От защите к атаке: MacroPack перешел на сторону хакеров

RutoR

Support81

Original poster
Administrator
Сообщения
1 210
Реакции
212
Посетить сайт
Инструмент для Red Team превратился в мощное средство для скрытных атак по всему миру.
macropack.jpg


Специалисты

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

что фреймворк для красной команды MacroPack активно используется злоумышленниками для распространения вредоносного ПО Havoc, Brute Ratel и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

-троян

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.

В ходе анализа загрузок вредоносных документов на платформе VirusTotal были выявлены образцы из разных стран, включая США, Китай и Пакистан. Документы различались по уровню сложности, приманкам и методам заражения, что указывает на многообразие киберугроз, связанных с использованием MacroPack.

Разработанный французским разработчиком,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

представляет собой специализированный инструмент для симуляций

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и упражнений по имитации действий противника. ПО предлагает расширенные функции, такие как обход антивирусов, техники антиреверсинга и возможность создавать документы с обфускацией кода. Такие функции позволяют скрывать вредоносные VB-скрипты и обходить статический анализ, что значительно затрудняет обнаружение.

Исследователи обратили внимание на то, что хакеры часто используют платную версию MacroPack Pro, которая добавляет в документы характерные VBA-подпрограммы. Подпрограммы, хотя и не являются вредоносными, служат индикатором того, что документ был создан с помощью Pro-версии фреймворка. Открытие такого документа запускает первый этап атаки, при котором VBA-код загружает вредоносную DLL-библиотеку, связывающуюся с C2-сервером.

Анализ активности показал несколько значимых кластеров. В Китае, Пакистане и США были зафиксированы различные кампании с использованием документов, созданных с помощью MacroPack:

  • В Китае (май–июль 2024 года) распространялись документы, призывающие пользователей включить макросы, что приводило к загрузке вредоносных программ Havoc и Brute Ratel, которые связывались с C2-серверами в Китае.
  • В Пакистане обнаружены документы с военными темами, которые распространялись под видом официальных писем от ВВС Пакистана. В файлах использовались Brute Ratel для передачи вредоносных данных через DNS over HTTPS (DoH) и Amazon CloudFront.
  • В США (март 2023 года) вредоносный документ представлялся как зашифрованная форма для обновления NMLS (система лицензирования ипотечных компаний) и применял функции, сгенерированные с помощью цепи Маркова, чтобы скрыться от антивирусов. В документе был код, проверяющий наличие песочницы перед загрузкой неизвестного вредоносного ПО.

Brute Ratel с 2022 года стал популярной альтернативой Cobalt Strike среди хакеров. Инструмент активно используют для обхода EDR-систем и антивирусов. Кроме того, некоторые вымогательские группы применяют взломанную версию инструмента для проведения скрытых атак.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 От Git до черного рынка: как заработать миллион на слабой защите Новости в сети 0
S Госдума в 3 чтении приняла закон о защите объектов КИИ от кибератак Новости в сети 0
turbion0 Депардье обвиняют в уклонении от уплаты налогов во Франции Новости в сети 0
Support81 Разработчики игр восстали против нового игрового инструмента искусственного интеллекта от Microsoft Новости в сети 0
Support81 В Edge 133 появился ИИ-защитник от манипуляторов Новости в сети 1
Support81 X под управлением Маска: от свободы слова к оплаченным провокациям Новости в сети 0
Support81 14 стран требуют от Таиланда действий против торговцев людьми Новости в сети 0
Support81 35 лет программам-вымогателям: от первой атаки до наших дней Новости в сети 0
Pepebet Ожидает оплаты Pepebet приглашает к сотрудничеству по рефшаре 50-70% от депозита с возможностью постоплаты! Предоставляю работу. Ищу специалиста. 0
Support81 15 дней без связи: саботаж в море изолирует Балтику от сети Новости в сети 0
Support81 Цена «свободного доступа»: Роскомнадзор рекомендует отказаться от CloudFlare Новости в сети 1
Support81 От просьбы Байдена до приговора: суд вынес вердикт по делу REvil Новости в сети 0
Support81 От K-pop до дискриминации: тёмная сторона технологий в Южной Корее Новости в сети 0
Support81 Кликнул по ссылке от HR? Возможно, ты уже в руках киберпреступников Новости в сети 0
Support81 Статья Слив курса WAPT от Codeby Полезные статьи 0
Support81 Думаете, VPN спасает вас от слежки? Это не так Новости в сети 0
Support81 От кибератак до насилия над детьми: что скрывают участники Scattered Spider Новости в сети 0
Support81 От Москвы до Урала: карта кибервойны в России Новости в сети 0
Support81 От 2% до 14%: RansomHub постепенно захватывает вымогательский рынок Новости в сети 0
Support81 Bling Libra: от кражи данных к цифровому шантажу – анатомия новой угрозы Новости в сети 0
Support81 Северная Корея: от ракет до блокчейна — один большой стартап Новости в сети 0
J Продам Создание сайтов казино от 500$ Куплю/Продам 0
Support81 От наркобарона до защитника данных: двойная жизнь основателя DDoSecrets Новости в сети 0
Support81 «Airbnb-хоппинг»: как разоблаченные хакеры уходят от погони Новости в сети 0
Support81 Windows Downdate: ни одно обновление не спасёт ваш компьютер от кибератаки Новости в сети 0
Support81 Отказ от брендов: новые тенденции кибервымогателей Новости в сети 0
E На проверке Заказать услуги профессионального хакера от [email protected] - решение проблем по взлому (Whatsapp,Viber,Telegram,ВКонтакте,Instagram,Facebook) Ищу работу. Предлагаю свои услуги. 1
Support81 Стань невидимым для EDR: новый блокировщик от Tier Zero Security Новости в сети 0
Support81 [Школа бизнеса в Интернет] Администратор Вконтакте. Зарабатывайте от 30000 в месяц, общаясь в соц сетях (2024) Способы заработка 0
Support81 От частных лиц к гостайне: как Китай пробрался в сердце немецкого правительства Новости в сети 0
Support81 От Белого дома к блокчейну: Дональд Трамп подарит Америке криптовалютное господство Новости в сети 0
PUZAN Получаем от 5к до 50к ₽ на халяву Способы заработка 3
semsvm Интересно Регулярно от 500$ и выше каждый месяц на полном пассиве. Способы заработка 1
Q Продам QCKL - выделенные серверы всего от € 9.99! Хостинг от € 1.99! VPS от € 13.99! Любые способы оплаты! Сайты/Хостинг/Сервера 0
Chekon ✅ sms.chekons.com - ⭐ Сайт для получения SMS на реальные номера USA "Non-VoIP, безлим SMS, API" от 0.4$ за номер⭐ Ищу работу. Предлагаю свои услуги. 0
Support81 От колл-центра до «киллеров»: анатомия киберпреступного синдиката в ОАЭ Новости в сети 0
Support81 Winos 4.0: новый троян от Void Arachne шпионит прямо из-под Великого китайского файрвола Новости в сети 0
Support81 Операция DISTANTHILL: Юго-Восточная Азия очищается от банковского мошенничества Новости в сети 0
turbion0 Мошенники начали обзванивать людей от имени сотрудников банка и уверять, что у тех возникла просрочка по ипотеке. Новости в сети 1
Support81 Как чиновники в Молдове помогали опасным преступникам прятаться от Интерпола Новости в сети 0
Support81 Отклонить нельзя собирать: как сайты отслеживают вас даже после отказа от куки Новости в сети 0
Support81 Функция Recall от Microsoft — шаг к тотальному наблюдению? Новости в сети 0
gagarin_crypt Продам Крипт apk - от Гагарина Malware, эксплойты, связки, крипт 2
Support81 Цифровой фронт расширяется: как США защищают своих союзников от хакеров Новости в сети 0
Support81 Два новых сервиса от Роскомнадзора: как изменится мониторинг российского интернета Новости в сети 0
Emilio_Gaviriya Статья Защита паролей от кейлоггеров Анонимность и приватность 0
A Ссылки от SEOALEX 2024! Спам, рассылки, трафик, SEO 0
ХаляВка Халява от ХаляВки =) Криптосигналы, способы заработка БЕСПЛАТНО Другое 1
Emilio_Gaviriya Статья Сниффинг и защита от него. Анонимность и приватность 0
Support81 Кипр обманывает пенсионеров: миллионные убытки от поддельного ПО Новости в сети 0

Название темы

Русскоязычный Даркнет Форум