#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Transparent Tribe использовала файлы LNK, скрытые в архивах ISO и ZIP, для выполнения скриптов, развертывающих CrimsonRAT и троян удаленного управления на базе Golang. ВПО обеспечивала закрепление, взаимодействовала с общей инфраструктурой C2, выполняла удаленные команды и похищала информацию.
-----
APT-C-56, также известная как Transparent Tribe, провела две связанные цепочки атак с использованием приманок в виде документов или архивов, содержащих файлы LNK. При открытии файлы LNK запускали скрытый пакетный сценарий, который копировал и выполнял полезную нагрузку следующего этапа. Одна цепочка доставляла CrimsonRAT, а другая развертывала троян удаленного управления на базе Golang. Обе цепочки были спроектированы для обеспечения постоянного доступа, возможности удаленного выполнения команд и кражи информации.
ISO-пакет содержал приманку в виде файла PDF, пакетный скрипт `doxc.bat`, образец CrimsonRAT с именем `doxc` или `doxc`, а также файлы ярлыков `My Resume.pdf.lnk`. Пакетный скрипт копировал бэкдор в `C:\ProgramData`, создавал жёсткую ссылку в `%APPDATA%\hzwzucr_widsisa.exe` и запускал файл по ссылке. Образец CrimsonRAT, написанный на C#, считывал адрес C2 `93.127.133.151@sharema128.net`, разделял адрес с помощью разделителя `@`, устанавливал соединение с сервером и обрабатывал команды через свою рутину распределения команд.
Цепочка на основе ZIP-архива развернула `windowSysUpdates.txt` — троян удаленного управления, написанный на Golang. Для закрепления (persistence) вредоносное ПО создало значение `DailyFitnessTracker` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, используя либо `reg.exe`, либо команду `New-ItemProperty` в PowerShell. Вредоносное ПО протестировало домены C2 `monitorondomainwintgt2.store` и `monitorondomainwintgt.store`, зарегистрировало клиент и запустило рабочие таймеры для опроса команд, проверки статуса сервера и мониторинга состояния соединения. Команды получались через `/api/coach-instructions`, расшифровывались и передавались на выполнение.
Обе полезны нагрузки использовали общую инфраструктуру: IP-адрес обратного вызова CrimsonRAT был связан с доменом `monitorondomainwintgt2.store` посредством обратного DNS-запроса, и этот же домен использовался полезной нагрузкой на Golang. Использование CrimsonRAT, общая инфраструктура C2 и метод доставки через LNK-файл и скрипт подтверждают атрибуцию к группе Transparent Tribe.
Post #32166
18
CTT Report Hub #ParsedReport #CompletenessLow 07-09-2026 Analysis of Recent Attack Activities by APT-C-56 (Transparent Tribe) https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508875&idx=1&sn=39ad939372621e4f7bc675dda5b0d7b3&chksm=f9c19082ceb61994ecb7e110b9ca9…