Brass Typhoon (APT41) APT IOCs - Part 6

security

В апреле 2024 года специалисты Zscaler ThreatLabz обнаружили новый загрузчик под названием DodgeBox, представляющий собой обновленную и усовершенствованную версию StealthVector, инструмента, ранее использовавшегося китайской APT-группой APT41 (Brass Typhoon).

DodgeBox

После анализа DodgeBox исследователи из Zscaler ThreatLabz пришли к выводу, что эта вредоносная программа является усовершенствованной версией загрузчика StealthVector, поскольку между двумя вредоносными программами есть значительное сходство. Написанный на языке C, DodgeBox представляет собой рефлексивный DLL-загрузчик, обладающий рядом атрибутов, включая возможность расшифровки и загрузки встроенных DLL, выполнения проверок окружения и процедур очистки. Примечательно, что DodgeBox также использует подмену стека вызовов - технику, применяемую вредоносным ПО для маскировки происхождения вызовов API, что затрудняет обнаружение вредоносного ПО решениями Endpoint Detection and Response (EDR) и антивирусными программами. DodgeBox использовался APT41 для доставки бэкдора MoonWalk, нового бэкдора, используемого группой угроз.
DodgeBox и StealthVector имеют общие черты:

  • контрольная сумма и расшифровка конфигурации
  • формат расшифрованной конфигурации
  • ключ окружения
  • стратегия исправления Control Flow Guard (CFG), а также использование DLL hollowing.

Zscaler отмечает, что их уверенность в том, что DodgeBox принадлежит APT41, умеренная, поскольку боковая загрузка DLL - это техника, часто используемая китайскими APT-группами. Кроме того, образцы DodgeBox, загруженные на VirusTotal, происходят из Таиланда и Тайваня, что совпадает с историческими данными о том, что APT41, используя StealthVector, нацеливались на Юго-Восточную Азию.

Indicators of Compromise

MD5

  • 0d068b6d0523f069d1ada59c12891c4a
  • 294cc02db5a122e3a1bc4f07997956da
  • 393065ef9754e3f39b24b2d1051eab61
  • 4141c4b827ff67c180096ff5f2cc1474
  • 72070b165d1f11bd4d009a81bf28a3e5
  • b3067f382d70705d4c8f6977a7d7bee4
  • bc85062de0f70afd44bb072b0b71a8cc
  • bcac2cbda36019776d7861f12d9b59c4
  • d72f202c1d684c9a19f075290a60920f
  • f062183da590aba5e911d2392bc29181
  • f0953ed4a679b987a2da955788737602
Комментарии: 0