TGViewer
Detection is easy Detection is easy @detectioneasy · 1.28K subscribers
Post #298 718
Всем привет! 💻✌️

Группировка Bloody Wolf использует jar-файлы в фишинговых кампаниях в Центральной Азии

👨‍💻 Посмотрим TTP:

🔤Жертва получает вредоносное письмо с PDF-приманкой, оформление которой имитирует документы Министерства юстиции
🔤Пользователь открывает PDF и ему предлагается перейти по ссылке для загрузки материалов
🔤Перейдя по ссылке пользователь загружает вредоносный JAR-файл, цель которого - установка NetSupport RAT
🔤Для закрепа в JAR-файле предусмотрены 3 варианта:

bat в %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup


@echo off
cd /d "C:\Users\Bruno\Documents\[Something]"
start "" "[net support executable].exe"


автозапуск в реестре


cmd.exe /c reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v [something] /t REG_SZ /d "[path to net support executable]"


создание задачи


cmd.exe /c schtasks /TN "[Something]" /TR "[path to netsupport executable]" /SC ONLOGON /RL LIMITED /F /RU "%USERNAME%"


Видим, что используется нестареющая классика)

🔭 Обнаружение:

🔤 следим за запуском javaw.exe c jar-файлами из пользовательских директорий


javaw.exe -jar C:\Users\Administrator\Downloads
Ndec0d327c39044523564721608ab551fffeae7af144b9657c367cd47aeb16a7a
\dec0d327c39044523564721608ab551fffeae7af144b9657c367cd47aeb16a7a.jar


🔤 отслеживаем запуск дочерних процессов от родителя javaw.exe

🔤 можем похантить jar-файлы, у которых есть ADS - Zone.Identifier

#detection@detectioneasy
#ttp@detectioneasy
Group-IB Bloody Wolf: A Blunt Crowbar Threat To Justice Since late June 2025, Group-IB analysts observed a surge in spear-phishing emails across Central Asia. The attackers impersonate government agencies to gain the trust of their victims. This blog describes the techniques, tools and ongoing activity of the…
  • 🔥 6
  • 👍 2
  • ❤ 1
More from @detectioneasy
  1. Jul 29, 2026Всем привет 💻✌️ При проведении compromise assessment на Windows-машине в WORKGROUP сразу…
  2. Jul 16, 2026Всем привет 💻✌️ Коллеги из Инфотекс сообщают о возможной компрометации пользователей, пут…
  3. May 15, 2026Всем привет 💻✌️ Коллеги из PT ESC разобрали кампанию CapFix, нацеленную на российские орг…
  4. May 8, 2026В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита N…
  5. Apr 7, 2026Всем привет 💻✌️ Автор статьи показал интересный способ доставки вредоносного ПО в обход п…
  6. Mar 15, 2026Всем привет 💻✌️ Тема с ярлыками остаётся актуальной и для некоторых дистрибутивов Linux.…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →