В арсенале группы:
— XRay-прокси для проброса туннеля между корп.сетью и серверами атакующих,
— Snaffler (сканер сетевых шар для поиска учетных данных и секретов),
— Metasploit Framework,
— Sharphound,
— impacket,
— mimikatz,
— сканер сети fscan,
— модифицированная версия кейлоггера peeping-tom,
— шифровальщик семейства Vanessa (Sn00py).
Также атакующие используют PS-скрипты и BATники, сгенерированные с помощью LLM.
Cетевые IOCs:
91.210.109[.]11891.210.108[.]180Продолжаем изучение новой группировки. Детальное описание опубликуем позже.