Бэкдоры Toy Ghouls, тактики The Gentlemen, домашние прокси раздают ВПО, и другие интересные исследования APT за неделю
🟢Финансово мотивированная группа Toy Ghouls/Bearlyfy/Feral Wolf, атакующая российские организации с целью вымогательства, перешла на использование собственных бэкдоров. В двух найденных версиях применяются разные С2: в одном случае MQTT-брокер HiveMQ, а в другом — мессенджер Element. Установка бэкдоров происходит вручную, через инструменты WinRM.
🔵Технический анализ ВПО NodeRabbit и PollCat, используемого APT Mirage Kitten в атаках на аэрокосмическую и финансовую отрасли на Ближнем Востоке и в Африке. Оба троянца кроссплатформенные, работающие на Windows, Linux и macOS. Они написаны на Node.js и JavaScript. Методы распространения, впрочем, не изменились — группа атакует разработчиков в интересных ей компаниях, маскируясь под HR и предлагая заражённые «тестовые задания».
🟢Кстати, использование Node.js злоумышленниками в этом году значительно участилось.
🟣Интересный крошечный имплант, прячущий свою конфигурацию в пробелах ini-файла и обнаруженный всего на одном компьютере, всё же был повторно задетектирован в компаниях финансовой индустрии в Нидерландах и Казахстане.
🟣Разбор тактик и техник RaaS The Gentlemen/GOLD SHERWOOD на примере 15 конкретных вторжений. «Партнёры» этой RaaS обычно действуют быстро: повышают привилегии, агрессивно применяют обход и подавление СЗИ, используют легитимные инструменты и учётные записи.
🟢Анализ крупной фишинговой кампании, в которой вредоносная нагрузка спрятана в SVG-файле. Про другие опасные, но малоизвестные пользователям и защитным решениям форматы файлов, мы писали здесь.
🟣Разбор TTPs новой вымогательской группировки VantaCore и её шифровальщика.
🔴Подробное пошаговое описание социоинженерной кампании Spring Ring, включающей звонки в MS Teams, замаскированные под вызов из корпоративной техподдержки. Злоумышленники побуждают жертву либо запустить легитимное ПО удалённого доступа (RMM), либо адаптированный под жертву файл, проводящий атаку NTLM relay.
🟠Обширное исследование семейства сервисов SuperProxy, которые вводят Android-устройства в 5 (!) сетей домашних прокси, да ещё устанавливают ВПО от своих «клиентов».
🔵Любопытный случай — ВПО ValleyRAT распространяется под видом рекламного ПО. Подписанное и известное adware QnWallpaper получило «довесок», загружаемый по технике DLL sideloading.
⚪️Microsoft отмечает, что техника ASCII smuggling, давно известная и заново получившая популярность для атак на ИИ-модели, опять активно применяется в простом фишинге для обхода спам-фильтров.
#дайджест #APT @П2Т
Post #2305
1.25K
- 🔥 5
- 👍 2
- 👏 2
- ❤ 1