В ходе расследования серии кибератак наши эксперты обнаружили новую русcкоговорящую деструктивную группировку, называющую себя “Citrus Ransomware Group”. В качестве начального вектора проникновения группа использует “доверительные отношения” (Trusted Relationship, T1199) между жертвой и её подрядчиком.
В арсенале группы:
- XRay-прокси для проброса туннеля между корп.сетью и серверами атакующих,
- Snaffler (сканер сетевых шар для поиска учетных данных и секретов),
- Metasploit Framework,
- Sharphound,
- impacket,
- mimikatz,
- сканер сети fscan,
- модифицированная версия кейлоггера peeping-tom,
- шифровальщик семейства Vanessa (Sn00py).
Также атакующие используют PS-скрипты и BATники, сгенерированные с помощью LLM.
Cетевые IOCs:
91.210.109[.]11891.210.108[.]180
Продолжаем изучение новой группировки. Детальное описание опубликуем позже.
