От защите к атаке: MacroPack перешел на сторону хакеров

Русскоязычный Даркнет Форум

Support81

Original poster
Administrator
Сообщения
819
Реакции
200
Посетить сайт
Инструмент для Red Team превратился в мощное средство для скрытных атак по всему миру.
macropack.jpg


Специалисты

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

что фреймворк для красной команды MacroPack активно используется злоумышленниками для распространения вредоносного ПО Havoc, Brute Ratel и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

-троян

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.

В ходе анализа загрузок вредоносных документов на платформе VirusTotal были выявлены образцы из разных стран, включая США, Китай и Пакистан. Документы различались по уровню сложности, приманкам и методам заражения, что указывает на многообразие киберугроз, связанных с использованием MacroPack.

Разработанный французским разработчиком,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

представляет собой специализированный инструмент для симуляций

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и упражнений по имитации действий противника. ПО предлагает расширенные функции, такие как обход антивирусов, техники антиреверсинга и возможность создавать документы с обфускацией кода. Такие функции позволяют скрывать вредоносные VB-скрипты и обходить статический анализ, что значительно затрудняет обнаружение.

Исследователи обратили внимание на то, что хакеры часто используют платную версию MacroPack Pro, которая добавляет в документы характерные VBA-подпрограммы. Подпрограммы, хотя и не являются вредоносными, служат индикатором того, что документ был создан с помощью Pro-версии фреймворка. Открытие такого документа запускает первый этап атаки, при котором VBA-код загружает вредоносную DLL-библиотеку, связывающуюся с C2-сервером.

Анализ активности показал несколько значимых кластеров. В Китае, Пакистане и США были зафиксированы различные кампании с использованием документов, созданных с помощью MacroPack:

  • В Китае (май–июль 2024 года) распространялись документы, призывающие пользователей включить макросы, что приводило к загрузке вредоносных программ Havoc и Brute Ratel, которые связывались с C2-серверами в Китае.
  • В Пакистане обнаружены документы с военными темами, которые распространялись под видом официальных писем от ВВС Пакистана. В файлах использовались Brute Ratel для передачи вредоносных данных через DNS over HTTPS (DoH) и Amazon CloudFront.
  • В США (март 2023 года) вредоносный документ представлялся как зашифрованная форма для обновления NMLS (система лицензирования ипотечных компаний) и применял функции, сгенерированные с помощью цепи Маркова, чтобы скрыться от антивирусов. В документе был код, проверяющий наличие песочницы перед загрузкой неизвестного вредоносного ПО.

Brute Ratel с 2022 года стал популярной альтернативой Cobalt Strike среди хакеров. Инструмент активно используют для обхода EDR-систем и антивирусов. Кроме того, некоторые вымогательские группы применяют взломанную версию инструмента для проведения скрытых атак.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 От Москвы до Урала: карта кибервойны в России Новости в сети 0
Support81 От 2% до 14%: RansomHub постепенно захватывает вымогательский рынок Новости в сети 0
Support81 От наркобарона до защитника данных: двойная жизнь основателя DDoSecrets Новости в сети 0
Support81 От частных лиц к гостайне: как Китай пробрался в сердце немецкого правительства Новости в сети 0
Support81 От Белого дома к блокчейну: Дональд Трамп подарит Америке криптовалютное господство Новости в сети 0
Support81 От колл-центра до «киллеров»: анатомия киберпреступного синдиката в ОАЭ Новости в сети 0
Support81 От Hive до Genesis: 7 киберопераций, которые победили преступность в 2023 году Новости в сети 0
Support81 От Азии до Америки: Интерпол раскрывает международную сеть торговли людьми и кибермошенничества Новости в сети 1
Support81 От незаконных доменов до экстрадиции: падение киберимперии рынка E-Root Новости в сети 0
T От 200к рублей в месяц|КОНКУРС 77.777|АВТО-СКАМ|ЕВРОПА|БЫСТРЫЕ ВЫПЛАТЫ Предоставляю работу. Ищу специалиста. 1
S На проверке От мою ваши грязные денежки Ищу работу. Предлагаю свои услуги. 1
S Куплю Бот по скупу TELEGRAM | От 5-7₽ | TDATA - папка из логов Куплю/Продам 0
lizun От 1$ до 50$ в день на полном пассиве [3х уровневая реферальная программа] [Соц.Сети] Способы заработка 28
A Закрыто Трастовые акки Instagram | От 3 рублей | Заполнены и готовы в бой! Корзина 1
A Закрыто Авторег Instagram (3 lvl vtope) | От 1 года | Постов 15+ | Подписч 15+ Корзина 0
semsvm От 1$ до 50$ в день на полном пассиве [3х уровневая реферальная программа] [Соц.Сети] Способы заработка 5
F Сайты под ключ, поддержка, продвижение! От 12 000 руб Услуги дизайнеров/веб-разработчиков 0
Denik Интересно Белая схема заработка для новичков (От 30 000 рублей в месяц) Способы заработка 3
N Интересно Личный ТОП утилит для веб-хакинга. От практика. Уязвимости и взлом 5
L Интересно Регулирование криптовалют в эпоху пандемии коронавируса: От США до России Новости в сети 0
kolt512 Продам ♐♐♐__Продажа Доступа к Облаку Баз От kolt512__♐♐♐ Доступы - FTP, shell'ы, руты, sql-inj, БД 40
W Wifite-ломаем Wps Пин От Wifi Полезные статьи 0
B [Elite Infobiz] ТикТоккер (2020) | Заработок в интернете | От 100$ ежедневно Способы заработка 5
A [Слив] От 700 рублей уже сегодня!!! Схема продается за 3900 рублей! Сливаю БЕСПЛАТНО! Программирование 0
D Взлом ВКонтакте аккаунтов от Джо! От 300 рублей! Уязвимости и взлом 2
N Закрыто Белая схема поднятия денег! От 1500р за 10 часов! Корзина 1
sexysmm Sexy-SMM.ru - Подписчики в Телеграм - От 110 рублей за 1000. До 50% скидка Реселлерам. Есть API Ищу работу. Предлагаю свои услуги. 25
R [Схема from Zabugor] От $700+ в неделю. Способы заработка 2
K Быстрое Избавление От Страхов И Фобий (28 Мин.). Гипноз Альфа-центр. Другое 0
K Гипноз Избавит От Заедания Эмоций Другое 0
K Полный Комплект Курсов От Гипноз Альфа-центр Другое 0
K Полный Комплект Курсов От Гипноз Альфа-центр Другое 0
K Udemy Полный Курс По Взлому - От Начального до Продвинутого Уровня https://cloud.mail.ru/public/AYvC/N4grXcYmd Другое 3
R [adobe Muse] 78 Тем (шаблонов) От Muse-themes Другие ЯП 0
R [adobe Muse] 7 Виджетов От Muse-themes 2016 Другие ЯП 0
R " Money Traffic" - От 1050р До 4500р Ежедневно! Способы заработка 0
G От 1000 ₽ до 10.000 ₽ в день | Новая партнерка Способы заработка 1
G От 2500 рублей в день на WAP click Способы заработка 0
Traven Обучение пассивному белому заработку . От 70 000 т.р. в месяц. Способы заработка 2
L От накрутки лайков до накрутки людей на майнер Способы заработка 1
Z Халявная Футболка От Oracle Полезные статьи 8
Q От 800+ Способы заработка 7
M [Заработок] От 1к до бесконечности... Способы заработка 1
K От программиста-любителя до профессионала Полезные статьи 0
Glods Digiseller [SL] От Shiroe Другие ЯП 1
Admin Полный Курс По Взлому - От Начального до Продвинутого Уровня Полезные статьи 11
K От чего зависит эффективность убеждения Свободное общение и флейм 0
E Советы по защите почты Уязвимости и взлом 0
S Госдума в 3 чтении приняла закон о защите объектов КИИ от кибератак Новости в сети 0
Denik Интересно Хакерская группировка АРТ31 впервые атаковала российские компании Microsoft обвиняла ее в атаке на участников выборов президнта США 2020 года Новости в сети 0

Название темы