EudorIACyber Intelligence
Operational monitoring Newsletter IT EN
← Back to intelligence
Ransomware

Increased Truebot Activity Infects U.S. and Canada Based Networks

Official source
EudorIA operational summary

What it means

Priority 95/100

CISA Cybersecurity Advisories ha pubblicato un advisory sul ransomware Increased Truebot Activity Infects U.S. and Canada Based Networks. La fonte descrive vulnerabilita o tecniche gia osservate in attacchi e richiede una verifica prioritaria.

Why it matters

L'advisory descrive attivita ransomware osservate e misure difensive pubblicate da un'autorita. Non prova che il proprio perimetro sia compromesso, ma richiede una verifica prioritaria di esposizione e controlli.

Potential operational benefits

  • Prioritizzazione delle esposizioni Internet e delle vulnerabilita sfruttate
  • Verifica dei controlli su accessi remoti, movimento laterale ed esfiltrazione
  • Validazione documentata della capacita di ripristino
Indications to confirm against the customer's technical and organisational perimeter.
Relevant controlsVulnerability managementIdentity and access managementNetwork segmentationBackup and recoveryDetection and response
AudienceITSOCCISOManagement
Information centre

Translation in progress

CISA

The official content is available in the original language. The Italian version will be published once automated checks are complete.

Text acquired from the source

Cybersecurity Advisory Increased Truebot Activity Infects U.S. and Canada Based Networks Release Date July 06, 2023 Alert Code AA23-187A Related topics: Malware, Phishing, and Ransomware , Cyber Threats and Response SUMMARY The Cybersecurity and Infrastructure Security Agency (CISA), the Federal Bureau of Investigation (FBI), the Multi-State Information Sharing and Analysis Center (MS-ISAC), and the Canadian Centre for Cyber Security (CCCS) are releasing this joint Cybersecurity Advisory (CSA) in response to cyber threat actors leveraging newly identified Truebot malware variants against organizations in the United States and Canada. As recently as May 31, 2023, the authoring organizations have observed an increase in cyber threat actors using new malware variants of Truebot (also known as Silence.Downloader ). Truebot is a botnet that has been used by malicious cyber groups like CL0P Ransomware Gang to collect and exfiltrate information from its target victims. Previous Truebot malware variants were primarily delivered by cyber threat actors via malicious phishing email attachments; however, newer versions allow cyber threat actors to also gain initial access through exploiting CVE-2022-31199—(a remote code execution vulnerability in the Netwrix Auditor application), enabling deployment of the malware at scale within the compromised environment. Based on confirmation from open-source reporting and analytical findings of Truebot variants, the authoring organizations assess cyber threat actors are leveraging both phishing campaigns with malicious redirect hyperlinks and CVE-2022-31199 to deliver new Truebot malware variants. The authoring organizations recommend hunting for the malicious activity using the guidance outlined in this CSA, as well as applying vendor patches

Indicatori CISA verificabili

221 valori IOC dalla fonte ufficiale. Non sono una lista di blocco automatica: verificare data, contesto e applicabilita.

Copertura parziale: sono mostrati solo gli indicatori verificati e interpretabili.

Ultima verifica: 2026-09-26T07:35:42.429334+00:00

Scarica STIX 2.1

Questo allegato contiene 1 indicatori incompleti o non interpretabili, conservati nell'originale ma esclusi dall'export operativo. I valori mancanti non sono stati dedotti.

TipoIndicatore (non cliccabile)File
mutex72A589DA586844D7F0818CE684948EEA
mutexA0E9F5D64349FB13191BC781F81F42E1
mutexF14F2862EE2DF5D0F63A88B60C8EEE56
mutexF176BA63B4D68E576B5BA345BEC2C7B7
mutexF33734DFBBFF29F68BCDE052E523C287
MD58e2b823aac6c9e11fcabecb1d8c19adf
SHA-177ad34334a370d85ca5e77436ed99f18b185eee3
SHA-256a30e1f87b78d1cd529fbe2afdd679c8241d3baab175b2f083740263911a85304
MD5881485ac77859cf5aaa8e0d64fbafc5f
SHA-151be660a3bdaab6843676e9d3b2af8444e88bbda
SHA-25636d89f0455c95f9b00a8cea843003d0b53c4e33431fe57b5e6ec14a6c2e00e99
MD5ac6a2f1eafaae9f6598390d1017dd76c
SHA-11c637c2ded5d3a13fd9b56c35acf4443f308be52
SHA-256f9f649cb5de27f720d58aa44aec6d0419e3e89f453730e155067506ad3ece638
domain-namefuanshizmo[.]com
urlhttps://ber6vjyb[.]com/dns[.]php
domain-namems-online-store[.]com
urlhttps://ronoliffuion[.]com/dns[.]php
urlhttps://nomoresense[.]com/checkinfo[.]php
urlhttps://dragonetzone[.]com/gate_info[.]php
domain-nameatexec[.]py
urlhttps://ecorfan[.]org/base/sj/document_may_24_16654[.]exe
urlhttps://hrcbishtek[.]com/{5
urlhttps://imsagentes[.]pe/dgrjfj
urlhttps://imsagentes[.]pe/dgrjfj/
ipv4-addr104[.]18[.]32[.]68
ipv4-addr172[.]64[.]155[.]188
ipv4-addr179[.]60[.]150[.]139
SHA-2567d75244449fb5c25d8f196a43a6eb9e453652b2185392376e7d44c21bd8431e7
domain-namehrcbishtek[.]com
ipv4-addr81[.]19[.]135[.]30
ipv4-addr139[.]60[.]160[.]166
SHA-256121a1f64fff22c4bfcef3f11a23956ed403cdeb9bdb803f9c42763087bd6d94e
domain-nameecorfan[.]org
MD59a3bad7d8516216695887acc9668cda1
SHA-1a89c097138e5aab1f35b9a03900600057d907690
SHA-2564862618fcf15ba4ad15df35a8dcb0bdb79647b455fea6c6937c7d050815494b0
SSDEEP98304:XYU1lSJ4RB7DySyTKZQymN8f01YKrr4O:oU11zGpymN881Y6H
MD564b27d2a6a55768506a5658a31c045de
SHA-1c69f080180430ebf15f984be14fb4c76471cd476
SHA-256e0178ab0893a4f25c68ded11e74ad90403443e413413501d138e0b08a910471e
SSDEEP98304:FH9gz+7Ne7pWJtOQDObxknsJnu61auTZRmdOfT/Kloh0aXql1bKnpT+:FW2Jt7WxksJZauVfrK2hFqIT+
domain-namenitutdra[.]com
domain-namedragonetzone[.]com
domain-namemidnigthwaall[.]com
ipv4-addr46[.]161[.]40[.]128
domain-nameimsagentes[.]pe
domain-namerprotecruuio[.]com
domain-nameromidonionhhgtt[.]com
urlhttps://essadonio[.]com/538332[.]php
urlhttps://corporacionhardsoft[.]com/images/2/Document_16654[.]exe
urlhttps://www[.]meditimespharma[.]com/gfghthq/
domain-namecorporacionhardsoft[.]com
domain-namemeditimespharma[.]com
domain-namesnowboardspecs[.]com
urlhttps://snowboardspecs[.]com/nae9v
MD56164e9d297d29aa8682971259da06848Document_16654.exe; Document.exe; Document_may_24_16654.exe
SHA-196b95edc1a917912a3181d5105fd5bfad1344de0Document_16654.exe; Document.exe; Document_may_24_16654.exe
SHA-256717beedcd2431785a0f59d194e47970e9544fbf398d462a305f6ad9a1b1100cbDocument_16654.exe; Document.exe; Document_may_24_16654.exe
SSDEEP98304:yaCXq1Ki/pEPr2EyKwRuKowXK3U7gGEYMDReByL4O:ScjTEy/KEEX7DReAnDocument_16654.exe; Document.exe; Document_may_24_16654.exe
ipv4-addr45[.]182[.]189[.]71
domain-nameessadonio[.]com
MD58f924f3cbe5d8fe3ecb7293478901f1apioiffoOpsIF.exe
SHA-1516051b4cab1be74d32a6c446eabac7fc354904fpioiffoOpsIF.exe
SHA-2566b646641c823414c2ee30ae8b91be3421e4f13fa98e2d99272956e61eecfc5a1pioiffoOpsIF.exe
SSDEEP24576:DLI5yVH7brgRL1Xn85opkkpigVuymgtjXrC/UOiC2oWNwBOar2u0uwLcTDDeQSFZ:DD/d2FW3piuRwJpHwTuPz2wu5Nf978pioiffoOpsIF.exe
ipv4-addr45[.]182[.]189[.]91
domain-namenomoresense[.]com
ipv4-addr45[.]182[.]189[.]119
domain-nameronoliffuion[.]com
domain-namebluespiredice[.]com
ipv4-addr45[.]182[.]189[.]120
MD5b54cc9a3dd88e478ea601dfd5b36805eb54cc9a3dd88e478ea601dfd5b36805e.bin
SHA-1dad01b0c745649c6c8b87dbeb7ab549ed039515db54cc9a3dd88e478ea601dfd5b36805e.bin
SHA-2567c607eca4005ba6415e09135ef38033bb0b0e0ff3e46d60253fc420af7519347b54cc9a3dd88e478ea601dfd5b36805e.bin
SSDEEP6144:a9FgmfJ+ZiR6mTjWkmxHcnNSfRwz4DNkXHkT737vf:azgmfAIXjWLG4fXNIkTPvfb54cc9a3dd88e478ea601dfd5b36805e.bin
MD5338476c2b0de4ee2f3e402f3495d0578truecore_tcr_tha
SHA-103916123864aa034f7ca3b9d45b2e39b5c91c502truecore_tcr_tha
SHA-256a67df0a8b32bdc5f9d224db118b3153f66518737e702314873b673c914b2bb5ctruecore_tcr_tha
SSDEEP24576:gs2BSX1MZFkT3qF8cpLmvJpWG3FYSxUlmrXqWKBs64:LGSae8ypB0YjKBetruecore_tcr_tha
MD52be64efd0fa7739123b26e4b70e53c5chywerhsea.exe
SHA-1f05cf0b026b2716927dac8bcd26a2719ea328964hywerhsea.exe
SHA-256ed38c454575879c2546e5fccace0b16a701c403dfe3c3833730d23b32e41f2fehywerhsea.exe
SSDEEP6144:seZLUtMVvGqYqspL6JzfFCFqLJVtUZOFMUznt1mX+jPRNxXJMhakO:BStM1G//MBfFRVe0MsdzXJOaXhywerhsea.exe
MD5f4045710c99d347fe6dfa2c0fcadde29windows groupe policy.exe
SHA-1eaaa5e68956a3a3f6113e965199f479e10ae9956windows groupe policy.exe
SHA-25632ae88cddeeeec255d6d9c827f6bffc7a95e9ea7b83a84a79ff793735a4b4ed7windows groupe policy.exe
SSDEEP6144:8tgba6IX/1FgF/0TryDmGN1Q1cRp9GFei1TPs1583z/Tn:8tIafFuc21MVh/fnwindows groupe policy.exe
MD5e4a42cbda39a20134d6edcf9f03c44edbqinmeqwo.exe
SHA-1afda13d5365b290f7cdea701d00d05b0c60916f8bqinmeqwo.exe
SHA-25647f962063b42de277cd8d22550ae47b1787a39aa6f537c5408a59b5b76ed0464bqinmeqwo.exe
SSDEEP12288:SDNIoFkfFG+cd11FEMzBQAEgsZXBPUt7M+Tz9z79G1gSUh4oJ40Nv3oTiSH9A+Y:KNbF2FG+cd11FEMzyAtGxst7R7kfUh+qbqinmeqwo.exe
MD589c8afc5bbd34f160d8a2b7218b9ca4awzgkf.exe
SHA-116ecf30ff8c7887037a17a3eaffcb17145b69160wzgkf.exe
SHA-2565cc8c9f2c9cee543ebac306951e30e63eff3ee103c62dadcd2ce43ef68bc7487wzgkf.exe
SSDEEP6144:2VE9aLDdi6s59zSWSvbcIwjeyEzMqD/WTdKj7O2dEwq6bqV124Kk9:yE4XbsHzSW+ZzMqDuQple124T9wzgkf.exe
MD5aa949d1a7ebe5f878023c6cfb446e29bbqinmeqwo.exe
SHA-106057d773ad04fda177f6b0f6698ddaa47f7168abqinmeqwo.exe
SHA-256594ade1fb42e93e64afc96f13824b3dbd942a2cdbc877a7006c248a38425bbc1bqinmeqwo.exe
SSDEEP12288:dDNIoFkfFG+cd11FEMzBQAEgsZXBPUt7M+Tz9z79G1gSUh4oJ40Nv3oTiSH9A:hNbF2FG+cd11FEMzyAtGxst7R7kfUh+mbqinmeqwo.exe
MD5acac995cee8a6a75fa79eb41bdffa53fhywerhsea.exe
SHA-1aa56f43e39d114235a6b1d5f66b593cc80325fa4hywerhsea.exe
SHA-25697bae3587f1d2fd35f24eb214b9dd6eed95744bed62468d998c7ef55ff8726d4hywerhsea.exe
SSDEEP6144:YCO1gTostC8ckvEcPeP6L+qYNEYbOvIRM41bZLPd6fB1mX+jPRNxXJMhak:ZMgTN888BP6LJLEgIR7LladzXJOahywerhsea.exe
MD565fb9572171b903aa31a325f550d87787zsfxmod_x86.exe
SHA-1abc96032071adeb6217f0a5ba1aff55dc11f54387zsfxmod_x86.exe
SHA-256d5bbcaa0c3eeea17f12a5cc3dbcaffff423d00562acb694561841bcfe984a3b77zsfxmod_x86.exe
SSDEEP786432:v+KjvizQU0g+BYGNVz21oHc1V7Y/E/l1deF0BNgjvWmgw:GKjvKQUb+6GNVa1f1Vs/E/ndeFkNgqmZ7zsfxmod_x86.exe
MD5e9299fc9b7daa0742c28bfc4b03b7b25nwvubtjdunfmoi.exe
SHA-1c8227dcc1cd6ecc684de8c5ea9b16e3b35f613f1nwvubtjdunfmoi.exe
SHA-25622e3f4602a258e92a0b8deb5a2bd69c67f4ac3ca67362a745178848a9da7a3ccnwvubtjdunfmoi.exe
SSDEEP6144:rzY4wmh1pkCsGDBf+d9kJACplzAWnMd1GahJ/kkvZISFcD70ZUPJU6ago:rzY4wm5kCsG1+7kiCplhMd/klrjUenwvubtjdunfmoi.exe
domain-nameguerdofest[.]com
ipv4-addr92[.]118[.]36[.]199
ipv4-addr94[.]142[.]138[.]61
ipv4-addr45[.]182[.]189[.]103
urlhttps://dremmfyttrred[.]com/dns[.]php
MD520643549f19bed9a68538102626227551ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49; 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49.bin
SHA-178e38e522b1765efb15d0585e13c1f1301e907881ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49; 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49.bin
SHA-2561ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f491ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49; 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49.bin
SSDEEP12288:pGykrWpuk0Cmul3+k3YH2GONQawSayHiMpGnKIItCeWJkR1zMMeT1/fEB4:ZkSpz0CN3NpNoSzHiKIIkeWSleT1R1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49; 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49.bin
domain-namedremmfyttrred[.]com
MD546fe07c07fd0f45ba45240ef9aae2a44undefined.exe; 46fe07c07fd0f45ba45240ef9aae2a44
SHA-1b918f97c7c6ebc9594de3c8f2d9d75ecc292d02bundefined.exe; 46fe07c07fd0f45ba45240ef9aae2a44
SHA-256c0f8aeeb2d11c6e751ee87c40ee609aceb1c1036706a5af0d3d78738b6cc4125undefined.exe; 46fe07c07fd0f45ba45240ef9aae2a44
SSDEEP24576:EX7WvOSS14JVij1xUoY/7l1lTZ1u8vH9QKay98Agc:A7uV21e7fltKyOAXundefined.exe; 46fe07c07fd0f45ba45240ef9aae2a44
ipv4-addr92[.]118[.]36[.]252
domain-nameber6vjyb[.]com
ipv4-addr45[.]182[.]189[.]229
ipv4-addr45[.]182[.]189[.]228
domain-namedroogggdhfhf[.]com
MD56a2f114a8995dbeb91f766ac2390086e72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d.bin; 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d
SHA-1a9040ac0e9f482454e040e2a7d874ddc50e6f6ce72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d.bin; 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d
SHA-25672813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d.bin; 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d
SSDEEP12288:f41D/UZtyDTAQAuDenpR/rE6cKuDld2+IV/EPkw4gGDRAMdtSZw5NM4:QfAuqnzrEP/a/E74juMdtSZwvM472813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d.bin; 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d
ipv4-addr5[.]188[.]206[.]78
MD5ee1ccb6a0e38bf95e44b73c3c46268c5larabqfa.exe
SHA-1c21de63e9f382485fe008f264f728fad06430538larabqfa.exe
SHA-2560e3a14638456f4451fe8d76fdc04e591fba942c2f16da31857ca66293a58a4c3larabqfa.exe
SSDEEP12288:9RquCagJdwasaOjOI2txuMN5JdS74PtSPPrg1y:iuCagJdZsaxzuMNrkN2ylarabqfa.exe
MD5dbecfe9d5421d319534e0bfa5a6ac162dnsjujahur.exe
SHA-1bb32c940f9ca06e7e8533b1d315545c3294ee1a0dnsjujahur.exe
SHA-256c9b874d54c18e895face055eeb6faa2da7965a336d70303d0bd6047bec27a29ddnsjujahur.exe
SSDEEP6144:mEhDCKYDZ0C1T8z7TQDgnv3Nv/Wv9kffiUVqAqtpk/8b6FktZ:ROKQZRiv8EnvdvumBgPU8WOfdnsjujahur.exe
MD5b7fed593e8eb3646f876367b56725e6cuhfdkuswkfkeduui.exe
SHA-19e7a2464f53ce74d840eb84077472bc29fd1ba05uhfdkuswkfkeduui.exe
SHA-256ff8c8c8bfba5f2ba2f8003255949678df209dbff95e16f2f3c338cfa0fd1b885uhfdkuswkfkeduui.exe
SSDEEP12288:eYLqJ60GhUrH16yGIalE1LYNj/OuoU+f8Q3lDlKx/4ux0SQmG:bqM0GhUrHMUYNj/OuoVf8QVDG/NGuhfdkuswkfkeduui.exe
ipv4-addr92[.]118[.]36[.]213
urlhttp://qweastradoc[.]com/gate[.]php
MD582d4025b84cf569ec82d21918d641540c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c; c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c.exe
SHA-162f5a16d1ef20064dd78f5d934c84d474aca8bbec042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c; c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c.exe
SHA-256c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545cc042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c; c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c.exe
SSDEEP6144:jstnb/4misK1vTrwKrdumJ9QbFQUU9YNj/GW9wz29nH9laVgm1GChaIdVNoxB6MT:A5/jisK1vQKrduY+FQ39YNj/H2QnW3w1c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c; c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c.exe
domain-nameqweastradoc[.]com
MD5e9115cc3280c16f9019e0054e059f4b87a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00.bin; 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00
SHA-1edac3cf9533b6f7102f6324fadb437a0814cc6807a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00.bin; 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00
SHA-2567a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd007a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00.bin; 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00
SSDEEP12288:aVlB29Tew4DtTqBIZqk/x31H8bNjh1PGLnLRS:MB29KweTzZqO91elh14LRS7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00.bin; 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00
MD5d9d85bdb6a3ac60a8ba6776c661dbace092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875; 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875.bin
SHA-1d8bd44b7a8f136e29b31226f4edf566a4223266c092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875; 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875.bin
SHA-256092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875; 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875.bin
SSDEEP12288:q9OTz8lxjj7oOFZRt3s6dEON0ydlWs5ahvDcEXQwg0:zTzEj73aOJI0coZ0092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875; 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875.bin
MD58a94163ddf956abd0ea92d89db0034e5JhZcbQhVrSEgWhoMe.exe; jhzcbqhvrsegwhome.exe
SHA-177ad34334a370d85ca5e77436ed99f18b185eee3JhZcbQhVrSEgWhoMe.exe; jhzcbqhvrsegwhome.exe
SHA-256b95a764820e918f42b664f3c9a96141e2d7d7d228da0edf151617fabdd9166cfJhZcbQhVrSEgWhoMe.exe; jhzcbqhvrsegwhome.exe
SSDEEP6144:/ISAcDJWjghgaPQ+u1eYRTU9LxjVJcjXtGEPXeCtLeTJt38WcsW0ydhvkN:r9hgao+u1r1mjkXtd2CZl0ydhMNJhZcbQhVrSEgWhoMe.exe; jhzcbqhvrsegwhome.exe
MD55da364a8efab6370a174736705645a5280.dll; veswnets.exe
SHA-1792623e143ddd49c36f6868e948febb0c9e19cd380.dll; veswnets.exe
SHA-25680b9c5ec798e7bbd71bbdfffab11653f36a7a30e51de3a72c5213eafe65965d980.dll; veswnets.exe
SSDEEP6144:eeMyA58p+X8h8NQYn4Nr5yRiCLzdsQryvoZv4CForOZTgBGk1:ebf5KSQY4NgRieh4CerOWBn180.dll; veswnets.exe
MD537e6904d84153d1435407f466913513437e6904d84153d1435407f4669135134.virus
SHA-1e4dd1f8fc4e44c8fd0e25242d994c4b59eed693937e6904d84153d1435407f4669135134.virus
SHA-256bf3c7f0ba324c96c9a9bff6cf21650a4b78edbc0076c68a9a125ebcba0e523c937e6904d84153d1435407f4669135134.virus
SSDEEP12288:WJpOXg6QYZEEDBK51pF/0RP+xeQKg30xFAE4sLF8tW5XWQyYa7VROtv7:WSXgWYpFj+g39sLOtUyd7W137e6904d84153d1435407f4669135134.virus
domain-namejirostrogud[.]com
domain-namenefosferta[.]com
urlhttp://nefosferta[.]com/gate[.]php
ipv4-addr88[.]214[.]27[.]101
ipv4-addr88[.]214[.]27[.]100
MD5c87fb9b9f6c343670bed605420583418
SHA-1f05cf0b026b2716927dac8bcd26a2719ea328964
SHA-256c6c4f690f0d15b96034b4258bdfaf797432a3ec4f73fbc920384d27903143cb0
MD536057710279d9f0d023cb5613aa76d5ehkbjchh.exe
SHA-1971a00a392b99f64a3886f40b6ef991e62f0fe2fhkbjchh.exe
SHA-25697d0844ce9928e32b11706e06bf2c4426204d998cb39964dd3c3de6c5223fff0hkbjchh.exe
SSDEEP6144:G09O5AYPJ8FpbuOQsMY39/rpx3NV+2yNmKiKmlNJ4yDWg3ZmqOA1uVT8QZM8P8a0:l9QLCbTpHrHQNeJ1G8YNCEh2Btvhkbjchh.exe
MD55022a85b39a75ebe2bc0411d7b058b2e
SHA-1a9040ac0e9f482454e040e2a7d874ddc50e6f6ce
SHA-25668a86858b4638b43d63e8e2aaec15a9ebd8fc14d460dd74463db42e59c4c6f89
MD50bae65245e5423147fce079de29b6136undefined.exe
SHA-1a9eb1ac4b85d17da3a2bae5835c7e862d481c189undefined.exe
SHA-2566210a9f5a5e1dc27e68ecd61c092d2667609e318a95b5dade3c28f5634a89727undefined.exe
SSDEEP12288:HYjI5iKQYZEEDBK517sVDuqv+B+IQgpPthDqqVAT313tto2tcc+vo:H75imY7s163plhDq0AtU2iUundefined.exe
domain-namehiperfdhaus[.]com
MD5f68aa4c92dd30bd5418f136aaf6c07d67e39dcd15307e7de862b9b42bf556f2836bf7916faab0604a052c82c19e306ca; desktop security processor.exe
SHA-15bb804153029c97fe23517ae5428a591c3c63f287e39dcd15307e7de862b9b42bf556f2836bf7916faab0604a052c82c19e306ca; desktop security processor.exe
SHA-2567e39dcd15307e7de862b9b42bf556f2836bf7916faab0604a052c82c19e306ca7e39dcd15307e7de862b9b42bf556f2836bf7916faab0604a052c82c19e306ca; desktop security processor.exe
SSDEEP12288:vgMiaOT5Y6FrXlYYZvEV3DA7gXZrJTiNRm0lBHX:YaOlYGXZvEJ02Zgy0lB7e39dcd15307e7de862b9b42bf556f2836bf7916faab0604a052c82c19e306ca; desktop security processor.exe
MD5587acecdb9491e0897d1067eb02e7c8d55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e; 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e.bin
SHA-1b7bffdbbaf817d149bbd061070a2d171449afbfc55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e; 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e.bin
SHA-25655d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e; 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e.bin
SSDEEP12288:kCIgGvRzuBMWhbrLDMyFueWIvpVHH4yc3K2n+Nb76sIJwYjX:kMhjD4ePVngKGEbmO8X55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e; 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e.bin
MD54f3916e7714f2a32402c9d0b328a2c91c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887.bin; c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887
SHA-11dcd85f7364ea06cd595a86e3e9be48995d596e9c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887.bin; c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887
SHA-256c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887.bin; c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887
SSDEEP12288:aVlB29Tew4DtTqBIZqk/x31H8bNjh1PGLnLR:MB29KweTzZqO91elh14LRc3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887.bin; c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887
MD5d9daaa0df32b0bb01a09e500fc7f5881c3b3640ddf53b26f4ebd4eedf929540edb452c413ca54d0d21cc405c7263f490
SHA-1f9cb839adba612db5884e1378474996b4436c0cdc3b3640ddf53b26f4ebd4eedf929540edb452c413ca54d0d21cc405c7263f490
SHA-256c3b3640ddf53b26f4ebd4eedf929540edb452c413ca54d0d21cc405c7263f490c3b3640ddf53b26f4ebd4eedf929540edb452c413ca54d0d21cc405c7263f490
MD5f129c12b1bda7426f6b31682b42ee4b07c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63.bin; 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63
SHA-1318fdfec4575d1530a41c80274aa8caae7b7f6317c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63.bin; 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63
SHA-2567c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b637c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63.bin; 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63
SSDEEP6144:zGJa9sNZpR6mTjomlHcnNSfRwz4DLW3HkT7370+C0vXoM+:zIa9MnXjvi4fXLSkTP0sXV+7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63.bin; 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63
MD5775fb391db27e299af08933917a3acda2d.dll
SHA-1eaaa5e68956a3a3f6113e965199f479e10ae99562d.dll
SHA-2562d50b03a92445ba53ae147d0b97c494858c86a56fe037c44bc0edabb902420f72d.dll
ipv4-addr45[.]227[.]253[.]102
ipv4-addr193[.]3[.]19[.]173
ipv4-addr5[.]188[.]86[.]18
MD512011c44955fd6631113f68a99447515c92c158d7c37fea795114fa6491fe5f145ad2f8c08776b18ae79db811e8e36a3.bin
SHA-14f4f8cf0f9b47d0ad95d159201fe7e72fbc8448dc92c158d7c37fea795114fa6491fe5f145ad2f8c08776b18ae79db811e8e36a3.bin
SHA-256c92c158d7c37fea795114fa6491fe5f145ad2f8c08776b18ae79db811e8e36a3c92c158d7c37fea795114fa6491fe5f145ad2f8c08776b18ae79db811e8e36a3.bin
SSDEEP49152:R8/N+FV3giuequoTWmyjegvtYSN2NYwsmeMcx:RWN29gDeqzHCtYSc92c158d7c37fea795114fa6491fe5f145ad2f8c08776b18ae79db811e8e36a3.bin
domain-namesecretsdump[.]py

Provenance

Allegato ufficiale CISA · 2023-07-06T12:58:14Z

SHA-512: 141f068e075533039648076482e6633bfa9e97815450c547dac4a0ee09daac6be9633f552567d280852adfca664741fcbf60b71c0646063ac03efaf11ae16ed3

Source
CISA Cybersecurity Advisories
Publishing entity
CISA
Entity type
National authority
Area
North America · US
Original language
en · translation in preparation
Publication
06/07/2023 14:00
Sharing
TLP:CLEAR
MITRE ATT&CK
T1003, T1003.001, T1005, T1016, T1027, T1027.001, T1027.009, T1029, T1030, T1033, T1036, T1036.008, T1048, T1055, T1055.001, T1057, T1059, T1059.001, T1068, T1070, T1070.004, T1071, T1082, T1091, T1095, T1105, T1112, T1113, T1124, T1129, T1140, T1189, T1190, T1204, T1204.001, T1204.002, T1210, T1486, T1518.001, T1547.012, T1550.002, T1555.005, T1563, T1563.001, T1563.002, T1566, T1566.001, T1566.002, T1570, T1573, T1573.002, T1620, T1622
CVE
CVE-2022-31199
Classification
Critical
Stated country
US
Technical scope

Affected products and versions

Verification in progress
Information not yet acquired.

The collector will check NVD and the available official vendor advisories.

Action indicated by the source

Verificare e correggere con priorita i sistemi Internet-facing indicati dalla fonte; applicare MFA resistente al phishing, segmentazione e backup offline immutabili con prove di ripristino.

Official technical references

Open the original source