CTT Report Hub
#ParsedReport #CompletenessMedium 28-04-2024 PrickSense: How Cactus exploits Qlik Sense. We are here for you https://northwave-cybersecurity.com/whitepapers-articles/pricksense-how-cactus-exploits-qlik-sense Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается деятельность группы программ-вымогателей Cactus, в частности, использование ими уязвимостей в платформе анализа данных Qlik Sense, что приводит к атакам программ-вымогателей на множество организаций. В нем подчеркивается важность своевременных процедур исправления, совместных усилий в рамках альянса Melissa по борьбе с программами-вымогателями и необходимость того, чтобы организации определяли приоритетность мер кибербезопасности для защиты от постоянных угроз со стороны киберпреступников.
-----
В 2023 году было раскрыто 26 447 уязвимостей, три из которых в Qlik Sense привели к атакам программ-вымогателей Cactus group на 122 сервера.
Northwave отреагировала на два инцидента, произошедших в начале 2024 года, когда Cactus использовала уязвимости Qlik Sense для атак программ-вымогателей.
Cactus нацелился на более чем 115 организаций по всему миру, особенно в США и Европе, используя сложные тактические приемы и методы шифрования.
Группа получает первоначальный доступ, используя уязвимости VPN или периферийных устройств, и использует партнерские сети, похожие на программы-вымогатели как услугу.
Cactus упорно продолжала использовать незащищенные системы, используя уязвимости Qlik Sense, для установления несанкционированных сеансов и утечки данных.
Совместные усилия в рамках альянса Melissa способствовали обмену данными и разработке таких инструментов, как механизм снятия отпечатков пальцев, для выявления уязвимых экземпляров Qlik Sense.
Задержка с исправлением систем из-за информационной перегрузки создает возможности для участников угроз; упреждающие уведомления и унифицированные меры реагирования имеют решающее значение в борьбе с атаками программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается деятельность группы программ-вымогателей Cactus, в частности, использование ими уязвимостей в платформе анализа данных Qlik Sense, что приводит к атакам программ-вымогателей на множество организаций. В нем подчеркивается важность своевременных процедур исправления, совместных усилий в рамках альянса Melissa по борьбе с программами-вымогателями и необходимость того, чтобы организации определяли приоритетность мер кибербезопасности для защиты от постоянных угроз со стороны киберпреступников.
-----
В 2023 году было раскрыто 26 447 уязвимостей, три из которых в Qlik Sense привели к атакам программ-вымогателей Cactus group на 122 сервера.
Northwave отреагировала на два инцидента, произошедших в начале 2024 года, когда Cactus использовала уязвимости Qlik Sense для атак программ-вымогателей.
Cactus нацелился на более чем 115 организаций по всему миру, особенно в США и Европе, используя сложные тактические приемы и методы шифрования.
Группа получает первоначальный доступ, используя уязвимости VPN или периферийных устройств, и использует партнерские сети, похожие на программы-вымогатели как услугу.
Cactus упорно продолжала использовать незащищенные системы, используя уязвимости Qlik Sense, для установления несанкционированных сеансов и утечки данных.
Совместные усилия в рамках альянса Melissa способствовали обмену данными и разработке таких инструментов, как механизм снятия отпечатков пальцев, для выявления уязвимых экземпляров Qlik Sense.
Задержка с исправлением систем из-за информационной перегрузки создает возможности для участников угроз; упреждающие уведомления и унифицированные меры реагирования имеют решающее значение в борьбе с атаками программ-вымогателей.
#ParsedReport #CompletenessLow
28-04-2024
Phishing Email Investigation: A Step-by-Step Analysis
https://0xhacker55.medium.com/dissecting-a-phishing-attack-a-step-by-step-analysis-2fa5f96e9bc1
Report completeness: Low
Threats:
Cryxos
Industry:
Financial
ChatGPT TTPs:
T1566, T1566.001, T1027, T1064, T1140, T1046, T1480
IOCs:
File: 1
Url: 1
IP: 2
Algorithms:
base64
Languages:
javascript
28-04-2024
Phishing Email Investigation: A Step-by-Step Analysis
https://0xhacker55.medium.com/dissecting-a-phishing-attack-a-step-by-step-analysis-2fa5f96e9bc1
Report completeness: Low
Threats:
Cryxos
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1566.001, T1027, T1064, T1140, T1046, T1480
IOCs:
File: 1
Url: 1
IP: 2
Algorithms:
base64
Languages:
javascript
Medium
The Phishing Attack: A Step-by-Step Analysis
This is my first blog post, and I want to share my experience. Phishing attacks are alarmingly effective. They play on human weaknesses to…
CTT Report Hub
#ParsedReport #CompletenessLow 28-04-2024 Phishing Email Investigation: A Step-by-Step Analysis https://0xhacker55.medium.com/dissecting-a-phishing-attack-a-step-by-step-analysis-2fa5f96e9bc1 Report completeness: Low Threats: Cryxos Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В сообщении в блоге содержится подробный анализ личного опыта, связанного с попыткой фишинга, с выделением ключевых признаков атаки, таких как бессмысленные строки темы, недействительные домены отправителей и вредоносные HTML-вложения. В ходе расследования автор обнаружил запутанный код JavaScript в кодировке base64 и идентифицировал вредоносный URL-адрес и адрес электронной почты. Дальнейший анализ с использованием VirusTotal выявил вредоносную природу URL-адреса, и 9 из 92 поисковых систем отметили его. В этом посте подчеркивается важность доверия к своим инстинктам и осторожности при получении подозрительных электронных писем, а также использования таких инструментов безопасности, как VirusTotal, для защиты от развивающейся тактики фишинга.
-----
В сообщении в блоге подробно описывается личный опыт, связанный с попыткой фишинга, и приводится тщательный анализ атаки в образовательных целях. Автор выделяет ключевые признаки фишингового электронного письма, в том числе бессмысленную строку темы, неверный домен для адреса отправителя, нерелевантное содержимое в тексте электронного письма и вложение HTML-файла, призывающее получателя принять меры. Изучив HTML-вложение, автор обнаруживает запутанный JavaScript-код, указывающий на потенциальный злой умысел.
Дальнейшее расследование выявило наличие в коде кодировки base64, которая при расшифровке раскрывает ключевые слова JavaScript, вредоносный URL-адрес и целевой адрес электронной почты. Автор проводит проверку предоставленного URL-адреса на VirusTotal, в результате которой 9 из 92 поисковых систем помечают его как вредоносный, фишинговый и подозрительный. Анализ также распространяется на основной SHA-хэш электронного письма, что позволяет идентифицировать значительное число антивирусных систем, помечающих его как троянца, связанного с семейством троянских программ Cryxos.
Более того, автор идентифицирует два IP-адреса, связанных с центрами обработки данных и хостинговыми службами, которые были отмечены в базе данных AbuseIPDB. Подчеркивается важность доверия к своим инстинктам при обнаружении необычных характеристик электронной почты, таких как неизвестные отправители и необычное содержимое. Кроме того, в сообщении в блоге подчеркивается важность соблюдения осторожности перед переходом по ссылкам и вложениям, а также использования инструментов безопасности, таких как VirusTotal и Cyberchef, для анализа и сохранения бдительности в отношении новых тактик фишинга для усиления защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В сообщении в блоге содержится подробный анализ личного опыта, связанного с попыткой фишинга, с выделением ключевых признаков атаки, таких как бессмысленные строки темы, недействительные домены отправителей и вредоносные HTML-вложения. В ходе расследования автор обнаружил запутанный код JavaScript в кодировке base64 и идентифицировал вредоносный URL-адрес и адрес электронной почты. Дальнейший анализ с использованием VirusTotal выявил вредоносную природу URL-адреса, и 9 из 92 поисковых систем отметили его. В этом посте подчеркивается важность доверия к своим инстинктам и осторожности при получении подозрительных электронных писем, а также использования таких инструментов безопасности, как VirusTotal, для защиты от развивающейся тактики фишинга.
-----
В сообщении в блоге подробно описывается личный опыт, связанный с попыткой фишинга, и приводится тщательный анализ атаки в образовательных целях. Автор выделяет ключевые признаки фишингового электронного письма, в том числе бессмысленную строку темы, неверный домен для адреса отправителя, нерелевантное содержимое в тексте электронного письма и вложение HTML-файла, призывающее получателя принять меры. Изучив HTML-вложение, автор обнаруживает запутанный JavaScript-код, указывающий на потенциальный злой умысел.
Дальнейшее расследование выявило наличие в коде кодировки base64, которая при расшифровке раскрывает ключевые слова JavaScript, вредоносный URL-адрес и целевой адрес электронной почты. Автор проводит проверку предоставленного URL-адреса на VirusTotal, в результате которой 9 из 92 поисковых систем помечают его как вредоносный, фишинговый и подозрительный. Анализ также распространяется на основной SHA-хэш электронного письма, что позволяет идентифицировать значительное число антивирусных систем, помечающих его как троянца, связанного с семейством троянских программ Cryxos.
Более того, автор идентифицирует два IP-адреса, связанных с центрами обработки данных и хостинговыми службами, которые были отмечены в базе данных AbuseIPDB. Подчеркивается важность доверия к своим инстинктам при обнаружении необычных характеристик электронной почты, таких как неизвестные отправители и необычное содержимое. Кроме того, в сообщении в блоге подчеркивается важность соблюдения осторожности перед переходом по ссылкам и вложениям, а также использования инструментов безопасности, таких как VirusTotal и Cyberchef, для анализа и сохранения бдительности в отношении новых тактик фишинга для усиления защиты.
#ParsedReport #CompletenessLow
28-04-2024
New Redline Version: Uses Lua Bytecode, Propagates Through GitHub
https://any.run/cybersecurity-blog/new-redline-version
Report completeness: Low
Threats:
Redline_stealer
Geo:
Australia, America, Asia
ChatGPT TTPs:
T1027, T1195, T1053, T1574.001, T1071, T1105, T1129
IOCs:
File: 6
Path: 1
Url: 1
Languages:
lua
28-04-2024
New Redline Version: Uses Lua Bytecode, Propagates Through GitHub
https://any.run/cybersecurity-blog/new-redline-version
Report completeness: Low
Threats:
Redline_stealer
Geo:
Australia, America, Asia
ChatGPT TTPs:
do not use without manual checkT1027, T1195, T1053, T1574.001, T1071, T1105, T1129
IOCs:
File: 6
Path: 1
Url: 1
Languages:
lua
ANY.RUN's Cybersecurity Blog
New Redline Version: Uses Lua Bytecode, spreads via GitHub
Learn about the new Redline Stealer variant that uses Lua bytecode to hide malicious code and spreads via Microsoft's vcpkg GitHub repo.
CTT Report Hub
#ParsedReport #CompletenessLow 28-04-2024 New Redline Version: Uses Lua Bytecode, Propagates Through GitHub https://any.run/cybersecurity-blog/new-redline-version Report completeness: Low Threats: Redline_stealer Geo: Australia, America, Asia ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе нового варианта вредоносной программы Redline, которая использует сложные методы для повышения своих скрытных возможностей и уклонения от обнаружения программным обеспечением безопасности. Вредоносная программа распространяется через GitHub, использует байт-код Lua для обфускации и взаимодействует с сервером управления для сбора информации и выполнения вредоносных действий. В тексте также подчеркивается важность использования таких инструментов, как ANY.RUN, для анализа и обнаружения вредоносных программ, а также подчеркивается глобальная распространенность семейства вредоносных программ Redline Stealer.
-----
Последняя версия вредоносной программы Redline использует байт-код Lua для упаковки, что затрудняет ее обнаружение и анализ.
Вредоносное ПО Redline распространяется через GitHub, используя коммерческую защиту платформы, чтобы избежать обнаружения.
Цепочка заражения вредоносной программой включает запуск установщика MSI, установку механизмов сохранения и взаимодействие с сервером C2 по протоколу HTTP.
Вредоносная программа использует FFI Lua для прямого вызова функций Windows API, минуя стандартные механизмы обнаружения.
Анализ в программной среде ANY.RUN malware sandbox выявил вредоносное ПО, размещенное в репозитории GitHub с именем Cheat.Lab.2.7.2.zip.
Семейство вредоносных программ Redline Stealer широко распространено во всем мире, и данные McAfee свидетельствуют о его присутствии в различных регионах.
Использование таких инструментов, как ANY.RUN with YARA, Suricata и других методов обнаружения, может помочь в выявлении вредоносных программ Redline.
Платформа ANY.RUN предлагает решения для анализа вредоносных программ, анализа угроз, поиска IOC и бесплатные услуги по исследованию вредоносных программ для расширения возможностей реагирования на киберугрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе нового варианта вредоносной программы Redline, которая использует сложные методы для повышения своих скрытных возможностей и уклонения от обнаружения программным обеспечением безопасности. Вредоносная программа распространяется через GitHub, использует байт-код Lua для обфускации и взаимодействует с сервером управления для сбора информации и выполнения вредоносных действий. В тексте также подчеркивается важность использования таких инструментов, как ANY.RUN, для анализа и обнаружения вредоносных программ, а также подчеркивается глобальная распространенность семейства вредоносных программ Redline Stealer.
-----
Последняя версия вредоносной программы Redline использует байт-код Lua для упаковки, что затрудняет ее обнаружение и анализ.
Вредоносное ПО Redline распространяется через GitHub, используя коммерческую защиту платформы, чтобы избежать обнаружения.
Цепочка заражения вредоносной программой включает запуск установщика MSI, установку механизмов сохранения и взаимодействие с сервером C2 по протоколу HTTP.
Вредоносная программа использует FFI Lua для прямого вызова функций Windows API, минуя стандартные механизмы обнаружения.
Анализ в программной среде ANY.RUN malware sandbox выявил вредоносное ПО, размещенное в репозитории GitHub с именем Cheat.Lab.2.7.2.zip.
Семейство вредоносных программ Redline Stealer широко распространено во всем мире, и данные McAfee свидетельствуют о его присутствии в различных регионах.
Использование таких инструментов, как ANY.RUN with YARA, Suricata и других методов обнаружения, может помочь в выявлении вредоносных программ Redline.
Платформа ANY.RUN предлагает решения для анализа вредоносных программ, анализа угроз, поиска IOC и бесплатные услуги по исследованию вредоносных программ для расширения возможностей реагирования на киберугрозы.
#ParsedReport #CompletenessMedium
28-04-2024
LightSpy Malware Variant Targeting macOS
https://www.huntress.com/blog/lightspy-malware-variant-targeting-macos
Report completeness: Medium
Actors/Campaigns:
Winnti
Threats:
Lightspy
Chrysaor
Wyrmspy
Geo:
India
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
T1547.013, T1552.002, T1105, T1573.001, T1553.007, T1129, T1071, T1566.001
IOCs:
Hash: 26
IP: 1
Url: 3
File: 4
Soft:
macOS, Android, WeChat, Telegram
Algorithms:
aes, sha256, xor, md5
Functions:
bytearray
Platforms:
arm, apple, intel
YARA: Found
SIGMA: Found
Links:
28-04-2024
LightSpy Malware Variant Targeting macOS
https://www.huntress.com/blog/lightspy-malware-variant-targeting-macos
Report completeness: Medium
Actors/Campaigns:
Winnti
Threats:
Lightspy
Chrysaor
Wyrmspy
Geo:
India
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1547.013, T1552.002, T1105, T1573.001, T1553.007, T1129, T1071, T1566.001
IOCs:
Hash: 26
IP: 1
Url: 3
File: 4
Soft:
macOS, Android, WeChat, Telegram
Algorithms:
aes, sha256, xor, md5
Functions:
bytearray
Platforms:
arm, apple, intel
YARA: Found
SIGMA: Found
Links:
https://gist.github.com/stuartjash/8af9d8780c31e4b5020a89e4267f21a2#file-lightspy\_macos\_confighttps://gist.github.com/stuartjash/6b99df52125ea0c16d1fd30104c0b72b/raw/26dcbcfbcf97b1ca5c3302ce5179de3d7433473f/lightspy\_macos\_yarahttps://gist.github.com/stuartjash/6b99df52125ea0c16d1fd30104c0b72b#file-lightspy\_macos\_yarahttps://gist.github.com/stuartjash/22bb1f3da61b842b0a143947056eff52/raw/0be0264a5e2d4429bc48f21743a5df90786b1d72/lightspy\_macos\_proc\_shared\_ymlhttps://github.com/facebookincubator/SocketRockethttps://github.comhttps://gist.github.com/stuartjash/fecf3c8983fed564f58a95e3112ca8cf/raw/38229e9bc678c9503a9b864ee03320f5f739d400/lightspy\_macos\_payload\_verificationhttps://gist.github.com/stuartjash/fecf3c8983fed564f58a95e3112ca8cf#file-lightspy\_macos\_payload\_verificationhttps://gist.github.com/stuartjash/3c5c836dd3ed0e31bd3e96b75d57e0ee/raw/c3fb617a6713dd8cce21a07b2867663f5443e237/lightspy\_macos\_integrity\_verification\_jsonhttps://gist.github.com/stuartjash/22bb1f3da61b842b0a143947056eff52#file-lightspy\_macos\_proc\_shared\_ymlhttps://gist.github.com/stuartjash/a3923c0632fc642f1ce19e262f06831d/raw/a9e22963554925919171d4bcf46bda4d8d72fde6/lightspy\_macos\_xor\_decode\_pyhttps://gist.github.com/stuartjash/f9b01d9a7c7b05e424ee4d8b5ca1cf0b#file-lightspy\_macos\_directory\_structurehttps://gist.github.com/stuartjash/3c5c836dd3ed0e31bd3e96b75d57e0ee#file-lightspy\_macos\_integrity\_verification\_jsonhttps://gist.github.com/stuartjash/8af9d8780c31e4b5020a89e4267f21a2/raw/5f9edaaad4412aba0ec56681cdf29f8cf6fbea4c/lightspy\_macos\_confighttps://gist.github.com/stuartjash/a3923c0632fc642f1ce19e262f06831d#file-lightspy\_macos\_xor\_decode\_pyhttps://github.com/huntresslabs/threat-intel/tree/main/2024/2024-04/macos-lightspyhttps://gist.github.com/stuartjash/f9b01d9a7c7b05e424ee4d8b5ca1cf0b/raw/ed7585b6c22f30ff93fdebe79100ce574659b109/lightspy\_macos\_directory\_structureHuntress
LightSpy Malware Variant Targeting macOS | Huntress
There's a new variant of LightSpy malware targeting macOS. Here, Huntress' macOS researchers dive into the macOS variant of the LightSpy malware, after gaps in recent reports stating that the LightSpy malware strictly targets iOS.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-04-2024 LightSpy Malware Variant Targeting macOS https://www.huntress.com/blog/lightspy-malware-variant-targeting-macos Report completeness: Medium Actors/Campaigns: Winnti Threats: Lightspy Chrysaor Wyrmspy Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Была обнаружена новая версия шпионской платформы LightSpy, ориентированная на macOS, что означает переход от прежней ориентации на iOS. Эта разработка, совпадающая с предупреждениями Apple о шпионских атаках, свидетельствует о повышении сложности шпионских угроз, таких как Pegasus. В версии для macOS применялись более продвинутые методы разработки по сравнению с версией для iOS, применялись повышенные меры операционной безопасности. Связь с сервером управления осуществляется через WebSockets, при этом вредоносное ПО загружает множество полезных данных, адаптированных для конкретных функций. Хотя в данном анализе основное внимание уделяется macOS, вредоносная программа исторически связана с APT 41, что подчеркивает ее связь с платформой LightSpy.
-----
11 апреля 2024 года на VirusTotal был загружен новый вариант платформы для мобильных шпионских программ LightSpy. Первоначально считалось, что BlackBerry внедрила iOS, но исследование, проведенное Huntress, показало, что образцы на самом деле были нацелены на macOS, о чем ранее не сообщалось. Это открытие указывает на то, что эта вредоносная программа потенциально может быть нацелена не только на пользователей iOS и Android, но и на пользователей macOS.
Появление этой новой функции совпало с выпуском компанией Apple "предупреждений о шпионских атаках", вероятно, в ответ на растущие угрозы, исходящие от сложных программ-шпионов, таких как Pegasus от NSO Group. Несмотря на то, что версия вредоносного ПО для Android была обнаружена на том же сервере управления, что и версия для macOS, не было никаких свидетельств наличия версии для iOS, что привело к тому, что в ходе анализа основное внимание было уделено внедрению macOS.
Платформа LightSpy получила признание в 2020 году благодаря своей версии для iOS, документально подтвержденной Kaspersky и TrendMicro. При сравнении версий для macOS и iOS стало очевидно, что версия для macOS отличается более совершенными методами разработки и улучшенной операционной безопасностью. В то время как в версии для iOS информация C2 хранилась в виде обычного текста, в версии для macOS использовался манифест плагина, повышающий гибкость и снижающий частоту обнаружения. Однако в обеих версиях были обнаружены артефакты, обнаруженные разработчиками, что указывает на необходимость улучшения мер по предотвращению анализа.
В версии вредоносной программы для macOS в качестве начальной стадии используется dropper, за которым следует dylib основного имплантата, который проверяется с помощью файла идентификационного номера процесса (PID). Данные конфигурации шифруются с помощью AES и добавляются в двоичный файл. Вредоносная программа запрашивает файл манифеста, содержащий информацию о подключаемом модуле, с сервера C2 перед загрузкой дополнительной полезной нагрузки для выполнения определенных задач.
Связь с сервером C2 осуществляется через WebSockets, используя библиотеку SocketRocket для стандартных функций, таких как сообщения heartbeat и обмен командами. Версия для macOS загружает десять дополнительных полезных приложений, каждое из которых предназначено для определенных функций, а в IOCs перечислены соответствующие плагины (dylibs).
Хотя LightSpy исторически был нацелен на устройства с iOS, новый вариант отличается тем, что он ориентирован на системы с macOS. Меняющийся ландшафт угроз для macOS обусловил необходимость обнаружения таких атак в экосистеме Apple. Хотя загруженный образец был получен из Индии, что указывает на присутствие в этом регионе, он не является окончательным доказательством активной кампании без дополнительных доказательств механизмов доставки. Предыдущее исследование связало это вредоносное ПО с APT 41, подчеркнув его связь с платформой LightSpy, без явных утверждений об авторстве в текущем анализе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Была обнаружена новая версия шпионской платформы LightSpy, ориентированная на macOS, что означает переход от прежней ориентации на iOS. Эта разработка, совпадающая с предупреждениями Apple о шпионских атаках, свидетельствует о повышении сложности шпионских угроз, таких как Pegasus. В версии для macOS применялись более продвинутые методы разработки по сравнению с версией для iOS, применялись повышенные меры операционной безопасности. Связь с сервером управления осуществляется через WebSockets, при этом вредоносное ПО загружает множество полезных данных, адаптированных для конкретных функций. Хотя в данном анализе основное внимание уделяется macOS, вредоносная программа исторически связана с APT 41, что подчеркивает ее связь с платформой LightSpy.
-----
11 апреля 2024 года на VirusTotal был загружен новый вариант платформы для мобильных шпионских программ LightSpy. Первоначально считалось, что BlackBerry внедрила iOS, но исследование, проведенное Huntress, показало, что образцы на самом деле были нацелены на macOS, о чем ранее не сообщалось. Это открытие указывает на то, что эта вредоносная программа потенциально может быть нацелена не только на пользователей iOS и Android, но и на пользователей macOS.
Появление этой новой функции совпало с выпуском компанией Apple "предупреждений о шпионских атаках", вероятно, в ответ на растущие угрозы, исходящие от сложных программ-шпионов, таких как Pegasus от NSO Group. Несмотря на то, что версия вредоносного ПО для Android была обнаружена на том же сервере управления, что и версия для macOS, не было никаких свидетельств наличия версии для iOS, что привело к тому, что в ходе анализа основное внимание было уделено внедрению macOS.
Платформа LightSpy получила признание в 2020 году благодаря своей версии для iOS, документально подтвержденной Kaspersky и TrendMicro. При сравнении версий для macOS и iOS стало очевидно, что версия для macOS отличается более совершенными методами разработки и улучшенной операционной безопасностью. В то время как в версии для iOS информация C2 хранилась в виде обычного текста, в версии для macOS использовался манифест плагина, повышающий гибкость и снижающий частоту обнаружения. Однако в обеих версиях были обнаружены артефакты, обнаруженные разработчиками, что указывает на необходимость улучшения мер по предотвращению анализа.
В версии вредоносной программы для macOS в качестве начальной стадии используется dropper, за которым следует dylib основного имплантата, который проверяется с помощью файла идентификационного номера процесса (PID). Данные конфигурации шифруются с помощью AES и добавляются в двоичный файл. Вредоносная программа запрашивает файл манифеста, содержащий информацию о подключаемом модуле, с сервера C2 перед загрузкой дополнительной полезной нагрузки для выполнения определенных задач.
Связь с сервером C2 осуществляется через WebSockets, используя библиотеку SocketRocket для стандартных функций, таких как сообщения heartbeat и обмен командами. Версия для macOS загружает десять дополнительных полезных приложений, каждое из которых предназначено для определенных функций, а в IOCs перечислены соответствующие плагины (dylibs).
Хотя LightSpy исторически был нацелен на устройства с iOS, новый вариант отличается тем, что он ориентирован на системы с macOS. Меняющийся ландшафт угроз для macOS обусловил необходимость обнаружения таких атак в экосистеме Apple. Хотя загруженный образец был получен из Индии, что указывает на присутствие в этом регионе, он не является окончательным доказательством активной кампании без дополнительных доказательств механизмов доставки. Предыдущее исследование связало это вредоносное ПО с APT 41, подчеркнув его связь с платформой LightSpy, без явных утверждений об авторстве в текущем анализе.
#ParsedReport #CompletenessLow
29-04-2024
Wpeeper. Suspense of fake death: What is the Wpeeper Trojan trying to do?
https://blog.xlab.qianxin.com/playing-possum-whats-the-wpeeper-backdoor-up-to_cn
Report completeness: Low
Threats:
Wpeeper
Industry:
Healthcare, Foodtech, Telco
ChatGPT TTPs:
T1071, T1027, T1573, T1547, T1059
IOCs:
File: 4
Hash: 3
Url: 48
Soft:
Android
Algorithms:
aes, base64, cbc, md5
Languages:
javascript, python
29-04-2024
Wpeeper. Suspense of fake death: What is the Wpeeper Trojan trying to do?
https://blog.xlab.qianxin.com/playing-possum-whats-the-wpeeper-backdoor-up-to_cn
Report completeness: Low
Threats:
Wpeeper
Industry:
Healthcare, Foodtech, Telco
ChatGPT TTPs:
do not use without manual checkT1071, T1027, T1573, T1547, T1059
IOCs:
File: 4
Hash: 3
Url: 48
Soft:
Android
Algorithms:
aes, base64, cbc, md5
Languages:
javascript, python
奇安信 X 实验室
假死疑云:Wpeeper木马所图为何?
简介
2024年4月18日,XLab的未知威胁狩猎系统发现一个VT 0检测的ELF文件正通过2个不同的域名传播,其中一个域名已被3家安全产商标注为恶意,另一个域名为近期注册且无任何检测,这个异常点引起了我们的注意。经过分析,我们确认此ELF是一个针对Android系统的恶意软件,基于它使用被黑的WORD PRESS站点做为中转C2,我们将其命名为Wpeeper。
Wpeeper是一个针对Android系统的典型后门木马,支持收集设备敏感信息,文件&目录管理,上传&下载,执行命令等诸多功能。Wpe…
2024年4月18日,XLab的未知威胁狩猎系统发现一个VT 0检测的ELF文件正通过2个不同的域名传播,其中一个域名已被3家安全产商标注为恶意,另一个域名为近期注册且无任何检测,这个异常点引起了我们的注意。经过分析,我们确认此ELF是一个针对Android系统的恶意软件,基于它使用被黑的WORD PRESS站点做为中转C2,我们将其命名为Wpeeper。
Wpeeper是一个针对Android系统的典型后门木马,支持收集设备敏感信息,文件&目录管理,上传&下载,执行命令等诸多功能。Wpe…
CTT Report Hub
#ParsedReport #CompletenessLow 29-04-2024 Wpeeper. Suspense of fake death: What is the Wpeeper Trojan trying to do? https://blog.xlab.qianxin.com/playing-possum-whats-the-wpeeper-backdoor-up-to_cn Report completeness: Low Threats: Wpeeper Industry: Healthcare…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
** Основная идея:** В тексте рассказывается об обнаружении и анализе сложного вредоносного ПО для Android под названием Wpeeper, которое работает как бэкдор-троян, нацеленный на системы Android. В нем описываются расширенные функциональные возможности Wpeeper, операции на сетевом уровне, использование взломанных сайтов WORDPRESS в качестве серверов управления, механизмы шифрования и потенциальные мотивы его создателей. В анализе подчеркивается сложная инфраструктура вредоносного ПО и тактика уклонения от обнаружения, что подчеркивает необходимость принятия упреждающих мер кибербезопасности для противодействия растущим угрозам, исходящим от такого продвинутого вредоносного ПО.
-----
Wpeeper - это продвинутый троян-бэкдор для Android, обнаруженный в апреле 2024 года, который использует взломанный сайт WORDPRESS в качестве сервера управления (C2).
Эта вредоносная программа может собирать конфиденциальную информацию об устройстве, управлять файлами, выполнять команды и многое другое.
Wpeeper использует сложные операции сетевого уровня, используя многоуровневую архитектуру C2 для маскировки реального C2 и шифрования инструкций с использованием сигнатур AES и эллиптических кривых.
Он распространялся через "вторичную упаковку" в приложении UPtodown Store, что позволяло избежать обнаружения антивирусом.
Вредоносная программа внезапно прекратила свою активность 22 апреля, что вызвало опасения по поводу ее будущих действий и потенциального более масштабного заговора.
Он опирается на 45 серверов C2, в основном на взломанные сайты WORDPRESS, и различает общие команды и жестко запрограммированные C2s.
Wpeeper использует библиотеку libcurl для создания POST-запросов, выделяет поля cookie и сеанса для идентификации запроса и использует ответы JSON для выполнения команд.
Анализ дает представление о механизмах работы Wpeeper, методах шифрования, командных структурах и стратегических решениях, принимаемых для того, чтобы избежать обнаружения.
XLabs приглашает к сотрудничеству затронутые организации для дальнейшего понимания поведения Wpeeper и подчеркивает важность упреждающих мер кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
** Основная идея:** В тексте рассказывается об обнаружении и анализе сложного вредоносного ПО для Android под названием Wpeeper, которое работает как бэкдор-троян, нацеленный на системы Android. В нем описываются расширенные функциональные возможности Wpeeper, операции на сетевом уровне, использование взломанных сайтов WORDPRESS в качестве серверов управления, механизмы шифрования и потенциальные мотивы его создателей. В анализе подчеркивается сложная инфраструктура вредоносного ПО и тактика уклонения от обнаружения, что подчеркивает необходимость принятия упреждающих мер кибербезопасности для противодействия растущим угрозам, исходящим от такого продвинутого вредоносного ПО.
-----
Wpeeper - это продвинутый троян-бэкдор для Android, обнаруженный в апреле 2024 года, который использует взломанный сайт WORDPRESS в качестве сервера управления (C2).
Эта вредоносная программа может собирать конфиденциальную информацию об устройстве, управлять файлами, выполнять команды и многое другое.
Wpeeper использует сложные операции сетевого уровня, используя многоуровневую архитектуру C2 для маскировки реального C2 и шифрования инструкций с использованием сигнатур AES и эллиптических кривых.
Он распространялся через "вторичную упаковку" в приложении UPtodown Store, что позволяло избежать обнаружения антивирусом.
Вредоносная программа внезапно прекратила свою активность 22 апреля, что вызвало опасения по поводу ее будущих действий и потенциального более масштабного заговора.
Он опирается на 45 серверов C2, в основном на взломанные сайты WORDPRESS, и различает общие команды и жестко запрограммированные C2s.
Wpeeper использует библиотеку libcurl для создания POST-запросов, выделяет поля cookie и сеанса для идентификации запроса и использует ответы JSON для выполнения команд.
Анализ дает представление о механизмах работы Wpeeper, методах шифрования, командных структурах и стратегических решениях, принимаемых для того, чтобы избежать обнаружения.
XLabs приглашает к сотрудничеству затронутые организации для дальнейшего понимания поведения Wpeeper и подчеркивает важность упреждающих мер кибербезопасности.
#ParsedReport #CompletenessLow
29-04-2024
Romance scam recommending coin investment
https://asec.ahnlab.com/ko/64753
Report completeness: Low
Threats:
Coinscam
Industry:
Financial
Geo:
Korea
ChatGPT TTPs:
T1566, T1584, T1583, T1591
IOCs:
Hash: 6
Wallets:
coinbase
Crypto:
bitcoin
29-04-2024
Romance scam recommending coin investment
https://asec.ahnlab.com/ko/64753
Report completeness: Low
Threats:
Coinscam
Industry:
Financial
Geo:
Korea
ChatGPT TTPs:
do not use without manual checkT1566, T1584, T1583, T1591
IOCs:
Hash: 6
Wallets:
coinbase
Crypto:
bitcoin
ASEC
코인 투자를 권유하는 로맨스 스캠 - ASEC
코인 투자를 권유하는 로맨스 스캠 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 29-04-2024 Romance scam recommending coin investment https://asec.ahnlab.com/ko/64753 Report completeness: Low Threats: Coinscam Industry: Financial Geo: Korea ChatGPT TTPs: do not use without manual check T1566, T1584…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда мобильного анализа AhnLab раскрыла случай романтической аферы, связанной с выдачей себя за зарубежных друзей или возлюбленных для вымогательства денег под видом инвестиций в криптовалюту. Этот тип мошенничества использует эмоции людей в целях получения финансовой выгоды, при этом мошенники используют изощренные тактики, такие как поддельные криптовалютные биржи и обманные методы обмана жертв по всему миру. Пользователям рекомендуется быть осторожными с незнакомыми криптовалютными биржами и использовать современное антивирусное программное обеспечение, чтобы защитить себя от подобных мошеннических схем.
-----
Команда мобильного анализа AhnLab раскрыла случай любовной аферы, в ходе которой люди выдавали себя за зарубежного друга или возлюбленную, чтобы завязать отношения, а затем вымогали деньги под видом инвестирования в криптовалюту. Термин "романтическая афера" представляет собой смесь слов "романтика" и "мошенничество", обозначающий тип кредитного мошенничества, который использует эмоции людей для получения финансовой выгоды. В то время как традиционные любовные аферы, как правило, связаны с прямым вымогательством денег после завоевания доверия, мошенники научились включать в свои схемы фальшивые криптовалютные биржи, банки и платформы онлайн-покупок. Эти мошеннические действия не ограничиваются Кореей, а осуществляются по всему миру с использованием переводческих сервисов для облегчения общения между преступниками и жертвами.
В данном случае преступник, представлявшийся гражданином Китая и Японии, который искал друзей за рубежом, в течение нескольких дней вступал с жертвой в разговоры, чтобы оценить ее пригодность в качестве мишени. Выявив потенциальную жертву, мошенник тонко внедрил идею получения прибыли от секретной информации о криптовалюте, которой он поделился через знакомых, подготовив почву для последующей финансовой эксплуатации. Для дальнейшего обмана жертвам предоставляются поддельные платформы обмена криптовалютами с ограниченными функциональными возможностями, чтобы создать иллюзию легитимности и свести к минимуму шансы на обнаружение.
В ходе тщательного расследования команда мобильного анализа AhnLab выявила множество поддельных приложений для обмена криптовалютами и веб-сайтов, связанных с любовными аферами. Некоторые из этих мошеннических платформ уже были отмечены за их мошеннические действия, что побудило мошенников закрыть свои сервисы и провести ребрендинг под новыми названиями, чтобы продолжить свою незаконную деятельность. Выявленные приложения были классифицированы как PUP /Android.CoinScam, подчеркивая обманчивый характер этих схем и проблемы, связанные с упреждающим выявлением злонамеренных намерений исключительно на основе внешнего вида приложения или содержимого веб-сайта.
Учитывая изощренную тактику социальной инженерии, используемую в мошеннических действиях, пользователям сложно обнаружить их заранее. В качестве меры предосторожности физическим лицам рекомендуется избегать незнакомых криптовалютных бирж и использовать современное антивирусное программное обеспечение, чтобы снизить риск стать жертвой таких мошеннических схем. Оставаясь бдительными и осторожными в Сети, пользователи могут лучше защитить себя от финансовой эксплуатации, организованной с помощью любовных афер, использующих инвестиции в криптовалюту.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда мобильного анализа AhnLab раскрыла случай романтической аферы, связанной с выдачей себя за зарубежных друзей или возлюбленных для вымогательства денег под видом инвестиций в криптовалюту. Этот тип мошенничества использует эмоции людей в целях получения финансовой выгоды, при этом мошенники используют изощренные тактики, такие как поддельные криптовалютные биржи и обманные методы обмана жертв по всему миру. Пользователям рекомендуется быть осторожными с незнакомыми криптовалютными биржами и использовать современное антивирусное программное обеспечение, чтобы защитить себя от подобных мошеннических схем.
-----
Команда мобильного анализа AhnLab раскрыла случай любовной аферы, в ходе которой люди выдавали себя за зарубежного друга или возлюбленную, чтобы завязать отношения, а затем вымогали деньги под видом инвестирования в криптовалюту. Термин "романтическая афера" представляет собой смесь слов "романтика" и "мошенничество", обозначающий тип кредитного мошенничества, который использует эмоции людей для получения финансовой выгоды. В то время как традиционные любовные аферы, как правило, связаны с прямым вымогательством денег после завоевания доверия, мошенники научились включать в свои схемы фальшивые криптовалютные биржи, банки и платформы онлайн-покупок. Эти мошеннические действия не ограничиваются Кореей, а осуществляются по всему миру с использованием переводческих сервисов для облегчения общения между преступниками и жертвами.
В данном случае преступник, представлявшийся гражданином Китая и Японии, который искал друзей за рубежом, в течение нескольких дней вступал с жертвой в разговоры, чтобы оценить ее пригодность в качестве мишени. Выявив потенциальную жертву, мошенник тонко внедрил идею получения прибыли от секретной информации о криптовалюте, которой он поделился через знакомых, подготовив почву для последующей финансовой эксплуатации. Для дальнейшего обмана жертвам предоставляются поддельные платформы обмена криптовалютами с ограниченными функциональными возможностями, чтобы создать иллюзию легитимности и свести к минимуму шансы на обнаружение.
В ходе тщательного расследования команда мобильного анализа AhnLab выявила множество поддельных приложений для обмена криптовалютами и веб-сайтов, связанных с любовными аферами. Некоторые из этих мошеннических платформ уже были отмечены за их мошеннические действия, что побудило мошенников закрыть свои сервисы и провести ребрендинг под новыми названиями, чтобы продолжить свою незаконную деятельность. Выявленные приложения были классифицированы как PUP /Android.CoinScam, подчеркивая обманчивый характер этих схем и проблемы, связанные с упреждающим выявлением злонамеренных намерений исключительно на основе внешнего вида приложения или содержимого веб-сайта.
Учитывая изощренную тактику социальной инженерии, используемую в мошеннических действиях, пользователям сложно обнаружить их заранее. В качестве меры предосторожности физическим лицам рекомендуется избегать незнакомых криптовалютных бирж и использовать современное антивирусное программное обеспечение, чтобы снизить риск стать жертвой таких мошеннических схем. Оставаясь бдительными и осторожными в Сети, пользователи могут лучше защитить себя от финансовой эксплуатации, организованной с помощью любовных афер, использующих инвестиции в криптовалюту.
👍1
Forwarded from AUTHORITY
Погружаемся в PEB. DLL Spoofing
В новой статье описали возможность подмены адреса DLL в PEB, что дает нам возможность изменить результат функции GetModuleHandle.
Также реализовали простейшую библиотеку с этим функционалом.
Читайте полную статью по ссылке!
https://habr.com/ru/articles/811107/
В новой статье описали возможность подмены адреса DLL в PEB, что дает нам возможность изменить результат функции GetModuleHandle.
Также реализовали простейшую библиотеку с этим функционалом.
Читайте полную статью по ссылке!
https://habr.com/ru/articles/811107/
Хабр
Погружаемся в PEB. DLL Spoofing
В предыдущей статье мы в первом приближении рассмотрели PEB и разобрались, как подменить аргументы командной строки. Продолжая разбираться с PEB, рассмотрим еще один способ повлиять на исполнение...
👍3
#ParsedReport #CompletenessLow
30-04-2024
EDR detection of Danabot malware distributed in word documents
https://asec.ahnlab.com/ko/64906
Report completeness: Low
Threats:
Danabot
ChatGPT TTPs:
T1566.001, T1204.002, T1105, T1059.001, T1027, T1547.003, T1005
IOCs:
File: 9
Hash: 3
Soft:
outlook
Languages:
powershell
30-04-2024
EDR detection of Danabot malware distributed in word documents
https://asec.ahnlab.com/ko/64906
Report completeness: Low
Threats:
Danabot
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1105, T1059.001, T1027, T1547.003, T1005
IOCs:
File: 9
Hash: 3
Soft:
outlook
Languages:
powershell
ASEC BLOG
워드문서로 유포되는 다나봇 악성코드의 EDR탐지 - ASEC BLOG
최근 이메일을 통해 유포되는 문서 악성코드는 수식 편집기 취약점 문서와 외부 External 연결 주소가 포함된 문서가 주로 유포된다. 해당 블로그는 후자의 방식인 외부 External 연결 주소가 포함된 문서로 유포되는 다나봇(Danabot) 악성코드의 감염 흐름을 설명하고, 자사 EDR 제품의 다이어그램을 통해 확인 가능한 증적 및 탐지를 설명한다. [그림 1]은 External 연결 주소가 포함된 워드문서가 첨부된 스팸메일 본문이다. 본문 내용을…
CTT Report Hub
#ParsedReport #CompletenessLow 30-04-2024 EDR detection of Danabot malware distributed in word documents https://asec.ahnlab.com/ko/64906 Report completeness: Low Threats: Danabot ChatGPT TTPs: do not use without manual check T1566.001, T1204.002, T1105…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Название: Поток распространения и заражения вредоносной программой Danabot через вложения электронной почты.
Основная идея: В тексте обсуждается недавняя тенденция распространения вредоносных программ для документов по электронной почте, использующих уязвимости в редакторах формул и документах с внешними адресами подключения, с акцентом на поток заражения вредоносным ПО Danabot. В нем содержится информация о тактике, применяемой злоумышленниками, процессе выполнения и методах обнаружения с использованием продукта EDR. В статье подчеркивается необходимость принятия надежных мер безопасности и бдительности пользователей для предотвращения и смягчения таких киберугроз.
-----
В тексте описывается недавняя тенденция, когда вредоносное ПО для документов, распространяемое по электронной почте, в основном использует уязвимости в редакторах формул и документах, содержащих адреса внешних подключений. В сообщении в блоге подробно описывается поток заражения вредоносным ПО Danabot, которое распространяется в виде документа с адресом внешнего подключения. В статье дается представление о трассировках и методах обнаружения с использованием схемы продукта EDR (Endpoint Detection and Response) компании.
Текст электронного письма на рисунке 1 выглядит как замаскированное электронное письмо с заявлением о приеме на работу, предназначенное для обмана получателя. Прикрепленный документ Word (.docx) содержит адрес внешнего подключения. На рисунке 2 показаны следы EDR с компьютера, который открыл электронное письмо и запустил вложенный файл, демонстрируя создание и выполнение файла документа (.docx) с помощью таких процессов, как Outlook (outlook.exe ), Слово (winword.exe ), Командное окно (cmd.exe ), Powershell (powershell.exe ) и, в конечном счете, ведущий к выполнению исполняемого файла (iu4t4.exe) и rundll32.exe.
На рисунке 3 показана функция вредоносного документа Word, которая заключается в загрузке файла документа (w1p3nx.dotm) по адресу внешнего подключения. На рисунке 6 показан код макроса в загруженном впоследствии документе макроса (w1p4nx.dotm), расшифровка и выполнение закодированной команды cmd. Расшифрованная команда, как показано на рисунке 7, приводит к тому, что команда Powershell загружает вредоносную программу DanaBot (iu4t4.exe) с сервера управления (C2).
На рисунках 8 и 9 показано создание вредоносной программы DanaBot (iu4t4.exe) с помощью Powershell и путь ее загрузки с помощью C:\Users\Public. Кроме того, на рисунке 10 показано, как запущенная вредоносная программа DanaBot повторно запускает себя с параметрами через rundll32.exe, где shell32.dll показан процесс, стоящий за этой операцией.
После заражения Danabot предназначен для кражи различной информации с зараженного ПК, причем сбор данных происходит даже без подключения к серверу C2. На рисунке 11 показаны действия пользователя rundll32.exe, включая сбор снимков экрана, информации о компьютере и данных учетной записи браузера.
Тактика злоумышленника заключается в сокрытии вредоносных макросов, используя документ с адресом внешней ссылки в качестве фактического вложения. Электронные письма создаются так, чтобы они выглядели как законные заявления о приеме на работу, чтобы побудить получателей открыть файл вредоносного документа. Пользователям рекомендуется проявлять осторожность при открытии вложений, чтобы предотвратить выполнение потенциально опасного кода. Использование продуктов безопасности для мониторинга доступа и оперативного реагирования на любые выявленные угрозы имеет важное значение для смягчения и предотвращения их возникновения.
Таким образом, в тексте описывается процесс распространения и заражения вредоносного ПО Danabot через электронные письма, содержащие адреса внешних подключений, подчеркивается важность надежных мер безопасности и бдительности пользователей при обнаружении и предотвращении таких киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Название: Поток распространения и заражения вредоносной программой Danabot через вложения электронной почты.
Основная идея: В тексте обсуждается недавняя тенденция распространения вредоносных программ для документов по электронной почте, использующих уязвимости в редакторах формул и документах с внешними адресами подключения, с акцентом на поток заражения вредоносным ПО Danabot. В нем содержится информация о тактике, применяемой злоумышленниками, процессе выполнения и методах обнаружения с использованием продукта EDR. В статье подчеркивается необходимость принятия надежных мер безопасности и бдительности пользователей для предотвращения и смягчения таких киберугроз.
-----
В тексте описывается недавняя тенденция, когда вредоносное ПО для документов, распространяемое по электронной почте, в основном использует уязвимости в редакторах формул и документах, содержащих адреса внешних подключений. В сообщении в блоге подробно описывается поток заражения вредоносным ПО Danabot, которое распространяется в виде документа с адресом внешнего подключения. В статье дается представление о трассировках и методах обнаружения с использованием схемы продукта EDR (Endpoint Detection and Response) компании.
Текст электронного письма на рисунке 1 выглядит как замаскированное электронное письмо с заявлением о приеме на работу, предназначенное для обмана получателя. Прикрепленный документ Word (.docx) содержит адрес внешнего подключения. На рисунке 2 показаны следы EDR с компьютера, который открыл электронное письмо и запустил вложенный файл, демонстрируя создание и выполнение файла документа (.docx) с помощью таких процессов, как Outlook (outlook.exe ), Слово (winword.exe ), Командное окно (cmd.exe ), Powershell (powershell.exe ) и, в конечном счете, ведущий к выполнению исполняемого файла (iu4t4.exe) и rundll32.exe.
На рисунке 3 показана функция вредоносного документа Word, которая заключается в загрузке файла документа (w1p3nx.dotm) по адресу внешнего подключения. На рисунке 6 показан код макроса в загруженном впоследствии документе макроса (w1p4nx.dotm), расшифровка и выполнение закодированной команды cmd. Расшифрованная команда, как показано на рисунке 7, приводит к тому, что команда Powershell загружает вредоносную программу DanaBot (iu4t4.exe) с сервера управления (C2).
На рисунках 8 и 9 показано создание вредоносной программы DanaBot (iu4t4.exe) с помощью Powershell и путь ее загрузки с помощью C:\Users\Public. Кроме того, на рисунке 10 показано, как запущенная вредоносная программа DanaBot повторно запускает себя с параметрами через rundll32.exe, где shell32.dll показан процесс, стоящий за этой операцией.
После заражения Danabot предназначен для кражи различной информации с зараженного ПК, причем сбор данных происходит даже без подключения к серверу C2. На рисунке 11 показаны действия пользователя rundll32.exe, включая сбор снимков экрана, информации о компьютере и данных учетной записи браузера.
Тактика злоумышленника заключается в сокрытии вредоносных макросов, используя документ с адресом внешней ссылки в качестве фактического вложения. Электронные письма создаются так, чтобы они выглядели как законные заявления о приеме на работу, чтобы побудить получателей открыть файл вредоносного документа. Пользователям рекомендуется проявлять осторожность при открытии вложений, чтобы предотвратить выполнение потенциально опасного кода. Использование продуктов безопасности для мониторинга доступа и оперативного реагирования на любые выявленные угрозы имеет важное значение для смягчения и предотвращения их возникновения.
Таким образом, в тексте описывается процесс распространения и заражения вредоносного ПО Danabot через электронные письма, содержащие адреса внешних подключений, подчеркивается важность надежных мер безопасности и бдительности пользователей при обнаружении и предотвращении таких киберугроз.