🚀 لقد رفعت CloudSek جولة B1 من السلسلة B1 بقيمة 19 مليون دولار - تعزيز مستقبل الأمن السيبراني التنبؤي

استشارات أوزوريس المصرفية بشأن تهديدات حصان طروادة

تستهدف الاستشارات المتعلقة بالتهديدات التي تقدمها CloudSek حول حصان طروادة المصرفي التابع لشركة Osiris، وهو أحدث إصدار من برامج Kronos الضارة، بيانات الاعتماد المصرفية للضحايا.
Updated on
August 19, 2025
Published on
February 16, 2021
Read MINUTES
5
Subscribe to the latest industry news, threats and resources.
النوع الاستشاري
ذكاء البرامج الضارة
اسم البرامج الضارة
أوزوريس، كرونوس
نوع البرامج الضارة
حصان طروادة المصرفي
النظام المستهدف
شبابيك
الصناعة المتأثرة
BFSI، خدمات الأعمال، التكنولوجيا، البيع بالتجزئة، الرعاية الصحية، التعليم العالي، التصنيع،
المناطق المتأثرة
ألمانيا، الولايات المتحدة، كوريا، اليابان، بولندا

ملخص تنفيذي

يعد Osiris، وهو حصان طروادة مصرفي، أحدث إصدار معروف من برامج Kronos الضارة. تم اكتشاف برنامج Kronos الضار في يونيو 2014، وانتشر في منتدى الويب المظلم الروسي، ليظل خاملاً خلال العامين المقبلين. في يوليو 2018، عادت كرونوس إلى الظهور باسم أوزوريس، في حملات هجومية استهدفت ألمانيا واليابان وبولندا. في عام 2020 أيضًا، تم العثور على ممثل تهديد آخر يبيع الترخيص لأوزوريس. استهدفت الحملة الأخيرة التي شارك فيها أوزوريس عملاء الصناعة التحويلية الألمانية. أعادت هذه الحملة توجيه ضحاياها إلى مواقع الويب المشكوك فيها التي أدت إلى تسليم حصان طروادة أوزوريس متعدد المراحل. [معرف التسمية التوضيحية = «المرفق _9518" align= «alignnone» width="1024"]Threat actor sells Osiris on a russian forum in 2018 ممثل التهديد يبيع أوزوريس في منتدى روسي عام 2018 [/caption] [معرف التسمية التوضيحية = «المرفق _9519" align= «alignnone» width="1024"]Threat actor sells Osiris license in 2020 ممثل التهديد يبيع رخصة أوزوريس في عام 2020 [/caption]

التحليل الفني

تم تصميم هذا البرنامج الضار لسرقة بيانات الاعتماد المصرفية للضحايا المصابين. وقد تنوع انتشاره منذ ظهوره الأول. الآن يتم تسليم أوزوريس عبر:
  • حملات البريد الإلكتروني المخادعة، حيث تحتوي المستندات الضارة على وحدات ماكرو مسؤولة عن تنزيل حصان أوزوريس.
  • موقع مخترق يستضيف برامج ضارة لا تحتوي على ملفات، مسؤولة عن تنزيل حصان طروادة.
الميزة الرئيسية لـ Osiris trojan هي اتصاله المشفر المستند إلى TOR مع خادم الأوامر والتحكم (C2)، مما يسمح له بمنع الاكتشاف. يحتوي أحدث إصدار من البرامج الضارة على ميزات إضافية جديدة مثل:
  • دعم إصدارات ويندوز فيستا/7/8/8.1/10
  • اتصال تور
  • طلبات Formgrabber POST و GET (ستحصل على كل شيء) مدعومة بالكامل على إنترنت إكسبلورر وفايرفوكس وكروم وأوبرا وإيدج جميع الإصدارات الأخيرة.
  • دعم WebInjections (ندوات عبر الإنترنت بأسلوب Zeus مع التحديث التلقائي للحقن، مدعومة على Internet Explorer و FireFox و Chrome و Edge وجميع الإصدارات الأخيرة).
  • كيلوجر
  • سي جي جرابر
  • محلل السجل
  • تنزيل وتنفيذ
  • تحديث البوت
  • يعمل برنامج استعادة كلمة مرور المتصفح على Firefox و Chrome
  • برنامج SMTP Outlook 2007، 2010، 2013، 2016 استعادة كلمة المرور
  • مكافحة البرامج الضارة، ومكافحة سانبوكس، ودعم مكافحة التصحيح
  • VNC عادي
  • دعم الجوارب 5
  • تقنية VNC المخفية (HVNC)
  • برنامج Teamviewer المخفيو+مدير الملفات لبرنامج Teamviewer مدعوم بالكامل

التأثير

التأثير الفني
  • تعطيل عمليات نظام التشغيل، حيث يتم حقن حصان طروادة Osiris في إحدى العمليات الجارية على الجهاز المصاب.
  • تسرب البيانات
  • اتصال مجهول مع خادم الأوامر والتحكم للمهاجم
تأثير الأعمال
  • انتهاك الخصوصية
  • تسرب البيانات المالية وفقدانها
  • فقدان العلامة التجارية والسمعة

التخفيف

  • استخدم أحدث المتصفحات والمكونات الإضافية، واستمر في التحديث بأحدث التصحيحات.
  • قم بتطبيق قيود المكونات المستندة إلى الويب مثل حظر التنزيل التلقائي للمرفقات وحظر جافا سكريبت وتقييد إضافات المتصفح.
  • استخدم برامج مكافحة الفيروسات/مكافحة البرامج الضارة على النظام.
  • استخدم أدوات منع اختراق الشبكة مع أحدث التوقيعات.
  • انشر الوعي من خلال برامج التدريب المنتظمة التي تركز على هجمات التصيد الاحتيالي.

التكتيكات والتقنيات والإجراءات

التكتيكات
تقنيات
الوصول الأولي
T1189حل وسط من سيارة إلى أخرىT1566.001مرفق سبير للتصيد الاحتيالي
تصعيد الامتيازات
T1055.001حقن مكتبة الارتباط الديناميكيT1055.012عملية التجويف
التهرب الدفاعي
T1112تعديل التسجيلT1497المحاكاة الافتراضية/التهرب من وضع الحماية
اكتشاف
T1497المحاكاة الافتراضية/التهرب من وضع الحماية
مجموعة
T1056.001تسجيل المفاتيحT1185رجل في المتصفح
القيادة والتحكم
T1573قناة مشفرةT1090.003بروكسي متعدد الخطوات

مؤشرات التسوية

فايل هاش
af6cc661c03857f4cbf6c325 ebe27743e1afd2e8f7d3ce55d8794f1e7e396feb4cd27f2b37665 f51eb9f685ec1d3732fc970b717486762f6c890 f525329962662074eb632f0827 c901 fb1081 cbd98 f63c62d6086a6c6a6cf2fc81a16c06eb0b870 cdb2f0bb029390d3b815c06a6c6b72c5eeeb8807a4576340485377 cacc582a3c651c4632db06903 c125be669296891 قدم 1023 142 ساعة 7 صور أطفال 6 قدم 75 قدم 984 سم 2 أمبير 35 ديسيبل 61 سم 9 عرض 61 قدم 45483 قدم 4 ب 65008576 د 581ec936b 6bb7497 ffb11577 c14a9ab2860ec1d705d18225 bdc 5bf 57804 bdbc
الدومين
البصل الأصفر [.]
رابط
hxxp: //ylnfkeznzg7o4xjf.onion/kpanel/connect [.] php

Get Global Threat Intelligence on Real Time

Protect your business from cyber threats with real-time global threat intelligence data.. 30-day free and No Commitment Trial.
جدولة عرض تجريبي
Real time Threat Intelligence Data
More information and context about Underground Chatter
On-Demand Research Services
Dashboard mockup
Global Threat Intelligence Feed

Protect and proceed with Actionable Intelligence

The Global Cyber Threat Intelligence Feed is an innovative platform that gathers information from various sources to help businesses and organizations stay ahead of potential cyber-attacks. This feed provides real-time updates on cyber threats, including malware, phishing scams, and other forms of cybercrime.
Trusted by 400+ Top organisations