TGViewer
Detection is easy Detection is easy @detectioneasy · 1.29K subscribers
Post #316 731
Всем привет! 💻✌️

После месячной раскачки — возвращаемся к практике

Начнем с отчета о действиях группировки APT-Q-27

❗️Атакующие используют непривычные расширения exe или scr, а расширение pif

У большинства жертв в Windows скрыто отображение расширений файлов. В результате Проводник показывает только имя файла, и pif выглядит менее подозрительно

👨‍💻 Как это работает?

🔤 Пользователь получает ссылку на файл вида hxxps://storage[.]googleapis[.]com/iwantuu/photo202512.pif#image2025-12-29-14-53.jpg

Для отвода внимания жертвы в конце URL установлен идентификатор фрагмента #image2025-12-29-14-53.jpg

🔤 По ссылке загружается дропер с расширением .pif

🔤 После запуска он получает список адресов для загрузки остальных шагов из файла
hxxps://yyupdats[.]s3.ap-southeast-1.amazonaws.com/updat.txt

🔤 Далее TTP мимикрируют под процесс обновления Windows

Файлы сохраняются в каталог C:\Users\Admin\AppData\Local\\Microsoft\WindowsUpdate\\Cache\WU_20251230_67e65f7b@27 и ему устанавливаются атрибуты Hidden и NotContentIndexed

Используется файл updat.exe - (64B07B1C385CF94A3559E323009F7641) легитимный файл, который нужен для детонации полезной нагрузки из crashreport.dll

🔤Вредонос закрепляется в ключе HKCU\Software\Microsoft\Windows\CurrentVersion\Run текущего пользователя

🔤Далее происходит распаковка backdoor из файла, который создает службу с именем Windows EventN. Путь к запускаемому файлу C:\\Users\\<User>\\Videos\\<random_string>@27

🔤Отключается UAC, путем изменения ключей реестра HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\{EnableLUA, ConsentPromptBehaviorAdmin, PromptOnSecureDesktop}


🔭 Обнаружение:
🔤 отслеживаем создание файлов и создание процессов с расширением pif
🔤 хантим наличие директорий с @ в имени
🔤 хантим наличие директорий с атрибутом Hidden и/или NotContentIndexed
🔤 отслеживаем и хантим наличие служб с исполняемым файлом в пользовательских директориях
🔤 отслеживаем и хантим изменение ключей реестра UAC

#detection@detectioneasy
#ttp@detectioneasy
cystack.net Analysis of Suspected Malware Linked to APT-Q-27 Targeting Financial Institutions Reading Time: 12 minutesĐọc bản tiếng Việt tại đây Overview Context In mid-January 2026, CyStack’s security team observed anomalous activity on a corporate […]
  • 🔥 9
  • 👍 6
  • ❤ 2
More from @detectioneasy
  1. Jul 29, 2026Всем привет 💻✌️ При проведении compromise assessment на Windows-машине в WORKGROUP сразу…
  2. Jul 16, 2026Всем привет 💻✌️ Коллеги из Инфотекс сообщают о возможной компрометации пользователей, пут…
  3. May 15, 2026Всем привет 💻✌️ Коллеги из PT ESC разобрали кампанию CapFix, нацеленную на российские орг…
  4. May 8, 2026В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита N…
  5. Apr 7, 2026Всем привет 💻✌️ Автор статьи показал интересный способ доставки вредоносного ПО в обход п…
  6. Mar 15, 2026Всем привет 💻✌️ Тема с ярлыками остаётся актуальной и для некоторых дистрибутивов Linux.…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →