Попалась очередная атака от Lazarus.
Сайт для прохождения собеседований. В данном случае на позицию маркетолога. После прохождения опроса из нескольких задач для успешного видеозвонка просит обновить драйвера, открыв командную строку и вставив нужную команду. Все бы ничего, да только в буфер обмена приходит немного расширенная команда, скачивающая полезную нагрузку
😂
Забавный момент:для симуляции установки драйверов запускается vbs скрипт с таким содержанием:
Set objShell = CreateObject("WScript.Shell")
Set objFSO = CreateObject("Scripting.FileSystemObject")
objShell.Run "cmd /c title NVIDIA Display Driver Update Utility", 0, False
objShell.Run "cmd /c color 0A", 0, False
objShell.Run "cmd /c cls", 0, False
WScript.Echo ""
WScript.Echo "================================================"
WScript.Echo " NVIDIA Display Driver Update Utility"
WScript.Echo "================================================"
WScript.Echo ""
WScript.Echo "[INFO] Scanning for compatible hardware..."
WScript.Sleep 333
WScript.Echo "[INFO] Detected: NVIDIA GeForce Graphics Adapter"
WScript.Sleep 1167
WScript.Echo "[INFO] Current driver version: 536.99"
WScript.Sleep 500
WScript.Echo "[INFO] Available driver version: 581.80 (WHQL)"
WScript.Echo ""
WScript.Sleep 400
WScript.Echo "[STEP 1/5] Preparing driver installation..."
WScript.Sleep 2330
WScript.Echo " Status: Checking system compatibility"
Call AnimateDots(3, 50, 150)
WScript.Echo " OK"
WScript.Sleep 667
WScript.Echo " Status: Verifying disk space"
Call AnimateDots(3, 80, 200)
WScript.Echo " OK (2.1 GB required)"
WScript.Sleep 167
WScript.Echo " Status: Creating system restore point"
Call AnimateDots(4, 50, 150)
WScript.Echo " OK"
WScript.Sleep 67
WScript.Echo " Status: Preparation completed"
WScript.Echo ""
WScript.Sleep 67
Почитать про подобные киллчейны от этой группировки и их деанон можно тут -
ссылка IOCs:
breezyhr[.us
api.bitken[.cloud
93.127.215[.188
187.77.220[.50
❤
@tinyscope | ❤
@seclemur |❤
@threat_chat