#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hacking Cat превратился в деструктивную хактивистскую угрозу, ориентированную на шифровальщики, которая нацелена на российские организации и использует уязвимости в Exchange и собственные инструменты для получения доступа. Арсенал группы включает Gorilla RAT для удаленного доступа, варианты шифровальщика Monkey, способные действовать как стирающие данные (wiper), а также Nemo Wiper, развертываемый посредством многоэтапных атак на основе PowerShell.
-----
Hacking Cat — хактивистская группа, нацеленная на российские организации, которая перешла от осквернения веб-сайтов и утечек данных к атакам с использованием программ-вымогателей и деструктивным атакам. По имеющимся данным, группа сотрудничает с Cyber Anarchy Squad и Ukrainian Cyber Alliance, что усложняет атрибуцию. Первоначальный доступ осуществлялся путем эксплуатации уязвимостей Microsoft Exchange, в том числе, по сообщениям, CVE-2021-26855 и CVE-2026-42897, с последующим развертыванием специализированных инструментов.
Gorilla RAT — это инструмент удалённого доступа, написанный на языке Go, который взаимодействует через WebSocket и поддерживает функции обратного шелла и туннелирования TCP-трафика. Он выполняет проверки для противодействия анализу, включая контроль короткого времени сна, недостаточного объёма памяти, имён хостов, связанных с виртуализацией, а также наличие инструментов анализа, таких как Wireshark, Procmon, x64dbg, IDA и Process Hacker. Закрепление (Persistence) достигается путём копирования исполняемого файла в каталог `%LOCALAPPDATA%` и добавления ключа реестра Windows Run. ВПО расшифровывает адрес C2, регистрирует жертву с использованием идентификатора, производного от имени хоста и времени, получает команды, передаёт файлы и поддерживает соединение с помощью периодических пингов. В наблюдаемой инфраструктуре C2 были зафиксированы адреса `179.43.186.239`, `31.7.58.226` и домен `khinkal.net`; некоторые образы были упакованы с помощью UPX.
Шифровальщик Monkey Ransomware существует в вариантах на языках Rust, .NET, C++ и Golang, нацеленных на Windows, Linux и ESXi. Возможности включают шифрование файлов с использованием ChaCha20-Poly1305 или AES-256-CBC, повышение привилегий, закрепление, отключение механизмов восстановления и служб безопасности, завершение процессов баз данных и виртуализации, очистку журналов и истории команд, изменение исключений Defender, а также удаление резервных копий или теневых копий. Некоторые варианты на Rust не сохраняют ключи шифрования, функционируя как стирающие программы (wipers). Версия на .NET способна извлекать учетные данные Outlook, а версия на C++ включает обходы AMSI и ETW. Связанный образец шифровальщика Hydra использовал аналогичные обои рабочего стола и содержимое записки с требованием выкупа.
В ходе совместных операций шифровальщик ClearWater доставлялся с помощью PowerShell. В рамках другой кампании использовалась многоэтапная цепочка, включающая PowerShell, регистрацию сетевого провайдера DLL, Службу Windows с именем `LSANetLogin` и полезную нагрузку под названием Nemo Wiper. Nemo Wiper останавливает службы баз данных, контейнеров и виртуализации, перезаписывает содержимое файлов случайными фрагментами и заполняет примерно 95 МБ свободного дискового пространства случайными файлами `.lock`. Группа также использовала Cobalt Strike; пересечения в инфраструктуре указывают на возможную историческую связь с другими хактивистскими или группами вторжения.
Post #32406
31
CTT Report Hub #ParsedReport #CompletenessHigh 11-09-2026 Untangling the Knot: Breaking Down the Hacking Cat Group's Toolset https://securelist.ru/tr/hacking-cat/117062/ Report completeness: High Actors/Campaigns: Hacking_cat (motivation: hacktivism) Cyber_anarchy_squad…