CTT Report Hub
#ParsedReport #CompletenessLow 05-01-2025 The WarmCookie Malware Campaign: A Sneaky Threat Posed by Fake Browser Updates https://socradar.io/warmcookie-malware-campaign-fake-browser-updates Report completeness: Low Threats: Warmcookie Socgholish_loader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания WarmCookie использует поддельные оповещения об обновлениях браузера, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение, предназначенное для таких секторов, как финансы, здравоохранение, розничная торговля и национальная безопасность. Вредоносное ПО позволяет осуществлять различные вредоносные действия, включая кражу данных, профилирование устройств, выполнение произвольных команд и утечку файлов. Кампания развивалась с использованием атак с поддельным обновлением и методов обфускации, чтобы избежать обнаружения и внедрить полезные программы, такие как похитители информации, средства удаленного доступа и программы-вымогатели. Это свидетельствует о растущей изощренности хакеров, которые используют доверие пользователей к законным уведомлениям об обновлениях, подчеркивая важность бдительности и регулярных обновлений системы безопасности для защиты от возникающих угроз.
-----
Вредоносная кампания WarmCookie обманывает пользователей, заставляя их загружать вредоносное программное обеспечение с помощью поддельных уведомлений об обновлениях браузера, нацеленных на такие секторы, как финансы, здравоохранение, розничная торговля и национальная безопасность.
Кампания использует методы социальной инженерии, чтобы заставить жертв думать, что они устанавливают законные обновления для браузера.
После установки вредоносная программа позволяет осуществлять такие действия, как кража данных, профилирование устройств, выполнение произвольных команд и утечка файлов.
В последней версии кампании WarmCookie используются атаки FakeUpdate для распространения вредоносного ПО через взломанные веб-сайты, на которых отображаются поддельные уведомления об обновлениях для популярных приложений, таких как Chrome и Firefox.
Вредоносное ПО теперь ускользает от обнаружения, используя JavaScript и HTML для маскировки, что затрудняет его идентификацию традиционными средствами безопасности.
Возможности вредоносного ПО включают проверку защиты от виртуальных машин, снятие отпечатков пальцев с устройств, выполнение команд, кражу информации, средства удаленного доступа и развертывание программ-вымогателей.
WarmCookie подчеркивает важность соблюдения осторожности при появлении запросов на обновление, поскольку киберпреступники используют доверие пользователей к уведомлениям об обновлениях.
Киберпреступники становятся все более изощренными в использовании тактик социальной инженерии для манипулирования отдельными лицами и организациями с целью загрузки опасного программного обеспечения.
Организациям необходимо регулярно обновлять меры безопасности и быть в курсе появления новых хакеров, чтобы защититься от меняющихся тактик.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания WarmCookie использует поддельные оповещения об обновлениях браузера, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение, предназначенное для таких секторов, как финансы, здравоохранение, розничная торговля и национальная безопасность. Вредоносное ПО позволяет осуществлять различные вредоносные действия, включая кражу данных, профилирование устройств, выполнение произвольных команд и утечку файлов. Кампания развивалась с использованием атак с поддельным обновлением и методов обфускации, чтобы избежать обнаружения и внедрить полезные программы, такие как похитители информации, средства удаленного доступа и программы-вымогатели. Это свидетельствует о растущей изощренности хакеров, которые используют доверие пользователей к законным уведомлениям об обновлениях, подчеркивая важность бдительности и регулярных обновлений системы безопасности для защиты от возникающих угроз.
-----
Вредоносная кампания WarmCookie обманывает пользователей, заставляя их загружать вредоносное программное обеспечение с помощью поддельных уведомлений об обновлениях браузера, нацеленных на такие секторы, как финансы, здравоохранение, розничная торговля и национальная безопасность.
Кампания использует методы социальной инженерии, чтобы заставить жертв думать, что они устанавливают законные обновления для браузера.
После установки вредоносная программа позволяет осуществлять такие действия, как кража данных, профилирование устройств, выполнение произвольных команд и утечка файлов.
В последней версии кампании WarmCookie используются атаки FakeUpdate для распространения вредоносного ПО через взломанные веб-сайты, на которых отображаются поддельные уведомления об обновлениях для популярных приложений, таких как Chrome и Firefox.
Вредоносное ПО теперь ускользает от обнаружения, используя JavaScript и HTML для маскировки, что затрудняет его идентификацию традиционными средствами безопасности.
Возможности вредоносного ПО включают проверку защиты от виртуальных машин, снятие отпечатков пальцев с устройств, выполнение команд, кражу информации, средства удаленного доступа и развертывание программ-вымогателей.
WarmCookie подчеркивает важность соблюдения осторожности при появлении запросов на обновление, поскольку киберпреступники используют доверие пользователей к уведомлениям об обновлениях.
Киберпреступники становятся все более изощренными в использовании тактик социальной инженерии для манипулирования отдельными лицами и организациями с целью загрузки опасного программного обеспечения.
Организациям необходимо регулярно обновлять меры безопасности и быть в курсе появления новых хакеров, чтобы защититься от меняющихся тактик.
#ParsedReport #CompletenessMedium
05-01-2025
I m (Not) Your Army Assistant - Stealthy SSH Over TOR Backdoor Targeting the Ukrainian Military
https://aibaranov.github.io/armyplus
Report completeness: Medium
Actors/Campaigns:
Matrix
Victims:
Government computer emergency response team of ukraine
Industry:
Military, Government
Geo:
Ukrainian, Ukraine
TTPs:
IOCs:
File: 4
Command: 2
Path: 3
Hash: 2
Domain: 2
Soft:
Android, Windows Installer, Tor browser, OpenSSH, Curl, Windows service, JetBrains
Algorithms:
zip, sha256
Functions:
Get-ExecutionPolicy, Set-ExecutionPolicy, Set-Service, Get-WmiObject
Languages:
powershell
Platforms:
x86
05-01-2025
I m (Not) Your Army Assistant - Stealthy SSH Over TOR Backdoor Targeting the Ukrainian Military
https://aibaranov.github.io/armyplus
Report completeness: Medium
Actors/Campaigns:
Matrix
Victims:
Government computer emergency response team of ukraine
Industry:
Military, Government
Geo:
Ukrainian, Ukraine
TTPs:
IOCs:
File: 4
Command: 2
Path: 3
Hash: 2
Domain: 2
Soft:
Android, Windows Installer, Tor browser, OpenSSH, Curl, Windows service, JetBrains
Algorithms:
zip, sha256
Functions:
Get-ExecutionPolicy, Set-ExecutionPolicy, Set-Service, Get-WmiObject
Languages:
powershell
Platforms:
x86
Home
I’m (Not) Your Army Assistant - Stealthy SSH Over TOR Backdoor Targeting the Ukrainian Military
Looking into a backdoor that recently used in attacks on the Ukrainian military
CTT Report Hub
#ParsedReport #CompletenessMedium 05-01-2025 I m (Not) Your Army Assistant - Stealthy SSH Over TOR Backdoor Targeting the Ukrainian Military https://aibaranov.github.io/armyplus Report completeness: Medium Actors/Campaigns: Matrix Victims: Government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании вредоносной кампании под названием "Army+", нацеленной на военнослужащих с помощью вредоносного приложения, замаскированного под законный установщик Army+. Вредоносная программа устанавливает скрытый канал связи через TOR и OpenSSH для сбора системной информации и удаленного выполнения команд, которые не обнаруживаются традиционными средствами защиты от вредоносных программ. Злоумышленники используют различные тактические приемы для обеспечения скрытности, такие как запуск приложений-приманек и использование законных инструментов Windows для контроля взломанных систем.
-----
Правительственная группа реагирования на компьютерные чрезвычайные ситуации в Украине (CERT-UA) недавно опубликовала рекомендации по безопасности, касающиеся кампании по борьбе с вредоносным ПО под названием "Army+". Эта кампания связана с платформой, известной как Army+, целью которой является оцифровка услуг для военнослужащих и повышение эффективности обслуживания. Вредоносная программа была замаскирована под официальный установщик Windows приложения Army+ под названием ArmyPlusInstaller-v.0.10.23722.exe. Несмотря на то, что при извлечении она выглядела законной, она содержит скрытый архив с браузером Tor, что намекает на злой умысел.
При запуске программа установки отображает поддельный процесс установки и запускает приложение-приманку с именем ArmyPlus.exe. Одновременно в фоновом режиме запускается сценарий PowerShell с именем init.ps1, облегчающий работу вредоносной программы. Чтобы обойти проверки безопасности PowerShell, программа установки сначала запускает cmd с параметром /min. Это позволяет запустить вредоносный скрипт, отключив строгие настройки безопасности PowerShell по умолчанию.
Вредоносная программа дополнительно маскирует себя, помещая файлы в незаметные папки, сохраняя файлы Tor и OpenSSH для создания бэкдора. С помощью сгенерированных ключей RSA и сервера OpenSSH, установленного с использованием команд PowerShell, вредоносная программа устанавливает безопасный и анонимный канал связи через TOR для получения и выполнения команд с удаленного сервера. Критически важная системная информация собирается с помощью инструментария управления Windows (WMI) и отправляется на удаленный сервер через TOR в вредоносных целях.
Для обеспечения скрытности вредоносная программа использует легальные средства Windows, такие как curl, для связи с удаленным сервером, минуя разрешение локального DNS и обеспечивая анонимность. Сервер OpenSSH, работающий как служба Windows с высокими привилегиями, позволяет злоумышленникам удаленно управлять взломанной системой и выполнять привилегированные команды, не вызывая подозрений.
Подход злоумышленников отличается использованием простых, но эффективных методов для компрометации военных объектов. Используя легальное программное обеспечение и собственные двоичные файлы Windows, вредоносное ПО ускользает от обнаружения традиционными решениями по защите от вредоносных программ. Приложение-приманка ArmyPlus.exe служит для отвода подозрений, отображая сообщение об ошибке несовместимости системы, в то время как фактическая вредоносная нагрузка содержится в скрипте init.ps1.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании вредоносной кампании под названием "Army+", нацеленной на военнослужащих с помощью вредоносного приложения, замаскированного под законный установщик Army+. Вредоносная программа устанавливает скрытый канал связи через TOR и OpenSSH для сбора системной информации и удаленного выполнения команд, которые не обнаруживаются традиционными средствами защиты от вредоносных программ. Злоумышленники используют различные тактические приемы для обеспечения скрытности, такие как запуск приложений-приманек и использование законных инструментов Windows для контроля взломанных систем.
-----
Правительственная группа реагирования на компьютерные чрезвычайные ситуации в Украине (CERT-UA) недавно опубликовала рекомендации по безопасности, касающиеся кампании по борьбе с вредоносным ПО под названием "Army+". Эта кампания связана с платформой, известной как Army+, целью которой является оцифровка услуг для военнослужащих и повышение эффективности обслуживания. Вредоносная программа была замаскирована под официальный установщик Windows приложения Army+ под названием ArmyPlusInstaller-v.0.10.23722.exe. Несмотря на то, что при извлечении она выглядела законной, она содержит скрытый архив с браузером Tor, что намекает на злой умысел.
При запуске программа установки отображает поддельный процесс установки и запускает приложение-приманку с именем ArmyPlus.exe. Одновременно в фоновом режиме запускается сценарий PowerShell с именем init.ps1, облегчающий работу вредоносной программы. Чтобы обойти проверки безопасности PowerShell, программа установки сначала запускает cmd с параметром /min. Это позволяет запустить вредоносный скрипт, отключив строгие настройки безопасности PowerShell по умолчанию.
Вредоносная программа дополнительно маскирует себя, помещая файлы в незаметные папки, сохраняя файлы Tor и OpenSSH для создания бэкдора. С помощью сгенерированных ключей RSA и сервера OpenSSH, установленного с использованием команд PowerShell, вредоносная программа устанавливает безопасный и анонимный канал связи через TOR для получения и выполнения команд с удаленного сервера. Критически важная системная информация собирается с помощью инструментария управления Windows (WMI) и отправляется на удаленный сервер через TOR в вредоносных целях.
Для обеспечения скрытности вредоносная программа использует легальные средства Windows, такие как curl, для связи с удаленным сервером, минуя разрешение локального DNS и обеспечивая анонимность. Сервер OpenSSH, работающий как служба Windows с высокими привилегиями, позволяет злоумышленникам удаленно управлять взломанной системой и выполнять привилегированные команды, не вызывая подозрений.
Подход злоумышленников отличается использованием простых, но эффективных методов для компрометации военных объектов. Используя легальное программное обеспечение и собственные двоичные файлы Windows, вредоносное ПО ускользает от обнаружения традиционными решениями по защите от вредоносных программ. Приложение-приманка ArmyPlus.exe служит для отвода подозрений, отображая сообщение об ошибке несовместимости системы, в то время как фактическая вредоносная нагрузка содержится в скрипте init.ps1.
#ParsedReport #CompletenessMedium
05-01-2025
dmpdump. PUBLOAD Likely Delivered to Thailand via GrimResource MSC
https://dmpdump.github.io/posts/PUBLOAD_GrimResource
Report completeness: Medium
Threats:
Pubload
Grimresource_technique
Dll_hijacking_technique
Geo:
Thailand
ChatGPT TTPs:
T1203, T1105, T1112, T1548.002, T1547.001, T1053.005, T1574.001, T1049
IOCs:
File: 6
Hash: 4
Path: 1
Url: 1
Command: 1
Registry: 2
IP: 2
Soft:
curl
Algorithms:
rc4, ror13
Win API:
EnumPropsExW
Languages:
lua
Links:
05-01-2025
dmpdump. PUBLOAD Likely Delivered to Thailand via GrimResource MSC
https://dmpdump.github.io/posts/PUBLOAD_GrimResource
Report completeness: Medium
Threats:
Pubload
Grimresource_technique
Dll_hijacking_technique
Geo:
Thailand
ChatGPT TTPs:
do not use without manual checkT1203, T1105, T1112, T1548.002, T1547.001, T1053.005, T1574.001, T1049
IOCs:
File: 6
Hash: 4
Path: 1
Url: 1
Command: 1
Registry: 2
IP: 2
Soft:
curl
Algorithms:
rc4, ror13
Win API:
EnumPropsExW
Languages:
lua
Links:
https://github.com/dmpdumpdmpdump
PUBLOAD Likely Delivered to Thailand via GrimResource MSC
On December 20, 2024, a Microsoft Management Console (MSC) file named “Invitation Letter.msc” was uploaded from Thailand to VirusTotal.
CTT Report Hub
#ParsedReport #CompletenessMedium 05-01-2025 dmpdump. PUBLOAD Likely Delivered to Thailand via GrimResource MSC https://dmpdump.github.io/posts/PUBLOAD_GrimResource Report completeness: Medium Threats: Pubload Grimresource_technique Dll_hijacking_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что был обнаружен опытный хакер из Таиланда, использующий вредоносные методы, включая захват библиотек DLL и шифрование, для получения постоянного контроля над скомпрометированными системами и потенциального осуществления шпионажа или другой незаконной деятельности.
-----
20 декабря 2024 года на сайте VirusTotal был обнаружен файл Microsoft Management Console (MSC) с именем "Пригласительное письмо.msc", отправленный из Таиланда. Этот вредоносный файл использует технологию GrimResource для выполнения curl-загрузки пакетного файла. Он выполняет несколько вредоносных действий, включая отключение диспетчера задач путем изменения параметра реестра DisableTaskMgr на 1, тем самым предотвращая доступ пользователей к диспетчеру задач. Кроме того, файл MSC изменяет значение EnableLUA в системных политиках, устанавливая его равным 0, отключая уведомления о контроле учетных записей пользователей (UAC) (ранее известные как LUA).
Кроме того, вредоносный файл обеспечивает сохранение файла с именем jisucommon.exe, добавляя его в раздел запуска реестра. Он также создает запланированную задачу под названием Office_Settings, которая запускает загрузку и выполнение пакетного файла с именем jisu.bat каждые шесть минут. Этот пакетный файл предназначен для загрузки двух файлов, jisucommon.exe и FileAssociation.dll, в общую папку в вашей системе, подвергшейся атаке.
Jisucommon.exe является законным исполняемым файлом, связанным с Jisu Office, приложением, которое, как известно, предлагает услуги по преобразованию файлов. Однако в данном случае хакер использует это законное приложение для перехвата библиотек DLL. Вредоносная активность включает загрузку вредоносной версии FileAssociation.библиотека dll, которая динамически загружается с помощью jisucommon.exe.
Файловая ассоциация.библиотека dll содержит встроенный шелл-код, который расшифровывается во время выполнения. Этот процесс расшифровки запускается функцией обратного вызова, которая использует функцию EnumPropsExW(). Расшифрованный шеллкод функционирует как этап публичной загрузки, о чем ранее сообщали компании, занимающиеся кибербезопасностью, такие как Cisco и Trend Micro. Шеллкод использует алгоритм хэширования API, основанный на операции ROR13, для разрешения различных API Windows.
Одной из ключевых функций шелл-кода является установление сокетного соединения с удаленным хостом 45.150.128.212 через порт 443. После подключения шелл-код получает возможность получать и выполнять дополнительную полезную нагрузку с сервера, контролируемого злоумышленником. Он также собирает системную информацию, включая серийный номер тома, имя компьютера, логин пользователя и время безотказной работы, которая затем шифруется с использованием ключа RC4 в соответствии с выводами Cisco и Trend Micro.
Хакер, стоящий за этой вредоносной кампанией, продемонстрировал изощренный уровень уклонения и настойчивости, используя законные приложения и инструменты злонамеренным образом. Использование возможностей перехвата библиотек DLL, шифрования и удаленного выполнения команд указывает на высокий уровень сложности и намерение сохранить контроль над скомпрометированными системами для потенциального шпионажа или дальнейших вредоносных действий. Наличие юмора в пути к PDB вредоносной библиотеки DLL указывает на уровень высокомерия или насмешки хакера, которые потенциально могут подорвать серьезность его действий или поиздеваться над исследователями в области безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что был обнаружен опытный хакер из Таиланда, использующий вредоносные методы, включая захват библиотек DLL и шифрование, для получения постоянного контроля над скомпрометированными системами и потенциального осуществления шпионажа или другой незаконной деятельности.
-----
20 декабря 2024 года на сайте VirusTotal был обнаружен файл Microsoft Management Console (MSC) с именем "Пригласительное письмо.msc", отправленный из Таиланда. Этот вредоносный файл использует технологию GrimResource для выполнения curl-загрузки пакетного файла. Он выполняет несколько вредоносных действий, включая отключение диспетчера задач путем изменения параметра реестра DisableTaskMgr на 1, тем самым предотвращая доступ пользователей к диспетчеру задач. Кроме того, файл MSC изменяет значение EnableLUA в системных политиках, устанавливая его равным 0, отключая уведомления о контроле учетных записей пользователей (UAC) (ранее известные как LUA).
Кроме того, вредоносный файл обеспечивает сохранение файла с именем jisucommon.exe, добавляя его в раздел запуска реестра. Он также создает запланированную задачу под названием Office_Settings, которая запускает загрузку и выполнение пакетного файла с именем jisu.bat каждые шесть минут. Этот пакетный файл предназначен для загрузки двух файлов, jisucommon.exe и FileAssociation.dll, в общую папку в вашей системе, подвергшейся атаке.
Jisucommon.exe является законным исполняемым файлом, связанным с Jisu Office, приложением, которое, как известно, предлагает услуги по преобразованию файлов. Однако в данном случае хакер использует это законное приложение для перехвата библиотек DLL. Вредоносная активность включает загрузку вредоносной версии FileAssociation.библиотека dll, которая динамически загружается с помощью jisucommon.exe.
Файловая ассоциация.библиотека dll содержит встроенный шелл-код, который расшифровывается во время выполнения. Этот процесс расшифровки запускается функцией обратного вызова, которая использует функцию EnumPropsExW(). Расшифрованный шеллкод функционирует как этап публичной загрузки, о чем ранее сообщали компании, занимающиеся кибербезопасностью, такие как Cisco и Trend Micro. Шеллкод использует алгоритм хэширования API, основанный на операции ROR13, для разрешения различных API Windows.
Одной из ключевых функций шелл-кода является установление сокетного соединения с удаленным хостом 45.150.128.212 через порт 443. После подключения шелл-код получает возможность получать и выполнять дополнительную полезную нагрузку с сервера, контролируемого злоумышленником. Он также собирает системную информацию, включая серийный номер тома, имя компьютера, логин пользователя и время безотказной работы, которая затем шифруется с использованием ключа RC4 в соответствии с выводами Cisco и Trend Micro.
Хакер, стоящий за этой вредоносной кампанией, продемонстрировал изощренный уровень уклонения и настойчивости, используя законные приложения и инструменты злонамеренным образом. Использование возможностей перехвата библиотек DLL, шифрования и удаленного выполнения команд указывает на высокий уровень сложности и намерение сохранить контроль над скомпрометированными системами для потенциального шпионажа или дальнейших вредоносных действий. Наличие юмора в пути к PDB вредоносной библиотеки DLL указывает на уровень высокомерия или насмешки хакера, которые потенциально могут подорвать серьезность его действий или поиздеваться над исследователями в области безопасности.
#ParsedReport #CompletenessLow
05-01-2025
Finding Malware: Unveiling PLAYFULGHOST with Google Security Operations. About the Finding Malware Series. About the Finding Malware Series. About the Finding Malware Series
https://www.googlecloudcommunity.com/gc/Community-Blog/Finding-Malware-Unveiling-PLAYFULGHOST-with-Google-Security/ba-p/850676
Report completeness: Low
Threats:
Playfulghost
Gh0st_rat
Seo_poisoning_technique
Dllsearchorder_hijacking_technique
Boostwave
Terminator_tool
Quickheal
Mimikatz_tool
Process_injection_technique
Credential_dumping_technique
TTPs:
Tactics: 3
Technics: 9
IOCs:
File: 50
Hash: 1
Soft:
LetsVPN, curl, Google Chrome, Windows Service, Sogou, Firefox, Chrome, Telegram, Windows Registry, Windows Installer, have more...
Functions:
GetMP
Win API:
beep
Win Services:
Mcshield, rtvscan, MsMpEng
05-01-2025
Finding Malware: Unveiling PLAYFULGHOST with Google Security Operations. About the Finding Malware Series. About the Finding Malware Series. About the Finding Malware Series
https://www.googlecloudcommunity.com/gc/Community-Blog/Finding-Malware-Unveiling-PLAYFULGHOST-with-Google-Security/ba-p/850676
Report completeness: Low
Threats:
Playfulghost
Gh0st_rat
Seo_poisoning_technique
Dllsearchorder_hijacking_technique
Boostwave
Terminator_tool
Quickheal
Mimikatz_tool
Process_injection_technique
Credential_dumping_technique
TTPs:
Tactics: 3
Technics: 9
IOCs:
File: 50
Hash: 1
Soft:
LetsVPN, curl, Google Chrome, Windows Service, Sogou, Firefox, Chrome, Telegram, Windows Registry, Windows Installer, have more...
Functions:
GetMP
Win API:
beep
Win Services:
Mcshield, rtvscan, MsMpEng
Googlecloudcommunity
Finding Malware: Unveiling PLAYFULGHOST with Google Security Operations | Community
About the Finding Malware SeriesThe "Finding Malware" blog series from Managed Defense is designed to empower the Google Security Operations community to detect emerging and persistent malware threats. This post dives into the PLAYFULGHOST malware family…
CTT Report Hub
#ParsedReport #CompletenessLow 05-01-2025 Finding Malware: Unveiling PLAYFULGHOST with Google Security Operations. About the Finding Malware Series. About the Finding Malware Series. About the Finding Malware Series https://www.googlecloudcommunity.com/gc/Community…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Эта вредоносная программа-бэкдор имеет сходство с Gh0st RAT и обладает уникальными функциями, включая кейлоггинг, захват экрана, удаленный доступ к командной строке и возможность передачи файлов. Методы распространения включают фишинговые атаки и поисковую оптимизацию. Для реализации системы, состоящей из трех частей, хакеры используют различные тактики. Возможности PLAYFULGHOST позволяют удаленно контролировать зараженные системы на предмет вредоносных действий, что делает обнаружение крайне важным. Mandiant Hunt использует стратегию, использующую сильные и слабые сигналы для эффективного выявления действий злоумышленников. Пользователи Google SecOps могут отслеживать PLAYFULGHOST и аналогичные угрозы, используя предоставленную информацию, включая мониторинг двоичных файлов, ключей запуска реестра, запланированных задач и конкретных действий, связанных с PLAYFULGHOST.
-----
PLAYFULGHOST - это бэкдор, имеющий сходство с Gh0st RAT, инструментом удаленного администрирования, исходный код которого стал общедоступным в 2008 году, что привело к разработке нескольких вариантов. Уникальные возможности PLAYFULGHOST включают в себя различные схемы трафика и шифрование, поддержку таких функций, как ведение кейлогга, захват экрана, аудиозапись, удаленная оболочка и передача / выполнение файлов.
Методы распространения PLAYFULGHOST включают фишинговые атаки и поисковую оптимизацию. В случаях фишинга жертв обманом заставляют открывать вредоносные RAR-архивы, замаскированные под файлы изображений, которые содержат вредоносные исполняемые файлы, загружающие и запускающие PLAYFULGHOST с удаленных серверов. При заражении SEO-вредоносными программами жертвы обманным путем загружают троянские программы установки, маскирующиеся под законное программное обеспечение, такое как LetsVPN. Эти программы установки загружают дополнительные вредоносные исполняемые файлы для загрузки компонентов PLAYFULGHOST с удаленных серверов.
Запуск PLAYFULGHOST включает в себя систему из трех частей: уязвимый легальный исполняемый файл, вредоносную библиотеку DLL для запуска в той же папке и файл, содержащий полезную нагрузку PLAYFULGHOST. Было замечено, что хакеры использовали различные тактики для выполнения своих действий, такие как переименование законных исполняемых файлов для загрузки вредоносных библиотек запуска, создание файлов LNK для создания вредоносных библиотек DLL и использование шифрования для загрузки полезной нагрузки PLAYFULGHOST.
Возможности PLAYFULGHOST позволяют удаленно управлять зараженными системами, позволяя злоумышленникам выполнять такие действия, как ведение кейлогга, захват скриншотов, аудиозапись, удаленный доступ к командной строке и передача / выполнение файлов. Обнаружение таких вредоносных действий имеет решающее значение, и Mandiant Hunt использует стратегию, использующую как сильные, так и слабые сигналы для эффективного выявления действий злоумышленников. Используя такие системы безопасности, как MITRE ATT и CK, Mandiant маркирует данные, выявляет закономерности вредоносной активности и делится полезными результатами с клиентами для расширения возможностей обнаружения.
Пользователи Google SecOps могут отслеживать PLAYFULGHOST и аналогичные угрозы, используя информацию, представленную в блоге. Стратегии обнаружения могут включать мониторинг двоичных файлов в общедоступных папках, создание ключей запуска реестра, создание запланированных задач, запуск программы установки Windows в подозрительных местах и генерацию HTTP-запросов. В рамках операций Google по обеспечению безопасности могут быть созданы пользовательские правила для обнаружения определенных действий PLAYFULGHOST, таких как использование Mimikatz и создание файлов, каталогов и переименованных законных двоичных файлов, загружающих вредоносные библиотеки запуска DLL для PLAYFULGHOST.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Эта вредоносная программа-бэкдор имеет сходство с Gh0st RAT и обладает уникальными функциями, включая кейлоггинг, захват экрана, удаленный доступ к командной строке и возможность передачи файлов. Методы распространения включают фишинговые атаки и поисковую оптимизацию. Для реализации системы, состоящей из трех частей, хакеры используют различные тактики. Возможности PLAYFULGHOST позволяют удаленно контролировать зараженные системы на предмет вредоносных действий, что делает обнаружение крайне важным. Mandiant Hunt использует стратегию, использующую сильные и слабые сигналы для эффективного выявления действий злоумышленников. Пользователи Google SecOps могут отслеживать PLAYFULGHOST и аналогичные угрозы, используя предоставленную информацию, включая мониторинг двоичных файлов, ключей запуска реестра, запланированных задач и конкретных действий, связанных с PLAYFULGHOST.
-----
PLAYFULGHOST - это бэкдор, имеющий сходство с Gh0st RAT, инструментом удаленного администрирования, исходный код которого стал общедоступным в 2008 году, что привело к разработке нескольких вариантов. Уникальные возможности PLAYFULGHOST включают в себя различные схемы трафика и шифрование, поддержку таких функций, как ведение кейлогга, захват экрана, аудиозапись, удаленная оболочка и передача / выполнение файлов.
Методы распространения PLAYFULGHOST включают фишинговые атаки и поисковую оптимизацию. В случаях фишинга жертв обманом заставляют открывать вредоносные RAR-архивы, замаскированные под файлы изображений, которые содержат вредоносные исполняемые файлы, загружающие и запускающие PLAYFULGHOST с удаленных серверов. При заражении SEO-вредоносными программами жертвы обманным путем загружают троянские программы установки, маскирующиеся под законное программное обеспечение, такое как LetsVPN. Эти программы установки загружают дополнительные вредоносные исполняемые файлы для загрузки компонентов PLAYFULGHOST с удаленных серверов.
Запуск PLAYFULGHOST включает в себя систему из трех частей: уязвимый легальный исполняемый файл, вредоносную библиотеку DLL для запуска в той же папке и файл, содержащий полезную нагрузку PLAYFULGHOST. Было замечено, что хакеры использовали различные тактики для выполнения своих действий, такие как переименование законных исполняемых файлов для загрузки вредоносных библиотек запуска, создание файлов LNK для создания вредоносных библиотек DLL и использование шифрования для загрузки полезной нагрузки PLAYFULGHOST.
Возможности PLAYFULGHOST позволяют удаленно управлять зараженными системами, позволяя злоумышленникам выполнять такие действия, как ведение кейлогга, захват скриншотов, аудиозапись, удаленный доступ к командной строке и передача / выполнение файлов. Обнаружение таких вредоносных действий имеет решающее значение, и Mandiant Hunt использует стратегию, использующую как сильные, так и слабые сигналы для эффективного выявления действий злоумышленников. Используя такие системы безопасности, как MITRE ATT и CK, Mandiant маркирует данные, выявляет закономерности вредоносной активности и делится полезными результатами с клиентами для расширения возможностей обнаружения.
Пользователи Google SecOps могут отслеживать PLAYFULGHOST и аналогичные угрозы, используя информацию, представленную в блоге. Стратегии обнаружения могут включать мониторинг двоичных файлов в общедоступных папках, создание ключей запуска реестра, создание запланированных задач, запуск программы установки Windows в подозрительных местах и генерацию HTTP-запросов. В рамках операций Google по обеспечению безопасности могут быть созданы пользовательские правила для обнаружения определенных действий PLAYFULGHOST, таких как использование Mimikatz и создание файлов, каталогов и переименованных законных двоичных файлов, загружающих вредоносные библиотеки запуска DLL для PLAYFULGHOST.
#ParsedReport #CompletenessLow
05-01-2025
Analysis of attack activities of APT-C-26 (Lazarus) group using weaponized IPMsg software. 1. Analysis of attack activities
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505438&idx=1&sn=cf1947c7af6581f4a66460ae6d14dc2f&chksm=f9c1e517ceb66c01a0042c524512f4989d493692420a54d42fa07a6e5ae32f6d07f83c9943c3&scene=178&cur_album_id=1955835290309230595
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Double_kill_vuln
Double_star_vuln
Victims:
Financial institutions, Cryptocurrency exchanges
Industry:
Government
ChatGPT TTPs:
T1203, T1059, T1071
IOCs:
Domain: 1
Url: 2
Hash: 1
IP: 1
File: 4
Registry: 1
Algorithms:
md5, zip, hc-256, base64, crc-32
Functions:
GetWindowSizedW
Win API:
decompress
Platforms:
x64
05-01-2025
Analysis of attack activities of APT-C-26 (Lazarus) group using weaponized IPMsg software. 1. Analysis of attack activities
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505438&idx=1&sn=cf1947c7af6581f4a66460ae6d14dc2f&chksm=f9c1e517ceb66c01a0042c524512f4989d493692420a54d42fa07a6e5ae32f6d07f83c9943c3&scene=178&cur_album_id=1955835290309230595
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Double_kill_vuln
Double_star_vuln
Victims:
Financial institutions, Cryptocurrency exchanges
Industry:
Government
ChatGPT TTPs:
do not use without manual checkT1203, T1059, T1071
IOCs:
Domain: 1
Url: 2
Hash: 1
IP: 1
File: 4
Registry: 1
Algorithms:
md5, zip, hc-256, base64, crc-32
Functions:
GetWindowSizedW
Win API:
decompress
Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessLow 05-01-2025 Analysis of attack activities of APT-C-26 (Lazarus) group using weaponized IPMsg software. 1. Analysis of attack activities https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505438&idx=1&sn=cf1947c7af658…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что организация Lazarus, в частности APT-C-26, осуществила сложную кибератаку с использованием тактики обмана, включая использование программы установки IPMsg для извлечения критически важной информации о пользователях. Атака была осуществлена через сервер управления (C2) с использованием знакомых URL-адресов и тактики, ранее связанной с деятельностью Lazarus. Для противодействия таким угрозам были предложены рекомендации по предотвращению и устранению неполадок, в которых особое внимание уделяется осторожному обращению с файлами и ссылками, обучению сотрудников безопасности и регулярному обновлению программного обеспечения. Кроме того, Lazarus group выделяется своими передовыми техническими возможностями, специализируясь на атаках на финансовые учреждения и криптовалютные биржи с помощью различных методов атаки.
-----
Организация Lazarus провела атаку, используя домен cryptocopedia.com в качестве своего управляющего сервера.
Конкретный URL-адрес, использованный при атаке, отражает прошлые операции Lazarus, что указывает на постоянную активность.
Лазарус использовал в атаке их известную тактику и приемы.
Lazarus использовал оружейный установщик IPMsg для обмана пользователей и извлечения важной информации.
Рекомендуемые меры профилактики включают в себя осторожность при обращении с файлами и ссылками, загрузку только из официальных источников, проведение тренингов по безопасности и постоянное обновление программного обеспечения.
360 Advanced Threat Research Institute поддерживает безопасность для 360 Government and Enterprise Security Group и специализируется на расширенной идентификации угроз и защите от них.
Lazarus (APT-C-26) - это очень активная группа APT, специализирующаяся на финансовых институтах и криптовалютных биржах.
Атака включает распространение защищенного установщика IPMsg, развертывание вредоносной библиотеки DLL и установление бэкдорного соединения с сервером удаленного управления.
Данные, полученные с сервера C2, декодируются по частям для получения полезной нагрузки, проверки целостности и повторного обмена данными для обеспечения работы бэкдора.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что организация Lazarus, в частности APT-C-26, осуществила сложную кибератаку с использованием тактики обмана, включая использование программы установки IPMsg для извлечения критически важной информации о пользователях. Атака была осуществлена через сервер управления (C2) с использованием знакомых URL-адресов и тактики, ранее связанной с деятельностью Lazarus. Для противодействия таким угрозам были предложены рекомендации по предотвращению и устранению неполадок, в которых особое внимание уделяется осторожному обращению с файлами и ссылками, обучению сотрудников безопасности и регулярному обновлению программного обеспечения. Кроме того, Lazarus group выделяется своими передовыми техническими возможностями, специализируясь на атаках на финансовые учреждения и криптовалютные биржи с помощью различных методов атаки.
-----
Организация Lazarus провела атаку, используя домен cryptocopedia.com в качестве своего управляющего сервера.
Конкретный URL-адрес, использованный при атаке, отражает прошлые операции Lazarus, что указывает на постоянную активность.
Лазарус использовал в атаке их известную тактику и приемы.
Lazarus использовал оружейный установщик IPMsg для обмана пользователей и извлечения важной информации.
Рекомендуемые меры профилактики включают в себя осторожность при обращении с файлами и ссылками, загрузку только из официальных источников, проведение тренингов по безопасности и постоянное обновление программного обеспечения.
360 Advanced Threat Research Institute поддерживает безопасность для 360 Government and Enterprise Security Group и специализируется на расширенной идентификации угроз и защите от них.
Lazarus (APT-C-26) - это очень активная группа APT, специализирующаяся на финансовых институтах и криптовалютных биржах.
Атака включает распространение защищенного установщика IPMsg, развертывание вредоносной библиотеки DLL и установление бэкдорного соединения с сервером удаленного управления.
Данные, полученные с сервера C2, декодируются по частям для получения полезной нагрузки, проверки целостности и повторного обмена данными для обеспечения работы бэкдора.
#ParsedReport #CompletenessMedium
05-01-2025
Advancing Through the Cyberfront, LegionLoader Commander. Case Study. Advancing Through the Cyberfront, LegionLoader Commander
https://trac-labs.com/advancing-through-the-cyberfront-legionloader-commander-6af38ebe39d4
Report completeness: Medium
Threats:
Legionloader
Cursedchrome_tool
Lumma_stealer
Rhadamanthys
Stealc
Api_hammering_technique
Process_hollowing_technique
Riseprostealer
Process_injection_technique
Dll_sideloading_technique
TTPs:
ChatGPT TTPs:
T1036.005, T1574.002, T1055.012, T1140, T1027, T1112, T1059.001, T1090.001
IOCs:
File: 15
Hash: 2
Url: 3
Command: 1
IP: 1
Domain: 1
Path: 1
Registry: 2
Soft:
Chrome
Wallets:
coinbase
Algorithms:
crc-32, base64, zip, rc4
Functions:
Set-ItemProperty
Win API:
ShellExecuteA
Languages:
powershell, php
Links:
have more...
05-01-2025
Advancing Through the Cyberfront, LegionLoader Commander. Case Study. Advancing Through the Cyberfront, LegionLoader Commander
https://trac-labs.com/advancing-through-the-cyberfront-legionloader-commander-6af38ebe39d4
Report completeness: Medium
Threats:
Legionloader
Cursedchrome_tool
Lumma_stealer
Rhadamanthys
Stealc
Api_hammering_technique
Process_hollowing_technique
Riseprostealer
Process_injection_technique
Dll_sideloading_technique
TTPs:
ChatGPT TTPs:
do not use without manual checkT1036.005, T1574.002, T1055.012, T1140, T1027, T1112, T1059.001, T1090.001
IOCs:
File: 15
Hash: 2
Url: 3
Command: 1
IP: 1
Domain: 1
Path: 1
Registry: 2
Soft:
Chrome
Wallets:
coinbase
Algorithms:
crc-32, base64, zip, rc4
Functions:
Set-ItemProperty
Win API:
ShellExecuteA
Languages:
powershell, php
Links:
have more...
https://gist.github.com/RussianPanda95/d70523278256429ae95c6c92cfb82f78https://github.com/RussianPanda95/Configuration\_extractors/blob/main/xtea\_decrypt.pyhttps://github.com/mandatoryprogrammer/CursedChrome
CTT Report Hub
#ParsedReport #CompletenessMedium 05-01-2025 Advancing Through the Cyberfront, LegionLoader Commander. Case Study. Advancing Through the Cyberfront, LegionLoader Commander https://trac-labs.com/advancing-through-the-cyberfront-legionloader-commander-6af38ebe39d4…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о LegionLoader, вредоносной программе-загрузчике, обнаруженной в 2019 году, также известной как Satacom, RobotDropper и отслеживаемой Mandiant как CurlyGate. В нем рассказывается о том, как распространяется LegionLoader, его возможностях, таких как доставка вредоносных расширений Chrome, развертывание CursedChrome, доставка злоумышленников вместе с расширениями Chrome, его взаимодействие с сервером, методы шифрования, методы внедрения и механизмы сохранения. В тексте также освещаются показатели деятельности LegionLoader и стратегии эффективного выявления инфекций и борьбы с ними.
-----
LegionLoader - это вредоносная программа-загрузчик, также известная как Satacom, RobotDropper и отслеживаемая Mandiant как CurlyGate.
Он распространяется путем обмана пользователей, заставляя их посещать веб-сайты с поддельными установщиками, что приводит к доставке полезной информации через RapidShare со ссылкой на MEGA.
Было замечено, что LegionLoader предоставляет вредоносное расширение для Chrome, способное изменять содержимое электронной почты и отслеживать активность в интернете.
Он использует CursedChrome, расширение для Chrome, которое превращает скомпрометированные браузеры в HTTP-прокси, позволяющие выдавать себя за жертв на всех веб-сайтах, которые они посещают.
С августа 2024 года LegionLoader поставляет stealers вместе с расширениями для Chrome, такими как LummaC2, Rhadamanthys и StealC.
Вредоносная программа взаимодействует с сервером через двоичный файл MSI, отправляя дату выполнения, время и язык интерфейса, чтобы получить пароль для разблокировки защищенного ZIP-архива, содержащего вредоносную DLL-библиотеку.
LegionLoader внедряет свою основную полезную нагрузку в процесс explorer.exe с помощью внедрения, расширяющего процесс, хэшируя API-интерфейсы с помощью CRC32 для скрытия.
Загрузчик может извлекать дополнительные полезные файлы на основе пользовательских конфигураций, безопасно размещая их во временной папке системы со случайными именами файлов для выполнения различными способами.
Вредоносная программа шифрует свои полезные данные следующего этапа, расшифровывая их с помощью шелл-кода с использованием шифрования XTEA.
Ключевые показатели активности LegionLoader включают исходящие сетевые подключения, возникающие в процессе работы Chrome, наличие расширения Chrome "Сохранить на Google Диске" в определенных папках, а также показатели методов внедрения процессов, дополнительной загрузки библиотек DLL и механизмов сохранения в разделе запуска реестра.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о LegionLoader, вредоносной программе-загрузчике, обнаруженной в 2019 году, также известной как Satacom, RobotDropper и отслеживаемой Mandiant как CurlyGate. В нем рассказывается о том, как распространяется LegionLoader, его возможностях, таких как доставка вредоносных расширений Chrome, развертывание CursedChrome, доставка злоумышленников вместе с расширениями Chrome, его взаимодействие с сервером, методы шифрования, методы внедрения и механизмы сохранения. В тексте также освещаются показатели деятельности LegionLoader и стратегии эффективного выявления инфекций и борьбы с ними.
-----
LegionLoader - это вредоносная программа-загрузчик, также известная как Satacom, RobotDropper и отслеживаемая Mandiant как CurlyGate.
Он распространяется путем обмана пользователей, заставляя их посещать веб-сайты с поддельными установщиками, что приводит к доставке полезной информации через RapidShare со ссылкой на MEGA.
Было замечено, что LegionLoader предоставляет вредоносное расширение для Chrome, способное изменять содержимое электронной почты и отслеживать активность в интернете.
Он использует CursedChrome, расширение для Chrome, которое превращает скомпрометированные браузеры в HTTP-прокси, позволяющие выдавать себя за жертв на всех веб-сайтах, которые они посещают.
С августа 2024 года LegionLoader поставляет stealers вместе с расширениями для Chrome, такими как LummaC2, Rhadamanthys и StealC.
Вредоносная программа взаимодействует с сервером через двоичный файл MSI, отправляя дату выполнения, время и язык интерфейса, чтобы получить пароль для разблокировки защищенного ZIP-архива, содержащего вредоносную DLL-библиотеку.
LegionLoader внедряет свою основную полезную нагрузку в процесс explorer.exe с помощью внедрения, расширяющего процесс, хэшируя API-интерфейсы с помощью CRC32 для скрытия.
Загрузчик может извлекать дополнительные полезные файлы на основе пользовательских конфигураций, безопасно размещая их во временной папке системы со случайными именами файлов для выполнения различными способами.
Вредоносная программа шифрует свои полезные данные следующего этапа, расшифровывая их с помощью шелл-кода с использованием шифрования XTEA.
Ключевые показатели активности LegionLoader включают исходящие сетевые подключения, возникающие в процессе работы Chrome, наличие расширения Chrome "Сохранить на Google Диске" в определенных папках, а также показатели методов внедрения процессов, дополнительной загрузки библиотек DLL и механизмов сохранения в разделе запуска реестра.
#ParsedReport #CompletenessMedium
05-01-2025
Living off the Land : The Mechanics of Remote Template Injection Attack
https://www.cyfirma.com/research/living-off-the-land-the-mechanics-of-remote-template-injection-attack
Report completeness: Medium
Actors/Campaigns:
Carbanak
Fancy_bear
Ta505
Leviathan
Donot
Charming_kitten
Gamaredon
Threats:
Spear-phishing_technique
Lolbin_technique
Disabling_antivirus_technique
Rtf_template_inject_technique
Industry:
Government
Geo:
Asian
ChatGPT TTPs:
T1203, T1137.006, T1204.002, T1566.001, T1027
IOCs:
File: 3
Url: 2
IP: 3
Soft:
Microsoft Word, Microsoft Office, Visual Basic for Applications
Algorithms:
zip
Functions:
Document_Open
Languages:
visual_basic
05-01-2025
Living off the Land : The Mechanics of Remote Template Injection Attack
https://www.cyfirma.com/research/living-off-the-land-the-mechanics-of-remote-template-injection-attack
Report completeness: Medium
Actors/Campaigns:
Carbanak
Fancy_bear
Ta505
Leviathan
Donot
Charming_kitten
Gamaredon
Threats:
Spear-phishing_technique
Lolbin_technique
Disabling_antivirus_technique
Rtf_template_inject_technique
Industry:
Government
Geo:
Asian
ChatGPT TTPs:
do not use without manual checkT1203, T1137.006, T1204.002, T1566.001, T1027
IOCs:
File: 3
Url: 2
IP: 3
Soft:
Microsoft Word, Microsoft Office, Visual Basic for Applications
Algorithms:
zip
Functions:
Document_Open
Languages:
visual_basic
CYFIRMA
Living off the Land : The Mechanics of Remote Template Injection Attack - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, our mission is to keep you informed about the latest cyber threats and the tactics employed...