mejl se predstavlja kao da je sa portala javnih nabavki i šalje zahtev za ponudu:
hederi koji dokazuju da je poslat sa državnih mejl servera:
Attachment je u ISO9660 formatu tj. ISO/IMG format slike diska.
Kada se ekstraktuje fajl dobije se Слика_Захтев_за_понуду.img.exe
Ovaj fajl ima dosta detekcija od strane antivirusnih aplikacija: https://www.virustotal.com/gui/file/cf64...ee340b89ba
Sledi mala površna analiza šta radi malware zasnovan na besplatnoj any.run malver analizi i drugim čarolijama, nije detaljno ni dubinsko niti mogu biti siguran da je sve tačno, jednostavno trenutno nemam vremena da se udubim u analizu...
Ko želi da se udubi evo link na any.run https://app.any.run/tasks/97f71b5c-bddb-...485607171f
IOC sa any.run:
Kancelarija za Javne Nabavke je izgleda upoznata sa ovim jer su izdali šturo obaveštenje koje ne ukazuje na ozbiljnost situacije da imaš državne mejl adrese koje šalju opasan malver kontaktima unutar i izvan državne administracije :
obaveštenje je na https://www.ujn.gov.rs/?p=8795
arhivirano https://archive.is/FrsH0
hederi koji dokazuju da je poslat sa državnih mejl servera:
Attachment je u ISO9660 formatu tj. ISO/IMG format slike diska.
Kada se ekstraktuje fajl dobije se Слика_Захтев_за_понуду.img.exe
Ovaj fajl ima dosta detekcija od strane antivirusnih aplikacija: https://www.virustotal.com/gui/file/cf64...ee340b89ba
Sledi mala površna analiza šta radi malware zasnovan na besplatnoj any.run malver analizi i drugim čarolijama, nije detaljno ni dubinsko niti mogu biti siguran da je sve tačno, jednostavno trenutno nemam vremena da se udubim u analizu...
- Pokretanjem EXE fajla pokreće se prvi faza koju je any.run identifikovao kao PureCrypter loader https://any.run/malware-trends/purecrypter
- Skida se druga faza sa (verovatno kompromitovanog sajta) sa linka rhzk .hr/Gowfaxpwc.pdf u obliku PDFa koji moguće da nije ni PDF, nisam uspeo da ga skinem.
- Druga faza pokreće instalaciju PureLogs stealer malver https://any.run/malware-trends/purelogs
- Stealer malver pokreće C2 komunikaciju sa 196.251.92.20:7702
Ko želi da se udubi evo link na any.run https://app.any.run/tasks/97f71b5c-bddb-...485607171f
IOC sa any.run:
Code:
Main object - Слика_Захтев_за_понуду.img.exe
sha256 Слика_Захтев_за_понуду.img.exe d9d4460669044287070f81fa6a49d46d0a5d9e9763676a26f92577cf8386e66a
Dropped file
sha256 C:\Users\admin\AppData\Local\Microsoft\Edge\User Data\Default\e710a2e9-fbd7-4032-b71d-c63471dc174d.tmp cdb4ee2aea69cc6a83331bbe96dc2caa9a299d21329efb0336fc02a82e1839a8
sha256 C:\Users\admin\AppData\Local\Microsoft\Windows\PowerShell\StartupProfileData-NonInteractive 6a4d86c3572e71b0e17e21991620a07cd974f6df2b9aa25587c5abfa47e68fe8
sha256 C:\Users\admin\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\js\aa5059df68d15c86_0 28e10fa53ca4a54b69a8f9e699c49cd0124bf0529e420cddd958a127f3d3e88c
sha256 C:\Users\admin\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\js\5c29b79d8ce353b6_0 dcdb5d90512d812fc5c3fe61d7cd2f79b0d6bdd981d76c940ddbf3fcc006f0f4
sha256 C:\Users\admin\AppData\Local\Microsoft\Edge\User Data\Default\Cache\Cache_Data\f_000263 a05cc6be8342836eb500a5f0b95a0d572c494c3b8a01e708d904cab4005777b5
sha256 C:\Users\admin\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\js\063e6f532caa3c31_0 47748899b6c7626c7a5fbc421d2250a8ed8151eb01b73c53236b83802b444af6
sha256 C:\Users\admin\AppData\Local\Microsoft\Edge\User Data\Last Browser 9c70f766d3b84fc2bb298efa37cc9191f28bec336329cc11468cfadbc3b137f4
sha256 C:\Users\admin\AppData\Local\Temp\chrome_Unpacker_BeginUnzipping7448_2002878252\offscreendocument_main.js 3a78b6fbc16f9fb27ce3ed650abc31174263d762b71c028cc5d8f5427cbab082
sha256 C:\Users\admin\AppData\Local\Temp\chrome_Unpacker_BeginUnzipping7448_2002878252\page_embed_script.js 13e1562cd07fc06d692fdf1aa471e3ceae3cf7c1e42c5345d430a947139a24d5
sha256 C:\Users\admin\AppData\Local\Temp\chrome_Unpacker_BeginUnzipping7448_2002878252\service_worker_bin_prod.js dfad2626b0eab3ed2f1dd73fe0af014f60f29a91b50315995681ceaaee5c9ea6
sha256 C:\Users\admin\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\js\index-dir\the-real-index 82d2e18cadbe2011b182e1fe517fdf037a33085346ced8ce71164c2d8ae849a6
DNS requests
domain rhzk.hr
Connections
ip 178.218.165.121
ip 196.251.92.20
Kancelarija za Javne Nabavke je izgleda upoznata sa ovim jer su izdali šturo obaveštenje koje ne ukazuje na ozbiljnost situacije da imaš državne mejl adrese koje šalju opasan malver kontaktima unutar i izvan državne administracije :
obaveštenje je na https://www.ujn.gov.rs/?p=8795
arhivirano https://archive.is/FrsH0