TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32623 33
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment https://www.trellix.com/blogs/research/sidecopy-threat-intel-mshta-execution-rat-deployment/ Report completeness: High Actors/Campaigns: Sidecopy…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SideCopy атаковала государственные и академические учреждения с помощью целевого фишинга, используя ZIP-архивы, содержащие вредоносные LNK-файлы, которые применяли `mshta.exe` для доставки и выполнения файловых .NET-нагрузок без создания файлов на диске. Вредоносное ПО (ВПО) обеспечило закрепление через ключи запуска в реестре, загрузило RAT-модуль рефлексивно в оперативную память, а затем похитило скриншоты, файлы и учетные данные, после чего вывезло их через зашифрованный AES-трафик на инфраструктуру, контролируемую злоумышленниками.
-----

Группировка SideCopy провела кампанию целевого фишинга, нацеленную на государственные и академические учреждения, с использованием зараженных ZIP-архивов. В архивах содержались вредоносное яркое Windows (LNK) и отвлекающий GIF-файл. Ярлык LNK использовал поддельную иконку PDF и вводящее в заблуждение именование в стиле документа, чтобы заставить жертв выполнить файл. Встроенный в него URL загружал обфусцированный HTA-файл `com.hta` с домена `docsportal[.\]in`, используя `mshta.exe` для его выполнения.

Стагер HTA кэшировался в кэше Windows Internet и удалялся после инициализации последующих стадий. В нём содержалась встроенная библиотека `ne4snapk.dll`, которая загружалась в процесс `mshta.exe` посредством десериализации .NET. DLL распаковывала три компонента, сжатых в формате GZIP: `appT.bat`, `startT.hta` и документ-приманку с именем `commskl.docx`. Закрепление в системе осуществлялось путём изменения ключей Run в реестре Windows для запуска `appT.bat` при загрузке системы, что позволяло файлу batch-скрипта запускать вторичную стадию HTA в фоновом режиме.

Скрипт `startT.hta` восстанавливал в памяти обфусцированную XAML-нагрузку. Для этого использовались Base64-декодирование, преобразование массивов байтов и потоков памяти, а также небезопасный класс .NET `System.Runtime.Serialization.Formatters.Binary.BinaryFormatter` для десериализации данных в активный объект. Это обеспечивало выполнение без файлов и снижало необходимость записи основной нагрузки на диск.

Затем ВПО использовала рефлексию .NET, включая `Assembly.Load` и `Activator.CreateInstance`, для загрузки `ioluegnt.dll` непосредственно в память процесса `mshta.exe`. Выполнение было инициировано через метод `DoMainWork` в объекте `TestClass`, что активировало возможности RAT. Сообщается, что ВПО поддерживала кражу скриншотов, файлов и учетных данных.

Укрادенные данные были выведены через зашифрованный канал с использованием AES на порт 5863 домена `dns[.\]educationportals[.\]biz`, который резолвился в `45.61.157[.\]22`. Захардкоженный ключ AES `NMXIKS09?:709,!\~lnsYUS` может позволить расшифровать и проанализировать перехваченные коммуникации. Ключевые возможности для обнаружения включают вредоносные файлы LNK в ZIP-архивах, активность `mshta.exe`, изменения ключей Run в реестре, десериализацию BinaryFormatter, загрузку рефлексивных сборок и исходящие соединения с указанной инфраструктурой.
More from @aptreports
  1. Sep 30, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 30, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 30, 2026#ParsedReport #ExtractedSchema Classified images: chats: 2, schema: 3, code: 1
  4. Sep 30, 2026#ParsedReport #CompletenessHigh 30-09-2026 Star Blizzard refines phishing and malware deli…
  5. Sep 30, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  6. Sep 30, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →