ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus

Në këtë postim do të flasim se si grupi kibernetik OceanLotus (APT32 dhe APT-C-00) së fundmi përdori një nga exploitët e hapura për CVE-2017-11882, një vulnerabilitet i dëmshmërisë së memories në Microsoft Office, dhe si malware-i i grupit siguron qëndrushmëri në sistemet e kompromituara, pa lënë gjurmë. Pas kësaj, do të përshkruajmë se si, që nga fillimi i vitit 2019, grupi ka përdorur arkiva që vetë-zhvillohen për të ekzekutuar kod.

OceanLotus specializohet nĂ« spiunazhin kibernetik, objektivat kryesore janĂ« vendet e AzisĂ« Juglindore. Sulmuesit falsifikojnĂ« dokumente qĂ« tĂ«rheqin vĂ«mendjen e viktimave tĂ« mundshme, pĂ«r t'i bindur ata tĂ« ekzekutojnĂ« backdoor, si dhe punojnĂ« nĂ« zhvillimin e mjeteve. Metodat e pĂ«rdorura pĂ«r krijimin e kurtheve ndryshojnĂ« nĂ« sulme tĂ« ndryshme – nga skedarĂ«t me "zgjerim tĂ« dyfishtĂ«", arkivat qĂ« vetĂ«-zhvillohen, dokumentet me makros deri te exploitĂ«t e njohur.

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus

Përdorimi i exploit-it në Microsoft Equation Editor

NĂ« mes tĂ« vitit 2018, OceanLotus zhvilloi njĂ« fushatĂ« duke pĂ«rdorur vulnerabilitetin CVE-2017-11882. NjĂ« nga dokumentet malware tĂ« grupit kibernetik u analizuа nga specialistĂ«t e 360 Threat Intelligence Center (studim nĂ« kinezĂ«), duke pĂ«rfshirĂ« njĂ« pĂ«rshkrim tĂ« detajuar tĂ« exploit-it. NĂ« postin e mĂ«poshtĂ«m – njĂ« rishikim i njĂ« dokumenti tĂ« tillĂ« malware.

E para etapë

Dokumenti FW Report on demonstration of former CNRP in Republic of Korea.doc (SHA-1: D1357B284C951470066AAA7A8228190B88A5C7C3) Ă«shtĂ« i ngjashĂ«m me atĂ« tĂ« pĂ«rmendur nĂ« studimin e mĂ«sipĂ«rm. Ai Ă«shtĂ« interesant sepse ka synim pĂ«rdoruesit qĂ« janĂ« tĂ« interesuar nĂ« politikĂ«n kamboxhiane (CNRP – Partia e ShpĂ«timit KombĂ«tar tĂ« KamboxhisĂ«, e shpĂ«rndarĂ« nĂ« fund tĂ« vitit 2017). MegjithĂ«se ka zgjerimin .doc, dokumenti ka format RTF (shih figurĂ«n mĂ« poshtĂ«), pĂ«rmban kod mbeturinĂ«, si dhe Ă«shtĂ« dĂ«mtuar.

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figura 1. "Mbeturinat" në RTF

Megjithëse ka elementë të dëmtuar, Word hap me sukses këtë skedar RTF. Siç shihet nga figura 2, këtu është struktura EQNOLEFILEHDR me zhvendosje 0xC00, e ndjekur nga titulli MTEF, dhe më pas shënon MTEF (figura 3) për fontin.

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figura 2. Vlerat e shënimit FONT

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figura 3. Formati i shënimit FONT

Mund të ketë mbingarkesë në fushën emri, ndoshta për shkak se madhësia e tij nuk kontrollohet para se të kopjohet. Një emër shumë i gjatë aktivizon vulnerabilitetin. Siç shihet nga përmbajtja e skedarit RTF (zhvendosja 0xC26 në figurën 2), buferi mbushet me shell-code, pasuar nga një komandë e rreme (0x90) dhe adresa e kthimit 0x402114. Adresa është një element dialogu në EQNEDT32.exe, që tregon udhëzimin RET. Kjo çon në atë që EIP tregon fillimin e fushës emri, që përmban kodin e shell-it.

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figura 4. Fillimi i kodit të shell-it të shfrytëzimit

Adresa 0x45BD3C mban një variabël që de-referencohet derisa të arrijë treguesin e strukturës aktuale të ngarkuar MTEFData. Këtu ndodhet pjesa e mbetur e kodit të shell-it.

QĂ«llimi i kodit tĂ« shell-it Ă«shtĂ« ekzekutimi i fragmentit tĂ« dytĂ« tĂ« kodit tĂ« shell-it, i integruar nĂ« dokumentin e hapur. Fillimisht, kodi origjinal i shell-it pĂ«rpiqet tĂ« gjejĂ« descriptorin e skedarit tĂ« dokumentit tĂ« hapur duke e kaluar nĂ«pĂ«r tĂ« gjitha descriptorĂ«t e sistemit (NtQuerySystemInformation me argumentin SystemExtendedHandleInformation) dhe kontrollon nĂ«se pĂ«rputhen PID descriptorĂ«t dhe PID tĂ« krijimit tĂ« ilustrimeve. PĂ«r shembull, nĂ« FunCorp disa ilustrime janĂ« bĂ«rĂ« krejtĂ«sisht me tĂ« pĂ«rdorur Apple Pencil. WinWord dhe nĂ«se dokumenti Ă«shtĂ« hapur me maskĂ«n e aksesit – 0x12019F.

PĂ«r tĂ« konfirmuar identifikimin e descriptorit tĂ« duhur (dhe jo tĂ« njĂ« dokumenti tjetĂ«r tĂ« hapur), pĂ«rmbajtja e skedarit shfaqet me anĂ« tĂ« funksionit CreateFileMapping, dhe kodi i shell-it kontrollon nĂ«se katĂ«r bajt tĂ« fundit tĂ« dokumentit janĂ« “yyyy» (metoda Egg Hunting). Sapo tĂ« zbulohet njĂ« pĂ«rputhje, dokumenti kopjohet nĂ« njĂ« dosje tĂ« pĂ«rkohshme (GetTempPath) as ole.dll. AtĂ«herĂ« lexohen katĂ«r bajtĂ«t e fundit tĂ« dokumentit.

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figura 5. Markers e fundit të dokumentit

Vlera 32-bit midis markezave AABBCCDD dhe yyyy – Ă«shtĂ« offseti i kodit tĂ« ardhshĂ«m tĂ« shell-it. Ai thirret me anĂ« tĂ« funksionit CreateThread. Kodi i njĂ«jtĂ« i shell-it, i pĂ«rdorur mĂ« parĂ« nga grupi OceanLotus, Ă«shtĂ« nxjerrĂ«. Scripti i emulimit Python, i cili u publikua nĂ« mars 2018, ende funksionon pĂ«r dump-in e fazĂ«s sĂ« dytĂ«.

Etapa e dytë

Nxjerrja e komponentëve

Emrat e skedarĂ«ve dhe dosjeve zgjidhen dinamikisht. Kodi zgjedh rastĂ«sisht njĂ« emĂ«r tĂ« skedarit ekzekutues ose DLL nĂ« C:Windowssystem32. AtĂ«herĂ« ai bĂ«n njĂ« kĂ«rkesĂ« pĂ«r burimet e tij dhe nxjerr fushĂ«n FileDescription pĂ«r ta pĂ«rdorur si emrin e dosjes. NĂ«se kjo nuk funksionon, kodi zgjedh rastĂ«sisht njĂ« emĂ«r dosjeje nga dosjet %ProgramFiles% ose C:Windows (nga GetWindowsDirectoryW). Ai shmang pĂ«rdorimin e emrave qĂ« mund tĂ« krijojnĂ« konflikte me skedarĂ« ekzistues dhe siguron qĂ« tĂ« mos pĂ«rmbajĂ« fjalĂ«t e mĂ«poshtme: windows, Microsoft, desktop, sistem., system32. ose syswow64. NĂ«se katalogu ekziston tashmĂ«, emrit i shtohet “NLS_{6 shifra}.”

Burimi 0x102 analizohet dhe skedarët hedhen në %ProgramFiles% ose %AppData%, në dosjen e zgjedhur rastësisht. Koha e krijimit ndryshohet për të pasur të njëjtat vlera si kernel32.dll.

Për shembull, këtu është dosja dhe lista e skedarëve, të krijuara duke zgjedhur skedarin ekzekutues C:Windowssystem32TCPSVCS.exe si burim të dhënash.

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figura 6. Ekstraktimi i komponentëve të ndryshëm

Struktura e burimit 0x102 në dropper është mjaft e ndërlikuar. Në dy fjalë, ai përmban:
— Emrat e skedarĂ«ve
— MadhĂ«sia dhe pĂ«rmbajtja e skedarĂ«ve
— Formati i kompresimit (COMPRESSION_FORMAT_LZNT1, i pĂ«rdorur nga funksioni RtlDecompressBuffer)

Skedari i parë ritheket si TCPSVCS.exe, i cili është legjitim AcroTranscoder.exe (sipas FileDescription, SHA-1: 2896738693A8F36CC7AD83EF1FA46F82F32BE5A3).

Ndoshta keni vënë re se madhësia e disa skedarëve DLL tejkalon 11 MB. Kjo është për shkak se një buffer i madh i rastësishëm vendoset brenda skedarit ekzekutues. Nuk përjashtohet që kjo të jetë një mënyrë për të shmangur zbulimin nga disa produkte të sigurisë.

Sigurimi i përhershmërisë

Burimi 0x101 në dropper përmban dy numra të plotë 32-bit që përcaktojnë si duhet të sigurohet përhershmëria. Vlera e parë tregon se si do të ruajë malware përhershmërinë pa të drejta administrator.

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Tabela 1. Mekanizmi i përhershmërisë pa të drejta administrator

Vlera e dytë e numrit të plotë tregon se si malware duhet të sigurojë përhershmërinë duke punuar me të drejta administrator.

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Tabela 2. Mekanizmi i përhershmërisë me të drejta administrator

Emri i shĂ«rbimit Ă«shtĂ« emri i skedarit pa zgjatjen; emri i dukshĂ«m Ă«shtĂ« emri i dosjes, por nĂ«se ai tashmĂ« ekziston, i shtohet njĂ« varg “Revision 1” (nĂ« numrin rritet derisa tĂ« gjendet njĂ« emĂ«r i papĂ«rdorur). OperatorĂ«t u kujdesĂ«n qĂ« pĂ«rhershmĂ«ria pĂ«rmes shĂ«rbimit tĂ« ishte e qĂ«ndrueshme – nĂ« rast dĂ«shtimi, shĂ«rbimi duhet tĂ« ri-startohet pas 1 sekonde. Pastaj vlera e WOW64 çelĂ«sit tĂ« ri tĂ« regjistrit tĂ« shĂ«rbimit i caktohet vlera 4, e cila tregon se ky Ă«shtĂ« njĂ« shĂ«rbim 32-bit.

Një detyrë e planifikuar krijohet përmes disa ndërfaqeve COM: ITaskScheduler, ITask, ITaskTrigger, IPersistFile dhe ITaskScheduler. Në thelb, malware krijon një detyrë të fshehtë, vendos informacionin e llogarisë së bashku me informacionin e përdoruesit aktual ose administratorit dhe më pas përcakton një aktivizues.

Ky është një detyrë çdo ditë me një zgjatje 24-orëshe dhe intervale midis dy ekzekutimeve në 10 minuta, që do të thotë se do të ekzekutohet vazhdimisht.

Bitin e keq

Në shembullin tonë skedari ekzekutiv TCPSVCS.exe (AcroTranscoder.exe) është një softuer legjitim që e ngarkon DLL-të, të cilat shkarkohen bashkë me të. Në këtë rast, interesi qëndron Flash Video Extension.dll.

Funksioni i tij DLLMain thjesht thërret një funksion tjetër. Janë të pranishëm disa predikate të pasigurt:

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figurë 7. Predikate të pasigurta

Pas këtyre kontrollimeve mashtruese, kodi merr seksionin .text skedare TCPSVCS.exe, e ndërron mbrojtjen e tij në PAGE_EXECUTE_READWRITE dhe e rishkruan atë, duke shtuar instruksione të rreme:

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figurë 8. Shtjellimi i instrukcioneve

Në fund, një instrukcion FLVCore::Uninitialize(void), i eksportuar Flash Video Extension.dll, shtohet në adresën e funksionit me një instrukcion CALL. Kjo do të thotë se pas ngarkimit të DLL-së së dëmshme, kur mjedisi i ekzekutimit thërret WinMain në TCPSVCS.exe, treguesi i instrukcioneve do të drejtohet në NOP, duke shkaktuar kështu FLVCore::Uninitialize(void), fazën tjetër.

Funksioni thjesht krijon një mutex që fillon me {181C8480-A975-411C-AB0A-630DB8B0A221}, pas së cilës ndjek emri aktual i përdoruesit. Më pas lexon skedarin e hequr me shkronjën *.db3, që përmban kodin e pavarur nga pozita, dhe e përdor CreateThread për të ekzekutuar përmbajtjen.

PĂ«rmbajtja e skedarit *.db3 paraqet kod shell qĂ« zakonisht pĂ«rdoret nga grupi OceanLotus. Ne sĂ«rish e kemi ç’arhivuar me sukses ngarkesĂ«n e tij, duke pĂ«rdorur njĂ« skenar emulator, tĂ« cilin e kemi publikuar nĂ« GitHub.

Skenari nxjerr fazën përfundimtare. Ky komponent është një backdoor, të cilin e kemi analizuar tashmë në studimin e mëparshëm OceanLotus.. Kjo mund të përcaktohet nga GUID {A96B020F-0000-466F-A96D-A91BBF8EAC96} i skedarit binar. Konfigurimi i malware-it është ende i koduar në burimin PE. Ai ka një konfigurim përafërsisht të njëjtë, por serverët C&C ndryshojnë nga të mëparshmit:

- andreagahuvrauvin[.]com
- byronorenstein[.]com
- stienollmache[.]xyz

Grupi OceanLotus përsëri tregon një kombinim të teknikave të ndryshme për të shmangur zbulesën. Ata janë rikthyer me një skemë "të përmirësuar" të procesit të infektimit. Duke zgjedhur emra të rastit dhe duke mbushur skedare ekzekutivë me të dhëna të rastit, ata pakësojnë numrin e IoC-ve të besueshme (të bazuar në hash dhe emrat e skedarëve). Për më tepër, për shkak të përdorimit të shkarkimit të jashtëm të DLL-së, sulmuesit vetëm duhet të fshijnë skedarin binar legjitim AcroTranscoder.

Arkivat e vetë-zbuluar

Pas skedarëve RTF, grupi kaloi në arkivat vetë-zbuluese (SFX) me ikona dokumentesh të zakonshme, për të bërë përdoruesin edhe më të paqartë. Kështu është shkruar nga Threatbook (link në kinezë). Pas startimit, shfryhen skedarët vetëshkarkues RAR dhe ekzekutohen DLL me zgjerimin .ocx, ngarkesa përfundimtare e së cilës është dokumentuar më parë. {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll. Që nga mesi i janarit 2019, OceanLotus po përdor përsëri këtë teknikë, por me kalimin e kohës po ndryshojnë disa konfiguracione. Në këtë seksion do të flasim për teknikat dhe ndryshimet.

Krijimi i ngritëses

Dokumenti THICH-THONG-LAC-HANH-THAP-THIEN-VIET-NAM (1).EXE (SHA-1: AC10F5B1D5ECAB22B7B418D6E98FA18E32BBDEAB) pĂ«r herĂ« tĂ« parĂ« u gjet nĂ« vitin 2018. Ky skedar SFX Ă«shtĂ« krijuar me kujdes – nĂ« pĂ«rshkrim (Version Info) thuhet se kjo Ă«shtĂ« njĂ« imazh JPEG. Skripti SFX duket si mĂ« poshtĂ«:

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figura 9. Komandat SFX

Programi i dëmshëm shfryn {9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (SHA-1: EFAC23B0E6395B1178BCF7086F72344B24C04DCC), si dhe imazhin 2018 thich thong lac.jpg.

Imazhi-ngritës duket si më poshtë:

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figura 10. Imazhi-ngritës

Mund të keni vënë re se dy rreshtat e parë në skriptin SFX e thërrasin dy herë skedarin OCX, por kjo nuk është një gabim.

{9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (ShLd.dll)

Fluksi i kontrollit tĂ« skedarit OCX Ă«shtĂ« shumĂ« i ngjashĂ«m me komponentĂ«t e tjerĂ« tĂ« OceanLotus – shumĂ« sekuenca komandash JZ/JNZ dhe PUSH/RET, tĂ« alternuara me kodin e mbetur.

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figura 11. Kodi i obfuzionuar

Pas filtrimit të kodit të mbetur, eksporti DllRegisterServer, i thirrur regsvr32.exe, duket si më poshtë:

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figura 12. Kodi kryesor i instaluese

Në thelb, në thirrjen e parë DllRegisterServer eksporti vendos vlerën e regjistrit HKCUSOFTWAREClassesCLSID{E08A0F4B-1F65-4D4D-9A09-BD4625B9C5A1}Model për offsetin e enkriptuar në DLL (0x10001DE0).

Kur funksioni thirret për herë të dytë, ai lexon të njëjtën vlerë dhe ekzekutohet në këtë adresë. Këtu lexohen dhe ekzekutohen burimet dhe shumë veprime në kujtesë.

Shell-kodi – Ă«shtĂ« i njĂ«jtĂ« me ngarkuesin PE, i pĂ«rdorur nĂ« kampanje tĂ« kaluara OceanLotus. Ai mund tĂ« emulohet duke pĂ«rdorur skriptin tonĂ«. NĂ« pĂ«rfundim, ai shfryn db293b825dcc419ba7dc2c49fa2757ee.dll, e ngarkon atĂ« nĂ« kujtesĂ« dhe ekzekuton DllEntry.

DLL nxjerr përmbajtjen e burimit të tij, e dekripton (AES-256-CBC) dhe e shpërndan (LZMA). Burimi ka një format specifik, që është e lehtë për t'u dekompiluara.

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figura 13. Struktura e konfigurimit të instaluese (KaitaiStruct Visualizer)

Konfigurimi Ă«shtĂ« pĂ«rcaktuar qartĂ« – nĂ« varĂ«si tĂ« nivelit tĂ« privilegjeve, tĂ« dhĂ«nat binarĂ« do tĂ« shkruhen nĂ« %appdata%IntellogsBackgroundUploadTask.cpl ose %windir%System32BackgroundUploadTask.cpl (ose SysWOW64 pĂ«r sistemet 64-bit).

Më pas, qëndrueshmëria sigurohet përmes krijimit të një detyre me emrin BackgroundUploadTask[junk].jobindex [junk] përfaqëson një grup byte-esh 0x9D dhe 0xA0.

Emri i aplikacionit të detyrës %windir%System32control.exe, dhe vlera e parametrave është rruga për skedarin binar të shkarkuar. Detyra e fshehtë aktivizohet çdo ditë.

Struktivisht, skedari CPL përbën një DLL me një emër të brendshëm ac8e06de0a6c4483af9837d96504127e.dll, e cila eksporton funksionin CPlApplet. Ky skedar deshifron burimin e tij të vetëm {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll, pastaj ngarkon këtë DLL dhe thërret eksportin e saj të vetëm DllEntry.

Skedari i konfigurimit të backdoor

Konfigurimi i backdoor është i enkriptuar dhe i integruar në burimet e tij. Struktura e skedarit të konfigurimit është shumë e ngjashme me të kaluarën.

ESET: skemat e reja të dorëzimit të backdoor nga grupi kibernetik OceanLotus
Figurë 14. Struktura e konfigurimit të backdoor (KaitaiStruct Visualizer)

Pavarësisht nga struktura e ngjashme, vlerat e shumë fushave janë përditësuar në krahasim me të dhënat e dhëna në raportin tonë të vjetër.

Elementi i parë i array-t binar përmban DLL (HttpProv.dll MD5: 2559738D1BD4A999126F900C7357B759), i identifikuar Tencent. Por, përderisa emri i eksportit u fshi nga skedari binar, hash-të nuk përputhen.

Hulumtime shtesë

Duke mbledhur mostra, vĂ«mĂ« re disa karakteristika. Mostra e saposhkruar u shfaq rreth korrikut 2018, ndĂ«rsa tĂ« tjera tĂ« ngjashme me tĂ« – sĂ« fundmi, nĂ« mes tĂ« janarit dhe fillimit tĂ« shkurtit 2019. Si njĂ« vektor infektimi, u pĂ«rdor njĂ« arkiv SFX qĂ« heq njĂ« dokument legjitim si ngacmim dhe skedarin e dĂ«mshĂ«m OCX.

PavarĂ«sisht nga pĂ«rdorimi i vulave tĂ« falsifikuara nga OceanLotus, we noticed that the timestamps of SFX and OCX files are always the same (0x57B0C36A (08/14/2016 @ 7:15pm UTC) dhe 0x498BE80F (02/06/2009 @ 7:34am UTC) pĂ«rkatĂ«sisht). ËshtĂ« e mundshme qĂ« kjo tregon se autorĂ«t kanĂ« njĂ« lloj 'ndĂ«rtuesi' qĂ« pĂ«rdor tĂ« njĂ«jtat shabllone dhe thjesht ndryshon disa karakteristika.

Ndër dokumentet që kemi shqyrtuar nga fillimi i vitit 2018, hasen disa emra që tregojnë për vendet e interesit për sulmuesit:

— The New Contact Information Of Cambodia Media(New).xls.exe
— 李ć»ș驙 (äžȘäșș缀掆).exe (dokumenti i rreme PDF i njĂ« CV)
— feedback, Rally in USA from July 28-29, 2018.exe

Që nga zbulimi i backdoor {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll dhe publikimi i analizës së saj nga disa studiues, kemi vërejtur disa ndryshime në të dhënat e konfigurimit të softuerit të dëmshëm.

Së pari, autorët filluan të fshijnë emrat nga DLL-të ndihmëse (DNSprov.dll dhe dy versione HttpProv.dll). Pastaj operatoret ndaluan të paketojnë DLL-në e tretë (versioni i dytë HttpProv.dll), duke zgjedhur të integrojnë vetëm një.

Së dyti, shumë fushat e konfigurimit të backdoor-it janë ndryshuar, ndoshta për të evituar zbulesën, pasi shumë IoCs janë bërë të disponueshme. Në radhë të rëndësishme, fushat e mëposhtme janë modifikuar nga autorët:

  • ndryshimi i seksionit tĂ« regjistrit AppX (shih IoCs)
  • stringu i kodimit tĂ« mutex-it („def“, „abc“, „ghi“)
  • numri i portit

Përfundimisht, në të gjitha versionet e reja të analizuar janë shfaqur C&C të reja, të renditura në seksionin IoCs.

Përfundimet

OceanLotus vazhdon të evoluojë. Grupi kibernetik është i fokusuar në përmirësimin dhe zgjerimin e instrumenteve dhe lureve. Autorët maskojnë ngarkesat e dëmshme me dokumente tërheqëse për vëmendje, tema e të cilave është relevante për viktimat e supozuara. Ata po zhvillojnë skema të reja, si dhe përdorin mjete të aksesueshme, si exploit-i i Equation Editor. Për më tepër, ata po përmirësojnë mjetet për të zvogëluar numrin e artefakteve që mbeten në makinat e viktimave, duke reduktuar kështu shanset e zbulesës nga softueri antivirus.

Të dhëna të komprometimit

Indikatorët e komprometimit, si dhe atributet MITRE ATT&CK janë të disponueshme në Welivesecurity dhe në GitHub.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster