TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32655 39
CTT Report Hub #ParsedReport #CompletenessLow 22-09-2026 The Tale of Two INC Ransom Notes https://www.huntress.com/blog/two-inc-ransom-notes Report completeness: Low Threats: Inc_ransomware Byovd_technique Anydesk_tool Impacket_tool Av-killer Victims: Organization …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники скомпрометировали не менее 175 конечных точек и контроллеров домена перед развертыванием шифровальщика INC. Они использовали закрепление через запланированные задачи, PowerShell, AnyDesk, утилиту `atexec.py` из пакета Impacket, перемещение внутри компании, а также инструмент BYOVD для ослабления средств защиты и удаленного запуска шифровальщика, после чего перешли к вымогательству с угрозой утечки данных.
-----

В августе организация пострадала от атаки шифровальщика INC на не менее чем 175 конечных точках; признаки компрометации также были обнаружены на контроллерах домена. Поскольку расследование началось после инцидента, данные EDR о первоначальной атаке и выполнении шифровальщика были неполными. Тем не менее доступные телеметрические данные и журналы событий Windows указывали на несколько фаз активности, включая закрепление, перемещение внутри компании, удаленное администрирование, ослабление средств защиты и развертывание шифровальщика. Разрыв в 17 дней между кластерами активности повысил вероятность того, что в атаке участвовали брокер первоначального доступа и отдельный аффилированный участник, распространяющий шифровальщик.

Ранняя зафиксированная активность датируется началом августа и включала несколько запланированных задач со случайными именами. Одна из задач, «Nonweighise Cancellationizing Illuminateers», запускала сильно замаскированный PowerShell-имплант, который взаимодействовал с доменом «throughoutes[.\]net». Другие данные указывали на перемещение внутри компании в рамках инфраструктуры. Запланированные задачи, вероятно, обеспечивали закрепление и выполнение дополнительного программного обеспечения на скомпрометированных системах.

На более позднем этапе атаки на конечную точку был установлен AnyDesk. Экземпляр был связан с IP-адресом управления 213.111.185[.\]108 и использовался для развертывания netscan.exe, дополнительных инструментов и инструмента BYOVD (bring-your-own-vulnerable-driver) на нескольких конечных точках. Фрагменты инструмента BYOVD были восстановлены с контроллера домена: hwau.exe находился в `C:\Users\Public` и использовался для загрузки службы драйвера ядра «HwAudio» из `C:\Users\Public\HWAuidoOs2Ec.sys`. Драйвер, вероятно, предназначался для получения доступа на уровне ядра и отключения или обхода средств защиты конечных точек.

Атакующие также использовали утилиту `atexec.py` из пакета Impacket для удаленного выполнения. С ее помощью создавались и запускались временные запланированные задачи для распространения обхода средств защиты на основе драйвера и запуска шифровальщика INC на конечных точках. После шифрования атакующие оставили стандартную записку вымогателя `INC-README.txt` и второй файл `DATALEAK_PRESS_RELEASE.txt`. Последний, по имеющимся данным, содержал перечень украденных файлов и угрожал их раскрытием или связью с клиентами, партнерами и другими заинтересованными сторонами жертвы, что демонстрирует подход двойного вымогательства.
More from @aptreports
  1. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 29, 2026#ParsedReport #CompletenessHigh 28-09-2026 NeedyMantis: Unpacking a post-compromise malwar…
  4. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 29, 2026#ParsedReport #CompletenessLow 25-09-2026 Rise of the Jev-Clones https://research.eye.secu…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →