#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ВПО как услуга использовала оптимизированные под SEO страницы GitHub для имперсонации компаний и доставки ZIP-архивов увеличенного размера, содержащих подгруженный загрузчик. Загрузчик эксплуатировал подписанный уязвимый драйвер для получения привилегий SYSTEM и завершения работы средств защиты, развертывая Rapuncel — стиллер, нацеленный на учетные данные браузеров, кошельки, приложения, файлы и скриншоты. Данные сжимались и выгружались на инфраструктуру злоумышленников.
-----
LastPass TIME и Delphos выявили кампанию ВПО как услуга, в ходе которой использовались оптимизированные под SEO организации GitHub и GitHub Pages для имитации не менее 40 компаний, включая LastPass Authenticator. Жертв перенаправляли через несколько аккаунтов GitHub Pages и трафик-директор, защищенный Cloudflare, `istatlmenus[.\]com/mandua.wonted`, который динамически предоставлял инфраструктуру для терминальных полезных нагрузок. Большие ZIP-архивы, как правило, превышающие 100 МБ, содержали файлы-заполнители для обхода ограничений автоматического сканирования. В архивах находился переименованный инструмент отладки Microsoft `vsdbg.exe`, который подгружал вредоносный файл `vsdbg.dll`.
Загрузчик использовал несколько техник повышения привилегий в Windows для получения прав SYSTEM и установил драйвер ядра, замаскированный под компонент NVIDIA, `nvfsflt64.sys`, с именем службы `NvFsFilter`. Драйвер, отслеживаемый как `Alinubx.sys`, был связан с семейством драйверов Henan Dafeng CnCrypt/CcProtect и имел подпись Microsoft hardware-compatibility. Он предоставлял IOCTL `0x222024`, позволяя загрузчику передавать идентификаторы процессов для их завершения. ВПО содержала 145 названий процессов антивирусного и endpoint-безопасностного программного обеспечения и использовала драйвер для принудительного завершения соответствующих процессов безопасности из режима ядра. На момент анализа драйвер не был включен в список заблокированных уязвимых драйверов Microsoft.
Стиллер в пользовательском режиме, отслеживаемый под именем Rapuncel, нацеливался на сохраненные учетные данные как минимум из 19 браузеров, более чем 30 криптографических кошельков, Discord, Steam, Telegram и Диспетчера учетных данных Windows. Он использовал внедренный браузерный помощник для вызова функций расшифровки Chrome или Edge изнутри процесса браузера, обходя защиты, связанные с привязкой к приложению. Также он искал файлы, связанные с паролями, кошельками, сидами и фразами восстановления, делал скриншоты, профилировал хост, сжимал собранные данные в ZIP-архив и загружал их через трафик, похожий на HTTP, на адрес `2.26.126.50/upload`. Закрепление в системе осуществлялось через Службу Windows, с периодическими проверками и принудительным завершением процессов средств безопасности.
Драйвер также содержал неиспользуемые возможности для сокрытия файлов и реестра, перехвата DLL и процессов, перенаправления трафика и инъекции DLL в пользовательский режим. Аналитики связали загрузчик с криптером Cruciferra PUROSANGUE благодаря его реализации NativeAOT, боковой загрузке DLL, обходу UAC, хранению полезной нагрузки в секции `.reloc` и списку из 145 процессов безопасности. Rapuncel также демонстрировал поведенческие и артефактные связи с экосистемой BoryptGrab со средней степенью уверенности.
Post #32694
126
CTT Report Hub #ParsedReport #CompletenessHigh 23-09-2026 Threat Intel \| One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer …