amsi_bypass_technique
Dll_sideloading_technique
Process_doppelganging_technique
Heavens_gate_technique
Sectop_rat
Process_injection_technique
TTPs:
Tactics: 2
Technics: 10
IOCs:
Url: 4
Path: 2
Domain: 1
File: 12
IP: 1
Hash: 4
Soft:
Telegram, scripting engine
Algorithms:
xor, sha256
Win API:
NtMapViewOfSection, NtCreateSection
Languages:
rust, powershell
Rapid7
Stories from the SOC Part 2: MSIX Installer Utilizes Telegram Bot to Execute IDAT Loader | Rapid7 Blog
In part one of our blog series, we discussed how a Rust based application was used to download and execute the IDAT Loader. In part two of this series, we will be providing analysis of how an MSIX installer led to the download and execution of the IDAT Loader.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-04-2024 Stories from the SOC Part 2: MSIX Installer Utilizes Telegram Bot to Execute IDAT Loader https://www.rapid7.com/blog/post/2024/04/10/stories-from-the-soc-part-2-msix-installer-utilizes-telegram-bot-to-execute-idat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе нового вредоносного загрузчика под названием IDAT Loader, который является частью сложной цепочки вредоносных компонентов, используемых финансово мотивированными группами злоумышленников для развертывания различных вредоносных программ на скомпрометированных системах. Это включает в себя такие методы, как использование поддельных веб-сайтов, вредоносных пакетов MSIX, сценариев PowerShell, подделанных библиотек DLL и расширенных тактик обхода для доставки вредоносного ПО и обеспечения его сохраняемости. Связь с определенным IP-адресом указывает на потенциальное местоположение сервера управления для развертывания вредоносного ПО.
-----
В августе 2023 года Rapid7 обнаружил новый загрузчик вредоносных программ под названием IDAT Loader, предназначенный для доставки и запуска дополнительных вредоносных программ в систему жертвы. Загрузчик обладал уникальным методом извлечения данных из файлов формата PNG путем поиска определенных значений, начинающихся с "IDAT". Анализ, проведенный в первой части их серии блогов, показал использование приложения на основе Rust для загрузки и запуска IDAT Loader.
В январе 2024 года Red Canary сообщила, что различные злоумышленники использовали вредоносные программы установки MSIX. Эти злоумышленники использовали различные методы, включая поиск по URL-адресам с опечатками и SEO-отравление, для доставки первоначальной полезной нагрузки на скомпрометированные системы. Пользователей обманом заставляли загружать вредоносную полезную информацию, посещая URL-адреса, похожие на законные, и используя обманчивую тактику поисковой системы.
В недавнем инциденте, связанном с загрузчиком IDAT, Rapid7 наблюдал, как пользователь загружал установщик для приложения под названием Room Planner с поддельного веб-сайта, маскирующегося под законный. После взаимодействия с пользователем был загружен пакет MSIX под названием Room_Planner-x86.msix. Во время работы с этим файлом был удален и запущен скрипт PowerShell с именем 1.ps1, который взаимодействовал с ботом Telegram для получения и выполнения дополнительных скриптов PowerShell. Скрипты собирали информацию о скомпрометированном ресурсе и загружали дополнительные вредоносные файлы для обеспечения сохраняемости и обхода мер безопасности, таких как AMSI.
Дальнейший анализ показал, что в библиотеке DLL, wbxtrace.dll была повреждена сигнатура, указывающая на вмешательство. Эта модифицированная библиотека DLL содержала подозрительные функции, похожие на загрузчик IDAT. В исполняемом файле run.exe, выдававшем себя за законный исполняемый файл WebEx, была загружена поврежденная библиотека DLL, которая выполняла функцию загрузки IDAT. В этом загрузчике использовались передовые методы, такие как дублирование процессов и технология Heaven's Gate, для внедрения кода и уклонения от обнаружения антивирусом. В конечном счете, загрузчик успешно загрузил вредоносную программу последней стадии под названием SecTop RAT в новый процесс, msbuild.exe который взаимодействовал с определенным IP-адресом.
В ходе атаки с использованием загрузчика IDAT использовались такие методы обмана, как поддельные веб-сайты, вредоносные пакеты MSIX, сценарии PowerShell и подделанные библиотеки DLL для создания сложной цепочки компонентов вредоносного ПО. Использование передовых методов и тактик уклонения продемонстрировало высокий уровень изощренности задействованных злоумышленников. Сообщение с IP-адреса 91.215.85.66 указывает на потенциальное местоположение сервера управления для развертывания вредоносного ПО. Эти данные свидетельствуют о причастности финансово мотивированных групп угроз к созданию и развертыванию загрузчика IDAT и связанного с ним вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе нового вредоносного загрузчика под названием IDAT Loader, который является частью сложной цепочки вредоносных компонентов, используемых финансово мотивированными группами злоумышленников для развертывания различных вредоносных программ на скомпрометированных системах. Это включает в себя такие методы, как использование поддельных веб-сайтов, вредоносных пакетов MSIX, сценариев PowerShell, подделанных библиотек DLL и расширенных тактик обхода для доставки вредоносного ПО и обеспечения его сохраняемости. Связь с определенным IP-адресом указывает на потенциальное местоположение сервера управления для развертывания вредоносного ПО.
-----
В августе 2023 года Rapid7 обнаружил новый загрузчик вредоносных программ под названием IDAT Loader, предназначенный для доставки и запуска дополнительных вредоносных программ в систему жертвы. Загрузчик обладал уникальным методом извлечения данных из файлов формата PNG путем поиска определенных значений, начинающихся с "IDAT". Анализ, проведенный в первой части их серии блогов, показал использование приложения на основе Rust для загрузки и запуска IDAT Loader.
В январе 2024 года Red Canary сообщила, что различные злоумышленники использовали вредоносные программы установки MSIX. Эти злоумышленники использовали различные методы, включая поиск по URL-адресам с опечатками и SEO-отравление, для доставки первоначальной полезной нагрузки на скомпрометированные системы. Пользователей обманом заставляли загружать вредоносную полезную информацию, посещая URL-адреса, похожие на законные, и используя обманчивую тактику поисковой системы.
В недавнем инциденте, связанном с загрузчиком IDAT, Rapid7 наблюдал, как пользователь загружал установщик для приложения под названием Room Planner с поддельного веб-сайта, маскирующегося под законный. После взаимодействия с пользователем был загружен пакет MSIX под названием Room_Planner-x86.msix. Во время работы с этим файлом был удален и запущен скрипт PowerShell с именем 1.ps1, который взаимодействовал с ботом Telegram для получения и выполнения дополнительных скриптов PowerShell. Скрипты собирали информацию о скомпрометированном ресурсе и загружали дополнительные вредоносные файлы для обеспечения сохраняемости и обхода мер безопасности, таких как AMSI.
Дальнейший анализ показал, что в библиотеке DLL, wbxtrace.dll была повреждена сигнатура, указывающая на вмешательство. Эта модифицированная библиотека DLL содержала подозрительные функции, похожие на загрузчик IDAT. В исполняемом файле run.exe, выдававшем себя за законный исполняемый файл WebEx, была загружена поврежденная библиотека DLL, которая выполняла функцию загрузки IDAT. В этом загрузчике использовались передовые методы, такие как дублирование процессов и технология Heaven's Gate, для внедрения кода и уклонения от обнаружения антивирусом. В конечном счете, загрузчик успешно загрузил вредоносную программу последней стадии под названием SecTop RAT в новый процесс, msbuild.exe который взаимодействовал с определенным IP-адресом.
В ходе атаки с использованием загрузчика IDAT использовались такие методы обмана, как поддельные веб-сайты, вредоносные пакеты MSIX, сценарии PowerShell и подделанные библиотеки DLL для создания сложной цепочки компонентов вредоносного ПО. Использование передовых методов и тактик уклонения продемонстрировало высокий уровень изощренности задействованных злоумышленников. Сообщение с IP-адреса 91.215.85.66 указывает на потенциальное местоположение сервера управления для развертывания вредоносного ПО. Эти данные свидетельствуют о причастности финансово мотивированных групп угроз к созданию и развертыванию загрузчика IDAT и связанного с ним вредоносного ПО.
#ParsedReport #CompletenessLow
10-04-2024
XZ Utils Backdoor \| Threat Actor Planned To Inject Further Vulnerabilities. XZ Compromise \| A Technical Breakdown
https://www.sentinelone.com/blog/xz-utils-backdoor-threat-actor-planned-to-inject-further-vulnerabilities
Report completeness: Low
Threats:
Xz_backdoor
Jiat75_actor
Supply_chain_technique
Victims:
Xz project
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
T1195, T1059, T1105, T1574, T1027, T1204, T1605, T1601, T1070, T1553, have more...
IOCs:
File: 4
Hash: 14
Soft:
Debian, Fedora
Algorithms:
rc4
Functions:
crc32_resolve, crc64_resolve
10-04-2024
XZ Utils Backdoor \| Threat Actor Planned To Inject Further Vulnerabilities. XZ Compromise \| A Technical Breakdown
https://www.sentinelone.com/blog/xz-utils-backdoor-threat-actor-planned-to-inject-further-vulnerabilities
Report completeness: Low
Threats:
Xz_backdoor
Jiat75_actor
Supply_chain_technique
Victims:
Xz project
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
do not use without manual checkT1195, T1059, T1105, T1574, T1027, T1204, T1605, T1601, T1070, T1553, have more...
IOCs:
File: 4
Hash: 14
Soft:
Debian, Fedora
Algorithms:
rc4
Functions:
crc32_resolve, crc64_resolve
SentinelOne
XZ Utils Backdoor | Threat Actor Planned to Inject Further Vulnerabilities
Analysis suggests that CVE-2024-3094, a backdoor deliberately planted into XZ Utils, may have been only the first on the threat actor's agenda.
CTT Report Hub
#ParsedReport #CompletenessLow 10-04-2024 XZ Utils Backdoor \| Threat Actor Planned To Inject Further Vulnerabilities. XZ Compromise \| A Technical Breakdown https://www.sentinelone.com/blog/xz-utils-backdoor-threat-actor-planned-to-inject-further-vulnerabilities…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении сложной киберугрозы, связанной с компрометацией библиотек сжатия xz, используемых в дистрибутивах Linux, в частности, нацеленных на Debian и Fedora. Угроза заключалась во внедрении зараженных бэкдором объектных файлов через скомпрометированные версии библиотек xz, что улучшало модульность для потенциальных будущих обновлений бэкдора. Операция проводилась в течение двух лет человеком по имени Цзя Тан, который постепенно завоевывал доверие в сообществе xz project. Полезная нагрузка второго этапа бэкдора заключалась в выполнении двухэтапного сценария для развертывания нескольких бэкдоров с помощью двоичных тестовых файлов без обнаружения. Сложность атаки предполагает возможное участие организации, контролируемой государством, что подчеркивает риски атак на цепочки поставок в проектах программного обеспечения с открытым исходным кодом.
-----
В тексте обсуждается сложная киберугроза, связанная с компрометацией библиотек сжатия xz, используемых в дистрибутивах Linux, в частности, для Debian и Fedora. Анализируются две версии компрометации, 5.6.0 и 5.6.1. В первой версии вредоносный код был введен во время выполнения команды configure для замены объектных файлов на файлы, зараженные бэкдором. Вторая версия стала более совершенной, позволив выполнять дополнительные сценарии оболочки на этапе сборки с помощью двоичных тестовых двоичных объектов, что повысило модульность для потенциальных будущих обновлений бэкдора.
Уязвимость CVE-2024-3094 повлияла на библиотеки сжатия xz, и бэкдор был распространен в различных дистрибутивах. Скрипты бэкдора были специально разработаны для Debian и Fedora, что обеспечивало внедрение объектных файлов только в этих дистрибутивах. Внедрение бэкдора, различия между версиями и появление новых файлов указывают на то, что злоумышленник планирует и другие бэкдоры.
Операция длилась более двух лет, и актер под псевдонимом Цзя Тан постепенно завоевывал доверие в сообществе xz project. Вклад актера поначалу казался безобидным, но постепенно изменился. Руководителю проекта Лассе Коллину были отправлены электронные письма с требованием передать полномочия по сопровождению Цзя Тану, возможно, организованные в рамках операции.
Второй этап загрузки бэкдора включал в себя двухэтапное выполнение скрипта, отвечающего за извлечение, внедрение и очистку файлов бэкдора в сборках Debian и Fedora. Изменения, внесенные разработчиком угроз, были направлены на повышение модульности бэкдора, что позволило внедрить несколько бэкдоров с помощью двоичных тестовых файлов без обнаружения.
Бэкдор использовал распознаватели ifunc и тонко заменил существующие функции для незаметного выполнения кода. История фиксации выявила стратегию создания предлогов для фиксации новых тестовых файлов для обновления бэкдора. Кроме того, изменения между версиями, такие как отключение функции локальной блокировки, указывали на намерение исполнителя внедрить больше бэкдоров и сохранить доступ к хранилищу.
Цель операции остается неизвестной, но, исходя из сложности и временных рамок, предполагается, что за ней может стоять организация, связанная с государством. Атака выявила риски, связанные с атаками на цепочки поставок в проектах программного обеспечения с открытым исходным кодом, используя пробелы в процессе создания репутации и отсутствие проверок выпущенных архивных файлов. SentinelOne активно отслеживает эту атаку на цепочки поставок и обнаруживает вредоносные действия, предпринимаемые с помощью бэкдора.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении сложной киберугрозы, связанной с компрометацией библиотек сжатия xz, используемых в дистрибутивах Linux, в частности, нацеленных на Debian и Fedora. Угроза заключалась во внедрении зараженных бэкдором объектных файлов через скомпрометированные версии библиотек xz, что улучшало модульность для потенциальных будущих обновлений бэкдора. Операция проводилась в течение двух лет человеком по имени Цзя Тан, который постепенно завоевывал доверие в сообществе xz project. Полезная нагрузка второго этапа бэкдора заключалась в выполнении двухэтапного сценария для развертывания нескольких бэкдоров с помощью двоичных тестовых файлов без обнаружения. Сложность атаки предполагает возможное участие организации, контролируемой государством, что подчеркивает риски атак на цепочки поставок в проектах программного обеспечения с открытым исходным кодом.
-----
В тексте обсуждается сложная киберугроза, связанная с компрометацией библиотек сжатия xz, используемых в дистрибутивах Linux, в частности, для Debian и Fedora. Анализируются две версии компрометации, 5.6.0 и 5.6.1. В первой версии вредоносный код был введен во время выполнения команды configure для замены объектных файлов на файлы, зараженные бэкдором. Вторая версия стала более совершенной, позволив выполнять дополнительные сценарии оболочки на этапе сборки с помощью двоичных тестовых двоичных объектов, что повысило модульность для потенциальных будущих обновлений бэкдора.
Уязвимость CVE-2024-3094 повлияла на библиотеки сжатия xz, и бэкдор был распространен в различных дистрибутивах. Скрипты бэкдора были специально разработаны для Debian и Fedora, что обеспечивало внедрение объектных файлов только в этих дистрибутивах. Внедрение бэкдора, различия между версиями и появление новых файлов указывают на то, что злоумышленник планирует и другие бэкдоры.
Операция длилась более двух лет, и актер под псевдонимом Цзя Тан постепенно завоевывал доверие в сообществе xz project. Вклад актера поначалу казался безобидным, но постепенно изменился. Руководителю проекта Лассе Коллину были отправлены электронные письма с требованием передать полномочия по сопровождению Цзя Тану, возможно, организованные в рамках операции.
Второй этап загрузки бэкдора включал в себя двухэтапное выполнение скрипта, отвечающего за извлечение, внедрение и очистку файлов бэкдора в сборках Debian и Fedora. Изменения, внесенные разработчиком угроз, были направлены на повышение модульности бэкдора, что позволило внедрить несколько бэкдоров с помощью двоичных тестовых файлов без обнаружения.
Бэкдор использовал распознаватели ifunc и тонко заменил существующие функции для незаметного выполнения кода. История фиксации выявила стратегию создания предлогов для фиксации новых тестовых файлов для обновления бэкдора. Кроме того, изменения между версиями, такие как отключение функции локальной блокировки, указывали на намерение исполнителя внедрить больше бэкдоров и сохранить доступ к хранилищу.
Цель операции остается неизвестной, но, исходя из сложности и временных рамок, предполагается, что за ней может стоять организация, связанная с государством. Атака выявила риски, связанные с атаками на цепочки поставок в проектах программного обеспечения с открытым исходным кодом, используя пробелы в процессе создания репутации и отсутствие проверок выпущенных архивных файлов. SentinelOne активно отслеживает эту атаку на цепочки поставок и обнаруживает вредоносные действия, предпринимаемые с помощью бэкдора.
#ParsedReport #CompletenessLow
10-04-2024
Raspberry Robin Now Spreading Through Windows Script Files
https://threatresearch.ext.hp.com/raspberry-robin-now-spreading-through-windows-script-files
Report completeness: Low
Threats:
Raspberry_robin
Cobalt_strike
Socgholish_loader
Icedid
Bumblebee
Truebot
Dll_sideloading_technique
TTPs:
IOCs:
File: 1
Soft:
Windows Installer, Discord, qEmu, Hyper-V, VirtualBox, Microsoft Defender, curl
Algorithms:
zip
Languages:
python, jscript
Links:
10-04-2024
Raspberry Robin Now Spreading Through Windows Script Files
https://threatresearch.ext.hp.com/raspberry-robin-now-spreading-through-windows-script-files
Report completeness: Low
Threats:
Raspberry_robin
Cobalt_strike
Socgholish_loader
Icedid
Bumblebee
Truebot
Dll_sideloading_technique
TTPs:
IOCs:
File: 1
Soft:
Windows Installer, Discord, qEmu, Hyper-V, VirtualBox, Microsoft Defender, curl
Algorithms:
zip
Languages:
python, jscript
Links:
https://github.com/hpthreatresearch/tools/blob/main/raspberryrobin/wsf\_loader\_raspberryrobin.yarhttps://github.com/hpthreatresearch/tools/tree/main/raspberryrobinhttps://github.com/hpthreatresearch/iocs/tree/main/raspberryrobinhttps://github.com/hpthreatresearch/HP Wolf Security
Raspberry Robin Now Spreading Through Windows Script Files | HP Wolf Security
Don’t let cyber threats get the best of you. Read our post, Raspberry Robin Now Spreading Through Windows Script Files, to learn more about cyber threats and cyber security.
CTT Report Hub
#ParsedReport #CompletenessLow 10-04-2024 Raspberry Robin Now Spreading Through Windows Script Files https://threatresearch.ext.hp.com/raspberry-robin-now-spreading-through-windows-script-files Report completeness: Low Threats: Raspberry_robin Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Windows-червь Raspberry Robin превратился в серьезную угрозу для предприятий благодаря использованию сильно запутанных файлов сценариев Windows (WSF) для распространения, обходу механизмов обнаружения, взаимодействию через Tor с серверами C2 и доставке различных семейств вредоносных программ. Адаптивность и передовые методы обфускации злоумышленников, распространяющих Raspberry Robin, подчеркивают сложность задач команд по кибербезопасности в обнаружении и устранении этой развивающейся угрозы, особенно с учетом того, что она используется в качестве предвестника атак программ-вымогателей.
-----
Raspberry Robin, червь для Windows, впервые обнаруженный в конце 2021 года, первоначально был нацелен на технологические и производственные организации, но теперь превратился в серьезную угрозу для предприятий. В марте команда HP Threat Research обнаружила новую разработку, Raspberry Robin, которая теперь распространяется с помощью файлов сценариев Windows с высокой степенью обфускации (WSF). Это изменение в методе распространения позволяет вредоносному ПО обходить механизмы обнаружения и представляет серьезную проблему для служб кибербезопасности.
Известный своими мощными методами обфускации и антианализа, Raspberry Robin взаимодействует со своими серверами управления (C2) через Tor и способен загружать и выполнять дополнительные вредоносные программы. Было замечено, что он распространяет различные семейства вредоносных программ, включая SocGholish, Cobalt Strike, IcedID, BumbleBee, Truebot, и служит предшественником для атак программ-вымогателей.
Злоумышленники, распространяющие Raspberry Robin, с 2021 года используют различные методы заражения, включая использование USB-устройств с вредоносными файлами быстрого доступа к Windows, архивных файлов, размещенных на Discord, архивных файлов формата 7-Zip, содержащих вредоносные пакеты установщика Windows, и вредоносной рекламы, которая приводит к размещению ZIP-файлов на Discord. В ходе недавних кампаний вредоносная программа также перешла от распространения через архивные файлы к файлам WSF.
Файлы WSF, обычно используемые для выполнения законных задач в Windows, теперь используются злоумышленниками для доставки Raspberry Robin. Эти файлы поддерживают языки сценариев, такие как JScript и VBScript, интерпретируемые компонентом Windows Script Host. Предлагая файлы WSF для загрузки через вредоносные домены, злоумышленники могут заражать конечные точки с помощью Raspberry Robin. В сценариях, содержащихся в этих файлах, используются сложные методы антианализа и обнаружения виртуальных машин для обеспечения успешного выполнения на реальных устройствах конечных пользователей.
Кроме того, скрипт Raspberry Robin включает механизмы для обнаружения виртуализированных сред и предотвращения попыток анализа. Он проверяет наличие сред виртуальных машин, таких как Hyper-V, VMware и VirtualBox, а также сравнивает запущенные процессы со списком известных антивирусных программ, чтобы определить, анализируются ли они. Кроме того, скрипт добавляет исключение в Microsoft Defender для предотвращения обнаружения и выполняет различные действия для обеспечения успешного выполнения вредоносной программы.
Недавний переход к распространению Raspberry Robin с помощью файлов WSF подчеркивает адаптивность участников угроз и их усилия по уклонению от обнаружения за счет использования передовых методов обфускации. Учитывая потенциальное использование Raspberry Robin в качестве предвестника атак программ-вымогателей, управляемых человеком, раннее обнаружение и устранение последствий заражения этой вредоносной программой имеют решающее значение для служб безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Windows-червь Raspberry Robin превратился в серьезную угрозу для предприятий благодаря использованию сильно запутанных файлов сценариев Windows (WSF) для распространения, обходу механизмов обнаружения, взаимодействию через Tor с серверами C2 и доставке различных семейств вредоносных программ. Адаптивность и передовые методы обфускации злоумышленников, распространяющих Raspberry Robin, подчеркивают сложность задач команд по кибербезопасности в обнаружении и устранении этой развивающейся угрозы, особенно с учетом того, что она используется в качестве предвестника атак программ-вымогателей.
-----
Raspberry Robin, червь для Windows, впервые обнаруженный в конце 2021 года, первоначально был нацелен на технологические и производственные организации, но теперь превратился в серьезную угрозу для предприятий. В марте команда HP Threat Research обнаружила новую разработку, Raspberry Robin, которая теперь распространяется с помощью файлов сценариев Windows с высокой степенью обфускации (WSF). Это изменение в методе распространения позволяет вредоносному ПО обходить механизмы обнаружения и представляет серьезную проблему для служб кибербезопасности.
Известный своими мощными методами обфускации и антианализа, Raspberry Robin взаимодействует со своими серверами управления (C2) через Tor и способен загружать и выполнять дополнительные вредоносные программы. Было замечено, что он распространяет различные семейства вредоносных программ, включая SocGholish, Cobalt Strike, IcedID, BumbleBee, Truebot, и служит предшественником для атак программ-вымогателей.
Злоумышленники, распространяющие Raspberry Robin, с 2021 года используют различные методы заражения, включая использование USB-устройств с вредоносными файлами быстрого доступа к Windows, архивных файлов, размещенных на Discord, архивных файлов формата 7-Zip, содержащих вредоносные пакеты установщика Windows, и вредоносной рекламы, которая приводит к размещению ZIP-файлов на Discord. В ходе недавних кампаний вредоносная программа также перешла от распространения через архивные файлы к файлам WSF.
Файлы WSF, обычно используемые для выполнения законных задач в Windows, теперь используются злоумышленниками для доставки Raspberry Robin. Эти файлы поддерживают языки сценариев, такие как JScript и VBScript, интерпретируемые компонентом Windows Script Host. Предлагая файлы WSF для загрузки через вредоносные домены, злоумышленники могут заражать конечные точки с помощью Raspberry Robin. В сценариях, содержащихся в этих файлах, используются сложные методы антианализа и обнаружения виртуальных машин для обеспечения успешного выполнения на реальных устройствах конечных пользователей.
Кроме того, скрипт Raspberry Robin включает механизмы для обнаружения виртуализированных сред и предотвращения попыток анализа. Он проверяет наличие сред виртуальных машин, таких как Hyper-V, VMware и VirtualBox, а также сравнивает запущенные процессы со списком известных антивирусных программ, чтобы определить, анализируются ли они. Кроме того, скрипт добавляет исключение в Microsoft Defender для предотвращения обнаружения и выполняет различные действия для обеспечения успешного выполнения вредоносной программы.
Недавний переход к распространению Raspberry Robin с помощью файлов WSF подчеркивает адаптивность участников угроз и их усилия по уклонению от обнаружения за счет использования передовых методов обфускации. Учитывая потенциальное использование Raspberry Robin в качестве предвестника атак программ-вымогателей, управляемых человеком, раннее обнаружение и устранение последствий заражения этой вредоносной программой имеют решающее значение для служб безопасности.
#ParsedReport #CompletenessMedium
10-04-2024
Security Brief: TA547 Targets German Organizations with Rhadamanthys Stealer
https://www.proofpoint.com/us/blog/threat-insight/security-brief-ta547-targets-german-organizations-rhadamanthys-stealer
Report completeness: Medium
Actors/Campaigns:
Scully_spider (motivation: financially_motivated, cyber_criminal)
Threats:
Rhadamanthys
Netsupportmanager_rat
Lumma_stealer
Stealc
Bec_technique
Industry:
Retail
Geo:
Germany, Spain, German, Switzerland, Austria
ChatGPT TTPs:
T1566.001, T1204.002, T1064, T1059.001, T1140, T1027.002, T1055, T1566
IOCs:
File: 1
Url: 1
Domain: 1
IP: 1
Soft:
ChatGPT
Algorithms:
base64, zip
Languages:
powershell, javascript
10-04-2024
Security Brief: TA547 Targets German Organizations with Rhadamanthys Stealer
https://www.proofpoint.com/us/blog/threat-insight/security-brief-ta547-targets-german-organizations-rhadamanthys-stealer
Report completeness: Medium
Actors/Campaigns:
Scully_spider (motivation: financially_motivated, cyber_criminal)
Threats:
Rhadamanthys
Netsupportmanager_rat
Lumma_stealer
Stealc
Bec_technique
Industry:
Retail
Geo:
Germany, Spain, German, Switzerland, Austria
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1064, T1059.001, T1140, T1027.002, T1055, T1566
IOCs:
File: 1
Url: 1
Domain: 1
IP: 1
Soft:
ChatGPT
Algorithms:
base64, zip
Languages:
powershell, javascript
Proofpoint
TA547 Targets German Organizations: Rhadamanthys Stealer | Proofpoint US
An email campaign delivering Rhadamanthys malware was discovered targeting German organizations. Learn more about TA547 and why it matters.