Rekoobe Backdoor IOCs - Part 2

security

Недавнее расследование показало наличие в открытых каталогах Rekoobe, бэкдора, изначально использовавшегося APT31 (Violet Typhoon).

Rekoobe Backdoor

Rekoobe, частично основанный на Tiny SHell, получил усовершенствованное шифрование и уникальные настройки команд и управления, что затрудняет его обнаружение. Исследователи обнаружили два образца Rekoobe в открытом каталоге, связанном с IP-адресом 27.124.45[.]146, где были обнаружены двоичные файлы вредоносного ПО, помеченные в соответствии с архитектурой и датой. Эти файлы пытались соединиться с сервером хостинга через определенный порт, следуя шаблонам, встречающимся в других вредоносных программах Rekoobe.

Дальнейший анализ выявил несколько похожих доменов, имитирующих популярный веб-сайт TradingView, что говорит о возможных фишинговых попытках, направленных на финансовое сообщество. В этих доменах наблюдаются незначительные типографские вариации, возможно, предназначенные для социальной инженерии или фишинговых атак. Хотя активного контента не было обнаружено, совпадение этих доменов с активностью Rekoobe позволяет предположить наличие скоординированной кампании.

В ходе расследования были обнаружены и другие серверы в той же гонконгской инфраструктуре, использующие общие SSH-ключи, что усиливает предположение о более широкой вредоносной структуре. Кроме того, на одном из серверов был обнаружен инструмент безопасности Yakit, известный как легитимный red-teaming, что ставит под сомнение возможность его использования в данном контексте. В совокупности эти находки свидетельствуют о потенциально масштабной вредоносной операции, направленной на финансовые платформы и требующей дальнейшего изучения.

Indicators of Compromise

IPv4

  • 27.124.45.146

Domains

  • 390698.ru
  • 49246.sx
  • 56204.sx
  • 70332.club
  • 734439.com
  • 836833.cc
  • 94783.club
  • 953388.cc
  • 963388.cc
  • admin.tradingviewll.com
  • admin.tradingviewlll.com
  • tradingviewll.com
  • tradingviewlll.com

SHA256

  • 28382231cbfe3bf7827c1a874b3d7f18717020ced516b747a2a1bb7598eabe0b
  • a1c0b48199e8a47fe50c4097d86e5f43a1a1c9a9c1f7f3606ffa0d45bb4a2eb3
Комментарии: 0