#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Целевая фишинговая кампания, направленная против Мьянмы, использовала защищённый паролем документ Word с тематикой государственных органов, содержащий встроенный код VBA для развертывания `DellHeuristics.exe`. ВПО собирала данные геолокации, ограничивала выполнение только для Мьянмы и использовала API GitHub для возможного check-in или удалённого управления, обеспечивая закрепление через механизмы автозагрузки и запланированных задач. Пересечение инфраструктуры указывает на региональные связи, однако не позволяет установить атрибуцию или подтвердить успешную компрометацию жертв.
-----
Целевая фишинговая кампания, направленная против Мьянмы, использовала приманку в виде правил пенсионного обеспечения, отправленную выбранной группе институциональных получателей. В письме содержалось защищенное паролем вложение в формате Word, пароль «0035» был указан в самом сообщении. Документ содержал информацию о пенсионном обеспечении и электронной пенсионной системе (e-Pension) в правительственном стиле, а также печати и официальную символику, чтобы побудить к выполнению. Пакет OOXML содержал макрос VBA и встроенный полезный груз, что означало, что основной исполняемый файл не требовалось загружать с внешней инфраструктуры.
Макрос был разработан для восстановления ZIP-архива, содержащего `DellHeuristics.exe`, с последующим использованием VBS/BAT-скриптов для промежуточного размещения. Восстановленная логика закрепления (persistence) была нацелена на папку «Автозагрузка» пользователя и запланированную задачу, настроенную на запуск с интервалом в пять минут. Эти данные свидетельствуют о предполагаемом поведении при развертывании, однако не доказывают, что полная цепочка была выполнена на системе жертвы, поскольку механизмы управления макросами, защищенный режим просмотра, метка «Отметка происхождения» (Mark-of-the-Web), ограничения на выполнение скриптов и другие политики конечных точек могли прервать выполнение.
Анализ во время выполнения подтвердил, что извлечённый исполняемый файл запрашивал данные геолокации на `ip-api.com` и содержал проверку по стране, требующую ответ для Мьянмы (`MM`). В лабораторных условиях исходная проверка прерывалась, если окружение не соответствовало Мьянме. В ходе модифицированного аналитиком запуска сравнение было изменено на Малайзию (`MY`), поэтому наблюдения после этого изменения нельзя рассматривать как естественное выполнение на стороне жертвы. ВПО также обращалась к `raw.githubusercontent.com` для получения данных начальной загрузки и взаимодействовала с `api.github.com`. Она читала маркер репозитория, готовила аутентифицированную операцию `PUT` для пустого файла и выполняла или готовила операцию `GET` для проверки по тому же пути, что согласуется с использованием GitHub для связи или удалённого управления. Отдельный выделенный сервер C2 на этапе перехваченного выполнения не наблюдался.
Исполняемый файл содержал IP-адрес `88.119.161.40`, который ранее был сообщен Bangladesh e-GOV CIRT в качестве индикатора, связанного с фишинговой активностью, нацеленной на государственные органы. Данное дело также имеет общие черты с описанными в отчетах об Operation SouthNet и активности, приписываемой SideWinder, такие как региональная направленность, административные приманки и злоупотребление доверенными сервисами. Тем не менее, имеющиеся доказательства подтверждают пересечение IoC и вероятную региональную связь, но не прямую атрибуцию актора. Они не доказывают выполнение файла получателем, завершение закрепления, успешную эксфильтрацию, принятие записи в GitHub, исключительный контроль над общим IP-адресом или принадлежность SideWinder.
Post #32374
30
CTT Report Hub #ParsedReport #CompletenessHigh 10-09-2026 From a Pension-Themed Spear-Phishing Email to a GitHub-Backed Implant: Investigating a SideWinder Connection https://www.malwareinfo.app/blog/posts/dellheuristics-winhttp-github-api-runtime-memory-analysis/ Report…