За последнее время вышло много исследований по группировке Fairy Trickster (PhantomCore, Rainbow Hyena, Head Mare) от наших коллег:
😬 «Rainbow Hyena снова атакует: новый бэкдор и смена тактик» от BI.ZONE
😬 «Атрибуция Exchange-кейлоггеров к группировке PhantomCore» от Positive Technologies
😬 «Масштабная кампания кибершпионажа и возможный раскол APT-группировки PhantomCore» от PT
Мы тоже наблюдали аналогичную фишинговую кампанию против наших заказчиков, поэтому хотим поделиться нашей частью уникальной информации про эту группировку.
1️⃣ Помимо описанных коллегами утилит, Fairy Trickster также применяют обратный Socks5 прокси-сервер
tsocks и кастомный .NET бэкдор, который предоставляет обратную оболочку и реализует несколько команд.2️⃣ На этапе постэксплуатации применялась обфусцированная известная отечественная powershell-утилита
T1ck3tDump для дампа билетов Kerberos с измененными данными об авторстве.3️⃣ Злоумышленники через
PhantomRemote загрузили новую версию PhantomTaskShell, обфусцированную тем же инструментом, что и утилита T1ck3tDump.4️⃣ Обфускация упомянутых утилит очень похожа на обфускацию новых версий
BrockenDoor группировки Lifting Zmiy (BO_TEAM, Hoody Hyena). Это позволяет предположить, что группировки могут делиться инструментами. В этом случае обфускатором.Подробнее по пунктам читайте в статье.