TrendMicro поделились TTP группировки Void Banshee 👨💻.
В качестве первоначального доступа хакеры используют CVE-2024-38112. Злоумышленники используют URL-файлы и схему протокола MHTML, для открытия сайтов в Internet Explorer.
IE не обладает всеми функциями защиты от фишинга, как Edge или другие актуальные браузеры. При открытии сайта начинается загрузка hta-файла и пользователю предлагается варианты сразу запустить его или сохранить.
Для заблуждения пользователя, перед расширением вставляют юникод символы
E2 A0 80 из шрифта Брайля, чтобы не было видно второго расширения файла - HTA.Использование пробелов в названии файлов часто используется хакерами, для отвлечения внимания жертвы.
Можем обнаруживать такое поведение, проверкой наличия более двух пробелов в названии файлов 🔭
ProviderName="Microsoft-Windows-Sysmon" and EventId=11 and TargetFileName = "\.[\w\d]+\s{2,}\.[\w\d]+"
POC
#ttp@detectioneasy
#detection@detectioneasy