• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  Teknis  / Operasi Cobalt Whisper: Pelaku Ancaman Menargetkan Banyak Industri di Hong Kong dan Pakistan.
Operasi Cobalt Whisper: Pelaku Ancaman Menargetkan Banyak Industri di Hong Kong dan Pakistan.
24 Oktober 2024

Operasi Cobalt Whisper: Pelaku Ancaman Menargetkan Banyak Industri di Hong Kong dan Pakistan.

Ditulis oleh Subhajeet Singha
Subhajeet Singha
Teknis

Konten

  • Pengantar
  • Sasaran Utama.
    • Industri yang Terkena Dampak.
    • Fokus Geografis.
  • Temuan Awal.
    • Melihat ke dalam dokumen umpan – Saya
    • Melihat ke dalam dokumen umpan – II
  • Rantai Infeksi.
  • Technical Analysis
    • Tahap 1 – Skrip LNK & VBScript Berbahaya.
    • Tahap 2 – Suar Serangan Kobalt Berbahaya.
  • Perburuan dan Infrastruktur.
  • Kesimpulan
  • SEQRITE Proteksi
  • IOC
  • MITRE ATT & CK
  • penulis

Pengantar

SEQRITE Labs APT-Team baru-baru ini mengungkap sebuah kampanye yang menargetkan berbagai industri seperti Sektor Pertahanan di Pakistan dan terutama para peneliti dari Hong Kong. Kampanye ini dilacak sebagai... Operasi Cobalt WhisperSeluruh kampanye ini sangat memanfaatkan penggunaan alat pasca-eksploitasi Cobalt Strike, yang diterapkan menggunakan VBScript yang dikaburkan. Sebanyak 20 rantai infeksi telah diidentifikasi sejauh ini, beserta sampel individual tambahan. 18 di antaranya menargetkan Hong Kong dan dua menargetkan Pakistan, di mana lebih dari 30 berkas umpan telah diidentifikasi.

Dalam blog ini, kami akan mengeksplorasi detail teknis salah satu kampanye yang kami temui selama analisis awal dan mengkaji berbagai tahapan rantai infeksi, dimulai dengan penelaahan mendalam terhadap dokumen umpan. Selanjutnya, kami akan mengkaji Taktik, Teknik, dan Prosedur (TTP) yang umum, seperti penggunaan VBScript berbahaya dan muatan LNK yang digunakan oleh pelaku ancaman ini di sebagian besar kampanye. Metode-metode ini memfasilitasi eksekusi implan Cobalt Strike dalam memori, yang dikirimkan bersama umpan-umpan ini dalam sebuah berkas arsip.

Target Utama

Industri yang Terkena Dampak

  • Industri Pertahanan
  • Teknik Elektro
  • Energi (Tenaga Air, Energi Terbarukan)
  • Penerbangan sipil
  • Teknik Lingkungan
  • Akademisi dan Lembaga Penelitian
  • Lembaga Ilmu Kedokteran.
  • Peneliti Keamanan Siber.

Fokus Geografis

  • Hong Kong
  • Pakistan

Temuan Awal

Baru-baru ini, pada tanggal 9 September 2024, tim kami menemukan arsip RAR berbahaya, yang muncul di berbagai sumber seperti VirusTotal , di mana RAR tersebut digunakan sebagai sumber infeksi awal, berisi beberapa umpan dengan ekstensi PDF dan LNK serta implant Cobalt Strike terakhir. Hal ini juga ditemukan oleh peneliti ancaman lainnya.

Arsip RAR berisi LNK berbahaya bernama, “附件1 :《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk ”, yang bertanggung jawab atas eksekusi skrip batch berbahaya lainnya bernama O365.vbs . VBScript sebagian besar bertanggung jawab untuk mendekode suar Cobalt Strike pada disk, yang dikenal sebagai cache.bak , ini selanjutnya dijalankan, yang menghubungkan kembali ke server perintah-dan-kontrol. Mari kita lihat dua dokumen umpan tersebut.

Rantai Infeksi

Rantai Infeksi

Melihat ke dalam dokumen umpan – Saya

Setelah memeriksa dokumen umpan pertama yang dikenal sebagai subscription.db, ternyata umpan ini terkait dengan Masyarakat Elektronik China, yang berfokus pada nominasi untuk upacara penghargaan.

Masyarakat Elektronik Tiongkok

Isi dan keseluruhan umpan menegaskan bahwa PDF ini berfungsi sebagai panduan komprehensif untuk proses aplikasi dan nominasi Penghargaan Sains dan Teknologi dari China Electrical Engineering Society. PDF ini menguraikan dokumentasi, struktur, dan persyaratan khusus yang diperlukan untuk pengajuan proyek, termasuk detail tentang inovasi teknologi, evaluasi, promosi aplikasi, serta manfaat ekonomi dan sosial.

 

Umpan tersebut juga menyebutkan beberapa pedoman menarik untuk proyek terkini yang dapat dinominasikan, apabila proyek tersebut juga menerima penghargaan lain.

Dokumen ini diakhiri dengan panduan bagi peneliti dalam mengirimkan dokumen penting yang memvalidasi legitimasi dan kredibilitas penelitian mereka. Ini mencakup hal-hal seperti Surat Rekomendasi Pakar Sejawat, foto, dan informasi relevan lainnya, termasuk spesifikasi format video dan panduan pengiriman tambahan. Sekarang, mari kita bahas dokumen umpan lainnya.

Melihat ke dalam dokumen umpan – II

Dokumen kedua, berjudul 附件2:《中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf diterjemahkan menjadi "Lampiran 2: Peraturan Penghargaan Ilmiah dan Teknologi Masyarakat Elektroteknik Tiongkok (Revisi April 2024)", jelas berkaitan erat dengan tema yang sama dengan dokumen pertama. Dokumen ini juga berfokus pada tujuan upacara penghargaan, merinci berbagai penghargaan, dan menekankan peningkatan dan pertumbuhan masyarakat secara keseluruhan yang dicapai melalui upacara penghargaan ini.

Umpan tersebut menyebutkan berbagai penghargaan seperti Penghargaan Penemuan Teknologi, Penghargaan Kemajuan Ilmiah & Teknologi, dan berbagai kriteria seperti seseorang yang membangun Proyek Teknik Besar dan masih banyak lagi. Umpan tersebut juga menyebutkan tentang penghargaan lain yang dikenal sebagai Penghargaan Prestasi Ilmiah dan Teknologi Gaojingde yang bertujuan untuk menginspirasi dan mendorong kontribusi pada bidang Teknik Elektro.

Dokumen ini diakhiri dengan pedoman yang berlaku mengenai pencabutan penghargaan, jika ditemukan adanya cara yang tidak pantas untuk mendapatkan penghargaan tersebut. Hal terakhir yang disebutkan dalam umpan ini adalah tentang berbagai peraturan yang ditetapkan oleh Chinese Electrical Engineering Society, dan mereka bertanggung jawab atas interpretasi peraturan tersebut. Secara keseluruhan, dokumen umpan ini berfungsi sebagai pedoman untuk seluruh proses evaluasi, jenis penghargaan, dan banyak lagi, di bawah transparansi dalam mengakui pencapaian di bidang teknik elektro.

Technical Analysis

Kami akan membagi analisis kami menjadi dua bagian utama. Pertama , kami akan memeriksa komponen LNK dan VBScript berbahaya yang digunakan oleh pelaku ancaman di seluruh kampanye. Kedua , kami akan menyelidiki implant Cobalt Strike yang berbahaya dan mengekstrak detail konfigurasinya.

Penelitian kami telah mengungkap lebih dari 18 rantai infeksi berbeda yang terkait dengan pelaku ancaman ini. Dalam blog ini, kami akan fokus secara khusus pada salah satu kampanye yang menargetkan peneliti teknik elektro di Hong Kong. Eksplorasi mendetail ini akan menjelaskan metodologi yang digunakan dan memberikan wawasan tentang taktik pelaku ancaman dalam kampanye khusus ini.

Tahap 1 – Skrip LNK & VBScript Berbahaya

RAR berisi LNK yang dikenal sebagai附件1:《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk , setelah menjelajahinya menjadi sangat jelas bahwa satu-satunya tujuan LNK hanyalah untuk menjalankan VBScript O365.vbs yang berbahaya menggunakan Utilitas Windows yang dikenal sebagai wscript.exe.

 

Setelah menganalisis VBScript berbahaya, kami menemukan hal berikut.

① Bagian awal skrip meniru utilitas untuk mengelola dan menghasilkan kabinet terkompresi dari basis data MSI, yang dapat berguna untuk proses distribusi dan instalasi perangkat lunak.

 

② Selanjutnya, terdapat variabel yang dikenal sebagai ElZn, yang berisi konten yang telah dikodekan, yang setelah didekodekan ternyata merupakan VBScript lain.

 

③ Skrip VBScript yang telah didekode mengubah nama file backup cache.bak yang terdapat dalam file RAR yang dikirimkan ke target menjadi sigverif.exe dan memindahkan subscription.db ke tujuan yang ditentukan berdasarkan nama yang telah didekode. Skrip tersebut menyalin sigverif.exe ke folder sementara dan kemudian menghapus file aslinya untuk menghilangkan keberadaannya. Skrip tersebut menjalankan baik file executable yang telah diubah namanya maupun versi yang disalin di folder sementara, yang menunjukkan niat untuk melakukan tindakan secara diam-diam di latar belakang. Selain itu, skrip tersebut membuat tugas terjadwal bernama WpnUserService_x64 untuk menjalankan sigverif.exe setiap 59 menit. Terakhir, skrip tersebut menghapus dirinya sendiri setelah dieksekusi.

 

④ Terakhir, setelah eksekusi VBScript ini, yang melakukan persistensi, terdapat beberapa kode sampah tambahan yang sama sekali tidak relevan.

Nah, di bagian ini, terlihat jelas bahwa LNK inilah yang bertanggung jawab untuk menjalankan VBScript, yang kemudian diubah namanya menjadi Cobalt Strike Implant dan selanjutnya membuat tugas terjadwal. Kita akan membahas Cobalt Strike Beacon di bagian selanjutnya.

Tahap 2 – Suar Serangan Kobalt Berbahaya.

Setelah dianalisis, kami menemukan bahwa cache.bak yang pada dasarnya berganti nama menjadi SigVerifier.exe, ternyata merupakan file yang dapat dieksekusi 32-bit.

Setelah menganalisis binernya, kami menemukan bahwa ini pada dasarnya adalah Cobalt Strike Beacon yang mencoba terhubung ke server C2. Karena terdapat berbagai penelitian tentang fundamental implan Cobalt Strike, kami tidak akan membahas konsep-konsep seperti Jitter, C2 Uri, dan fundamental lainnya. Selanjutnya, kami mengekstrak konfigurasinya.

Konfigurasi suar yang diekstraksi dari implan adalah sebagai berikut:

Konfigurasi Beacon yang Diekstrak:

Tipe Beacon : HTTPS

Port: 443
Waktu Tidur : 60000
Jitter : 10
Server C2 : 139[.]155[.]190[.]84
Malleable_C2_Instructions: Dekode URL aman Base64.
Spawnto_x86: %windir%\\syswow64\\dllhost.exe
Spawnto_x64: %windir%\\sysnative\\dllhost.exe
HostHeader : layanan-a8vp3r65-1319584009[.]cd[.]tencentapigw[.]com

Oleh karena itu, di atas adalah konfigurasi yang diekstrak dari Cobalt Strike Beacon yang berbahaya, selanjutnya kita akan mencari sampel serupa dan mencari infrastruktur serupa yang dihosting oleh pelaku ancaman.

Perburuan dan Infrastruktur

Di bagian ini, kita akan membahas bagaimana kita mengungkap kampanye tambahan dengan memanfaatkan artefak sederhana: penggunaan nama ImeBroker.exe secara konsisten oleh pelaku ancaman untuk berbagai implant Cobalt Strike di semua kampanye. Awalnya, ImeBroker.exe adalah utilitas Windows yang sah terkait dengan input bahasa, khususnya mengelola Input Method Editor (IME) yang memungkinkan pengguna untuk mengetik dalam bahasa dengan aksara yang kompleks.

Saat melakukan rekayasa balik terhadap implan tersebut, kami menemukan segmen kode yang mencurigakan. Dengan menggunakan segmen ini, kami mengidentifikasi total 14 sampel dengan nama serupa dan ukuran biner yang identik, semuanya disebarkan oleh pelaku ancaman sebagai beacon Cobalt Strike dengan stempel waktu kompilasi “Compilation Timestamp: 2015-07-10 03:27:31” dan dikirimkan melalui umpan yang berbeda. Selain itu, berdasarkan konfigurasi, kami menemukan 21 beacon Cobalt Strike lainnya dengan konfigurasi serupa. Pola ini menyoroti penggunaan penamaan dan konfigurasi yang konsisten secara luas oleh pelaku ancaman di berbagai kampanye.

Artefak lain yang kami gunakan saat memburu pelaku ancaman ini adalah ID mesin yang terdapat di beberapa LNK, yang umum di berbagai kampanye yang menargetkan Hong Kong & Islamabad. ID laptop-g5qalv96 memicu cscript.exe tidak seperti yang lain yang menggunakan wscript.exe untuk mengeksekusi VBS. Berdasarkan ID ini, dua kampanye dengan umpan berbasis Pakistan telah ditemukan.

 

 

ID terkait lainnya, desktop-727otfd, memicu explorer.exe untuk membuka “PressMe.pdf” yang ditemukan di beberapa file arsip kampanye ini. Terdapat juga jalur file yang menarik: “C:\LLVM\bin\LnkFishing\.asset\.asset.pdf“.

 

Kami akan melihat beberapa rangkaian kampanye menarik dan umpannya yang terkait dengan suar Cobalt Strike yang telah kami temukan.

Kampanye 1: Menargetkan industri pertahanan.

Kami menemukan umpan ini bersama salah satu suar Cobalt Strike, yang tampaknya merupakan evaluasi dari makalah penelitian yang berfokus pada kerangka teoritis yang diusulkan dalam operasi militer.

Kampanye 2: Menargetkan Peneliti Elektro-teknis.

Kami menemukan umpan lain yang membahas tentang kritik terhadap sebuah makalah penelitian, yang berfokus pada pemodelan dan simulasi sistem pembangkit listrik, dengan menyebutkan perangkat lunak Ebsilon dan CFETR [China Fusion Engineering Test Reactor].

Kampanye 3: Menargetkan Industri Pendidikan Teknik Elektronika.

Nah, setelah mengekstrak RAR berdasarkan perburuan kami yang dikenal sebagai 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士 yang diterjemahkan menjadi Aplikasi Pascadoktoral – Wang Yuxi – Universitas Sains dan Teknologi Huazhong – Teknik Listrik dan Elektronik – PhD di Bahasa Inggris, kami menemukan bahwa pelaku ancaman telah menargetkan korban dengan menggunakan iming-iming profesional aplikasi pascadoktoral pada individu.

Kampanye 4: Menargetkan Industri Pertahanan Pakistan.

Setelah menyelidiki umpan ini, kami menemukan bahwa umpan ini pada dasarnya menargetkan Industri Pertahanan Pakistan, umpan ini berisi data informasi tentang pameran mendatang di Pakistan pada bulan November 2024.

Kampanye menarik lainnya

Kami juga menemukan umpan menarik dari kampanye yang menyasar Akademi Militer Pakistan & Peneliti Keamanan Siber Tiongkok yang meniru CNCERT, nah yang terakhir namun tidak kalah pentingnya, kami juga menemukan bahwa aktor ancaman tersebut juga menyasar lembaga medis yang berpusat di Tiongkok.

Berdasarkan beacon dari semua implan serupa ini, kami menemukan sebagian besar sampel ini terhubung ke server Command & Control serupa dengan ASN5090 yang sama persis yang terdaftar di Tencent seperti yang ditunjukkan di bawah ini:

IP ASN geolocation
139.155.190 84 .. AS45090 (Perusahaan Sistem Komputer Tencent Shenzhen Terbatas) Tiongkok

43.137.69.76
139.155.190.198
106.55.77.71
129.204.98.221
119.45.2.30
119.45.67.241
119.45.2.56

Seperangkat besar header host telah diidentifikasi yang terhubung ke Tencent (*tencentapigw.com atau *tencentcs.com), beberapa di antaranya adalah:

Header Host
layanan-a8vp3r65-1319584009.cd.tencentapigw.com
layanan-c2y0jtba-1319584009.gz.tencentapigw.com.cn
layanan-qgezbin5-1319584009.sh.tencentapigw.com
layanan-h87kxr41-1319584009.bj.tencentapigw.com.cn
layanan-cyuasu6k-1319584009.nj.tencentapigw.com
layanan-3z1ebnpd-1319584009.sh.tencentapigw.com
layanan-b4ibcyjt-1325935989.sh.tencentapigw.com
layanan-k6iylaqt-1319584009.bj.tencentapigw.com.cn
layanan-7wu3p58s-1319584009.nj.tencentapigw.com

Kesimpulan

Sebuah kampanye aktor ancaman baru telah terungkap yang terutama berfokus pada sektor Pertahanan dan penelitian di negara-negara Asia Selatan, khususnya menargetkan Pakistan dan Hong Kong, dengan minat yang meningkat pada India. Analisis kami menunjukkan fokus yang signifikan pada peneliti teknik, profesor, dan entitas kunci di Hong Kong, Tiongkok Daratan, dan Pakistan . Dengan memanfaatkan umpan yang canggih—seperti dokumen umpan yang terkait dengan perkumpulan teknik elektro, infrastruktur energi, penerbangan sipil, dan teknik lingkungan—kampanye ini secara strategis menargetkan para profesional di bidang teknik. Aktor tersebut sangat bergantung pada alat pasca-eksploitasi Cobalt Strike untuk menjalankan operasinya, menunjukkan pendekatan metodis terhadap spionase siber.

Berdasarkan taktik, teknik, dan prosedur (TTP) yang digunakan dalam kampanye ini, termasuk penggunaan LNK , VBScript , dan payload Cobalt Strike yang berbahaya secara konsisten , kita dapat menyimpulkan bahwa pelaku ancaman ini secara khusus menargetkan kelompok korban ini sejak Mei 2024 berdasarkan cap waktu. Cakupan dan kompleksitas kampanye, ditambah dengan umpan yang disesuaikan, sangat menunjukkan upaya terarah oleh kelompok APT untuk membahayakan penelitian sensitif dan kekayaan intelektual di industri ini.

Disarankan untuk mengambil tindakan pencegahan yang diperlukan agar tetap terlindungi – jangan mengeklik tautan yang tidak dikenal atau mengunduh lampiran yang mencurigakan, perbarui solusi anti-virus dan sistem perangkat lunak Anda, cadangkan data Anda secara teratur dan aktifkan autentikasi multi-faktor.

SEQRITE Proteksi

  • Bisikan.49086.GC
  • Bisikan.49085
  • Serangan Kobalt

IOC

arsip

MD5 Filename
86543a984e604430fb7685a1e707b2c4 科学技术奖填报说明和奖励办法修订版.rar
95557088474250a9749b958c3935dee4 最新停车场收费标准调整方案.rar
95f05674e4cb18a363346b488b67fd38 ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.zip
b8c94d2f66481cc52b30948f65fed761 ╣π╕µ═╢╖┼╥¬╟≤╩Θ.zip
4cf9bd6af64c3937e156ffb20537a6c1 预加油航班管理方法研究与软件实现(修改意见).rar
b2649134fbf0520222263d73b7e985d8 aaa.zip
af669dfa074eb9b6fda3fd258f58e2d2 贾哲文-云南大学-环境工程.rar
865483fea76242e687aa9e76b1a37f28 刘潇-清华大学-计算机.rar
432230af1d59dac7dfb47e0684807240 李新宇-北京大学-2026毕业-金融硕士.rar
b9d04a61b30ddf53b28bf58a86fc28f5 热核聚变发电岛三回路参数优化研究(修改意见).rar
2d478e4527486d85932254c7a7413951 国家互联网应急中心CCSC认证邀请函_海关信息中心.rar
e08dcbbd3e2ab9bcc2c02c44b6a97870 异构平台要素协同理论方法研究(修改意见).rar
fe4c575abf70ad11cdbce0b0821ee681 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士.rar
68278e47f36a44d9a8bbd46b74422bbe 企业资质材料.zip
58f5ff5be4e765e62758b1f3e679a2ac 针对《苍术倍半萜类化合物生物合成的研究进展》的修改建议.rar
955841a4d2315422818b47aec6ce51fb 中债数据无法使用情况.rar
75def3a25b1d355c9163d3c247990867 参编《人工智能通用大模型合规管理体系 指南》申请表.rar
343a3944218a040089fa7131112c1681 中国外汇交易中心信息产品许可表.rar
b28bb7cabfb12e9bc5b87692b065c83a Dialog_Keamanan_Islamabad_Pub.rar
7728fee377137e83e9bd1c609cc166c0 IDEAS_2024_Surat_Panggilan.zip
dad7d9528e9506ebd0524b3ebd89ddf2 Prakiraan_Gabungan_Final_MCP_FY_2024_25.zip

LNK

MD5 Filename
22c07c76020f9311385cfaa97a2d6adb 附件1:《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk
7a494f7448bc350bb46fb7f21450d1d9 最新停车场收费标准调整方案.lnk
3c3986899bdb4890ea6d44c00538e2fd ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░ ╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.docx.lnk
74ca14032a93be59098d607ba7039660 预加油航班管理方法研究与软件实现(修改意见).docx.lnk
cd14d51d27f294c2e60d1bc3ef907160 电影宣传要求.pdf.lnk
db08274efb374e2196a9f46961c8d8f8 需使用中债数据.jpg.lnk
62eb90df5ee3a3b443c277d12b893141 贾哲文-云南大学-环境工程.docx.lnk
41b5d5a04cf4534550e6ac3fc9a8f42d 刘潇-清华大学-计算机科学与技术学院-硕士.pdf.lnk
ae55cb4988f2f45197132631f5a86632 namafile.lnk
5ae488083403cd69002c29ef6326cca7 李新宇-北京大学-2026毕业-金融硕士.pdf.lnk
72011305317d7e9d38a0e75650f22e34 修改建议.docx.lnk
d73a5c11423923d8a8c483cf6172f7e2
473adee7068573fd01862b4bf43979e6 Islamabad_Security_Dialogue_Pub.pdf.lnk
a02a664f80d9011e38c45762683771c0 Prakiraan_Gabungan_Final_MCP_TA_2024_25.pdf.lnk

Edisi_Ke-12_Inovasi_&_Ide_Keunggulan_2024.pdf.lnk

10d0a351df1bfe57494ac18a7f2edec1 热核聚变发电岛三回路参数优化研究(修改意见).docx.lnk
10d6fb6ab395001a4424058a52c3c69f 国家互联网应急中心CCSC认证邀请函_海关信息中心.pdf.lnk
1070fc4a998cb7515842fb1b647340be docx.lnk
1b538fef54102fd36e83e4fc549f960e 博士后申请-王玉玺-华中科技大学-电气与电子工程博士-简历.pdf.lnk
c8231c5709ca548f1fe70f3b61d3537a 针对《半萜类化合物生物合成的研究进展》的修改建议.docx.lnk
955a8b63723eb35686ddce6cbfe890cf 中债数据无法使用情况.jpg.lnk
da623c5ca61e25c6205904a5cb91bd55 参编《人工智能通用大模型合规管理体系 指南》申请表.pdf.lnk
afc805006390b00713898c09d50343b6 中国外汇交易中心信息产品许可表.doc.lnk

VBS

MD5 Filename
0a34cc8983fb581a59308135868b75d0 O365.vbs
5d18995193465c618844949f0ff9c786 cache.vbs
4c409d7201ec5dccf55a8ea54b0de101 DS_Store.vbs
39ab2053406493b9a0d81ed40212ffa8 O365.vbs
4711d0d163c00158abd4b20177d68b9a DS_Store.vbs
3dce8d8f9664c755448413cbfe1bc08f DS_Store.vbs
3b573c2229b43bde50f998f6cba17f2f DS_Store.vbs
318a1a18df75b49f72fbcc020384cc24 DS_Store.vbs
a0d760492c0193d14114792f0c3fff7a cache.vbs
cafdc03dcbe06ac43ec25fb38c1e013f cache.vbs
d13828ae89a7dab34d2f380eef518332 cache.vbs
7e98bb7ffba4cf12d29132a2c71973eb cache.vbs
c3d460ac3a93e86782c2bc374aa5ecd2 Anx.vbs
93eafad827126a9d12fc1d0e6e21aaef kal.vbs
a4a47dd08cf59f8b6a7c907cf0e39029 kal.vbs
b2c882f6121d758cfcd4ece31834f497 O365.vbs
86e4c5d39dda20eee4dd8f794be04c80 DS_Store.vbs
e7f3c33a5cd569ebf4b57381f03c5337 cache.vbs
7ac5daaa5fe4e59137271eaf97c9e692 O365.vbs
a2f64bafeafbeb303d24fd6ed1f5a89a DS_Store.vbs
8ba5b61454a29e09e7f536e85c951f53 DS_Store.vbs
4eeeb2b40e7189c271098c515b8f91d8 DS_Store.vbs
3711e1913f2ae74c4fc765bc28dbc60f DS_Store.vbs
e112698125e67a1a6f26597371cae502 DS_Store.vbs
67dc90468327a0c733ca48881084593b cache.vbs
d68fb3502e63ef3ca91c45f508d146b9 cache.vbs
91b7328a6064706fa9f125621a09f648 cache.vbs
bfd61e5e133b2cd592d42ecdbc0eaee2 cache.vbs
e5e709be4584031aefdc2a0782017f8f cache.vbs
cf59916d271dce7f44bbf349464a31e2 cache.vbs
5d18995193465c618844949f0ff9c786 cache.vbs
e213dc8060794bb97c5f94f563107e88 cache.vbs
d01e7c41140aeff82ad87a558ae96587 DS_Store.vbs
de3a0ff11c7645f5d0ac717b0eb98e52 cache.vbs

Serangan Kobalt (EXE)

MD5 Filename
d29980f768aafdcf102cf1b3741c8a2b ImeBroker.exe / cache.bak
2acfad6fd814b02683038d21ba3eccbe ImeBroker.exe / cache.bak
1aa1f12d26d3a34265d0b99705bdf283 DevicesFlow.EXE / DS_Store
e7550dd2db4dbe1a2cc1dadc47846cd0 ImeBroker.exe / cache.bak
1d109c8bb9e6ad16cd5f6813db39c21a Microsoft IME / DS_Store
d8c348a2f27097d8689dba4452bb76eb charmap.exe / DS_Store
14df06539b72837adb9f8d13cfcea6db CTTUNE.EXE / DS_Store
6388625810652f0767be13b43363c10d ImeBroker.exe / cache.bak
e8d3540212384d45ba9d7135c5bf8d8e ImeBroker.exe / cache.bak
352e299fc3f2327bfad5026b4a56b7cb ImeBroker.exe / cache.bak
73fa6149e68dd7842f7cfce78dd732c5 ImeBroker.exe / cache.bak / sigverif.exe
3813e4ebddd87615c1adc9c05888341d 企业资质材料/企业签名解密专用解密工具.exe
D:\ProgramSaya\vs2022\vt01\vt\x64\Rilis\vt.pdb
316e8d798f7db625c207532e2f7a5d38 keycongif.exe / Anx
5e7dba4aafb8176ab026e2f4aa3211dd Adobbee.exe / cal
33b3e322679f1500a9f3c162e4b25040 ImeBroker.exe / cache.bak
2694553347f23e250ed70a8c23096d8f BioEnrollmentHost.exe / DS_Store
800be8a4989d4b7ed07ddd068c6469f1 DevicesFlow.EXE / DS_Store
bfd6c2f0787865ecb1604439ea9a5f15 imecfmui.exe / cache.bak
49c5553995f032195890b5bfc2abcb00 ImeBroker.exe / cache.bak
ae9d676e4eda5cfa18a061e4bc2b1637 ImeBroker.exe / cache.bak
008255c14420420e9a53c9959d0d08b8 ImeBroker.exe / cache.bak
49a9c56fab34795b7e6e4c0b6185ca3e ImeBroker.exe / cache.bak
d901fa81a4b3d83219440b80a1c338bc ImeBroker.exe / cache.bak
88b8bbe04b53e4af857cd1c032968c94 ImeBroker.exe / cache.bak / sigverif.exe
1d065492e7b5d118e31e571cc53dfe65 ImeBroker.exe / cache.bak / sigverif.exe

Umpan

MD5 Filename
98b85b474c02ce8c0a33ad7507abbf2a langganan.db
5368f0b6ff56cce0de42165f14067427 附件2:《中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf
22ce60653860fe33bdfc47ce60deb681 │Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐_╦╬╫╙╞µ.pdf
b69c075caff565528bf42705d936a066 cache.db
477c5abea7299891b7f7c487f8636613 ╡τ╙░╨√┤½╥¬╟≤.pdf / 电影宣传要求.pdf
298a27e24e4ca917020fa5a230fe6c8f langganan.db
820485d456ce6bfab933a1b662ff590a 贾哲文-云南大学-环境工程.docx
55467fcb1b51477104442e74d7baf3df cache.db
ab1bc05e7f110042d7eacda5724918e0 cache.db
8423873a0eee6139c1eb6d5a9919121b 企业资质证明(请先解密).pptx
6833e934c675717a0581472e00cb6d93 Edisi ke-12_Inovasi_&_Ide_Keunggulan_2024.pdf
9294dd350f921745602f745e501e8e43 预加油航班管理方法研究与软件实现.pdf
43bed053851e7a182b99835bcd1d2d16 需使用中债数据.jpg
154bf965c1c8e54540179b2d01c4202e 刘潇-清华大学-计算机科学与技术学院-硕士.pdf
1fbffdc19d3cfee158558e266206f46f 李新宇-北京大学-2026毕业-金融硕士.pdf
8bdd5587b9863bdb154d9db85c67037b 热核聚变发电岛三回路参数优化研究.pdf
05770b4da4f87150f2faf6c4e821f727 cache.db
c5b2970e227e311abb5acf480bc48934 异构平台要素协同理论方法研究.pdf
edd1a870a0eea3bf9dcbd88ece487920 cache.db
1c2126ea78d3430ce04bf96b0d1c524e JPCS-2021-A_perlindungan_diferensial_arus_baru_untuk_MMC-HV.pdf
13097891c790fbd3df75a2aebf993b16 论文及荣誉证书/电力系统自动化-2024-逆变型新能源场站送出线时域方向元件.pdf.
23bd40035a9a9fd1d31a1c7aceda1727 IET-2022-A model sederhana turbin angin Tipe-4 untuk analisis simulasi arus hubung singkat.pdf
7763e73dd2e877c4770c0f10e4d3a1dd 论文及荣誉证书/教育部学籍在线验证报告-王玉玺.png
162a9b9aee469b8de10c37c6311906cd Dialog_Keamanan_Islamabad_Pub.pdf
e8db7191c84a84717bffd0f1af9de36c Prakiraan_Gabungan_Final_MCP_TA_2024_25.pdf
91611a155d4722d178f7697cd4ddd95f 苍术倍半萜类化合物生物合成的研究进展_冯铃芳.pdf
75c1403abfbe9f5c92625a1baf8b22f5 langganan.db
d967a709472775c118ec339963c1d940 中债数据无法使用情况.jpg
154141caa12b828ace18fd4b3fda77e0 参编《人工智能通用大模型合规管理体系 指南》申请表.pdf
c116a1971593a3a5468eb972b505fb57 cache.db
63d4015195c5006d81e14a85aa2459c4 联系方式.txt
a3df3505d89c15bb3940062f7abd786b 联系方式.txt
041d01a5495cdede35f4ad8e1fe437f7 清华通知.txt

MITRE ATT & CK

Taktik ID Teknik Nama
Akses Awal T1566.001 Phishing: Lampiran Spear Phishing
Execution T1204.002

T1059.005

Eksekusi Pengguna: File Berbahaya

Penerjemah Perintah dan Skrip: Visual Basic

Ketekunan T1053.005 Tugas Terjadwal
Penghindaran Pertahanan T1055.002 Injeksi Proses: Injeksi Portabel yang Dapat Dijalankan
penemuan T1033 Pemilik Sistem/Penemuan Pengguna
Komando dan Pengendalian T1071.001 Protokol Lapisan Aplikasi: Protokol Web

 

penulis

  • Sathwik Ram Prakki
  • Subhajeet Singha

 Sebelumnya PosBagaimana Pelanggaran Data Asuransi Kesehatan Baru-Baru Ini Dapat Mempengaruhi Anda...
Posting berikutnya  Zero Trust Network Access sangat penting bagi Bank Koperasi, Sa...
Subhajeet Singha

Tentang Subhajeet Singha

Subhajeet bekerja sebagai Peneliti Keamanan di Security Labs di Quick Heal. Bidang fokusnya adalah: threat intelKetelitian, penelitian, dan rekayasa balik untuk...

Artikel oleh Subhajeet Singha »

Pos terkait

  • Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    17 Agustus 2026
  • Penyalahgunaan Alur Kerja Bisnis yang Terpercaya: Kampanye Pencurian Fiktif Bertahap

    Juli 22, 2026
  • Di Balik Pengembalian Dana: Dari Phishing GST hingga Remcos RAT Melalui Rantai Infeksi .NET Bertahap

    Juli 17, 2026
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (342) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (17) perlindungan data (35) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (22) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan