В ходе расследования серии кибератак наши эксперты обнаружили новую русcкоговорящую деструктивную группировку, называющую себя "Citrus Ransomware Group". В качестве начального вектора проникновения группа использует "доверительные отношения" (Trusted Relationship, T1199) между жертвой и её подрядчиком.
В арсенале группы:
— XRay-прокси для проброса туннеля между корп.сетью и серверами атакующих,
— Snaffler (сканер сетевых шар для поиска учетных данных и секретов),
— Metasploit Framework,
— Sharphound,
— impacket,
— mimikatz,
— сканер сети fscan,
— модифицированная версия кейлоггера peeping-tom,
— шифровальщик семейства Vanessa (Sn00py).
Также атакующие используют PS-скрипты и BATники, сгенерированные с помощью LLM.
Cетевые IOCs:
91.210.109[.]118
91.210.108[.]180
Продолжаем изучение новой группировки. Детальное описание опубликуем позже.
В арсенале группы:
— XRay-прокси для проброса туннеля между корп.сетью и серверами атакующих,
— Snaffler (сканер сетевых шар для поиска учетных данных и секретов),
— Metasploit Framework,
— Sharphound,
— impacket,
— mimikatz,
— сканер сети fscan,
— модифицированная версия кейлоггера peeping-tom,
— шифровальщик семейства Vanessa (Sn00py).
Также атакующие используют PS-скрипты и BATники, сгенерированные с помощью LLM.
Cетевые IOCs:
91.210.109[.]118
91.210.108[.]180
Продолжаем изучение новой группировки. Детальное описание опубликуем позже.