TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32465 24
CTT Report Hub #ParsedReport #CompletenessHigh 14-09-2026 RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions https://alyacofficialblog.tistory.com/5779 Report completeness: High Threats: Goddamn_ransomware Smishing_technique Process_hacker_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания по распространению вымогательского ПО использовала открытые подключения RDP и перенаправление дисков через `tsclient` для передачи инструментов в сети медицинских учреждений. Злоумышленники отключили средства защиты с помощью ProcessHacker и PCHunter перед развертыванием вымогательского ПО Beast/GodDamn, которое использует конфигурационные данные, зашифрованные алгоритмом ChaCha20, завершает работу служб и приложений, удаляет теневые копии, шифрует данные, доступные по сети, и взаимодействует с настроенными URL-адресами C2.
-----

Кампания по распространению программ-вымогателей была направлена на отечественные медицинские учреждения с использованием уязвимостей Протокола удаленного рабочего стола (RDP). После получения доступа злоумышленник использовал перенаправление дисков RDP через путь `tsclient` для передачи инструментов с компьютера атакующего во внутреннюю сеть жертвы. Для отключения средств защиты перед запуском программы-вымогателя Beast, также известной как GodDamn, злоумышленник применял ProcessHacker и PCHunter. Файлы, переданные через `tsclient`, могут оставлять ограниченное количество следов после завершения сессии RDP, что затрудняет определение первоначального пути проникновения.

Beast выполняет две проверки для систем, расположенных в странах Содружества Независимых Государств (СНГ), и завершает работу с кодом `ExitProcess(1)` без шифрования файлов, если хотя бы одна из проверок совпадает. Его поведение управляется конфигурационными данными, сгенерированными сборщиком, которые встроены в бинарный файл и зашифрованы алгоритмом ChaCha20. Расшифрованная конфигурация содержит исключаемые пути и расширения файлов, процессы и службы, подлежащие завершению, информацию о записке-вымогательстве, идентификаторы, URL-адреса для управления (C2) и флаги выполнения.

До шифрования ВПО может очищать корзину, завершать процессы, останавливать службы, перечислять и монтировать тома, искать сетевые шары и удалять теневые копии томов. Удаление теневых копий выполняется через WMI путем перечисления и удаления объектов `Win32_ShadowCopy`, в том числе с использованием настроек архитектуры 64-битного провайдера на 64-битных системах. ВПО принудительно завершает работу приложений, которые могут блокировать файлы, включая Oracle, MySQL, SQL Server, Microsoft Office и программное обеспечение для резервного копирования. ВПО также отправляет на настроенный URL C2 отчеты о статусе до и после шифрования.

Шифрование исключает каталоги операционной системы, средства защиты, браузеры и пути, связанные с .NET, чтобы сохранить работоспособность системы при нацеливании на пользовательские данные. Вирус-шифровальщик также может обеспечить закрепление и установить себя, а его настроенные действия могут выполняться без аргументов командной строки, что обеспечивает быстрое нарушение работы и распространение по доступным сетевым ресурсам.

Организации, использующие RDP, должны ограничивать перенаправление дисков, сокращать количество открытых учетных записей и систем, доступных через RDP, отслеживать поступление файлов в `tsclient` и создание подозрительных исполняемых файлов, выявлять попытки вмешательства в работу средств защиты, оперативно изолировать скомпрометированные хосты, а также поддерживать резервные копии, хранящиеся в автономном режиме или с контролируемым доступом, в изоляции от производственных сетей.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →