TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32671 33
CTT Report Hub #ParsedReport #CompletenessLow 22-09-2026 From Payment Plan to Ransomware - Inside a Global Group Attack https://cofense.com/blog/from-payment-plan-to-ransomware-inside-a-global-group-attack Report completeness: Low Actors/Campaigns: Global (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция вымогательского ПО Global Group использовала фишинговое электронное письмо со вредоносными файлами PDF, ISO и LNK для доставки шифровальщика, замаскированного под WinMerge.exe. Вредоносное ПО извлекало полезную нагрузку, нарушало работу процессов безопасности, шифровало локальные, сетевые и данные баз данных с расширением `.nZASJgT` и применяло двойное вымогательство, угрожая опубликовать украденную информацию.
-----

Глобальная группа описывается как финансово мотивированная операция по модели «Программа-вымогатель как услуга», нацеленная на крупные организации в различных отраслях. По имеющимся данным, группа эволюционировала из семейств программ-вымогателей Black Lock и Mamona, повторно используя инфраструктуру бэкенда и артефакты кода. Её аффилированные лица полагаются на брокеров первоначального доступа для получения скомпрометированных корпоративных учетных данных и обхода периметровых средств защиты. Операция использует двойное вымогательство: шифрует данные жертв и угрожает опубликовать украденную информацию, если выкуп не будет выплачен.

Атака началась с фишингового электронного письма, замаскированного под «Предлагаемый план оплаты». Отправленное с общего адреса Hotmail, сообщение содержало вложение в формате PDF с приманкой в виде плана оплаты. Кнопка «Скачать» в PDF перенаправляла получателя на `hXXps://driverupdate[.\]sbs/access[.\]php`, где жертве предлагалось скачать вредоносный файл. Скачанный ISO-архив содержал `Preview-9dc7.exe` и файл LNK с именем `Preview-9dc7.pdf`; ярлык указывал на исполняемый файл.

При запуске ВПО создала процесс `WinMerge.exe` — легитимное приложение Windows для сравнения файлов, которое использовалось в качестве загрузчика или процесса маскировки. Процесс установил соединение с `hXXps://globalsupportupdate[.\]top`. По имеющимся данным, обращение к соответствующему серверу приводило к загрузке файла `enc.exe`, содержавшего шифровальщик-вымогатель. Шифровальщик просканировал локальные диски, сетевые шары и базы данных, отключил процессы, связанные с защитой, и использовал криптографические алгоритмы для шифрования доступных данных.

Шифрованные файлы были переименованы с расширением `.nZASJgT`, что является потенциальным индикатором, связанным с ранее сообщённым образцом Global Group. После шифрования ВПО изменила обои рабочего стола, отобразив на них записку с требованием выкупа, что ознаменовало начало фазы вымогательства и переговоров. Таким образом, зафиксированная цепочка атаки объединяет фишинг, доставку вредоносных файлов ISO и LNK, маскировку под легитимные инструменты, загрузку полезной нагрузки, нарушение работы процессов безопасности, обнаружение сети и баз данных, шифрование данных, а так
More from @aptreports
  1. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 29, 2026#ParsedReport #CompletenessHigh 28-09-2026 NeedyMantis: Unpacking a post-compromise malwar…
  4. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 29, 2026#ParsedReport #CompletenessLow 25-09-2026 Rise of the Jev-Clones https://research.eye.secu…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →