CTT Report Hub
#ParsedReport #CompletenessMedium 05-01-2025 Living off the Land : The Mechanics of Remote Template Injection Attack https://www.cyfirma.com/research/living-off-the-land-the-mechanics-of-remote-template-injection-attack Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается технология удаленной атаки с использованием шаблонов, которая использует функциональность шаблонов Microsoft Word для доставки вредоносных данных, обхода средств контроля безопасности и выполнения вредоносных макросов. Это подчеркивает эффективность этого метода в кампаниях по борьбе с фишингом и привлечении таких хакерских групп, как APT28 и FIN7. В тексте подчеркивается необходимость того, чтобы организации повышали безопасность электронной почты, отключали удаленную загрузку шаблонов, информировали сотрудников о рисках фишинга и проявляли бдительность в отношении новых хакеров, чтобы снизить риски, связанные с такими передовыми методами атаки.
-----
CYFIRMA фокусируется на информировании о хакерах и тактике, используемой злоумышленниками, и в недавнем отчете рассматривается удаленное внедрение шаблонов в качестве метода атаки. Этот метод использует функциональность шаблонов Microsoft Word для доставки вредоносной информации в обход традиционных средств контроля безопасности. Встраивая ссылку на вредоносный шаблон в документ Word, злоумышленники могут выполнить код в системе жертвы, не вызывая подозрений. Эта атака эффективна в кампаниях фишинга, когда доверие используется для выполнения вредоносных макросов. Используя форматы документов Microsoft Office, злоумышленники могут использовать файлы Office как оружие для взлома систем, уделяя особое внимание удаленному запуску шаблонов, содержащих вредоносный контент.
Злоумышленники используют различные методы для взлома документов Microsoft Office, обычно используя социальную инженерию, чтобы обманом заставить жертву открыть вредоносные вложения. Внедрение форматов Office Open XML (OOXML) позволило злоумышленникам встраивать ресурсы в документы, что делает их уязвимыми для использования в качестве оружия. Макросы Office, специально созданные для автоматизации задач, также могут быть использованы злоумышленниками для доступа к системным ресурсам и выполнения дальнейших этапов атаки. В ответ злоумышленники применили метод удаленного внедрения шаблонов, который заключается в создании документа Word, который при открытии извлекает вредоносный шаблон с удаленного сервера, что приводит к выполнению вредоносных макросов.
Размещая вредоносные файлы шаблонов Word на удаленных серверах и встраивая в них вредоносные макросы, злоумышленники могут избежать обнаружения средствами защиты и выполнить код в системах жертв. Этот метод маскирует вредоносные действия в кажущихся безобидными документах Word, позволяя злоумышленникам использовать законные функциональные возможности, обходя традиционные средства защиты. Известные хакеры, в том числе группы APT, такие как FIN7, APT28, TA505, APT40 и другие, использовали удаленное внедрение шаблонов для развертывания продвинутых вредоносных программ и выполнения вредоносных макросов, что приводило к утечке данных и финансовым потерям. Эти атаки подчеркивают необходимость того, чтобы организации сохраняли бдительность в отношении появляющихся хакеров и применяли упреждающие меры безопасности для снижения рисков.
Технология удаленного внедрения шаблонов демонстрирует инновационные стратегии, используемые хакерами для доставки вредоносной информации с помощью, казалось бы, безобидных документов. Для противодействия этим угрозам организациям рекомендуется отключить удаленную загрузку шаблонов, усилить фильтры безопасности электронной почты и информировать сотрудников о рисках фишинга. Мониторинг известных APT-групп и их тактики с использованием анализа угроз может дать важную информацию для защиты от сложных атак. Внедряя проактивные меры защиты и оставаясь в курсе появляющихся хакеров, организации могут укрепить свои позиции в области кибербезопасности и снизить влияние удаленного внедрения шаблонов и аналогичных методов атаки на их инфраструктуру безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается технология удаленной атаки с использованием шаблонов, которая использует функциональность шаблонов Microsoft Word для доставки вредоносных данных, обхода средств контроля безопасности и выполнения вредоносных макросов. Это подчеркивает эффективность этого метода в кампаниях по борьбе с фишингом и привлечении таких хакерских групп, как APT28 и FIN7. В тексте подчеркивается необходимость того, чтобы организации повышали безопасность электронной почты, отключали удаленную загрузку шаблонов, информировали сотрудников о рисках фишинга и проявляли бдительность в отношении новых хакеров, чтобы снизить риски, связанные с такими передовыми методами атаки.
-----
CYFIRMA фокусируется на информировании о хакерах и тактике, используемой злоумышленниками, и в недавнем отчете рассматривается удаленное внедрение шаблонов в качестве метода атаки. Этот метод использует функциональность шаблонов Microsoft Word для доставки вредоносной информации в обход традиционных средств контроля безопасности. Встраивая ссылку на вредоносный шаблон в документ Word, злоумышленники могут выполнить код в системе жертвы, не вызывая подозрений. Эта атака эффективна в кампаниях фишинга, когда доверие используется для выполнения вредоносных макросов. Используя форматы документов Microsoft Office, злоумышленники могут использовать файлы Office как оружие для взлома систем, уделяя особое внимание удаленному запуску шаблонов, содержащих вредоносный контент.
Злоумышленники используют различные методы для взлома документов Microsoft Office, обычно используя социальную инженерию, чтобы обманом заставить жертву открыть вредоносные вложения. Внедрение форматов Office Open XML (OOXML) позволило злоумышленникам встраивать ресурсы в документы, что делает их уязвимыми для использования в качестве оружия. Макросы Office, специально созданные для автоматизации задач, также могут быть использованы злоумышленниками для доступа к системным ресурсам и выполнения дальнейших этапов атаки. В ответ злоумышленники применили метод удаленного внедрения шаблонов, который заключается в создании документа Word, который при открытии извлекает вредоносный шаблон с удаленного сервера, что приводит к выполнению вредоносных макросов.
Размещая вредоносные файлы шаблонов Word на удаленных серверах и встраивая в них вредоносные макросы, злоумышленники могут избежать обнаружения средствами защиты и выполнить код в системах жертв. Этот метод маскирует вредоносные действия в кажущихся безобидными документах Word, позволяя злоумышленникам использовать законные функциональные возможности, обходя традиционные средства защиты. Известные хакеры, в том числе группы APT, такие как FIN7, APT28, TA505, APT40 и другие, использовали удаленное внедрение шаблонов для развертывания продвинутых вредоносных программ и выполнения вредоносных макросов, что приводило к утечке данных и финансовым потерям. Эти атаки подчеркивают необходимость того, чтобы организации сохраняли бдительность в отношении появляющихся хакеров и применяли упреждающие меры безопасности для снижения рисков.
Технология удаленного внедрения шаблонов демонстрирует инновационные стратегии, используемые хакерами для доставки вредоносной информации с помощью, казалось бы, безобидных документов. Для противодействия этим угрозам организациям рекомендуется отключить удаленную загрузку шаблонов, усилить фильтры безопасности электронной почты и информировать сотрудников о рисках фишинга. Мониторинг известных APT-групп и их тактики с использованием анализа угроз может дать важную информацию для защиты от сложных атак. Внедряя проактивные меры защиты и оставаясь в курсе появляющихся хакеров, организации могут укрепить свои позиции в области кибербезопасности и снизить влияние удаленного внедрения шаблонов и аналогичных методов атаки на их инфраструктуру безопасности.
#ParsedReport #CompletenessLow
05-01-2025
New PLAYFULGHOST Malware Uses Phishing, Keylogging & Kernel Exploits
https://www.secureblink.com/cyber-security-news/new-playfulghost-malware-uses-phishing-keylogging-and-kernel-exploits
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Playfulghost
Gh0st_rat
Seo_poisoning_technique
Dllsearchorder_hijacking_technique
Mimikatz_tool
Boostwave
Terminator_tool
Byovd_technique
Gh0stgambit
Donut
Geo:
Russian, Chinese, North korean
ChatGPT TTPs:
T1056, T1113, T1059, T1566, T1189, T1547, T1574, T1562, T1068, T1018, have more...
IOCs:
File: 1
Soft:
LetsVPN, curl, Telegram, Sogou, Google Chrome, Windows Security, Windows Defender Application Control
05-01-2025
New PLAYFULGHOST Malware Uses Phishing, Keylogging & Kernel Exploits
https://www.secureblink.com/cyber-security-news/new-playfulghost-malware-uses-phishing-keylogging-and-kernel-exploits
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Playfulghost
Gh0st_rat
Seo_poisoning_technique
Dllsearchorder_hijacking_technique
Mimikatz_tool
Boostwave
Terminator_tool
Byovd_technique
Gh0stgambit
Donut
Geo:
Russian, Chinese, North korean
ChatGPT TTPs:
do not use without manual checkT1056, T1113, T1059, T1566, T1189, T1547, T1574, T1562, T1068, T1018, have more...
IOCs:
File: 1
Soft:
LetsVPN, curl, Telegram, Sogou, Google Chrome, Windows Security, Windows Defender Application Control
Secureblink
New PLAYFULGHOST Malware Uses Phishing, Keylogging & Kernel Exploits
PLAYFULGHOST malware targets users with keylogging, screen capture, and kernel-level exploits. Learn how it spreads and how to protect against it
CTT Report Hub
#ParsedReport #CompletenessLow 05-01-2025 New PLAYFULGHOST Malware Uses Phishing, Keylogging & Kernel Exploits https://www.secureblink.com/cyber-security-news/new-playfulghost-malware-uses-phishing-keylogging-and-kernel-exploits Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа PLAYFULGHOST - это очень сложная угроза, нацеленная на пользователей с помощью кейлоггинга, захвата экрана и эксплойтов на уровне ядра. Он обладает общими функциональными возможностями с Gh0st RAT, фокусируясь на сборе информации с помощью различных методов, таких как фишинговые электронные письма и взлом VPN-приложений. Вредоносное ПО ускользает от обнаружения и закрепляется в зараженных системах, а хакеры умело обходят механизмы безопасности, используя уязвимости. Специалистам по кибербезопасности рекомендуется использовать передовые решения для обеспечения безопасности, блокировать уязвимые драйверы и быть в курсе событий, чтобы снизить риски, связанные с распространением передовых вредоносных программ, таких как PLAYFULGHOST.
-----
Вредоносная программа PLAYFULGHOST - это сложная разновидность, которая нацелена на пользователей с помощью кейлоггинга, захвата экрана и эксплойтов на уровне ядра. Она обладает общими функциональными возможностями с Gh0st RAT, что представляет серьезную угрозу безопасности. Основной целью PLAYFULGHOST является сбор информации, который достигается с помощью таких методов, как фишинговые электронные письма, SEO-атаки и взлом законных VPN-приложений. Векторы атак включают фишинговые электронные письма с вложениями, замаскированными под файлы изображений, и троянские версии популярных VPN-приложений. Вредоносная программа уклоняется от обнаружения, используя перехват порядка поиска DLL-файлов и стороннюю загрузку для запуска вредоносных DLL-файлов в памяти.
PLAYFULGHOST сохраняет работоспособность в зараженных системах с помощью различных механизмов, обеспечивая свою активность даже после перезагрузки. Он проводит обширный сбор информации, записывая нажатия клавиш, делая скриншоты, записывая аудио, похищая системные метаданные и собирая данные из различных учетных записей и продуктов безопасности. Кроме того, вредоносная программа может сбрасывать дополнительную полезную нагрузку, скрывать записи реестра, файлы и процессы, а также отключать средства защиты. Ее конкретные цели указывают на то, что она нацелена на китайскоязычных пользователей Windows, что совпадает с предыдущими атаками, распространяющими Gh0st RAT.
хакеры, стоящие за PLAYFULGHOST, умеют обходить продвинутые механизмы безопасности, используя уязвимости в драйверах оборудования для получения доступа на уровне ядра. Атаки BYOVD, использующие уязвимости в уязвимых драйверах, использовались такими группами, как Lazarus Group и группы программ-вымогателей, для отключения средств безопасности и повышения привилегий. Инструмент Terminator, используемый операторами PLAYFULGHOST, можно приобрести по относительно низкой цене на форумах по киберпреступности. Корпорация Майкрософт предприняла шаги по защите уязвимых драйверов и устранению эксплойтов BYOVD с помощью блокировок и дополнительных мер безопасности.
Обнаружение PLAYFULGHOST подчеркивает сложность современных кибератак. Чтобы снизить риски, специалисты по кибербезопасности должны использовать решения EDR/XDR и блокировать уязвимые драйверы, включив список заблокированных драйверов Microsoft. Постоянное информирование о возникающих угрозах и внедрение комплексных стратегий защиты имеют решающее значение для снижения подверженности передовым вредоносным кампаниям. Организации должны активно внедрять новейшие технологии безопасности и передовые методы защиты от появляющихся хакеров, таких как PLAYFULGHOST.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа PLAYFULGHOST - это очень сложная угроза, нацеленная на пользователей с помощью кейлоггинга, захвата экрана и эксплойтов на уровне ядра. Он обладает общими функциональными возможностями с Gh0st RAT, фокусируясь на сборе информации с помощью различных методов, таких как фишинговые электронные письма и взлом VPN-приложений. Вредоносное ПО ускользает от обнаружения и закрепляется в зараженных системах, а хакеры умело обходят механизмы безопасности, используя уязвимости. Специалистам по кибербезопасности рекомендуется использовать передовые решения для обеспечения безопасности, блокировать уязвимые драйверы и быть в курсе событий, чтобы снизить риски, связанные с распространением передовых вредоносных программ, таких как PLAYFULGHOST.
-----
Вредоносная программа PLAYFULGHOST - это сложная разновидность, которая нацелена на пользователей с помощью кейлоггинга, захвата экрана и эксплойтов на уровне ядра. Она обладает общими функциональными возможностями с Gh0st RAT, что представляет серьезную угрозу безопасности. Основной целью PLAYFULGHOST является сбор информации, который достигается с помощью таких методов, как фишинговые электронные письма, SEO-атаки и взлом законных VPN-приложений. Векторы атак включают фишинговые электронные письма с вложениями, замаскированными под файлы изображений, и троянские версии популярных VPN-приложений. Вредоносная программа уклоняется от обнаружения, используя перехват порядка поиска DLL-файлов и стороннюю загрузку для запуска вредоносных DLL-файлов в памяти.
PLAYFULGHOST сохраняет работоспособность в зараженных системах с помощью различных механизмов, обеспечивая свою активность даже после перезагрузки. Он проводит обширный сбор информации, записывая нажатия клавиш, делая скриншоты, записывая аудио, похищая системные метаданные и собирая данные из различных учетных записей и продуктов безопасности. Кроме того, вредоносная программа может сбрасывать дополнительную полезную нагрузку, скрывать записи реестра, файлы и процессы, а также отключать средства защиты. Ее конкретные цели указывают на то, что она нацелена на китайскоязычных пользователей Windows, что совпадает с предыдущими атаками, распространяющими Gh0st RAT.
хакеры, стоящие за PLAYFULGHOST, умеют обходить продвинутые механизмы безопасности, используя уязвимости в драйверах оборудования для получения доступа на уровне ядра. Атаки BYOVD, использующие уязвимости в уязвимых драйверах, использовались такими группами, как Lazarus Group и группы программ-вымогателей, для отключения средств безопасности и повышения привилегий. Инструмент Terminator, используемый операторами PLAYFULGHOST, можно приобрести по относительно низкой цене на форумах по киберпреступности. Корпорация Майкрософт предприняла шаги по защите уязвимых драйверов и устранению эксплойтов BYOVD с помощью блокировок и дополнительных мер безопасности.
Обнаружение PLAYFULGHOST подчеркивает сложность современных кибератак. Чтобы снизить риски, специалисты по кибербезопасности должны использовать решения EDR/XDR и блокировать уязвимые драйверы, включив список заблокированных драйверов Microsoft. Постоянное информирование о возникающих угрозах и внедрение комплексных стратегий защиты имеют решающее значение для снижения подверженности передовым вредоносным кампаниям. Организации должны активно внедрять новейшие технологии безопасности и передовые методы защиты от появляющихся хакеров, таких как PLAYFULGHOST.
👍1
#ParsedReport #CompletenessHigh
06-01-2025
EAGERBEE, with updated and novel components, targets the Middle East
https://securelist.com/eagerbee-backdoor/115175
Report completeness: High
Actors/Campaigns:
Coughingdown
Threats:
Eagerbee
Dll_hijacking_technique
Proxylogon_exploit
Netstat_tool
Victims:
Isps, Governmental entities, Organizations
Industry:
Telco
Geo:
Japanese, Asian, Asia, Middle east
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
T1055, T1059, T1012, T1105, T1027.002, T1573.001, T1190
IOCs:
File: 10
IP: 10
Path: 4
Registry: 1
Hash: 7
Domain: 2
Soft:
remote desktop services, Windows remote access, Active Directory Domain Services
Algorithms:
md5, xor, rc4, zip
Win API:
NetBIOS, SeDebugPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, CreateProcessW, CreateProcessAsUserW, LoadLibraryW, SeAuditPrivilege, decompress, have more...
Languages:
powershell
06-01-2025
EAGERBEE, with updated and novel components, targets the Middle East
https://securelist.com/eagerbee-backdoor/115175
Report completeness: High
Actors/Campaigns:
Coughingdown
Threats:
Eagerbee
Dll_hijacking_technique
Proxylogon_exploit
Netstat_tool
Victims:
Isps, Governmental entities, Organizations
Industry:
Telco
Geo:
Japanese, Asian, Asia, Middle east
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
do not use without manual checkT1055, T1059, T1012, T1105, T1027.002, T1573.001, T1190
IOCs:
File: 10
IP: 10
Path: 4
Registry: 1
Hash: 7
Domain: 2
Soft:
remote desktop services, Windows remote access, Active Directory Domain Services
Algorithms:
md5, xor, rc4, zip
Win API:
NetBIOS, SeDebugPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, CreateProcessW, CreateProcessAsUserW, LoadLibraryW, SeAuditPrivilege, decompress, have more...
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 06-01-2025 EAGERBEE, with updated and novel components, targets the Middle East https://securelist.com/eagerbee-backdoor/115175 Report completeness: High Actors/Campaigns: Coughingdown Threats: Eagerbee Dll_hijacking_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в исследовании и анализе бэкдора EAGERBEE, который был внедрен в различных организациях на Ближнем Востоке и в Восточной Азии. Бэкдор включает в себя такие компоненты, как сервисный инжектор и плагины для выполнения команд, изучения файловых систем, управления сетевыми подключениями и взаимодействия с сервером управления (C2). Выявлены связи между ИГЕРБИ и группой "Кашингдаун", указывающие на возможную связь между этими двумя угрозами. Скрытый дизайн бэкдора, интеграция с обычной работой системы и использование уязвимостей, таких как ProxyLogon, создают проблемы для обнаружения и устранения последствий, подчеркивая важность своевременного исправления для защиты сетей.
-----
Расследование бэкдора EAGERBEE выявило его использование интернет-провайдерами и правительственными организациями на Ближнем Востоке, что привело к появлению новых компонентов для вредоносной деятельности. Примечательно, что был обнаружен сервисный инжектор для внедрения бэкдора в работающую службу, а также дополнительные плагины, позволяющие выполнять различные операции, такие как выполнение команд, изучение файловых систем и управление сетевыми подключениями. Плагины были разделены на группы, включающие Plugin Orchestrator, Управление файловой системой, Менеджер удаленного доступа, исследование процессов, список сетевых подключений и управление сервисами.
Сервисный инжектор с именем "tsvipsrv.dll" нацелен на процесс обслуживания тем, записывая байты бэкдора вместе с кодом-заглушкой, чтобы распаковать их и ввести в память сервисного процесса. Сам бэкдор с именем "dllloader1x64.dll" собирает системную информацию и взаимодействует с сервером управления (C2), при этом конфигурации либо хранятся в файле, либо жестко закодированы в двоичном формате.
В Восточной Азии EAGERBEE был обнаружен в организациях, взломанных с помощью уязвимости ProxyLogon на серверах Exchange, что привело к развертыванию вредоносных веб-оболочек и злоупотреблению законными службами Windows, такими как MSDTC, IKEEXT и SessionEnv, для загрузки бэкдора. Загрузчик библиотек DLL, выполняемых этими службами, облегчил загрузку бэкдора EAGERBEE в память. Были выявлены связи между бэкдором EAGERBEE и группой CoughingDown, в частности, из-за совпадения кода и использования IP-адресов C2 совместно с образцами CoughingDown, что указывает на возможную связь между двумя угрозами.
Резидентная память EAGERBEE повышает ее скрытность, позволяя обходить традиционные решения безопасности, внедряя вредоносный код в законные процессы и выполняя его во время сеансов пользователя. Способность вредоносного ПО легко интегрироваться в обычные системные операции создает проблемы для обнаружения и анализа. Использование уязвимости ProxyLogon в качестве исходного вектора доступа при атаках в Восточной Азии подчеркивает важность своевременного исправления для защиты сетей от несанкционированного доступа.
Склонность к последовательному созданию сервисов с помощью веб-оболочек для выполнения как бэкдора EAGERBEE, так и основного модуля CoughingDown, а также дублирование в доменах C2 позволяют со средней степенью достоверности оценить связь бэкдора EAGERBEE с хакерской группой CoughingDown. Однако сохраняется неопределенность в отношении первоначального источника заражения и конкретной группы, ответственной за внедрение бэкдора EAGERBEE на Ближнем Востоке.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в исследовании и анализе бэкдора EAGERBEE, который был внедрен в различных организациях на Ближнем Востоке и в Восточной Азии. Бэкдор включает в себя такие компоненты, как сервисный инжектор и плагины для выполнения команд, изучения файловых систем, управления сетевыми подключениями и взаимодействия с сервером управления (C2). Выявлены связи между ИГЕРБИ и группой "Кашингдаун", указывающие на возможную связь между этими двумя угрозами. Скрытый дизайн бэкдора, интеграция с обычной работой системы и использование уязвимостей, таких как ProxyLogon, создают проблемы для обнаружения и устранения последствий, подчеркивая важность своевременного исправления для защиты сетей.
-----
Расследование бэкдора EAGERBEE выявило его использование интернет-провайдерами и правительственными организациями на Ближнем Востоке, что привело к появлению новых компонентов для вредоносной деятельности. Примечательно, что был обнаружен сервисный инжектор для внедрения бэкдора в работающую службу, а также дополнительные плагины, позволяющие выполнять различные операции, такие как выполнение команд, изучение файловых систем и управление сетевыми подключениями. Плагины были разделены на группы, включающие Plugin Orchestrator, Управление файловой системой, Менеджер удаленного доступа, исследование процессов, список сетевых подключений и управление сервисами.
Сервисный инжектор с именем "tsvipsrv.dll" нацелен на процесс обслуживания тем, записывая байты бэкдора вместе с кодом-заглушкой, чтобы распаковать их и ввести в память сервисного процесса. Сам бэкдор с именем "dllloader1x64.dll" собирает системную информацию и взаимодействует с сервером управления (C2), при этом конфигурации либо хранятся в файле, либо жестко закодированы в двоичном формате.
В Восточной Азии EAGERBEE был обнаружен в организациях, взломанных с помощью уязвимости ProxyLogon на серверах Exchange, что привело к развертыванию вредоносных веб-оболочек и злоупотреблению законными службами Windows, такими как MSDTC, IKEEXT и SessionEnv, для загрузки бэкдора. Загрузчик библиотек DLL, выполняемых этими службами, облегчил загрузку бэкдора EAGERBEE в память. Были выявлены связи между бэкдором EAGERBEE и группой CoughingDown, в частности, из-за совпадения кода и использования IP-адресов C2 совместно с образцами CoughingDown, что указывает на возможную связь между двумя угрозами.
Резидентная память EAGERBEE повышает ее скрытность, позволяя обходить традиционные решения безопасности, внедряя вредоносный код в законные процессы и выполняя его во время сеансов пользователя. Способность вредоносного ПО легко интегрироваться в обычные системные операции создает проблемы для обнаружения и анализа. Использование уязвимости ProxyLogon в качестве исходного вектора доступа при атаках в Восточной Азии подчеркивает важность своевременного исправления для защиты сетей от несанкционированного доступа.
Склонность к последовательному созданию сервисов с помощью веб-оболочек для выполнения как бэкдора EAGERBEE, так и основного модуля CoughingDown, а также дублирование в доменах C2 позволяют со средней степенью достоверности оценить связь бэкдора EAGERBEE с хакерской группой CoughingDown. Однако сохраняется неопределенность в отношении первоначального источника заражения и конкретной группы, ответственной за внедрение бэкдора EAGERBEE на Ближнем Востоке.
#ParsedReport #CompletenessLow
06-01-2025
Black Basta s Tactical Evolution: Deploying Zbot, DarkGate, and Bespoke Malware
https://socradar.io/black-basta-deploying-zbot-darkgate-bespoke-malware
Report completeness: Low
Threats:
Blackbasta
Zeus
Darkgate
Anydesk_tool
Microsoft_quick_assist_tool
Teamviewer_tool
Credential_stealing_technique
Process_hollowing_technique
Pid_spoofing_technique
Credential_harvesting_technique
Industry:
Healthcare, Energy, Financial
TTPs:
IOCs:
IP: 24
Soft:
Microsoft Teams
06-01-2025
Black Basta s Tactical Evolution: Deploying Zbot, DarkGate, and Bespoke Malware
https://socradar.io/black-basta-deploying-zbot-darkgate-bespoke-malware
Report completeness: Low
Threats:
Blackbasta
Zeus
Darkgate
Anydesk_tool
Microsoft_quick_assist_tool
Teamviewer_tool
Credential_stealing_technique
Process_hollowing_technique
Pid_spoofing_technique
Credential_harvesting_technique
Industry:
Healthcare, Energy, Financial
TTPs:
IOCs:
IP: 24
Soft:
Microsoft Teams
SOCRadar® Cyber Intelligence Inc.
Black Basta’s Tactical Evolution: Deploying Zbot, DarkGate, and Bespoke Malware
This latest campaign underscores their tactical evolution, leveraging malware payloads like Zbot and DarkGate, and bespoke tools to infiltrate...
CTT Report Hub
#ParsedReport #CompletenessLow 06-01-2025 Black Basta s Tactical Evolution: Deploying Zbot, DarkGate, and Bespoke Malware https://socradar.io/black-basta-deploying-zbot-darkgate-bespoke-malware Report completeness: Low Threats: Blackbasta Zeus Darkgate…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Black Basta - это крупная группа программ-вымогателей, которая постоянно совершенствует свою тактику взлома систем защиты организаций, используя передовые методы социальной инженерии, сложные вредоносные программы и специальные инструменты для проникновения в системы в различных секторах. В настоящее время деятельность группы нацелена на такие отрасли, как здравоохранение, финансы, производство и национальная безопасность, что требует от организаций подготовки к более совершенным и целенаправленным кибератакам. В нем подчеркивается важность реализации многоуровневой стратегии безопасности для борьбы с этими развивающимися угрозами и подчеркивается необходимость в проактивной защите и использовании таких инструментов, как SOCRadar, для разведки и защиты от хакеров.
-----
Black Basta - крупная группа программ-вымогателей, известная своей постоянно развивающейся тактикой взлома систем защиты организаций, использующая передовые методы социальной инженерии, сложные вредоносные программы, такие как Zbot и DarkGate, а также специальные инструменты для разрушительных атак.
Последняя кампания группы нацелена на различные сектора, включая здравоохранение, финансы, производство и национальную безопасность, с помощью таких методов, как фишинговые электронные письма, выдача себя за сотрудников ИТ-службы поддержки Microsoft Teams и использование средств удаленного доступа для проникновения в системы.
В арсенале вредоносных программ Black Basta есть Zbot для кражи учетных данных, DarkGate для вредоносных действий и выполнения программ-вымогателей, а также специальные инструменты, адаптированные для конкретных сред, которые опираются на передовые методы уклонения, такие как скрытие полезной нагрузки и использование законных платформ и QR-кодов для обхода мер безопасности.
Кампания охватывает несколько секторов, подчеркивая необходимость внедрения организациями многоуровневой стратегии обеспечения безопасности, которая включает в себя ключевые меры по предотвращению использования наблюдаемых методов в ходе кампании.
Чтобы противостоять растущей сложности Black Basta, организациям рекомендуется внедрять проактивные средства защиты, использовать такие инструменты, как SOCRadar для сбора информации о хакерах, защиты от цифровых рисков и возможности управления поверхностями атак, для отслеживания злоумышленников, обнаружения попыток олицетворения и защиты уязвимых активов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Black Basta - это крупная группа программ-вымогателей, которая постоянно совершенствует свою тактику взлома систем защиты организаций, используя передовые методы социальной инженерии, сложные вредоносные программы и специальные инструменты для проникновения в системы в различных секторах. В настоящее время деятельность группы нацелена на такие отрасли, как здравоохранение, финансы, производство и национальная безопасность, что требует от организаций подготовки к более совершенным и целенаправленным кибератакам. В нем подчеркивается важность реализации многоуровневой стратегии безопасности для борьбы с этими развивающимися угрозами и подчеркивается необходимость в проактивной защите и использовании таких инструментов, как SOCRadar, для разведки и защиты от хакеров.
-----
Black Basta - крупная группа программ-вымогателей, известная своей постоянно развивающейся тактикой взлома систем защиты организаций, использующая передовые методы социальной инженерии, сложные вредоносные программы, такие как Zbot и DarkGate, а также специальные инструменты для разрушительных атак.
Последняя кампания группы нацелена на различные сектора, включая здравоохранение, финансы, производство и национальную безопасность, с помощью таких методов, как фишинговые электронные письма, выдача себя за сотрудников ИТ-службы поддержки Microsoft Teams и использование средств удаленного доступа для проникновения в системы.
В арсенале вредоносных программ Black Basta есть Zbot для кражи учетных данных, DarkGate для вредоносных действий и выполнения программ-вымогателей, а также специальные инструменты, адаптированные для конкретных сред, которые опираются на передовые методы уклонения, такие как скрытие полезной нагрузки и использование законных платформ и QR-кодов для обхода мер безопасности.
Кампания охватывает несколько секторов, подчеркивая необходимость внедрения организациями многоуровневой стратегии обеспечения безопасности, которая включает в себя ключевые меры по предотвращению использования наблюдаемых методов в ходе кампании.
Чтобы противостоять растущей сложности Black Basta, организациям рекомендуется внедрять проактивные средства защиты, использовать такие инструменты, как SOCRadar для сбора информации о хакерах, защиты от цифровых рисков и возможности управления поверхностями атак, для отслеживания злоумышленников, обнаружения попыток олицетворения и защиты уязвимых активов.
#ParsedReport #CompletenessMedium
07-01-2025
Gayfemboy: A botnet that spreads using Four-Faith Industrial Routers 0DAY
https://blog.xlab.qianxin.com/gayfemboy
Report completeness: Medium
Threats:
Gayfemboy
Mirai
Upx_tool
Ghostnet
Victims:
Four-faith industrial routers, Neterbit routers, Vimar smart home devices
Industry:
Government
Geo:
Netherlands, California, China, Russia, Germany, Singapore, Australia, Poland, United kingdom, Los angeles, New york, Luxembourg, Iran, Moscow, Bulgaria
CVEs:
CVE-2013-3307 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r firmware (<1.1.1-b20200824.0128)
CVE-2014-8361 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dir-905l firmware (le2.05b01)
CVE-2021-35394 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- realtek realtek jungle sdk (le3.4.14b)
CNVD-2022-77903 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2013-7471 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dir-300 firmware (2.14b01)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot r190v firmware (le4.3.2-r4)
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)
CVE-2024-8956 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptzoptics pt30x-sdi firmware (<6.3.40)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
CVE-2020-9054 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (<5.21\(aazf.7\)c0)
CVE-2024-8957 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptzoptics pt30x-sdi firmware (<6.3.40)
CVE-2023-26801 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- lb-link bl-lte300 firmware (1.0.8)
CVE-2024-12856 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1071, T1203, T1499
IOCs:
Domain: 2
File: 1
Hash: 3
IP: 56
Algorithms:
sha1
Languages:
javascript
Links:
have more...
07-01-2025
Gayfemboy: A botnet that spreads using Four-Faith Industrial Routers 0DAY
https://blog.xlab.qianxin.com/gayfemboy
Report completeness: Medium
Threats:
Gayfemboy
Mirai
Upx_tool
Ghostnet
Victims:
Four-faith industrial routers, Neterbit routers, Vimar smart home devices
Industry:
Government
Geo:
Netherlands, California, China, Russia, Germany, Singapore, Australia, Poland, United kingdom, Los angeles, New york, Luxembourg, Iran, Moscow, Bulgaria
CVEs:
CVE-2013-3307 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r firmware (<1.1.1-b20200824.0128)
CVE-2014-8361 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dir-905l firmware (le2.05b01)
CVE-2021-35394 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- realtek realtek jungle sdk (le3.4.14b)
CNVD-2022-77903 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2013-7471 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dir-300 firmware (2.14b01)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot r190v firmware (le4.3.2-r4)
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)
CVE-2024-8956 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptzoptics pt30x-sdi firmware (<6.3.40)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
CVE-2020-9054 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (<5.21\(aazf.7\)c0)
CVE-2024-8957 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptzoptics pt30x-sdi firmware (<6.3.40)
CVE-2023-26801 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- lb-link bl-lte300 firmware (1.0.8)
CVE-2024-12856 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1071, T1203, T1499
IOCs:
Domain: 2
File: 1
Hash: 3
IP: 56
Algorithms:
sha1
Languages:
javascript
Links:
https://github.com/mcw0/PoC/blob/master/TVT-PoC.py?ref=blog.xlab.qianxin.comhttps://github.com/stasinopoulos/ZTExploit/blob/master/ZTExploit\_Source/ztexploit.py?ref=blog.xlab.qianxin.comhttps://github.com/BugFor-Pings/Safety-Kill/blob/main/2023%E5%B9%B412%E6%9C%88%EF%BC%8C%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E9%80%9A%E6%9D%80%E7%AC%AC%E4%BA%8C%E5%BC%B9.py?ref=blog.xlab.qianxin.comhave more...
奇安信 X 实验室
Gayfemboy:一个利用四信工业路由0DAY传播的僵尸网络
概述
无数脚本小子怀揣着发财梦,拿着 Mirai 的源码兴高采烈地杀入 DDoS 黑产行业,幻想着靠僵尸网络大赚一笔。现实是残酷的,这些人来时满怀雄心,去时却灰头土脸,只给安全社区留下一个又一个只能活跃 3–4 天的 Mirai 变种。然而,今天的主角Gayfemboy是一个例外。
Gayfemboy 僵尸网络首次于 2024 年 2 月初被 XLab 捕获,并持续活跃至今。它的早期版本并不起眼,仅仅是一个使用 UPX 加壳的 Mirai 派生版本,毫无新意。然而,其背后的开发者显然不甘平庸,随…
无数脚本小子怀揣着发财梦,拿着 Mirai 的源码兴高采烈地杀入 DDoS 黑产行业,幻想着靠僵尸网络大赚一笔。现实是残酷的,这些人来时满怀雄心,去时却灰头土脸,只给安全社区留下一个又一个只能活跃 3–4 天的 Mirai 变种。然而,今天的主角Gayfemboy是一个例外。
Gayfemboy 僵尸网络首次于 2024 年 2 月初被 XLab 捕获,并持续活跃至今。它的早期版本并不起眼,仅仅是一个使用 UPX 加壳的 Mirai 派生版本,毫无新意。然而,其背后的开发者显然不甘平庸,随…
CTT Report Hub
#ParsedReport #CompletenessMedium 07-01-2025 Gayfemboy: A botnet that spreads using Four-Faith Industrial Routers 0DAY https://blog.xlab.qianxin.com/gayfemboy Report completeness: Medium Threats: Gayfemboy Mirai Upx_tool Ghostnet Victims: Four-faith industrial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в эволюции и деятельности ботнета Gayfemboy, который продемонстрировал значительную изощренность и непрерывную эволюцию с момента его захвата XLab. Ботнет расширил свой охват, используя различные уязвимости, в том числе уязвимости 0day, и продемонстрировал разрушительные DDoS-атаки. В тексте подчеркивается важность внедрения комплексных стратегий защиты для снижения риска, создаваемого такими хакерами.
-----
Gayfemboy - это известный ботнет, который значительно эволюционировал с момента его первоначального захвата XLab в начале февраля 2024 года. В то время как многие любители скриптов выходят на черный рынок DDoS-атак с мечтой разбогатеть, используя исходный код Mirai, Gayfemboy выделяется своей постоянной активностью и сложной эволюцией. Изначально Gayfemboy был просто производной от Mirai, оснащенной UPX, но его разработчики проявили амбиции, изменив онлайн-сообщения, поэкспериментировав с оболочкой UPX, активно интегрируя уязвимости Nday и самостоятельно обнаруживая уязвимости 0day, чтобы расширить охват ботнета.
К ноябрю 2024 года Gayfemboy эволюционировал и стал распространять образцы, используя уязвимость 0day в промышленных маршрутизаторах Four-Faith и неизвестные уязвимости в маршрутизаторах Neterbit и устройствах для умного дома Vimar. XLab зарегистрировала доменные имена C2 для наблюдения за зараженными устройствами и установила, что Gayfemboy может похвастаться более чем 40 онлайн-группами и более чем 15 000 ежедневно активными узлами. Примечательно, что ботнет отреагировал мстительно, запустив DDoS-атаки на доменные имена, зарегистрированные компанией XLab.
Gayfemboy использовал более 20 уязвимостей и слабые пароли Telnet для распространения образцов, включая уязвимость 0day в промышленном маршрутизаторе Four-Faith (CVE-2024-12856). Ключевые изменения от Mirai включали использование уникального магического числа UPX "1wom", скрытой функции pid, строк с открытым текстом и новых командных функций. Разработчики ботнета не уделяли особого внимания защите строк; все строки представлены в виде обычного текста.
Как продемонстрировал Gayfemboy, DDoS-атаки являются многоразовым и разрушительным кибероружием. Они могут мгновенно запускать крупномасштабные атаки на трафик через распределенные ботнеты, вызывая истощение или паралич сети. DDoS-атаки являются универсальными, скрытыми и представляют серьезную угрозу для организаций и частных лиц. Поэтому крайне важно внедрять комплексные стратегии защиты, чтобы снизить риск подобных атак и повысить общую устойчивость системы.
Ботнет Gayfemboy ежедневно использовал около 15 000 активных IP-адресов ботов, в основном в Китае, США, Иране, России и Турции. При подключении к CC он передавал группирующую информацию для идентификации и систематизации зараженных устройств, помогая злоумышленникам эффективно управлять ботнетом. Ботнет был нацелен на целый ряд отраслей по всему миру, причем наибольшее количество атак было зафиксировано в октябре и ноябре прошлого года.
XLab столкнулась с ответными DDoS-атаками со стороны Gayfemboy после преобразования доменного имени ботнета в VPS поставщика облачных услуг. Атаки обычно длились от 10 до 30 секунд, в результате чего поставщик облачных услуг блокировал трафик на VPS XLab, делая свои сервисы недоступными более чем на 24 часа. Несмотря на то, что XLab не использовала сервисы защиты от DDoS-атак, она решила прекратить использование доменного имени Gayfemboy для предотвращения атак. Трафик, генерируемый Gayfemboy, по оценкам, достигал около 100 Гбит/с.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в эволюции и деятельности ботнета Gayfemboy, который продемонстрировал значительную изощренность и непрерывную эволюцию с момента его захвата XLab. Ботнет расширил свой охват, используя различные уязвимости, в том числе уязвимости 0day, и продемонстрировал разрушительные DDoS-атаки. В тексте подчеркивается важность внедрения комплексных стратегий защиты для снижения риска, создаваемого такими хакерами.
-----
Gayfemboy - это известный ботнет, который значительно эволюционировал с момента его первоначального захвата XLab в начале февраля 2024 года. В то время как многие любители скриптов выходят на черный рынок DDoS-атак с мечтой разбогатеть, используя исходный код Mirai, Gayfemboy выделяется своей постоянной активностью и сложной эволюцией. Изначально Gayfemboy был просто производной от Mirai, оснащенной UPX, но его разработчики проявили амбиции, изменив онлайн-сообщения, поэкспериментировав с оболочкой UPX, активно интегрируя уязвимости Nday и самостоятельно обнаруживая уязвимости 0day, чтобы расширить охват ботнета.
К ноябрю 2024 года Gayfemboy эволюционировал и стал распространять образцы, используя уязвимость 0day в промышленных маршрутизаторах Four-Faith и неизвестные уязвимости в маршрутизаторах Neterbit и устройствах для умного дома Vimar. XLab зарегистрировала доменные имена C2 для наблюдения за зараженными устройствами и установила, что Gayfemboy может похвастаться более чем 40 онлайн-группами и более чем 15 000 ежедневно активными узлами. Примечательно, что ботнет отреагировал мстительно, запустив DDoS-атаки на доменные имена, зарегистрированные компанией XLab.
Gayfemboy использовал более 20 уязвимостей и слабые пароли Telnet для распространения образцов, включая уязвимость 0day в промышленном маршрутизаторе Four-Faith (CVE-2024-12856). Ключевые изменения от Mirai включали использование уникального магического числа UPX "1wom", скрытой функции pid, строк с открытым текстом и новых командных функций. Разработчики ботнета не уделяли особого внимания защите строк; все строки представлены в виде обычного текста.
Как продемонстрировал Gayfemboy, DDoS-атаки являются многоразовым и разрушительным кибероружием. Они могут мгновенно запускать крупномасштабные атаки на трафик через распределенные ботнеты, вызывая истощение или паралич сети. DDoS-атаки являются универсальными, скрытыми и представляют серьезную угрозу для организаций и частных лиц. Поэтому крайне важно внедрять комплексные стратегии защиты, чтобы снизить риск подобных атак и повысить общую устойчивость системы.
Ботнет Gayfemboy ежедневно использовал около 15 000 активных IP-адресов ботов, в основном в Китае, США, Иране, России и Турции. При подключении к CC он передавал группирующую информацию для идентификации и систематизации зараженных устройств, помогая злоумышленникам эффективно управлять ботнетом. Ботнет был нацелен на целый ряд отраслей по всему миру, причем наибольшее количество атак было зафиксировано в октябре и ноябре прошлого года.
XLab столкнулась с ответными DDoS-атаками со стороны Gayfemboy после преобразования доменного имени ботнета в VPS поставщика облачных услуг. Атаки обычно длились от 10 до 30 секунд, в результате чего поставщик облачных услуг блокировал трафик на VPS XLab, делая свои сервисы недоступными более чем на 24 часа. Несмотря на то, что XLab не использовала сервисы защиты от DDoS-атак, она решила прекратить использование доменного имени Gayfemboy для предотвращения атак. Трафик, генерируемый Gayfemboy, по оценкам, достигал около 100 Гбит/с.
#ParsedReport #CompletenessMedium
07-01-2025
Turla Cyber Campaign Targeting Pakistan s Critical Infrastructure
https://socradar.io/turla-cyber-campaign-pakistans-critical-infrastructure
Report completeness: Medium
Actors/Campaigns:
Turla (motivation: cyber_espionage)
Storm-0156 (motivation: cyber_espionage)
Threats:
Dll_hijacking_technique
Victims:
Governments, Military institutions, Critical infrastructure
Industry:
Military, Critical_infrastructure, Government, Energy, Telco
Geo:
Afghan, Indian, Pakistan
CVEs:
CVE-2022-38028 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19507)
- microsoft windows 10 1607 (<10.0.14393.5427)
- microsoft windows 10 1809 (<10.0.17763.3532)
- microsoft windows 10 20h2 (<10.0.19042.2130)
- microsoft windows 10 21h1 (<10.0.19043.2130)
have more...
TTPs:
IOCs:
IP: 3
Domain: 3
07-01-2025
Turla Cyber Campaign Targeting Pakistan s Critical Infrastructure
https://socradar.io/turla-cyber-campaign-pakistans-critical-infrastructure
Report completeness: Medium
Actors/Campaigns:
Turla (motivation: cyber_espionage)
Storm-0156 (motivation: cyber_espionage)
Threats:
Dll_hijacking_technique
Victims:
Governments, Military institutions, Critical infrastructure
Industry:
Military, Critical_infrastructure, Government, Energy, Telco
Geo:
Afghan, Indian, Pakistan
CVEs:
CVE-2022-38028 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19507)
- microsoft windows 10 1607 (<10.0.14393.5427)
- microsoft windows 10 1809 (<10.0.17763.3532)
- microsoft windows 10 20h2 (<10.0.19042.2130)
- microsoft windows 10 21h1 (<10.0.19043.2130)
have more...
TTPs:
IOCs:
IP: 3
Domain: 3
SOCRadar® Cyber Intelligence Inc.
Turla Cyber Campaign Targeting Pakistan's Critical Infrastructure
In its latest campaign, Turla (a state-sponsored actor) has focused its attention on Pakistan's critical infrastructure...
CTT Report Hub
#ParsedReport #CompletenessMedium 07-01-2025 Turla Cyber Campaign Targeting Pakistan s Critical Infrastructure https://socradar.io/turla-cyber-campaign-pakistans-critical-infrastructure Report completeness: Medium Actors/Campaigns: Turla (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа Turla, изощренная хакерская группировка, часто связанная с государственным спонсорством, в настоящее время нацелена на критически важную инфраструктуру Пакистана с помощью передовых кибератак, создавая значительные угрозы как для Пакистана, так и для региональной/глобальной безопасности. Группа использует такие тактики, как фишинг, внедрение вредоносных программ, перехват библиотек DLL и шифрование, для использования уязвимостей и утечки данных. В недавних отчетах указывается, что операции под псевдонимом нацелены на другие организации и расширяют возможности шпионажа. Организациям рекомендуется использовать модули поиска угроз, такие как SOCRadar, для раннего обнаружения и эффективного реагирования на такие APT.
-----
Группа Turla - известная хакерская группировка, известная своими изощренными и запутанными кибератаками, которые часто приписываются государственному спонсорству. Нацеленные на правительства, военные учреждения и критически важную инфраструктуру по всему миру, они в последнее время сосредоточили свое внимание на критически важной инфраструктуре Пакистана, что создает значительные угрозы не только для Пакистана, но и для региональной безопасности и глобального хакерского ландшафта.
Недавняя кампания Turla в Пакистане нацелена на ключевые секторы, такие как энергетика, телекоммуникации и правительственные сети. Используя такие тактики, как фишинг и внедрение вредоносных программ, группа использует уязвимости, в том числе CVE-2022-38028, демонстрируя свои передовые возможности. Turla использует сложные методы, такие как перехват библиотек DLL для обеспечения сохранности и обхода, многоуровневое шифрование для обеспечения безопасной связи, периодические подключения к серверам командования и контроля, а также внедрение вредоносных программ в точки запуска системы для утечки данных и нарушения работы систем.
В конце 2024 года Microsoft сообщила, что Turla под псевдонимом Secret Blizzard взломала инфраструктуру хакерской группы Storm-0156, базирующейся в Пакистане. Используя бэкдоры и инструменты Storm-0156, Turla нацеливалась на такие организации, как афганское правительство и индийская армия, используя стороннюю инфраструктуру для запутывания операций, усложнения идентификации и расширения возможностей шпионажа. Организациям, которым требуется защита от продвинутых угроз, модуль поиска угроз SOCRadar предоставляет информацию для раннего обнаружения и эффективного реагирования на кампании кибершпионажа, подобные кампании Turla.
Индикаторы компрометации кампании (IOCs) включают различные IP-адреса, доменные имена и компоненты вредоносного ПО, что облегчает взаимодействие между вредоносным ПО и злоумышленниками для поддержания кампании. Для защиты систем и данных от таких методов рекомендуются меры по смягчению последствий и устранению неполадок, как описано в подробных отчетах на странице кампаний SOCRadar LABS, которые содержат полезную информацию для усиления стратегий защиты от APT, таких как Turla.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа Turla, изощренная хакерская группировка, часто связанная с государственным спонсорством, в настоящее время нацелена на критически важную инфраструктуру Пакистана с помощью передовых кибератак, создавая значительные угрозы как для Пакистана, так и для региональной/глобальной безопасности. Группа использует такие тактики, как фишинг, внедрение вредоносных программ, перехват библиотек DLL и шифрование, для использования уязвимостей и утечки данных. В недавних отчетах указывается, что операции под псевдонимом нацелены на другие организации и расширяют возможности шпионажа. Организациям рекомендуется использовать модули поиска угроз, такие как SOCRadar, для раннего обнаружения и эффективного реагирования на такие APT.
-----
Группа Turla - известная хакерская группировка, известная своими изощренными и запутанными кибератаками, которые часто приписываются государственному спонсорству. Нацеленные на правительства, военные учреждения и критически важную инфраструктуру по всему миру, они в последнее время сосредоточили свое внимание на критически важной инфраструктуре Пакистана, что создает значительные угрозы не только для Пакистана, но и для региональной безопасности и глобального хакерского ландшафта.
Недавняя кампания Turla в Пакистане нацелена на ключевые секторы, такие как энергетика, телекоммуникации и правительственные сети. Используя такие тактики, как фишинг и внедрение вредоносных программ, группа использует уязвимости, в том числе CVE-2022-38028, демонстрируя свои передовые возможности. Turla использует сложные методы, такие как перехват библиотек DLL для обеспечения сохранности и обхода, многоуровневое шифрование для обеспечения безопасной связи, периодические подключения к серверам командования и контроля, а также внедрение вредоносных программ в точки запуска системы для утечки данных и нарушения работы систем.
В конце 2024 года Microsoft сообщила, что Turla под псевдонимом Secret Blizzard взломала инфраструктуру хакерской группы Storm-0156, базирующейся в Пакистане. Используя бэкдоры и инструменты Storm-0156, Turla нацеливалась на такие организации, как афганское правительство и индийская армия, используя стороннюю инфраструктуру для запутывания операций, усложнения идентификации и расширения возможностей шпионажа. Организациям, которым требуется защита от продвинутых угроз, модуль поиска угроз SOCRadar предоставляет информацию для раннего обнаружения и эффективного реагирования на кампании кибершпионажа, подобные кампании Turla.
Индикаторы компрометации кампании (IOCs) включают различные IP-адреса, доменные имена и компоненты вредоносного ПО, что облегчает взаимодействие между вредоносным ПО и злоумышленниками для поддержания кампании. Для защиты систем и данных от таких методов рекомендуются меры по смягчению последствий и устранению неполадок, как описано в подробных отчетах на странице кампаний SOCRadar LABS, которые содержат полезную информацию для усиления стратегий защиты от APT, таких как Turla.
#ParsedReport #CompletenessMedium
08-01-2025
Beware of foreign APT organizations poisoning GitHub and attacking domestic security practitioners and designated large enterprises
https://www.ctfiot.com/223125.html
Report completeness: Medium
Actors/Campaigns:
Oceanlotus
Threats:
Cobalt_strike
Spear-phishing_technique
Victims:
Cybersecurity personnel, Domestic security researchers
Industry:
Government, Financial
Geo:
Chinese, Asian, China
ChatGPT TTPs:
T1566.001, T1059.004, T1203, T1221
IOCs:
File: 2
Hash: 1
IP: 8
Soft:
Visual Studio, Weibo, WeChat
Algorithms:
base64
08-01-2025
Beware of foreign APT organizations poisoning GitHub and attacking domestic security practitioners and designated large enterprises
https://www.ctfiot.com/223125.html
Report completeness: Medium
Actors/Campaigns:
Oceanlotus
Threats:
Cobalt_strike
Spear-phishing_technique
Victims:
Cybersecurity personnel, Domestic security researchers
Industry:
Government, Financial
Geo:
Chinese, Asian, China
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.004, T1203, T1221
IOCs:
File: 2
Hash: 1
IP: 8
Soft:
Visual Studio, Weibo, WeChat
Algorithms:
base64
CTF导航
警惕境外APT组织在GitHub投毒,攻击国内安全从业者、指定大企业 | CTF导航
1摘要近期网络流传网络安全从业人员使用的某提权工具被植入后门,造成了工具使用者的身份和数据泄露。经微步研判,该事件为东南亚APT组织“海莲花”利用GitHub发布带有木马的Cobalt Strike漏洞利用插件,针对网络安...
CTT Report Hub
#ParsedReport #CompletenessMedium 08-01-2025 Beware of foreign APT organizations poisoning GitHub and attacking domestic security practitioners and designated large enterprises https://www.ctfiot.com/223125.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ кибератаки, проведенной APT-группой из Юго-Восточной Азии "Ocean Lotus", нацеленной на различные отрасли промышленности и группы в Китае путем распространения вредоносного бэкдора с помощью инструмента повышения привилегий на GitHub. В ходе атаки был использован новый метод доставки вредоносных файлов .suo в проекты Visual Studio, который заключался в скрытом запуске троянских программ после компиляции. Разведывательное бюро Weibu обнаружило и проанализировало атаку в ноябре 2024 года, используя множество инструментов и методов для извлечения IOCS для обнаружения разведывательных угроз и защиты от сложной и целенаправленной атаки Ocean Lotus.
-----
Инцидент связан с вредоносным бэкдором, встроенным в инструмент повышения привилегий, который был распространен в Интернете, что привело к утечке идентификационных данных пользователей. Анализ Weibu показал, что атака была совершена APT-группой из Юго-Восточной Азии "Ocean Lotus", которая использовала GitHub для распространения троянского плагина, использующего уязвимость Cobalt Strike. Разведывательное бюро Weibu выявило атаку в ноябре 2024 года и обнаружило учетную запись злоумышленника на GitHub. Злоумышленник использовал новый метод доставки вредоносных файлов .suo в проекты Visual Studio, который автоматически запускал троянскую программу, когда жертва компилировала проект, что делало атаку очень скрытой.
"Ocean Lotus" был нацелен на различные отрасли и группы в Китае, включая крупные технологические компании. Первоначальная атака произошла в период с середины сентября по начало октября 2024 года, в результате чего разведывательное бюро Weibu перехватило подозрительные активы и троянские файлы. Проанализировав соответствующие выборки, IP-адреса и доменные имена, Weibu извлек несколько IOCs для интеллектуального обнаружения угроз. Для обнаружения и защиты от этой атаки Weibu использовала различные инструменты, такие как платформа восприятия угроз TDP, платформа управления аналитическими данными об угрозах TIP и платформа облачного анализа OneSandbox.
Основной метод, использованный "Ocean Lotus" в этой атаке, заключался в публикации проектов средств защиты с открытым исходным кодом на GitHub, чтобы привлечь исследователей в области безопасности для вторичного распространения. Злоумышленник зарегистрировал учетную запись на GitHub 10 октября 2024 года, представившись исследователем безопасности из ведущей отечественной финтех-компании. 14 и 21 октября они выпустили два вредоносных проекта, нацеленных на инструмент red team Cobalt Strike с новыми функциями использования уязвимостей. Злоумышленник использовал переведенные на китайский язык описания, чтобы заманить целевых пользователей в сферу безопасности, проинструктировав их использовать Visual Studio для открытия sln-файла проекта и запуска выполнения вредоносного кода.
В ходе атаки был впервые использован файл .suo в Visual Studio, что позволило автоматически запустить троянца при компиляции проекта жертвой. После выполнения вредоносный код будет перезаписан и удален, что затруднит его обнаружение. Атака включала в себя выполнение шеллкода посредством удаления библиотеки dll, внедрение коммуникационных команд C2 в иностранную платформу для создания заметок Concept, чтобы избежать обнаружения, и использование фишинговых электронных писем spear для первоначальных атак на государственные и корпоративные предприятия.
Атакующие ресурсы организации OceanLotus продемонстрировали характеристики сопоставления портов, что указывает на активные атаки с середины сентября по октябрь. В образцах были обнаружены данные, относящиеся к конкретной цели, такие как имя компьютера жертвы и конкретные крупные технологические компании. Анализ выявил целенаправленную стратегию атаки OceanLotus, подчеркивающую изощренность группы и ее намерение проникнуть в конкретные организации с вредоносными целями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ кибератаки, проведенной APT-группой из Юго-Восточной Азии "Ocean Lotus", нацеленной на различные отрасли промышленности и группы в Китае путем распространения вредоносного бэкдора с помощью инструмента повышения привилегий на GitHub. В ходе атаки был использован новый метод доставки вредоносных файлов .suo в проекты Visual Studio, который заключался в скрытом запуске троянских программ после компиляции. Разведывательное бюро Weibu обнаружило и проанализировало атаку в ноябре 2024 года, используя множество инструментов и методов для извлечения IOCS для обнаружения разведывательных угроз и защиты от сложной и целенаправленной атаки Ocean Lotus.
-----
Инцидент связан с вредоносным бэкдором, встроенным в инструмент повышения привилегий, который был распространен в Интернете, что привело к утечке идентификационных данных пользователей. Анализ Weibu показал, что атака была совершена APT-группой из Юго-Восточной Азии "Ocean Lotus", которая использовала GitHub для распространения троянского плагина, использующего уязвимость Cobalt Strike. Разведывательное бюро Weibu выявило атаку в ноябре 2024 года и обнаружило учетную запись злоумышленника на GitHub. Злоумышленник использовал новый метод доставки вредоносных файлов .suo в проекты Visual Studio, который автоматически запускал троянскую программу, когда жертва компилировала проект, что делало атаку очень скрытой.
"Ocean Lotus" был нацелен на различные отрасли и группы в Китае, включая крупные технологические компании. Первоначальная атака произошла в период с середины сентября по начало октября 2024 года, в результате чего разведывательное бюро Weibu перехватило подозрительные активы и троянские файлы. Проанализировав соответствующие выборки, IP-адреса и доменные имена, Weibu извлек несколько IOCs для интеллектуального обнаружения угроз. Для обнаружения и защиты от этой атаки Weibu использовала различные инструменты, такие как платформа восприятия угроз TDP, платформа управления аналитическими данными об угрозах TIP и платформа облачного анализа OneSandbox.
Основной метод, использованный "Ocean Lotus" в этой атаке, заключался в публикации проектов средств защиты с открытым исходным кодом на GitHub, чтобы привлечь исследователей в области безопасности для вторичного распространения. Злоумышленник зарегистрировал учетную запись на GitHub 10 октября 2024 года, представившись исследователем безопасности из ведущей отечественной финтех-компании. 14 и 21 октября они выпустили два вредоносных проекта, нацеленных на инструмент red team Cobalt Strike с новыми функциями использования уязвимостей. Злоумышленник использовал переведенные на китайский язык описания, чтобы заманить целевых пользователей в сферу безопасности, проинструктировав их использовать Visual Studio для открытия sln-файла проекта и запуска выполнения вредоносного кода.
В ходе атаки был впервые использован файл .suo в Visual Studio, что позволило автоматически запустить троянца при компиляции проекта жертвой. После выполнения вредоносный код будет перезаписан и удален, что затруднит его обнаружение. Атака включала в себя выполнение шеллкода посредством удаления библиотеки dll, внедрение коммуникационных команд C2 в иностранную платформу для создания заметок Concept, чтобы избежать обнаружения, и использование фишинговых электронных писем spear для первоначальных атак на государственные и корпоративные предприятия.
Атакующие ресурсы организации OceanLotus продемонстрировали характеристики сопоставления портов, что указывает на активные атаки с середины сентября по октябрь. В образцах были обнаружены данные, относящиеся к конкретной цели, такие как имя компьютера жертвы и конкретные крупные технологические компании. Анализ выявил целенаправленную стратегию атаки OceanLotus, подчеркивающую изощренность группы и ее намерение проникнуть в конкретные организации с вредоносными целями.
#ParsedReport #CompletenessHigh
08-01-2025
Golang Beacons and VS Code Tunnels: Tracking a Cobalt Strike Server Leveraging Trusted Infrastructure
https://hunt.io/blog/golang-beacons-vs-code-tunnels-tracking-cobalt-strike
Report completeness: High
Actors/Campaigns:
Digital_eye
Red_delta
Pirate_panda
Threats:
Cobalt_strike
Geacon
Dev_tunnels_tool
Industry:
Critical_infrastructure
Geo:
Chinese, Asia, Hong kong
ChatGPT TTPs:
T1572, T1059, T1007, T1202
IOCs:
IP: 2
Domain: 1
File: 2
Hash: 1
Url: 3
Soft:
Visual Studio Code, Visual Studio
Algorithms:
sha256
Functions:
GetCommandLine
Languages:
golang
Platforms:
cross-platform
08-01-2025
Golang Beacons and VS Code Tunnels: Tracking a Cobalt Strike Server Leveraging Trusted Infrastructure
https://hunt.io/blog/golang-beacons-vs-code-tunnels-tracking-cobalt-strike
Report completeness: High
Actors/Campaigns:
Digital_eye
Red_delta
Pirate_panda
Threats:
Cobalt_strike
Geacon
Dev_tunnels_tool
Industry:
Critical_infrastructure
Geo:
Chinese, Asia, Hong kong
ChatGPT TTPs:
do not use without manual checkT1572, T1059, T1007, T1202
IOCs:
IP: 2
Domain: 1
File: 2
Hash: 1
Url: 3
Soft:
Visual Studio Code, Visual Studio
Algorithms:
sha256
Functions:
GetCommandLine
Languages:
golang
Platforms:
cross-platform
hunt.io
Golang Beacons and VS Code Tunnels: Tracking a Cobalt Strike Server Leveraging Trusted Infrastructure
Discover how a Cobalt Strike server with a TLS certificate and watermark used a Golang beacon to communicate via Visual Studio Code tunnels. Learn more.