CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
13.9K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
23-05-2024

Russian APT deploys new 'Kapeka' backdoor in Eastern Europe attacks

https://www.ctfiot.com/183017.html

Report completeness: Low

Actors/Campaigns:
Sandworm

Threats:
Kapeka
Lolbin_technique
Greyenergy
Prestige_ransomware

Geo:
Ukraine, Russian, Estonia, Russia

ChatGPT TTPs:
do not use without manual check
T1547, T1105, T1059, T1027, T1566, T1071, T1041, T1115

IOCs:
File: 1

Soft:
Microsoft Word, WeChat
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Russian APT deploys new 'Kapeka' backdoor in Eastern Europe attacks https://www.ctfiot.com/183017.html Report completeness: Low Actors/Campaigns: Sandworm Threats: Kapeka Lolbin_technique Greyenergy Prestige_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается недавно обнаруженная вредоносная программа-бэкдор под названием Kapeka, связанная с базирующейся в России группой продвинутых постоянных угроз Sandworm, обладающая возможностями для кражи данных, деструктивных атак и удаленного доступа к скомпрометированным системам. Корпорация Майкрософт идентифицировала это вредоносное ПО как KnuckleTouch и подчеркнула его причастность к кампаниям по распространению программ-вымогателей. Kapeka маскируется под подключаемый модуль Microsoft Word, взаимодействует с сервером, управляемым оператором, и обладает ключевыми функциональными возможностями, такими как манипулирование файлами и возможность самостоятельного обновления. Он имеет сходство с ранее выявленными семействами вредоносных программ и, как полагают, является преемником GreyEnergy, что указывает на активность на уровне APT, которая, вероятно, исходит из России.
-----

Недавно обнаруженный бэкдор под названием Kapeka был обнаружен в ходе кибератак, направленных против Восточной Европы, в частности Эстонии и Украины, с середины 2022 года.

Связан с базирующейся в России группой advanced persistent threat (APT), известной как Sandworm (также известной как APT44 или Conch Storm).

Microsoft идентифицировала Kapeka как KnuckleTouch.

Kapeka описывается как надежный бэкдор с возможностями раннего запуска инструментария и долгосрочного доступа к скомпрометированным системам.

Вредоносная программа использует программу распространения, которая инициирует и запускает компонент бэкдора на зараженных хостах, прежде чем удалить саму себя.

В рекомендациях Microsoft от февраля 2024 года говорилось об участии Kapeka в кампаниях по распространению программ-вымогателей и ее вредоносных функциях, включая кражу данных, деструктивные атаки и удаленный доступ.

Бэкдор написан на C++ и для большей достоверности замаскирован под плагин Microsoft Word.

Он взаимодействует с сервером управления с помощью WinHTTP 5.1 COM-интерфейса и JSON.

Kapeka может самостоятельно обновлять, удалять, манипулировать файлами на диске и выполнять команды командной оболочки.

Пакет распространения вредоносного ПО был получен с взломанных веб-сайтов с помощью утилиты certutil.

Связи между Kapeka и Sandworm очевидны благодаря общим концепциям с такими семействами вредоносных программ, как GreyEnergy и Prestige.

Kapeka, возможно, использовалась при внедрении программы-вымогателя Prestige в конце 2022 года и, как полагают, является преемником GreyEnergy в арсенале Sandworm.
#ParsedReport #CompletenessMedium
23-05-2024

Analysis of "Hidden Shovel" Mining Trojan Activity

https://www-antiy-com.translate.goog/response/HideShoveling.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp

Report completeness: Medium

Threats:
Hiddenshovel
Dll_hijacking_technique
Xmrig_miner
Process_injection_technique
Endurance

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1055, T1574, T1056, T1036, T1562, T1053, T1090

IOCs:
File: 27
Path: 7
IP: 6
Command: 2
Registry: 1
Url: 16
Hash: 10

Soft:
curl, Windows Defender

Algorithms:
crc-64

Win Services:
bits

Languages:
powershell, golang
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2024 Analysis of "Hidden Shovel" Mining Trojan Activity https://www-antiy-com.translate.goog/response/HideShoveling.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Report completeness: Medium Threats: Hiddenshovel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе сложной троянской атаки на майнинг под названием "Скрытая лопата" от Antiy CERT, которая использует различные инновационные методы для обхода антивирусного программного обеспечения, внедрения бэкдоров и проведения вредоносных операций по майнингу. Злоумышленники, стоящие за Hidden Shovel, продемонстрировали расширенные возможности в сокрытии своей деятельности, манипулировании такими сервисами, как MSDTC, и использовании сценариев PowerShell для контроля и постоянной поддержки доступа к скомпрометированным системам. Система защиты терминалов Zhijia от Antiy доказала свою эффективность в обнаружении и устранении компонентов, связанных с трояном Hidden Shovel, демонстрируя важность надежных мер кибербезопасности для защиты от таких сложных угроз.
-----

Hidden Shovel - это троянская программа для майнинга, обнаруженная Antiy CERT, впервые появившаяся в ноябре 2023 года и в настоящее время имеющая версию 3.0.

Ключевые особенности Hidden Shovel включают надежную маскировку, возможности антианализа, бэкдор для перехвата библиотек DLL и методы внедрения шеллкода.

Злоумышленники, стоящие за Hidden Shovel, используют инновационные методы обхода антивирусного программного обеспечения, включая использование функций устаревших версий драйвера ядра антивирусного программного обеспечения.

Злоумышленники используют службу Microsoft Distributed Transaction Coordinator (MSDTC) для загрузки DLL-библиотеки бэкдора, обеспечивающей самозапуск и сохраняемость бэкдора.

Система Zhijia terminal defense от Antiy эффективна против устаревшего драйвера антивирусного ядра и может обнаружить и устранить DLL-бэкдор, внедренный скрытым трояном Shovel.

Злоумышленники используют сценарии PowerShell для различных действий, таких как проверка хэша, отключение антивирусного программного обеспечения, настройка служб и внедрение шелл-кода для завершения работы антивирусного программного обеспечения и процессов EDR.

Для получения вредоносных компонентов для майнинга используются такие методы, как перехват библиотек DLL через службу MSDTC и сложные механизмы загрузки.

Злоумышленники используют модуль загрузки на базе Golang для доступа к своему серверу и извлечения компонентов, необходимых для майнинга, включая инструменты майнинга XMRig, такие как "taskhostw.png" и "WinRing0x64.png".

Компания Antiy разработала схему скрытой атаки Shovel с использованием платформы MITRE ATT&CK, чтобы детализировать шаги, предпринимаемые злоумышленниками.
#ParsedReport #CompletenessHigh
23-05-2024

ShrinkLocker: Turning BitLocker into ransomware

https://securelist.com/ransomware-abuses-bitlocker/112643

Report completeness: High

Threats:
Shrinklocker
Wevtutil_tool
Trojan.vbs.sagent.gen
Ransom.vbs.bitlock.gen
Trojan.win32.generic

Geo:
Mexico, Jordan, Indonesia, French

TTPs:
Tactics: 4
Technics: 9

IOCs:
File: 4
Path: 2
Command: 2
Url: 4
Hash: 1

Soft:
BitLocker, trycloudflare, Windows PowerShell, VeraCrypt

Algorithms:
md5

Functions:
CreateObject

Win API:
CryptAcquireContextA, CryptEncrypt, CryptDecrypt, riveType se

Languages:
powershell, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 23-05-2024 ShrinkLocker: Turning BitLocker into ransomware https://securelist.com/ransomware-abuses-bitlocker/112643 Report completeness: High Threats: Shrinklocker Wevtutil_tool Trojan.vbs.sagent.gen Ransom.vbs.bitlock.gen…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в развитии методов кибератак, в частности, в использовании ими функций операционной системы, таких как BitLocker, ADVAPI32.dll функций и скриптов VBS, для уклонения от обнаружения и осуществления вредоносных действий, подчеркивая необходимость поведенческого анализа для обнаружения и противодействия таким сложным угрозам.
-----

Злоумышленники постоянно совершенствуют свои методы обхода защитных мер и достижения своих целей. Одной из эффективных стратегий является использование собственных возможностей операционной системы для предотвращения обнаружения и обеспечения совместимости. В случае с программами-вымогателями злоумышленники использовали экспортированные функции из библиотеки cryptography DLL ADVAPI32.dll, такие как CryptAcquireContextA, CryptEncrypt и CryptDecrypt, чтобы их вредоносные программы могли беспрепятственно работать в различных версиях ОС, поддерживающих эту библиотеку DLL.

В одном из известных инцидентов злоумышленники использовали встроенную функцию BitLocker для шифрования целых томов и кражи ключей дешифрования. BitLocker, первоначально разработанный для защиты данных на устройствах, был перепрофилирован злоумышленниками для злонамеренного шифрования файлов. Для использования преимуществ BitLocker использовались расширенные скрипты VBS, экземпляры которых были обнаружены в Мексике, Индонезии и Иордании.

Вредоносная программа избегает операций с сетевым диском, чтобы предотвратить запуск механизмов обнаружения в сети. В ходе динамического анализа было обнаружено, что вредоносная программа вносит изменения в реестр и использует различные функции, адаптированные для разных версий Windows. Примечательно, что вредоносная программа проверяет наличие средств шифрования дисков BitLocker и при необходимости активирует службу шифрования дисков BitLocker (BDESVC). Затем скрипт отключает и удаляет средства защиты, защищающие ключи шифрования BitLocker, причем методы удаления зависят от версии операционной системы.

Затем вредоносная программа генерирует 64-символьный ключ шифрования с помощью методов случайного умножения и замены. Этот ключ преобразуется в защищенную строку с помощью PowerShell, что обеспечивает эффективное шифрование дисков. Вредоносная программа передает информацию о компьютере и сгенерированный пароль с помощью POST-запроса.

Вредоносный скрипт также нацелен на определенные имена хостов, инициируя удаление файлов и очистку журналов и правил брандмауэра. Он также удаляет определенные задачи, прежде чем завершить принудительное завершение работы системы. Локальные действия скрипта, включая шифрование данных и очистку, затрудняют судебную идентификацию. Попытки собрать сетевые журналы были затруднены из-за ограничений в конфигурациях ведения журнала веб-активности.

Этот инцидент подчеркивает постоянное стремление злоумышленников избегать обнаружения, примером чего может служить использование BitLocker для несанкционированного шифрования. Искусное манипулирование злоумышленниками внутренними компонентами Windows и сложность таких угроз подчеркивают необходимость поведенческого анализа для обнаружения. Поведенческий анализ, который изучает последовательность действий, выполняемых приложением, имеет решающее значение для выявления и предотвращения таких сложных угроз.
#ParsedReport #CompletenessLow
23-05-2024

ViperSoftX Uses Deep Learning-based Tesseract to Exfiltrate Information

https://asec.ahnlab.com/en/65426

Report completeness: Low

Threats:
Vipersoftx
Tesseract_stealer
Quasar_rat
Venomsoftx
Trojan/win.generic.c5440564
Trojan/win32.agent.c2862808
Trojan/win32.rl_downeks.c4069173
Trojan/win32.subti.r285137
Malware/mdp.inject.m2907

ChatGPT TTPs:
do not use without manual check
T1059, T1566, T1119, T1005, T1027, T1547, T1056, T1071, T1041

IOCs:
File: 14
Hash: 15
Url: 5

Soft:
KeePass, 1Password, Task Scheduler

Wallets:
electrum

Algorithms:
md5, base64

Languages:
javascript, powershell

Links:
https://github.com/tesseract-ocr/tesseract
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 ViperSoftX Uses Deep Learning-based Tesseract to Exfiltrate Information https://asec.ahnlab.com/en/65426 Report completeness: Low Threats: Vipersoftx Tesseract_stealer Quasar_rat Venomsoftx Trojan/win.generic.c5440564…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в выявлении и анализе действий злоумышленников, использующих вредоносную программу ViperSoftX для извлечения файлов изображений пользователей с помощью распознавательного механизма Tesseract, а также взаимосвязи с другими видами вредоносных программ, такими как Quasar RAT и TesseractStealer.
-----

Аналитический центр безопасности AhnLab (ASEC) недавно выявил злоумышленников, использующих вредоносное ПО ViperSoftX для извлечения файлов изображений пользователей с помощью распознавательного движка Tesseract с открытым исходным кодом. ViperSoftX известен тем, что находится в зараженных системах и выполняет команды злоумышленников или крадет информацию, связанную с криптовалютой. В данном случае вредоносная программа использует Tesseract для извлечения текста из изображений с использованием методов глубокого обучения. Когда идентифицируются строки, связанные с паролями или адресами криптовалютных кошельков, вредоносная программа извлекает изображения, содержащие эти конфиденциальные данные.

В этом посте представлен обзор вредоносной программы ViperSoftX, которая используется уже несколько лет. Основное внимание уделяется отличиям последней версии и типам вредоносных программ, распространяемых злоумышленниками с помощью ViperSoftX. Известными примерами являются Quasar RAT и TesseractStealer, которые установлены на нескольких системах, уже зараженных ViperSoftX. Злоумышленники постоянно используют ViperSoftX для внедрения дополнительных вредоносных программ, таких как Quasar RAT и TesseractStealer, что усиливает их вредоносную активность.

ViperSoftX, впервые обнаруженный Fortinet в 2020 году, представляет собой разновидность вредоносного ПО, способного контролировать зараженные системы и собирать конфиденциальную информацию, часто распространяемую с помощью мошеннических средств, таких как взломы или кейгены для легального программного обеспечения. В недавних отчетах Avast и TrendMicro освещаются новые методы, используемые злоумышленниками ViperSoftX, такие как использование скриптов PowerShell, расширение возможностей для изменения буферов обмена и установка дополнительных полезных приложений, включая браузерные расширения, такие как VenomSoftX. Со временем стратегии распространения были усовершенствованы, появились новые процедуры проверки для конкретных приложений менеджера паролей.

В отличие от предыдущих версий, последняя версия ViperSoftX передает подробную системную информацию и шифрует данные User-Agent. Вредоносная программа использует различные компоненты, в том числе программы удаления, инсталляторы и сценарии PowerShell, для непрерывного обновления и запуска своих модулей в зараженных системах. В последней версии расширены возможности команд, но добавлены сценарии PowerShell для загрузки внешних команд и запуска вредоносного ПО с расширениями браузера. Злоумышленники используют ViperSoftX для установки дополнительных вредоносных программ, таких как Quasar RAT и TesseractStealer, для улучшения контроля и возможности кражи данных.

Quasar RAT, вредоносная программа с открытым исходным кодом RAT, обеспечивает удаленное управление системой, операции с файлами, кейлоггинг и кражу учетных данных, а также удаленный доступ к рабочему столу в режиме реального времени. Киберпреступники распространяют Quasar RAT вместе с ViperSoftX, нацеливаясь на многочисленные системы в массовом порядке, а не на отдельных пользователей. В недавних случаях были замечены версии Quasar RAT, использующие сеть Tor для связи с C&C серверами, что повышает скрытность и безопасность для злоумышленников. Наряду с Quasar RAT, TesseractStealer, инфокрад, использующий Tesseract для извлечения текста из изображений, специально нацелен на сбор важных данных, таких как пароли и данные криптовалютного кошелька.
#ParsedReport #CompletenessMedium
23-05-2024

Analysis and Detection of CLOUD#REVERSER: An Attack Involving Threat Actors Compromising Systems Using A Sophisticated Cloud-Based Malware

https://www.securonix.com/blog/analysis-and-detection-of-cloudreverser-an-attack-involving-threat-actors-compromising-systems-using-a-sophisticated-cloud-based-malware

Report completeness: Medium

Actors/Campaigns:
Deep_gosu
Kimsuky

Threats:
Cloud_reverser

Geo:
Korean

TTPs:
Tactics: 7
Technics: 11

IOCs:
File: 7
Path: 5
Command: 3
IP: 1
Hash: 15

Soft:
Microsoft Office, Visual Studio, task scheduler, Google Chrome

Algorithms:
zip, gzip, xor, base64

Functions:
PowerShell, REST

Win API:
DeleteFile

Win Services:
WebClient

Languages:
visual_basic, python, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2024 Analysis and Detection of CLOUD#REVERSER: An Attack Involving Threat Actors Compromising Systems Using A Sophisticated Cloud-Based Malware https://www.securonix.com/blog/analysis-and-detection-of-cloudreverser…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробный обзор сложной кампании по кибератакам под названием CLOUD#REVERSER, которая использует Google Drive и Dropbox в качестве промежуточных платформ для развертывания вредоносных программ и утечки данных. Атака предполагает использование вредоносных скриптов, встроенных в легальные облачные платформы, для обеспечения длительного доступа к целевым средам и облегчения фильтрации данных и выполнения команд. Атака отличается переходом от традиционного выполнения двоичных файлов к выполнению на основе сценариев, в частности, с использованием этапов VBScript и PowerShell для динамического обновления сценариев и удаленного получения команд. Злоумышленники используют запланированные задачи и определенные шаблоны для взаимодействия с данными на платформах облачных хранилищ, обеспечивая возможности самообновления и сохраняя контроль над скомпрометированными системами.
-----

Команда исследователей угроз Securonix недавно обнаружила сложную кампанию атак, известную как CLOUD#REVERSER, которая использует Google Drive и Dropbox в качестве промежуточных платформ для развертывания вредоносных программ и утечки данных. Злоумышленники манипулируют этими облачными сервисами хранения данных для проведения вредоносных операций, смешиваясь с обычным сетевым трафиком. Внедряя вредоносные скрипты в легальные облачные платформы, вредоносное ПО обеспечивает длительный доступ к целевым средам и облегчает фильтрацию данных и выполнение команд.

Атака начинается с фишингового электронного письма, содержащего вложенный zip-архив. После загрузки и выполнения вложения начинается заражение вредоносной программой, файлы которой записываются в системный каталог C:\ProgramData. Этот каталог обычно используется вредоносными программами в промежуточных целях из-за его скрытого характера и широких разрешений.

Отличительной особенностью этой атаки является переход от традиционного выполнения двоичных файлов к выполнению на основе сценариев. Вредоносная программа использует этапы VBScript и PowerShell, что позволяет динамически обновлять сценарии и удаленно получать команды. Сценарии адаптированы к среде и сохраняются на скомпрометированных системах.

Примечательным в этой цепочке атак является использование файлов VBScript, которые запускают запланированные задачи для выполнения сценариев PowerShell. Эти сценарии PowerShell манипулируют API Dropbox для загрузки файлов, используя определенные шаблоны для идентификации данных на платформах облачных хранилищ и взаимодействия с ними. Кроме того, скрипты PowerShell обладают способностью обновляться путем повторной загрузки при последующем выполнении запланированных задач, что помогает злоумышленникам поддерживать постоянство.

Скрипты PowerShell в рамках кампании CLOUD#REVERSER обладают функциональными возможностями для извлечения файлов с Google Диска и Dropbox и управления ими в соответствии с заданными критериями. Сценарий последней стадии, zz.ps1, предназначен для загрузки файлов с Google Диска, что потенциально позволяет выполнять загрузку файлов в соответствии с системными политиками. Такая гибкость в самообновлении и манипулировании данными дает злоумышленникам преимущество в сохранении контроля над скомпрометированными системами.
#ParsedReport #CompletenessMedium
23-05-2024

Invisible connections: F.A.C.C.T. specialists discovered a previously unknown PhantomDL loader and attributed it to the PhantomCore group

https://www.facct.ru/blog/phantomdl-loader

Report completeness: Medium

Actors/Campaigns:
Phantomcore (motivation: cyber_espionage)

Threats:
Phantomdl
Phantomrat
Spear-phishing_technique

Victims:
Russian organizations, Russian enterprises

Geo:
Russia, Russian

CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23, 4.10.2, 5.40, 4.01, 6.20)


TTPs:
Tactics: 6
Technics: 11

IOCs:
File: 15
Command: 2
Url: 6
Path: 2
IP: 2
Hash: 14

Soft:
Telegram, Viber, WhatsApp

Algorithms:
sha1, sha256, zip, md5

Links:
https://github.com/burrowers/garble/
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2024 Invisible connections: F.A.C.C.T. specialists discovered a previously unknown PhantomDL loader and attributed it to the PhantomCore group https://www.facct.ru/blog/phantomdl-loader Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе нового вредоносного загрузчика под названием PhantomGoDownloader (PhantomDL), который связан с группой кибершпионажа PhantomCore. Программа-загрузчик распространяется с помощью фишинговых электронных писем, содержащих защищенные паролем архивы вредоносных программ, использующие уязвимость WinRAR. Группа занимается атаками на российские организации, особенно в военно-промышленном комплексе, используя поддельные документы и координируя усилия. Эксперты отмечают четкую связь между PhantomDL и PhantomCore, отмечая быстрое развитие группы в разработке сложных инструментов для наступательных операций.
-----

PhantomGoDownloader (PhantomDL), новый вредоносный загрузчик, был идентифицирован аналитиками F.A.C.C.T. Threat Intelligence в марте 2024 года и был связан с группой кибершпионажа PhantomCore. PhantomCore нацелен на российские организации с начала 2024 года. Метод распространения PhantomDL включает в себя фишинговые электронные письма, содержащие защищенные паролем вредоносные архивы, использующие уязвимость WinRAR (CVE-2023-38831) и использующие RAR-архивы для запуска исполняемых файлов. PhantomDL, написанный на Go, обменивается командами с определенным сервером.

Был обнаружен новый вариант PhantomDL, поддерживающий аналогичные команды, но с другим IP-адресом сервера C2. В этих образцах, связанных с PhantomCore group, используются архивы RAR, которые, как известно, являются первой группой, использующей эту уязвимость, используя RAR вместо ZIP. Целью их атак является Россия, особенно военно-промышленный комплекс, на что указывают документы-приманки, предполагающие сотрудничество между организациями. Документы-приманки предназначены для отображения только в том случае, если в целевой системе установлен WinRAR 6.23+.

Кроме того, в этих атаках имена файлов и пароли к архивам совпадают, что свидетельствует о скоординированных действиях. Пути к файлам PDB в PhantomRAT пересекаются с путями к файлам Go в проекте PhantomDL loader, что указывает на потенциальную связь между двумя вредоносными программами. Существуют также сходства в названиях классов и методов, а также в именах переменных для адреса сервера управления в конфигурациях PhantomRAT и PhantomDL.

Эксперты F.A.C.C.T. Threat Intelligence с высокой степенью уверенности считают, что загрузчик PhantomDL связан с PhantomCore, отмечая активную разработку инструментов и переход от тестирования к наступательным операциям. Группа быстро перешла от использования базового PhantomCore.Загрузчик PhantomDL был переведен на более совершенный загрузчик PhantomDL в течение месяца с момента обнаружения. Использование высококачественных ложных документов позволяет сделать вывод о стратегической ориентации российских предприятий военно-промышленного комплекса или связанных с ними организаций.
#ParsedReport #CompletenessLow
23-05-2024

Researcher Blog - ITOCHU Cyber & Intelligence Inc.. Malware Transmutation! - Unveiling the Hidden Traces of BloodAlchemy

https://blog-en.itochuci.co.jp/entry/2024/05/23/090000

Report completeness: Low

Actors/Campaigns:
Winnti
Webworm

Threats:
Bloodalchemy
Deed_rat
Shadowpad
Supply_chain_technique
Dll_sideloading_technique
Process_injection_technique

Geo:
Japanese, France

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1547, T1574, T1027, T1055

IOCs:
File: 3
Path: 7

Algorithms:
cbc, aes-128, fnv-1a, lznt1, exhibit

Win API:
RtlDecompressBuffer, virtualalloc, QueueUserAPC

Languages:
python

Platforms:
x86