#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете подробно рассматриваются две вредоносные кампании, замаскированные под предложения о работе и инициируемые одним действием пользователя. В кампании 1 для развертывания PureRAT используются боковая загрузка DLL и многоуровневая загрузка с применением Python/Donut; вредоносная программа обладает широкими возможностями закрепления, обхода защиты и кражи учетных данных. В кампании 2 для развертывания импланта в памяти используются вредоносный LNK-файл и mshta; имплант выполняет проверки на присутствие песочницы, собирает сведения об узле, использует управление на основе заданий и закрепляется через планировщик заданий.-----
В отчете описываются две отдельные вредоносные кампании, замаскированные под предложения о работе, которые начинаются с архивов, содержащих файлы, замаскированные под документы, связанные с трудоустройством. Для обеих требуется всего одно выполнение пользователем, после чего они в основном работают без дальнейшего взаимодействия, используя приманки, выполнение в памяти, обход защиты и закрепление через COM Планировщика заданий. Кампания 1 связана с преступной группировкой из Вьетнама, ранее связывавшейся с активностью PXA Stealer и PureRAT. Восстановленная инфраструктура управления этой группировки представлена адресом 15.235.156.143 и портами 56001–56003.
Кампания 1 использует ZIP-архив, содержащий переименованный подписанный файл WinWord.exe и вредоносный файл AppVIsvSubsystems64.dll для боковой загрузки DLL. DLL запускает переносимую среду выполнения Python и сценарий, замаскированный под update.dll. Загрузчик удаляет индикаторы Mark-of-the-Web, отображает документ-приманку, скрывает промежуточные файлы и расшифровывает дополнительный код Python из XOR-зашифрованного файла с именем support.ico. Перед выполнением шеллкода Donut полезная нагрузка использует сериализацию base64, bzip2, zlib и Python marshal. Donut отраженно загружает в память имплант PureRAT, защищенный .NET Reactor.
Первая кампания обеспечивает закрепление посредством регистрации COM в Планировщике заданий, постоянной подписки на события WMI и перехвата COM для отдельного пользователя, нацеленного на CLSID MMDeviceEnumerator. Кроме того, она поддерживает зеркальные каталоги промежуточного хранения для самостоятельного восстановления. Обход AMSI и ETW выполняется посредством перехвата аппаратных точек останова и прямого исправления AmsiScanBuffer и EtwEventWrite. PureRAT взаимодействует по TLS с использованием протокола protobuf с префиксом длины и закреплением сертификата, собирает сведения об узле, выполняет поиск профилей браузеров на базе Chromium и десктопных кошельков, а также поддерживает плагины для регистрации нажатий клавиш, кражи учетных данных, манипуляций с буфером обмена, удаленного доступа и выполнения кода.
Кампания 2 использует вредоносный LNK-файл, замаскированный под Job Interview.pdf, для запуска mshta.exe. HTA-файл загружает p.exe и зашифрованный hda_config.dat, одновременно открывая пустую PDF-приманку. Загрузчик отраженно отображает нативную DLL в памяти и запускает рабочий поток. Имплант выполняет проверки времени работы, памяти, диска, дисплея и задержки, специфичной для узла, чтобы обходить песочницы, создает постоянный идентификатор агента, собирает сведения об узле и взаимодействует посредством сообщений управления на основе заданий. Закрепление устанавливается через COM API Планировщика заданий с использованием замаскированного задания «Windows System Update Service» с триггером при входе в систему. Публичных совпадений с другими кампаниями или атрибуции этой кампании выявлено не было.
Post #32329
27
CTT Report Hub #ParsedReport #CompletenessHigh 10-09-2026 Your Application Has Been Received: Inside Two Multi-Stage Attack Chains Hiding Behind Job Offers https://www.cyderes.com/howler-cell/job-offer-attack-chains-analysis Report completeness: High Actors/Campaigns:…