Código HTML do Conteúdo
Post: UNC5518 Grupo Hacks Sites legítimos com Captcha falso para entregar malware - Against Invaders - Notícias de CyberSecurity para humanos.
<div>
<div>
<p>O grupo de ameaças motivado financeiramente UNC5518 tem se infiltrando sites confiáveis ​​para instalar as iscas clickfix, que são as páginas falsas de captcha, como parte de uma complexa campanha cibernética que é monitorada desde junho de 2024.</p>
<p>Essas páginas maliciosas levam os usuários a executar scripts de download que iniciam cadeias de infecção, geralmente levando à implantação de malware por atores afiliados. </p>
<p>A Defesa de Ameaças da Mandiant observou a UNC5518 operando como um fornecedor de acesso como serviço, permitindo que grupos como UNC5774 explorassem o acesso a implantar backdoors avançados como o Cornflake.v3.</p>
<p>Essa colaboração destaca a natureza modular das ameaças modernas, onde os corretores de acesso inicial facilitam intrusões mais profundas de atores especializados focados em ganhos financeiros por meio de reconhecimento, roubo de credenciais e <a href="https://gbhackers.com/hackers-exploit-com-objects-for-fileless-malware/" rel="noreferrer noopener" target="_blank">movimento lateral</a>.</p>
<h2 id="h-technical-breakdown-of-cornflake-v3"><strong>Quebra técnica de cornflake.v3</strong></h2>
<p>O backdoor de cornflake.v3, atribuído à UNC5774, representa uma evolução de variantes anteriores, fazendo a transição de downloaders baseados em C para implementações de JavaScript ou PHP que suportam comunicações de comando e controle baseadas em HTTP (C2) com codificação XOR. </p>
<p>Ao contrário do Cornflake.v2, que não possuía persistência, a V3 incorpora chaves de execução do registro para longevidade e lida com diversas cargas úteis, incluindo executáveis, DLLs, JavaScript, scripts em lote e comandos de PowerShell. </p>
<p>Infecções geralmente começam com os usuários interagindo com as páginas clickfix, que copiam maliciosas <a href="https://gbhackers.com/new-stealc-v2-upgrade-targets-microsoft-installer-packages/" rel="noreferrer noopener" target="_blank">Scripts PowerShell</a> Para a área de transferência via JavaScript, solicitando a execução através da caixa de diálogo Run Windows. </p>
<p>Isso leva ao download do Node.JS ou PHP RunTimes de fontes legítimas, extraindo -as para %AppData %e executando o código incorporado. </p>
<p>Verificações anti-VM nos scripts do conta-gotas detectam caixas de areia analisando o uso da memória, nomes de computadores e fabricantes como o Qemu, garantindo evasão em ambientes controlados. </p>
<p>Uma vez ativo, o cornflake.v3 executa reconhecimento de host usando ferramentas como SystemInfo, Tasklist e ARP, enquanto tentam Kerberoasting para a colheita de credenciais por meio de nomes principais de serviço (SPNS). </p>
<p>Nos casos observados, ele executou scripts em lote para consultas do Active Directory, contando computadores de domínio, enumiando relações de confiança, listando controladores e identificando grupos de administração se o host é realizado ou não. </p>
<p>Uma variante de PHP refina ainda mais usando túneis Cloudflare para proxy de C2, nomes de chave de registro aleatório para persistência e manuseio de carga útil alterada, como salvar DLLs como arquivos .png e integrar downloads node.js para execução de Javascript. </p>
<p>Essa variante também introduziu comandos como ativos para batimentos cardíacos e autorun para configuração, demonstrando melhorias iterativas contra a detecção.</p>
<h2 id="h-additional-payloads"><strong>Cargas úteis adicionais</strong></h2>
<p>Análise adicional <a href="https://cloud.google.com/blog/topics/threat-intelligence/analyzing-cornflake-v3-backdoor/" rel="noreferrer noopener nofollow" target="_blank">revelado</a> Cornflake.v3 implantando o backdoor windytwist.sea, um implante baseado em C que suporta retransmissão de TCP, conchas reversas e execução de comando, configurada com vários servidores C2 para resiliência.</p>
<p>As árvores de processo mostram que a desova do explorador.exe PowerShell, que, por sua vez, lança Node.exe ou Php.exe, levando ao reconhecimento e execução do RUNDLL32.EXE de cargas de DLL. </p>
<p>Para combater essas ameaças, as organizações devem desativar a caixa de diálogo Run Windows quando viável, conduzir simulações de engenharia social e implementar um registro robusto para atividades suspeitas, como o PowerShell, lançando o Node.js de %AppData %. </p>
<p>Consultas de detecção no Google Operações de segurança Indicadores de destino, como lançamentos incomuns de processos e conexões de rede com nodejs.org ou windows.php.net.</p>
<p>Em conclusão, esta campanha ressalta os riscos de engenharia social na entrega de malware versátil, com UNC5518 e UNC5774 exemplificando o ator de ameaças simbiose. O monitoramento proativo e a educação do usuário são essenciais para interromper essas cadeias.</p>
<h2 id="h-key-indicators-of-compromise-iocs"><strong>Indicadores -chave de compromisso (IOCs)</strong></h2>
<figure>
<table>
<thead>
<tr>
<th>Tipo</th>
<th>Artefato</th>
<th>Descrição</th>
<th>SHA-256/IP/domínio</th>
</tr>
</thead>
<tbody>
<tr>
<td>Arquivo</td>
<td>C: Usuários Appdata roaming node-v22.11.0-win-x64 ckw8ua56.log</td>
<td>Arquivo de persistência de cornflake.v3 (node.js)</td>
<td>000B24076CAE8DBB00B46BB59188A0DA5A940E325EAAC7D86854006EC071AC5B</td>
</tr>
<tr>
<td>Registro</td>
<td>HKCU Software Microsoft Windows CurrentVersion Run ChromeUpDater</td>
<td>Cornflake.v3 (node.js) Chave de execução</td>
<td>N / D</td>
</tr>
<tr>
<td>Arquivo</td>
<td>C: Usuários AppData Roaming php config.cfg</td>
<td>Amostra de cornflake.v3 (php)</td>
<td>A2D4E8C3094C959E144F46B16B40ED29CC4636B886166615B699979F0A44F9A2D1</td>
</tr>
<tr>
<td>Arquivo</td>
<td>C: Usuários AppData roaming shift194340 78g0zrqi.png</td>
<td>Windytwist.sea backdoor</td>
<td>14F9FBBF7E82888BDC9C314872BF0509835A464D1F03CD8E1A629D0C4D268B0C</td>
</tr>
<tr>
<td>Rede</td>
<td>138.199.161.141</td>
<td>IP5518 IP de distribuição</td>
<td>N / D</td>
</tr>
<tr>
<td>Rede</td>
<td>159.69.3.151</td>
<td>Cornflake.v3 (node.js) c2</td>
<td>N / D</td>
</tr>
<tr>
<td>Rede</td>
<td>Vários e rentais-calgary-predict.trycloudflare.com</td>
<td>Cornflake.v3 (php) c2</td>
<td>N / D</td>
</tr>
<tr>
<td>Rede</td>
<td>167.235.235.151; 128.140.120.188; 177.136.225.135</td>
<td>Servidores windytwist.sea c2</td>
<td>N / D</td>
</tr>
</tbody>
</table>
</figure>
<p><strong>Encontre esta notícia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&gl=IN&ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualizações instantâneas!</strong></p>
</div></div>