TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32762 9
CTT Report Hub #ParsedReport #CompletenessHigh 26-09-2026 Sauron Loader: A New Loader Lurking in Underground Forums https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537 Report completeness: High Actors/Campaigns: Payouts_king…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sauron Loader — ранее не задокументированный загрузчик, работающий по модели ВПО как услуга, нацеленный на немецкие организации посредством кампаний ClickFix, email bombing и vishing с имитацией службы технической поддержки. Распространяется с использованием MSI-файлов и подмены DLL (side-loading), дешифрует код в оперативной памяти, обеспечивает постоянство присутствия, собирает информацию о жертве (fingerprinting) и загружает полезные нагрузки для выполнения на диске, в памяти или через внедрение кода в процессы. Общается с C2-сервером по подписанному и зашифрованному каналу HTTPS, способен делать скриншоты и выводить данные с хоста.
-----

Sauron Loader — ранее не задокументированное семейство ВПО-загрузчика, обнаруженное в атаках на организации в Германии. Оно продаётся по модели ВПО как услуга на русскоязычных подпольных форумах и распространялось посредством кампаний социальной инженерии, включающих активность в стиле ClickFix, массовую рассылку электронных писем (email bombing) и фишинг по телефону (vishing), в ходе которых злоумышленники выдавали себя за службу технической поддержки. В одной из зафиксированных цепочек атаки жертв направляли к сценарию удалённой поддержки, после чего вредоносное ПО устанавливалось через пакет MSI.

Проанализированный MSI-файл использовал технику DLL side-loading. Легитимный исполняемый файл `rnpkeys.exe` загружал вредоносный файл `rnp.dll`, при этом `tdwp.dll` выполнял функции, связанные с закреплением (persistence), и расшифровывал зашифрованный код внутри `rnp.dll` непосредственно в оперативной памяти. Загрузчик намеренно задерживает выполнение процесса во время расшифровки, вероятно, чтобы затруднить анализ средствами антивирусного ПО и песочниц. Его зашифрованная конфигурация содержит адреса C2, криптографические материалы, параметры выполнения и логику целевого воздействия. Вредоносное ПО проверяет раскладку клавиатуры жертвы для идентификации систем из стран СНГ и включает отдельную проверку на принадлежность к организациям государственного сектора.

Загрузчик Sauron Loader извлекает и выполняет дополнительные полезныe нагрузки (payloads) и собирает информацию об узле. Данные регистрации включают идентификатор бота, домен, имя компьютера, имя пользователя, версию Windows, уровень привилегий, версии ВПО и сборки, установленные продукты и информацию о группе. Загрузчик поддерживает прямые загрузки по URL и извлечение полезных нагрузок, ссылающихся на C2, при этом полезные нагрузки размещаются либо на диске, либо в памяти. Поддерживаемые режимы выполнения включают запуск EXE с аргументами, загрузку DLL с указанием имени экспорта и внедрение шеллкода в выбранный процесс. Кроме того, загрузчик собирает скриншоты, захватывает либо виртуальный рабочий стол, либо основной монитор, преобразует их в формат PNG и передает фрагментами.

Связь с C2 осуществляется по протоколу HTTPS с использованием путей, генерируемых во время выполнения, и HTTP-запросов POST. Сообщения типизированы для регистрации, опроса задач, получения полезной нагрузки и отчета о результатах выполнения задач. Каждый запрос использует новый сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce, подписывает шифротекст настроенным закрытым ключом и добавляет случайную заполняющую последовательность (padding) размером от 1111 до 9999 байт. Ответы проверяются по подписи перед расшифровкой. ВПО переключается между настроенными C2-серверами после сбоев, ожидает 160 секунд после неудачного цикла и, как правило, выполняет опрос каждые 600 секунд после успешной обработки задачи.
More from @aptreports
  1. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 26, 2026#ParsedReport #CompletenessMedium 26-09-2026 Open-source AI repositoriesStealthy contamina…
  4. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 26, 2026#ParsedReport #CompletenessLow 26-09-2026 Storm-3168: Agentic-driven cloud attacks using c…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →