TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #32166 18
CTT Report Hub #ParsedReport #CompletenessLow 07-09-2026 Analysis of Recent Attack Activities by APT-C-56 (Transparent Tribe) https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508875&idx=1&sn=39ad939372621e4f7bc675dda5b0d7b3&chksm=f9c19082ceb61994ecb7e110b9ca9…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Transparent Tribe использовала файлы LNK, скрытые в архивах ISO и ZIP, для выполнения скриптов, развертывающих CrimsonRAT и троян удаленного управления на базе Golang. ВПО обеспечивала закрепление, взаимодействовала с общей инфраструктурой C2, выполняла удаленные команды и похищала информацию.
-----

APT-C-56, также известная как Transparent Tribe, провела две связанные цепочки атак с использованием приманок в виде документов или архивов, содержащих файлы LNK. При открытии файлы LNK запускали скрытый пакетный сценарий, который копировал и выполнял полезную нагрузку следующего этапа. Одна цепочка доставляла CrimsonRAT, а другая развертывала троян удаленного управления на базе Golang. Обе цепочки были спроектированы для обеспечения постоянного доступа, возможности удаленного выполнения команд и кражи информации.

ISO-пакет содержал приманку в виде файла PDF, пакетный скрипт `doxc.bat`, образец CrimsonRAT с именем `doxc` или `doxc`, а также файлы ярлыков `My Resume.pdf.lnk`. Пакетный скрипт копировал бэкдор в `C:\ProgramData`, создавал жёсткую ссылку в `%APPDATA%\hzwzucr_widsisa.exe` и запускал файл по ссылке. Образец CrimsonRAT, написанный на C#, считывал адрес C2 `93.127.133.151@sharema128.net`, разделял адрес с помощью разделителя `@`, устанавливал соединение с сервером и обрабатывал команды через свою рутину распределения команд.

Цепочка на основе ZIP-архива развернула `windowSysUpdates.txt` — троян удаленного управления, написанный на Golang. Для закрепления (persistence) вредоносное ПО создало значение `DailyFitnessTracker` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, используя либо `reg.exe`, либо команду `New-ItemProperty` в PowerShell. Вредоносное ПО протестировало домены C2 `monitorondomainwintgt2.store` и `monitorondomainwintgt.store`, зарегистрировало клиент и запустило рабочие таймеры для опроса команд, проверки статуса сервера и мониторинга состояния соединения. Команды получались через `/api/coach-instructions`, расшифровывались и передавались на выполнение.

Обе полезны нагрузки использовали общую инфраструктуру: IP-адрес обратного вызова CrimsonRAT был связан с доменом `monitorondomainwintgt2.store` посредством обратного DNS-запроса, и этот же домен использовался полезной нагрузкой на Golang. Использование CrimsonRAT, общая инфраструктура C2 и метод доставки через LNK-файл и скрипт подтверждают атрибуцию к группе Transparent Tribe.
More from @aptreports
  1. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 10, 2026#ParsedReport #CompletenessHigh 09-10-2026 GhostAction Attack Escalates By Targeting GitHu…
  4. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 10, 2026#ParsedReport #CompletenessLow 07-10-2026 Android/RewaFake: Uncovering a Large-Scale Fake…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →