#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Актор, связанный с Северной Кореей, использовал троянизированный пакет PyPI и поддельный репозиторий с кодом для развертывания WinosStager и программ-шпионов в имитируемой среде Active Directory. Проникновение включало активность на уровне SYSTEM, доступ к LSASS, захват буфера обмена и экрана, кражу данных с хоста, а также избыточное закрепление посредством запланированной задачи, ключа Run в реестре и VBS-запускающего файла в папке Автозагрузка.
-----
В отчёте описано вторжение в цепочку поставок, связанное с Северной Кореей, которое, по оценкам, соответствует кампании PolinRider и ассоциируется с кластером Contagious Interview/Famous Chollima, при этом возможно пересечение с APT37. Операция была направлена на профиль продуктового менеджера в имитированной среде Microsoft Active Directory и использовала троянизированный пакет PyPI `pybitjs` в сочетании с поддельным репозиторием с заданиями по программированию. Выполнение началось с загрузчика Node.js, который связался с `23.27.13.135`, был идентифицирован YARA как WinosStager и получил дополнительные полезныe нагрузки через `curl` с `files.catbox.moe` и из сырого README на GitLab. Скачанные файлы были сохранены как `SvcHostUpdate.py` и `SvcHostUpdate.js`, после чего была выполнена перезагрузка системы.
Вторжение включало интерактивную активность (hands-on-keyboard) от имени SYSTEM. Оператор использовал неинтерактивный PowerShell для загрузки и установки Python 3.14 на уровне всей системы, после чего выполнил команду `SvcHostUpdate.py --deploy`. Пакеты Python, включая `requests`, `pyperclip`, `mss` и `Pillow`, были установлены для обеспечения HTTP-коммуникации, сбора данных из буфера обмена, Захвата экрана и кражи данных. Было зафиксировано обращение к LSASS, а логика обнаружения идентифицировала поведение, связанное с информационными крадущими программами (stealers) типа XFiles и OmniStealer. Кроме того, в каталоге «Загрузки» пользователя был размещен ZIP-архив с паролем.
Закрепление было обеспечено тремя избыточными механизмами: запланированной задачей, ключом Run в реестре и загрузчиком VBS в папке Автозагрузка. Каждый из них маскировался под `MicrosoftCLROptimization` и размещался в профиле SYSTEM, имитируя компоненты оптимизации .NET. Стиллер выгружал информацию об узле на `150.251.113.223:8443`, используя ротацию строк user-agent браузеров. Сетевая телеметрия также фиксировала DNS- и TLS-активность, связанную с инфраструктурой Ethereum RPC, включая `1rpc.io` и `ethereum-rpc.publicnode.com`, что соответствует целевому воздействию на криптовалюты и кошельки.
Среди соответствующих возможностей для обнаружения: вызов `curl` из Node.js или `cmd.exe` в адрес анонимных файловых хостов, установка интерпретаторов PowerShell на уровне всей системы, неожиданная установка через `pip` библиотек для работы с буфером обмена или захвата экрана, прямые HTTP-соединения с публичными IP-адресами на порту 8443, а также артефакты закрепления `MicrosoftCLROptimization` в каталоге `systemprofile`. Также рекомендуется сканирование зависимостей в репозиториях пакетов PyPI, npm и других.
Post #32306
33
CTT Report Hub #ParsedReport #CompletenessHigh 09-09-2026 [Op Report\] Hands-on-Keyboard Activity from the DPRK PolinRider Supply Chain Attack https://blog.deception.pro/blog/hok-dprk-polinrider-sep-2026 Report completeness: High Actors/Campaigns: Contagious_interview…