TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32580 178
CTT Report Hub #ParsedReport #CompletenessLow 18-09-2026 Private HTS program distributing ransomware https://asec.ahnlab.com/ko/95464/ Report completeness: Low Threats: Quasar_rat Shadow_copies_delete_technique Victims: Investors, Financial investment sector Geo: Switzerland…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники скомпрометировали мошенническое торговое приложение UBP Asset и его механизм обновления для распространения шифровальщика KRSID. Модифицированный компонент HTS выполнял файл `HTSPnew.exe` — шифровальщик на базе языка Rust, который шифрует файлы и оставляет на них записки с требованием выкупа на корейском языке, направляющие жертв в Телеграм.
-----

ASEC выявила распространение программ-вымогателей через UBP Asset — частную систему домашнего трейдинга (HTS), ранее использовавшуюся группировкой, занимающейся онлайн-инвестиционным мошенничеством. По имеющимся данным, жертвы вербовались через Телеграм, Band и другие каналы в социальных сетях, после чего их убеждали установить HTS и внести средства. Программа выдавала себя за швейцарский финансовый институт Union Bancaire Privée (UBP), используя схожие название, логотип и интерфейс торговли. Тот же образ HTS был связан с отчетом от сентября 2025 года об инвестиционном мошенничестве с использованием UBP Asset.

По умолчанию UBP Asset устанавливается в корневой каталог с именем `UBP-Asset`. Запуск ярлыка на рабочем столе запускает `UBPUpdater.exe`, который, в свою очередь, выполняет `UBPPatch.psh`. Несмотря на расширение `.psh`, `UBPPatch.psh` является исполняемым файлом, который устанавливает соединение с сервером обновлений HTS и загружает `Update.lst` — конфигурационный файл, определяющий цели обновления. Журналы ASEC показывают, что процесс обновления получил конфигурацию, указывающую на загрузку и установку `HTSPnew.exe` — программы-вымогателя.

Исполняемый файл HTS `UBP.exe` в основном загружает `UBP.dll` и вызывает его функцию `Main()`. В недавней атаке в `UBP.dll` была добавлена команда для выполнения `HTSPnew.exe` из той же директории. Это указывает на то, что злоумышленник поместил программное обеспечение для шифрования (ransomware) на сервер обновлений HTS, изменил конфигурацию обновлений и модифицировал компонент HTS для инициирования выполнения. Сервер обновлений был недоступен во время анализа, что не позволило провести полное исследование конфигурации.

`HTSPnew.exe` — это шифровальщик, разработанный на языке Rust, классифицируемый как KRSID на основе расширения зашифрованных файлов. При запуске без аргументов он шифрует файлы на диске, исключая указанные каталоги и файл `README_KRSID.txt`. Также он может нацеливаться на конкретный путь или формировать список целевых файлов без их шифрования. Вредоносное ПО создает файл `ransomware-silent.log` в каталоге выполнения и размещает корейские записки с требованием выкупа в каталогах, содержащих зашифрованные файлы, с указанием жертвам связаться с оператором через Телеграм. В отличие от многих семейств шифровальщиков, он не удаляет теневые копии томов. Ранее аналогичное несанкционированное использование HTS приводило к распространению Quasar RAT, обеспечивая регистрацию нажатий клавиш, кражу учетных данных и удаленное управление системой.
More from @aptreports
  1. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat…
  4. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity T…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →