#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампании LegionLoader используют социальную инженерию ClickFix с поддельными CAPTCHA Cloudflare, чтобы заставить жертв выполнять команды PowerShell. Затем вредоносное ПО загружает архив с паролем и развертывает многоэтапный бэкдор, способный к внедрению кода в процессы, обходу AMSI, выполнению полезной нагрузки, закреплению, общению с C2 и краже данных из Chrome.
-----
ASEC выявила кампании с использованием вредоносного ПО LegionLoader, применяющие технику ClickFix, в ходе которых жертвы перенаправляются на вредоносные URL-адреса и видят поддельные страницы CAPTCHA от Cloudflare. Вместо выполнения легитимной верификации страницы инструктируют пользователей открыть диалоговое окно «Выполнить» в Windows или PowerShell и выполнить команду, скопированную в буфер обмена. Эта команда загружает и запускает дополнительный код PowerShell, что позволяет злоумышленникам обходить обычные подозрения пользователей.
В ходе одной из кампаний вредоносная ссылка была размещена на южнокорейской странице NamuWiki под названием «Sinhonhuimangtown», маскируясь под официальный сайт. Другая кампания была направлена на сотрудников посредством электронной почты, имитирующей инструкции по созданию и активации учетных записей во внутренней бизнес-системе организации. В обоих случаях несколько перенаправлений вели на поддельную страницу CAPTCHA. Загрузчик на PowerShell скачивал защищенный паролем архив 7z, извлекал его содержимое и запускал LegionLoader через многоэтапный процесс выполнения. Инфраструктура распространения использовала несколько доменов, включая домены .monster и .cfd, при этом также кратковременно наблюдался домен .com.
LegionLoader последовательно расшифровывает встроенные шеллкод и файлы PE и использует встроенный загрузчик PE для выполнения конечного бэкдора. Он выполняет проверки окружения с использованием информации о дисплейных устройствах и ASN, связанной с внешним IP-адресом системы. Бэкдор регистрирует информацию об узле на серверах управления и получает команды на загрузку или выполнение дополнительных полезных нагрузок.
ВПО поддерживает выполнение нативных файлов PE, модулей во время выполнения, шеллкода, скриптов PowerShell и файлов MSI. Она может использовать внедрение кода в процессы против explorer.exe, внедрение в пустой процесс против RuntimeBroker.exe, а также выполнение PowerShell после обхода AMSI. Бэкдор также обеспечивает закрепление, доступ к внешним URL-адресам и кражу данных браузера Chrome, включая Master Key, ключ шифрования, привязанный к приложению (App-Bound encryption key), и информацию о профилях браузера, указанную C2-сервером. Выявленная C2-инфраструктура включала домены dallasbackstage[.\]com и gemscocl[.\]com, с путями, такими как /nfront.php и /nback.php.
Post #32390
27
CTT Report Hub #ParsedReport #CompletenessMedium 11-09-2026 I only trusted a security verification window… Beware of LegionLoader malware being distributed via the ClickFix method https://asec.ahnlab.com/ko/95373/ Report completeness: Medium Threats: Legionloader Cl…