Более 300 кибератак за 3 месяца: Sapphire Werewolf нацелилась на важнейшие сектора России

RutoR

Support81

Original poster
Administrator
Сообщения
1 267
Реакции
215
Посетить сайт
Хакеры разработали собственное вредоносное ПО на основе SapphireStealer с открытым исходным кодом.
image



Компания

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

об активности хакерской группировки Sapphire Werewolf, которая проводит кибератаки против российских организаций с начала марта 2024 года. За этот период злоумышленники инициировали более 300 атак, нацеленных на кражу данных в сферах образования, IT, оборонно-промышленного комплекса и аэрокосмической отрасли.

Для проникновения в корпоративные сети хакеры рассылали жертвам фишинговые письма со ссылками, созданными с помощью сервиса-сокращателя T.LY. Эти ссылки вели на вредоносные файлы, замаскированные под псевдоофициальные документы. При их открытии на зараженных компьютерах устанавливалась вредоносная программа-стилер Amethyst для кражи данных.

Для повышения достоверности атаки параллельно с загрузкой вредоносного ПО открывались отвлекающие легитимные документы, например, постановление, листовка ЦИК или указ Президента РФ. Сервис-сокращатель T.LY использовался для придания ссылкам на вредонос правдоподобного вида.

tfbhdtnhzd2ytrxzol5oozlmjk6mzxeo.png




Все вредоносные файлы, использованные злоумышленниками в рамках кампании, имели схожие функциональные особенности.

После открытия жертвой вредоносного файла осуществляется создание папки %AppData%\Microsoft\EdgeUpdate, после чего из ресурса Resources.MicrosoftEdgeUpdate в нее записывается файл MicrosoftEdgeUpdate.exe.

Для обеспечения персистентности в скомпрометированной системе осуществляется создание задачи в планировщике с помощью встроенной в исполняемый файл библиотеки FunnyCat.Microsoft.Win32.TaskScheduler.dll. Это легитимная библиотека, позволяющая создавать задачи в планировщике без непосредственного выполнения schtasks. Имя, описание и путь к исполняемому файлу в задаче маскируются под легитимную задачу MicrosoftEdgeUpdateTaskMachineCore. Созданная задача выполняется каждые 60 минут после запуска.

b3lh3xwtgne2b3nsmcim62u4sp7c6jh3.png


Стилер осуществлял сбор следующих файлов:

  • файлы конфигурации мессенджера Telegram из %AppData%\Telegram Desktop\tdata;
  • базы данных паролей, куки, истории браузера, популярных сайтов, сохраненных страниц и конфигурации из следующих браузеров: Chrome, Opera, Yandex, Brave, Orbitum, Atom, Kometa, Edge Chromium, Torch, Amigo, CocCoc, Comodo Dragon, Epic Privacy Browser, Elements Browser, CentBrowser, 360 Chrome, 360 Browser;
  • файлы, являющиеся журналами использования PowerShell и находящиеся в %AppData%\Microsoft\Windows\PowerShell\PSReadLine;
  • файлы конфигурации FileZilla и SSH.

Больше индикаторов компрометации, а также детальное описание тактик, техник и процедур данного кластера активности доступно на портале

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
turbion0 Аферист предстанет перед судом за мошенничество более чем на 100 миллионов рублей. Новости в сети 0
Support81 BingX: как потерять более $44 млн за один день Новости в сети 0
Ad.world База данных Лукойл. Более 12 млн. записей. 2022 г. Другое 1
Support81 Группировка CrystalRay атаковала более 1500 организаций с помощью SSH-snake Новости в сети 0
Support81 Конец игры: Европол захватил более 100 серверов киберпреступников Новости в сети 0
Support81 Netflix выплатил уже более миллиона долларов за найденные уязвимости в своих продуктах Новости в сети 0
Support81 Более 100 тысяч зараженных репозиториев на GitHub маскируются под легитимные проекты Новости в сети 0
turbion0 Мошенники выманили у пенсионерки из Минска более 760 тыс. евро Новости в сети 2
Support81 В ходе операции Synergia отключено более 1300 вредоносных C&C-серверов Новости в сети 0
Support81 Полицейские выясняют обстоятельства мошенничества с суммой ущерба более двух миллионов рублей Новости в сети 0
Support81 Более $1 миллиарда потерь: обзор крупнейших взломов криптоплатформ в 2023 году Новости в сети 0
М ⭐️Накрутка | Просмотры | Подписчики | Быстро | Дешево | Более 1500 вариантов Корзина 0
D Куплю ЛОГИ FACEBOOK + SPEND - БОЛЕЕ 60% С ПРОФИТА ВАШИ Куплю/Продам 0
G Закрыто Продам Свежую Базу Данных МФО РФ | Более 100к. Корзина 1
balof OnlyFans - более 200-х аккаунтов Раздача (аккаунтов/ключей) 2
Y Интересно Более детальная настройка файервола Agnitum для достижения максимальной безопасности Полезные статьи 2
SMMStats SMMStats.ru - Накрутим везде. Более 2500 SMM услуг по раскрутке. YouTube, TikTok, Instagram, VK, Telegram, Twitter.. Лайки, комментарии, подписчики... Ищу работу. Предлагаю свои услуги. 13
B Интересно Слив более 49 бело-серых схем по заработку Способы заработка 12
M Ботнет FluBot заразил более 60 000 устройств за два месяца Новости в сети 0
ananda Интересно Из кошельков Electrum похищено более 22 000 000 долларов в криптовалюте Новости в сети 0
Ř Интересно Огромная база для пробива (Более миллиона человек) Анонимность и приватность 10
Denik Как заработать более $ 1000 в месяц со взрослых веб-сайтов Способы заработка 5
L Интересно Житель Беларуси выманил у россиянина более 1 млн рублей под видом инвестиций в криптовалюту Новости в сети 1
L Интересно Число биткоин-кошельков с балансом более 0,1 BTC впервые превысило 3 млн. Новости в сети 0
A Хакеры взломали более 60 рекламных серверов, чтобы распространить вирус Новости в сети 0
M Продам Продам логи бот нета. А так же дампы сайтов различных тематик. более 27750 дампов различных тематик (бизнес-медицина-игры-спорт-форекс и др.) 2.5т Финансы - биллинги, банки, кошельки, логи 1
АнАлЬнАя ЧуПаКаБрА Более 1.5 ГБ Логов Другое 2
H Работаю в сфере отрисовки(опыт более 3 лет) Ищу работу. Предлагаю свои услуги. 1
A Вирус Aгент Smith заразил более 20 миллионoв устрoйств Новости в сети 0
M Установка двух и более ОС на флешку. Kali Linux 2
T Более 1200 приватных записей 18+ Полезные статьи 2
G Слив более 2 миллионов логинов и паролей от E-mail Раздача email 10
Traven 100% пассивный online доход более 75 000 в месяц [СЛИВ] Способы заработка 0
H В Москве более чем на 20 млн рублей ограблен покупатель биткоина Новости в сети 0
S Роскомнадзор провел мониторинг более 7 тысяч публичных точек беспроводного доступа к Интернет Новости в сети 2
S В Китае арестованы создатели малвари Fireball, заразившей более 250 млн устройств Новости в сети 0
S Бесплатный сканер обнаружил более 50 000 уязвимых перед ETERNALBLUE машин Новости в сети 0
S Хакеры из Коми осуждены за кражу более полумиллиона рублей с банковских карт Новости в сети 0
R Более 70 полезных инструментов для фронтенд-разработчиков Другие ЯП 0
S Задержаны подозреваемые в попытке кражи денег из банкоматов/Мошенники украли более 120 тыс. рублей Новости в сети 0
S ФБР арестовала банду байкеров, угнавших более 150 автомобилей Jeep Wrangler Новости в сети 0
M ЗАРАБОТОК ПО 5-10 $ В ЧАС И БОЛЕЕ. Способы заработка 4
1 подскажите аналог или более функциональную программу Вопросы и интересы 3
S США имеют соглашение об экстрадиции с более 100 странами Новости в сети 4
WorldCombo 300.983 Lines Mixed Buissnes Combos Leads Target Раздача email 0
M Valid 300 X Full Hotmail Hits By MegaCloud 12.09 Раздача email 0
ValidMail Valid ♋ 34 300 ROWS - VALID MAIL [EU/USA/RUS/ASIA] 05/06/24 ♋ Раздача email 0
ValidMail Valid ♋ 26 300 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 24/05/24 ♋ Раздача email 0
Support81 Роскомнадзор блокирует 300 тысяч серых сим-карт каждую неделю Новости в сети 0
ValidMail Valid ♋ 27 300 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 12/04/24 ♋ Раздача email 0

Название темы

Русскоязычный Даркнет Форум