• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Операция «Кобальтовый шепот»: злоумышленник нацелился на несколько отраслей промышленности в Гонконге и Пакистане.
Операция «Кобальтовый шепот»: злоумышленник нацелился на несколько отраслей промышленности в Гонконге и Пакистане.
24 октябрь 2024

Операция «Кобальтовый шепот»: злоумышленник нацелился на несколько отраслей промышленности в Гонконге и Пакистане.

Написано Субхаджит Сингха
Субхаджит Сингха
Технические

Содержание:

  • Введение
  • Ключевые цели.
    • Пострадавшие отрасли.
    • Географический фокус.
  • Первоначальные результаты.
    • Заглядывая в документ-приманку – я
    • Взгляд в документ-приманку – II
  • Цепочка заражения.
  • Технический анализ
    • Этап 1 – Вредоносный LNK-скрипт и VBScript.
    • Этап 2 – Вредоносный кобальтовый ударный маяк.
  • Охота и инфраструктура.
  • Заключение
  • SEQRITE Protection
  • МНК
  • MITRE ATT & CK
  • Авторы

Введение

SEQRITE Лаборатория APT-Team недавно раскрыла кампанию, нацеленную на различные отрасли, такие как оборонный сектор Пакистана, и преимущественно на исследователей из Гонконга. Отслеживание ведется следующим образом: Операция «Кобальтовый шепот»Вся кампания активно использует инструмент постэксплуатации Cobalt Strike, который разворачивается с использованием обфусцированного VBScript. На данный момент выявлено 20 цепочек заражения, а также несколько отдельных образцов, 18 из которых нацелены на Гонконг, а два — на Пакистан, где было обнаружено более 30 файлов-обманок.

В этой статье мы рассмотрим технические детали одной из кампаний, с которыми мы столкнулись в ходе первоначального анализа, и рассмотрим различные этапы цепочки заражения, начав с глубокого анализа документов-приманок. Затем мы рассмотрим распространённые тактики, методы и процедуры (TTP), такие как использование вредоносных сценариев VBScript и LNK, применяемых этим злоумышленником в большинстве кампаний. Эти методы облегчают выполнение в оперативной памяти импланта Cobalt Strike, который доставляется вместе с этими приманками в архивном файле.

Ключевые цели

Затронутые отрасли

  • Оборонная промышленность
  • Электротехническая инженерия
  • Энергетика (гидроэнергетика, возобновляемые источники энергии)
  • Гражданская авиация
  • Инженерия окружающей среды
  • Академические и научно-исследовательские институты
  • Медицинские научные учреждения.
  • Исследователи кибербезопасности.

Географический фокус

  • Гонконг
  • Пакистан

Первоначальные результаты

Недавно, 9 сентября 2024 года, наша команда обнаружила вредоносный архив RAR, который появился в различных источниках, таких как VirusTotal, где RAR использовался в качестве предварительного источника заражения, содержащего несколько ложных целей с расширениями PDF и LNK, а также последний имплант Cobalt Strike. Это также было обнаружено другими исследователи угроз так же.

Архив RAR содержит вредоносный LNK-файл с именем «Приложение 1:《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024)8 годДокумент.pdf.lnk», который отвечает за выполнение другого вредоносного пакетного скрипта, названного O365.vbs. VBScript в основном отвечает за декодирование маяка Cobalt Strike на диске, известного как кэш.bak, он выполняется далее, что позволяет снова подключиться к командному серверу. Давайте рассмотрим два документа-приманки.

Цепочка заражения

Цепочка заражения

Заглядывая в документ-приманку – я

При изучении первого документа-приманки, известного как subscription.db, выясняется, что эта приманка связана с Электронным обществом Китая, занимающимся выдвижением номинаций для церемонии награждения.

Электронное общество Китая

Содержание и весь материал подтверждают, что данный PDF-файл служит исчерпывающим руководством по подаче заявки и выдвижению номинантов на Премию Китайского электротехнического общества в области науки и технологий. В нём изложены необходимая документация, структура и конкретные требования к подаче проекта, включая подробную информацию о технологических инновациях, оценке, продвижении заявок, а также об экономических и социальных преимуществах.

 

Приманка также упоминает некоторые интересные рекомендации для текущего проекта по номинированию, на случай, если он уже получил другие награды.

В заключение документа приводятся рекомендации для исследователей по представлению основных документов, подтверждающих легитимность и достоверность их исследований. Сюда входят такие документы, как рекомендательные письма от экспертов, фотографии и другая важная информация, включая требования к формату видео и дополнительные правила подачи. Теперь давайте рассмотрим другой документ-приманку.

Взгляд в документ-приманку – II

Второй документ, озаглавленный 附件2:《中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf, переводится как «Приложение 2: Положение о научных и технологических наградах Китайского электротехнического общества (пересмотрено в апреле 2024 года)». Очевидно, что он тесно связан с темой первого документа. В этом документе также подробно описывается цель церемонии награждения, подробно описываются различные награды и подчёркивается общее улучшение и рост общества, достигнутые посредством этих церемоний.

В приманке упоминаются различные награды, такие как Премия за технологическое изобретение, Премия за научно-технический прогресс, а также различные критерии, такие как реализация крупного инженерного проекта и многое другое. Также упоминается о другой награде, известной как Премия Гаоцзиндэ за научно-технические достижения, которая направлена ​​на вдохновение и поощрение вклада в область электротехники.

В конце документа изложены правила отзыва наград в случае обнаружения неправомерных действий при их получении. Последнее, о чём упоминается в этой приманке, – это различные правила, установленные Китайским обществом электротехников, и ответственность за их толкование. В целом, этот документ служит руководством для всего процесса оценки, типов наград и многого другого в рамках прозрачности и признания достижений в области электротехники.

Технический анализ

Мы разделим наш анализ на два основных раздела. Имя, мы рассмотрим вредоносные компоненты LNK и VBScript, используемые угроза актер во всех кампаниях. Во-вторых, мы углубимся в вредоносный имплант Cobalt Strike и извлечем детали его конфигурации.

Наши исследования выявили более 18 различных цепочек заражения Связано с этим злоумышленником. В этой статье мы подробно рассмотрим одну из таких кампаний, направленную против исследователей-электротехников в Гонконге. Это подробное исследование прольёт свет на использованные методологии и позволит лучше понять тактику злоумышленника в рамках этой кампании.

Этап 1 – Вредоносный LNK-скрипт и VBScript

RAR содержит LNK, известный как附件1:《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk После изучения стало совершенно очевидно, что единственной целью LNK является запуск вредоносного VBScript O365.vbs с помощью утилиты Windows, известной как wscript.exe.

 

Проанализировав вредоносный VBScript, мы обнаружили следующее.

① Начальная часть скрипта имитирует утилиту для управления и создания сжатых архивов из базы данных MSI, которая может быть полезна для процессов распространения и установки программного обеспечения.

 

② Далее идет переменная ElZn, которая содержит закодированное содержимое, которое при дальнейшем декодировании превращается в еще один VBScript.

 

③ Декодированный VBScript переименовывает резервную копию cache.bak, найденную в RAR-архиве, доставленном получателю, в sigverif.exe и перемещает subscription.db в указанное место назначения на основе декодированного имени. Он копирует sigverif.exe во временную папку, а затем удаляет оригинал, чтобы устранить его присутствие. Скрипт запускает как переименованный исполняемый файл, так и скопированную версию во временной папке, указывая на намерение выполнять действия в фоновом режиме без уведомления. Кроме того, он создаёт запланированное задание с именем WpnUserService_x64 для запуска sigverif.exe каждые 59 минут. После выполнения скрипт удаляет себя.

 

④ Наконец, после выполнения этого VBScript, который обеспечивает сохранение, появляется дополнительный мусорный код, который совершенно нерелевантен.

В этом разделе ясно видно, что этот LNK-файл отвечает за запуск VBScript, который переименовал Cobalt Strike Implant и создал запланированную задачу. Мы рассмотрим Cobalt Strike Beacon в следующем разделе.

Этап 2 – Вредоносный кобальтовый ударный маяк.

В результате анализа мы обнаружили, что cache.bak, который по сути был переименован в SigVerifier.exe, оказывается 32-битным исполняемым файлом.

Проанализировав двоичный файл, мы обнаружили, что это, по сути, маяк Cobalt Strike, пытающийся подключиться к серверу C2. Поскольку фундаментальные основы импланта Cobalt Strike исследованы в различных исследованиях, мы не будем подробно останавливаться на таких понятиях, как джиттер, C2 Uri и других. Далее мы извлекли конфигурации.

Конфигурация маяка, извлеченного из имплантата, следующая:

Извлеченная конфигурация маяка:

BeaconType : HTTPS

Порт: 443
Время сна: 60000
Джиттер: 10
Сервер C2: 139[.]155[.]190[.]84
Malleable_C2_Instructions : URL-безопасное декодирование Base64.
Spawnto_x86: %windir%\\syswow64\\dllhost.exe
Spawnto_x64: %windir%\\sysnative\\dllhost.exe
HostHeader : service-a8vp3r65-1319584009[.]cd[.]tencentapigw[.]com

Таким образом, выше представлена ​​извлеченная конфигурация из вредоносного Cobalt Strike Beacon, далее мы рассмотрим поиск аналогичных образцов и изучим аналогичную инфраструктуру, размещенную субъектом угрозы.

Охота и инфраструктура

В этом разделе мы обсудим, как мы обнаружили дополнительные кампании, используя простой артефакт: постоянное использование злоумышленником имени ImeBroker.exe для различных имплантов Cobalt Strike во всех кампаниях. Изначально ImeBroker.exe — это легальная утилита Windows, связанная с языковым вводом, в частности, с управлением редакторами методов ввода (IME), которые позволяют пользователям вводить текст на языках со сложными письменностями.

В ходе реверс-инжиниринга импланта мы обнаружили подозрительный фрагмент кода. Используя этот фрагмент, мы идентифицировали в общей сложности образцы 14 с похожими названиями и идентичными размерами двоичных файлов, все они были развернуты злоумышленником как маяки Cobalt Strike с меткой времени компиляции «Временная метка компиляции: 2015-07-10 03:27:31» и доставлены через разные приманки. Кроме того, анализируя конфигурации, мы обнаружили Еще 21 маяк Cobalt Strike с похожими конфигурациями. Эта закономерность подчёркивает широкое использование злоумышленниками одинаковых наименований и конфигураций в различных кампаниях.

Другим артефактом, который мы использовали при поиске этого источника угрозы, были идентификаторы машин, присутствующие в нескольких LNK, которые были общими для всех кампаний, нацеленных на Гонконг и Исламабад. ноутбук-g5qalv96 В отличие от других, которые используют wscript.exe для выполнения VBS, он запускает cscript.exe. На основе этого идентификатора были обнаружены две кампании с приманками из Пакистана.

 

 

Другой связанный идентификатор desktop-727otfd запускает explorer.exe для открытия файла «PressMe.pdf», который присутствует в нескольких архивных файлах этой кампании. Также присутствует интересный путь к файлу: «C:\LLVM\bin\LnkFishing\.asset\.asset.pdf».

 

Мы рассмотрим несколько интересных кампаний и их приманок, связанных с маяками Cobalt Strike, которые мы обнаружили.

Кампания 1: Нацеленность на оборонную промышленность.

Эту приманку мы нашли вместе с одним из маяков Cobalt Strike, который, судя по всему, представляет собой оценку исследовательской работы, посвященной предлагаемой теоретической базе военных операций.

Кампания 2: Ориентация на исследователей в области электротехники.

Мы нашли еще одну приманку, в которой обсуждается критика в исследовательской работе, посвященной моделированию и имитации системы генерации электроэнергии, упоминая программное обеспечение Ebsilon и CFETR. [Китайский испытательный реактор термоядерного синтеза].

Кампания 3: Ориентация на сферу образования в области электронной инженерии.

Что ж, после извлечения RAR, основанного на нашей охоте, известного как 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士, что переводится как «Постдокторское применение» – Ван Юйси – Университет науки и технологий Хуачжун – Электротехника и электроника Инженерное дело — доктор философии на английском языке, мы обнаружили, что злоумышленник нацелился на жертву, используя приманки отдельных лиц с докторской степенью.

Кампания 4: Нацеленность на оборонную промышленность Пакистана.

При детальном изучении данной приманки мы выяснили, что она в основном ориентирована на оборонную промышленность Пакистана и содержит данные о предстоящей выставке в Пакистане в ноябре 2024 года.

Другие интересные кампании

Мы также обнаружили эти интересные приманки в кампаниях, нацеленных на пакистанскую Военную академию и китайских исследователей кибербезопасности, имитирующих CNCERT, и последнее, но не менее важное: мы также обнаружили, что субъект угрозы также нацелен на медицинские институты, базирующиеся за пределами Китая.

На основе маяков всех этих схожих имплантов мы обнаружили, что большинство этих образцов подключаются к схожему серверу управления и контроля с точно таким же ASN5090, зарегистрированным в Tencent, как показано ниже:

IP ASN Geolocation
139.155.190 84 .. AS45090 (Shenzhen Tencent Computer Systems Company Limited) Китай

43.137.69.76
139.155.190.198
106.55.77.71
129.204.98.221
119.45.2.30
119.45.67.241
119.45.2.56

Был выявлен огромный набор заголовков хостов, связанных с Tencent (*tencentapigw.com или *tencentcs.com), некоторые из которых:

Заголовки хоста
service-a8vp3r65-1319584009.cd.tencentapigw.com
service-c2y0jtba-1319584009.gz.tencentapigw.com.cn
service-qgezbin5-1319584009.sh.tencentapigw.com
service-h87kxr41-1319584009.bj.tencentapigw.com.cn
service-cyuasu6k-1319584009.nj.tencentapigw.com
service-3z1ebnpd-1319584009.sh.tencentapigw.com
service-b4ibcyjt-1325935989.sh.tencentapigw.com
service-k6iylaqt-1319584009.bj.tencentapigw.com.cn
service-7wu3p58s-1319584009.nj.tencentapigw.com

Заключение

Была обнаружена новая кампания, направленная преимущественно на оборонный и исследовательский секторы стран Южной Азии, особенно на Пакистан и Гонконг, с растущим интересом к Индии. Наш анализ показывает значительное внимание к исследователям-инженерам, профессорам и ключевым организациям в Гонконг, материковый Китай и ПакистанИспользуя изощрённые приманки — такие как поддельные документы, связанные с электротехническими обществами, энергетической инфраструктурой, гражданской авиацией и инженерными системами охраны окружающей среды, — эта кампания стратегически ориентирована на профессионалов в технических областях. Для проведения своих операций злоумышленники активно используют инструмент Cobalt Strike, разработанный для постэксплуатации, что свидетельствует о методичном подходе к кибершпионажу.

На основе тактики, методов и процедур (ТТП), используемых в кампании, включая постоянное использование вредоносных LNK-ы, VBScript и Кобальт Страйк полезных нагрузок, мы можем сделать вывод, что этот злоумышленник специально нацелился на эту группу жертв с тех пор, как Май 2024 На основании временных меток. Масштаб и сложность кампании, в сочетании с целенаправленными приманками, убедительно свидетельствуют о целенаправленной попытке группировки APT получить доступ к конфиденциальным исследованиям и интеллектуальной собственности в этих отраслях.

Рекомендуется принять необходимые меры предосторожности для обеспечения безопасности: не переходите по неизвестным ссылкам и не загружайте подозрительные вложения, обновляйте антивирусные решения и программные системы, регулярно создавайте резервные копии данных и включайте многофакторную аутентификацию.

SEQRITE Protection

  • Шепот.49086.GC
  • Шепот.49085
  • CobaltStrike

МНК

архив

MD5 Имя файла
86543a984e604430fb7685a1e707b2c4 科学技术奖填报说明和奖励办法修订版.rar
95557088474250a9749b958c3935dee4 最新停车场收费标准调整方案.rar
95f05674e4cb18a363346b488b67fd38 ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.zip
b8c94d2f66481cc52b30948f65fed761 ╣π╕µ═╢╖┼╥¬╟≤╩Θ.zip
4cf9bd6af64c3937e156ffb20537a6c1 预加油航班管理方法研究与软件实现(修改意见).rar
b2649134fbf0520222263d73b7e985d8 aaa.zip
af669dfa074eb9b6fda3fd258f58e2d2 贾哲文-云南大学-环境工程.rar
865483fea76242e687aa9e76b1a37f28 Файл-清华大学-计算机.rar
432230af1d59dac7dfb47e0684807240 李新宇-北京大学-2026毕业-金融硕士.rar
b9d04a61b30ddf53b28bf58a86fc28f5 热核聚变发电岛三回路参数优化研究(修改意见).rar
2d478e4527486d85932254c7a7413951 国家互联网应急中心CCSC认证邀请函_海关信息中心.rar
e08dcbbd3e2ab9bcc2c02c44b6a97870 异构平台要素协同理论方法研究(修改意见).rar
fe4c575abf70ad11cdbce0b0821ee681 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士.rar
68278e47f36a44d9a8bbd46b74422bbe 企业资质材料.zip
58f5ff5be4e765e62758b1f3e679a2ac 针对《苍术倍半萜类化合物生物合成的研究进展》的修改建议.rar
955841a4d2315422818b47aec6ce51fb 中债数据无法使用情况.rar
75def3a25b1d355c9163d3c247990867 参编《人工智能通用大模型合规管理体系 指南》申请表.rar
343a3944218a040089fa7131112c1681 中国外汇交易中心信息产品许可表.rar
b28bb7cabfb12e9bc5b87692b065c83a Islamabad_Security_Dialogue_Pub.rar
7728fee377137e83e9bd1c609cc166c0 IDEAS_2024_Calling_Letter.zip
dad7d9528e9506ebd0524b3ebd89ddf2 Final_Combined_Forecast_MCP_FY_2024_25.zip

LNK

MD5 Имя файла
22c07c76020f9311385cfaa97a2d6adb 附件1:《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk
7a494f7448bc350bb46fb7f21450d1d9 Файл файла 最新停车场收费标准调整方案.lnk
3c3986899bdb4890ea6d44c00538e2fd ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░ ╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.docx.lnk
74ca14032a93be59098d607ba7039660 预加油航班管理方法研究与软件实现(修改意见).docx.lnk
cd14d51d27f294c2e60d1bc3ef907160 电影宣传要求.pdf.lnk
db08274efb374e2196a9f46961c8d8f8 需使用中债数据.jpg.lnk
62eb90df5ee3a3b443c277d12b893141 Файл-файл-云南大学-环境工程.docx.lnk
41b5d5a04cf4534550e6ac3fc9a8f42d 刘潇-清华大学-计算机科学与技术学院-硕士.pdf.lnk
ae55cb4988f2f45197132631f5a86632 имя_файла.lnk
5ae488083403cd69002c29ef6326cca7 李新宇-北京大学-2026毕业-金融硕士.pdf.lnk
72011305317d7e9d38a0e75650f22e34 Справочный документ.docx.lnk
d73a5c11423923d8a8c483cf6172f7e2
473adee7068573fd01862b4bf43979e6 Исламабад_Security_Dialogue_Pub.pdf.lnk
a02a664f80d9011e38c45762683771c0 Окончательный_комбинированный_прогноз_MCP_FY_2024_25.pdf.lnk

12-е_издание_идей_инноваций_и_превосходства_2024.pdf.lnk

10d0a351df1bfe57494ac18a7f2edec1 热核聚变发电岛三回路参数优化研究(修改意见).docx.lnk
10d6fb6ab395001a4424058a52c3c69f 国家互联网应急中心CCSC认证邀请函_海关信息中心.pdf.lnk
1070fc4a998cb7515842fb1b647340be Файл справочного материала (修改意见).docx.lnk
1b538fef54102fd36e83e4fc549f960e 博士后申请-王玉玺-华中科技大学-电气与电子工程博士-简历.pdf.lnk
c8231c5709ca548f1fe70f3b61d3537a 针对《苍术倍半萜类化合物生物合成的研究进展》的修改建议.docx.lnk
955a8b63723eb35686ddce6cbfe890cf 中债数据无法使用情况.jpg.lnk
da623c5ca61e25c6205904a5cb91bd55 参编《人工智能通用大模型合规管理体系指南》申请表.pdf.lnk
afc805006390b00713898c09d50343b6 中国外汇交易中心信息产品许可表.doc.lnk

VBS

MD5 Имя файла
0a34cc8983fb581a59308135868b75d0 O365.vbs
5d18995193465c618844949f0ff9c786 кэш.vbs
4c409d7201ec5dccf55a8ea54b0de101 DS_Store.vbs
39ab2053406493b9a0d81ed40212ffa8 O365.vbs
4711d0d163c00158abd4b20177d68b9a DS_Store.vbs
3dce8d8f9664c755448413cbfe1bc08f DS_Store.vbs
3b573c2229b43bde50f998f6cba17f2f DS_Store.vbs
318a1a18df75b49f72fbcc020384cc24 DS_Store.vbs
a0d760492c0193d14114792f0c3fff7a кэш.vbs
cafdc03dcbe06ac43ec25fb38c1e013f кэш.vbs
d13828ae89a7dab34d2f380eef518332 кэш.vbs
7e98bb7ffba4cf12d29132a2c71973eb кэш.vbs
c3d460ac3a93e86782c2bc374aa5ecd2 Anx.vbs
93eafad827126a9d12fc1d0e6e21aaef кал.vbs
a4a47dd08cf59f8b6a7c907cf0e39029 кал.vbs
b2c882f6121d758cfcd4ece31834f497 O365.vbs
86e4c5d39dda20eee4dd8f794be04c80 DS_Store.vbs
e7f3c33a5cd569ebf4b57381f03c5337 кэш.vbs
7ac5daaa5fe4e59137271eaf97c9e692 O365.vbs
a2f64bafeafbeb303d24fd6ed1f5a89a DS_Store.vbs
8ba5b61454a29e09e7f536e85c951f53 DS_Store.vbs
4eeeb2b40e7189c271098c515b8f91d8 DS_Store.vbs
3711e1913f2ae74c4fc765bc28dbc60f DS_Store.vbs
e112698125e67a1a6f26597371cae502 DS_Store.vbs
67dc90468327a0c733ca48881084593b кэш.vbs
d68fb3502e63ef3ca91c45f508d146b9 кэш.vbs
91b7328a6064706fa9f125621a09f648 кэш.vbs
bfd61e5e133b2cd592d42ecdbc0eaee2 кэш.vbs
e5e709be4584031aefdc2a0782017f8f кэш.vbs
cf59916d271dce7f44bbf349464a31e2 кэш.vbs
5d18995193465c618844949f0ff9c786 кэш.vbs
e213dc8060794bb97c5f94f563107e88 кэш.vbs
d01e7c41140aeff82ad87a558ae96587 DS_Store.vbs
de3a0ff11c7645f5d0ac717b0eb98e52 кэш.vbs

Кобальтовый удар (EXE)

MD5 Имя файла
d29980f768aafdcf102cf1b3741c8a2b ImeBroker.exe / cache.bak
2acfad6fd814b02683038d21ba3eccbe ImeBroker.exe / cache.bak
1aa1f12d26d3a34265d0b99705bdf283 DevicesFlow.EXE / DS_Store
e7550dd2db4dbe1a2cc1dadc47846cd0 ImeBroker.exe / cache.bak
1d109c8bb9e6ad16cd5f6813db39c21a Microsoft IME / DS_Store
d8c348a2f27097d8689dba4452bb76eb charmap.exe / DS_Store
14df06539b72837adb9f8d13cfcea6db CTTUNE.EXE / DS_Store
6388625810652f0767be13b43363c10d ImeBroker.exe / cache.bak
e8d3540212384d45ba9d7135c5bf8d8e ImeBroker.exe / cache.bak
352e299fc3f2327bfad5026b4a56b7cb ImeBroker.exe / cache.bak
73fa6149e68dd7842f7cfce78dd732c5 ImeBroker.exe / cache.bak / sigverif.exe
3813e4ebddd87615c1adc9c05888341d 企业资质材料/企业签名解密专用解密工具.exe
D:\MyPrograms\vs2022\vt01\vt\x64\Release\vt.pdb
316e8d798f7db625c207532e2f7a5d38 keycongif.exe / Anx
5e7dba4aafb8176ab026e2f4aa3211dd Adobbee.exe / cal
33b3e322679f1500a9f3c162e4b25040 ImeBroker.exe / cache.bak
2694553347f23e250ed70a8c23096d8f BioEnrollmentHost.exe / DS_Store
800be8a4989d4b7ed07ddd068c6469f1 DevicesFlow.EXE / DS_Store
bfd6c2f0787865ecb1604439ea9a5f15 imecfmui.exe / cache.bak
49c5553995f032195890b5bfc2abcb00 ImeBroker.exe / cache.bak
ae9d676e4eda5cfa18a061e4bc2b1637 ImeBroker.exe / cache.bak
008255c14420420e9a53c9959d0d08b8 ImeBroker.exe / cache.bak
49a9c56fab34795b7e6e4c0b6185ca3e ImeBroker.exe / cache.bak
d901fa81a4b3d83219440b80a1c338bc ImeBroker.exe / cache.bak
88b8bbe04b53e4af857cd1c032968c94 ImeBroker.exe / cache.bak / sigverif.exe
1d065492e7b5d118e31e571cc53dfe65 ImeBroker.exe / cache.bak / sigverif.exe

Приманки

MD5 Имя файла
98b85b474c02ce8c0a33ad7507abbf2a подписка.db
5368f0b6ff56cce0de42165f14067427 附件2:《中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf
22ce60653860fe33bdfc47ce60deb681 │Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐_╦╬╫╙╞µ.pdf
b69c075caff565528bf42705d936a066 кеш.db
477c5abea7299891b7f7c487f8636613 ╡τ╙░╨√┤½╥¬╟≤.pdf / 电影宣传要求.pdf
298a27e24e4ca917020fa5a230fe6c8f подписка.db
820485d456ce6bfab933a1b662ff590a 贾哲文-云南大学-环境工程.docx
55467fcb1b51477104442e74d7baf3df кеш.db
ab1bc05e7f110042d7eacda5724918e0 кеш.db
8423873a0eee6139c1eb6d5a9919121b 企业资质证明(请先解密).pptx
6833e934c675717a0581472e00cb6d93 12-е_издание_идей_инноваций_и_превосходства_2024.pdf
9294dd350f921745602f745e501e8e43 预加油航班管理方法研究与软件实现.pdf
43bed053851e7a182b99835bcd1d2d16 需使用中债数据.jpg
154bf965c1c8e54540179b2d01c4202e 刘潇-清华大学-计算机科学与技术学院-硕士.pdf
1fbffdc19d3cfee158558e266206f46f 李新宇-北京大学-2026毕业-金融硕士.pdf
8bdd5587b9863bdb154d9db85c67037b 热核聚变发电岛三回路参数优化研究.pdf
05770b4da4f87150f2faf6c4e821f727 кеш.db
c5b2970e227e311abb5acf480bc48934 异构平台要素协同理论方法研究.pdf
edd1a870a0eea3bf9dcbd88ece487920 кеш.db
1c2126ea78d3430ce04bf96b0d1c524e JPCS-2021-A_novel_current_differential_protection_for_MMC-HV.pdf
13097891c790fbd3df75a2aebf993b16 论文及荣誉证书/电力系统自动化-2024-逆变型新能源场站送出线时域方向元件.pdf
23bd40035a9a9fd1d31a1c7aceda1727 IET-2022-A Упрощенная модель ветровой турбины типа 4 для имитационного анализа токов короткого замыкания.pdf
7763e73dd2e877c4770c0f10e4d3a1dd 论文及荣誉证书/教育部学籍在线验证报告-王玉玺.png
162a9b9aee469b8de10c37c6311906cd Islamabad_Security_Dialogue_Pub.pdf
e8db7191c84a84717bffd0f1af9de36c Окончательный_комбинированный_прогноз_MCP_FY_2024_25.pdf
91611a155d4722d178f7697cd4ddd95f 苍术倍半萜类化合物生物合成的研究进展_冯铃芳.pdf
75c1403abfbe9f5c92625a1baf8b22f5 подписка.db
d967a709472775c118ec339963c1d940 中债数据无法使用情况.jpg
154141caa12b828ace18fd4b3fda77e0 参编《人工智能通用大模型合规管理体系 指南》申请表.pdf
c116a1971593a3a5468eb972b505fb57 кеш.db
63d4015195c5006d81e14a85aa2459c4 联系方式.txt
a3df3505d89c15bb3940062f7abd786b 联系方式.txt
041d01a5495cdede35f4ad8e1fe437f7 清华通知.txt

MITRE ATT & CK

тактика Идентификатор техники Имя
Первоначальный доступ T1566.001 Фишинг: фишинговое вложение
Типы T1204.002

T1059.005

Пользовательское выполнение: вредоносный файл

Интерпретатор команд и сценариев: Visual Basic

Настойчивость T1053.005 Запланированная задача
Уклонение от защиты T1055.002 Внедрение процесса: внедрение переносимого исполняемого файла
Дискавери T1033 Обнаружение владельца системы/пользователя
Управление и контроль T1071.001 Протокол прикладного уровня: веб-протоколы

 

Авторы

  • Сатвик Рам Пракки
  • Субхаджит Сингха

 предыдущий постКак недавняя утечка данных о медицинском страховании может повлиять на вас...
Следующий пост  Zero Trust Network Access Это крайне важно для кооперативных банков, Са...
Субхаджит Сингха

О Субхаджите Сингхе

Субхаджит работает исследователем в области безопасности в лаборатории безопасности компании Quick Heal. Сфера его интересов: threat intelлингвистика, исследования, а также обратное проектирование для...

Статьи Субхаджита Сингхи »

Похожие статьи

  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
  • Операция «Возвращение дракона»: кибершпионская кампания, связанная с Китаем и нацеленная на налоговую инфраструктуру правительства Индии/Министерства финансов, с использованием многоэтапного развертывания DCRAT.

    26 июня 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации