Manuel Statik Analiz (LLM Okumali) — MassLogger HTA Dropper | Tehdit: YUKSEK

Dosya Kimligi

SHA2569fa0a88635b1c1d31ccf0fa03f7616ee716e8b5d26ff55064bf894212d5e10f1
Orijinal AdQUOTE-05348-2026.pdf.hta
Boyut403.894 byte (.hta)
FormatHTML Application (HTA) — mshta.exe ile calisir

Teslimat Vektoru — Teklif Belgesi Phishing

Dosya, 05348 numarali 2026 yili teklif belgesi olarak sunulmaktadir. Cift uzantili dosya adi (*.pdf.hta) ile kurbanlar PDF zannedip aslinda bir HTA scripti calistirmaktadir. mshta.exe sisteme kurulu oldugu icin Windows'ta otomatik olarak calisabilmektedir.

C2 Altyapisi

MassLogger exfil kanalini SMTP veya FTP olarak konfigurasyon icinde saklar. Bu ornekte HTA dosyasi yogun obfuskasyona maruz kalmis (107 string); cleartext C2 gorunmemektedir. MassLogger genellikle kurban bilgilerini dogrudan SMTP e-postasi ile saldirganın posta kutusuna gonderir.

Bilinen MassLogger Yetenekleri

  • Keylogger (tum tuslamalari kaydeder)
  • Tarayici kimlik bilgileri calma: Chrome, Firefox, Edge, Opera
  • Email istemcisi calma: Outlook, Thunderbird
  • FTP istemcisi calma: FileZilla
  • SMTP veya FTP ile exfil
  • Ekran goruntüsü
  • Clipboard izleme

IOC

SHA2569fa0a88635b1c1d31ccf0fa03f7616ee716e8b5d26ff55064bf894212d5e10f1
DosyaQUOTE-05348-2026.pdf.hta
C2Sifrelenmis SMTP/FTP (dinamik analiz gerekli)

MassLogger — Malware Profile

MassLogger credential stealer. PT2600000043.js Portekiz fatura lurü. CommonJS obfuscation. dispatch configuration data.

Malware Type
Infostealer
Programming Language
C#/.NET
C2 Protocol
SMTP/FTP
Target Systems
Windows

Capabilities & Behavior

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC List (1 indicators)

IOC — MassLogger
# SHA256 9fa0a88635b1c1d31ccf0fa03f7616ee716e8b5d26ff55064bf894212d5e10f1
TypeValueNote
sha256 9fa0a88635b1c1d31ccf0fa03f7616ee716e8b5d26ff55064bf894212d5e10f1
Tags
massloggerkeyloggerhta-dropperquote-phishingsmtp-exfilinsan-kaybi