CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 07-01-2025 Turla Cyber Campaign Targeting Pakistan s Critical Infrastructure https://socradar.io/turla-cyber-campaign-pakistans-critical-infrastructure Report completeness: Medium Actors/Campaigns: Turla (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа Turla, изощренная хакерская группировка, часто связанная с государственным спонсорством, в настоящее время нацелена на критически важную инфраструктуру Пакистана с помощью передовых кибератак, создавая значительные угрозы как для Пакистана, так и для региональной/глобальной безопасности. Группа использует такие тактики, как фишинг, внедрение вредоносных программ, перехват библиотек DLL и шифрование, для использования уязвимостей и утечки данных. В недавних отчетах указывается, что операции под псевдонимом нацелены на другие организации и расширяют возможности шпионажа. Организациям рекомендуется использовать модули поиска угроз, такие как SOCRadar, для раннего обнаружения и эффективного реагирования на такие APT.
-----

Группа Turla - известная хакерская группировка, известная своими изощренными и запутанными кибератаками, которые часто приписываются государственному спонсорству. Нацеленные на правительства, военные учреждения и критически важную инфраструктуру по всему миру, они в последнее время сосредоточили свое внимание на критически важной инфраструктуре Пакистана, что создает значительные угрозы не только для Пакистана, но и для региональной безопасности и глобального хакерского ландшафта.

Недавняя кампания Turla в Пакистане нацелена на ключевые секторы, такие как энергетика, телекоммуникации и правительственные сети. Используя такие тактики, как фишинг и внедрение вредоносных программ, группа использует уязвимости, в том числе CVE-2022-38028, демонстрируя свои передовые возможности. Turla использует сложные методы, такие как перехват библиотек DLL для обеспечения сохранности и обхода, многоуровневое шифрование для обеспечения безопасной связи, периодические подключения к серверам командования и контроля, а также внедрение вредоносных программ в точки запуска системы для утечки данных и нарушения работы систем.

В конце 2024 года Microsoft сообщила, что Turla под псевдонимом Secret Blizzard взломала инфраструктуру хакерской группы Storm-0156, базирующейся в Пакистане. Используя бэкдоры и инструменты Storm-0156, Turla нацеливалась на такие организации, как афганское правительство и индийская армия, используя стороннюю инфраструктуру для запутывания операций, усложнения идентификации и расширения возможностей шпионажа. Организациям, которым требуется защита от продвинутых угроз, модуль поиска угроз SOCRadar предоставляет информацию для раннего обнаружения и эффективного реагирования на кампании кибершпионажа, подобные кампании Turla.

Индикаторы компрометации кампании (IOCs) включают различные IP-адреса, доменные имена и компоненты вредоносного ПО, что облегчает взаимодействие между вредоносным ПО и злоумышленниками для поддержания кампании. Для защиты систем и данных от таких методов рекомендуются меры по смягчению последствий и устранению неполадок, как описано в подробных отчетах на странице кампаний SOCRadar LABS, которые содержат полезную информацию для усиления стратегий защиты от APT, таких как Turla.
#ParsedReport #CompletenessMedium
08-01-2025

Beware of foreign APT organizations poisoning GitHub and attacking domestic security practitioners and designated large enterprises

https://www.ctfiot.com/223125.html

Report completeness: Medium

Actors/Campaigns:
Oceanlotus

Threats:
Cobalt_strike
Spear-phishing_technique

Victims:
Cybersecurity personnel, Domestic security researchers

Industry:
Government, Financial

Geo:
Chinese, Asian, China

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.004, T1203, T1221

IOCs:
File: 2
Hash: 1
IP: 8

Soft:
Visual Studio, Weibo, WeChat

Algorithms:
base64
CTT Report Hub
#ParsedReport #CompletenessMedium 08-01-2025 Beware of foreign APT organizations poisoning GitHub and attacking domestic security practitioners and designated large enterprises https://www.ctfiot.com/223125.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробный анализ кибератаки, проведенной APT-группой из Юго-Восточной Азии "Ocean Lotus", нацеленной на различные отрасли промышленности и группы в Китае путем распространения вредоносного бэкдора с помощью инструмента повышения привилегий на GitHub. В ходе атаки был использован новый метод доставки вредоносных файлов .suo в проекты Visual Studio, который заключался в скрытом запуске троянских программ после компиляции. Разведывательное бюро Weibu обнаружило и проанализировало атаку в ноябре 2024 года, используя множество инструментов и методов для извлечения IOCS для обнаружения разведывательных угроз и защиты от сложной и целенаправленной атаки Ocean Lotus.
-----

Инцидент связан с вредоносным бэкдором, встроенным в инструмент повышения привилегий, который был распространен в Интернете, что привело к утечке идентификационных данных пользователей. Анализ Weibu показал, что атака была совершена APT-группой из Юго-Восточной Азии "Ocean Lotus", которая использовала GitHub для распространения троянского плагина, использующего уязвимость Cobalt Strike. Разведывательное бюро Weibu выявило атаку в ноябре 2024 года и обнаружило учетную запись злоумышленника на GitHub. Злоумышленник использовал новый метод доставки вредоносных файлов .suo в проекты Visual Studio, который автоматически запускал троянскую программу, когда жертва компилировала проект, что делало атаку очень скрытой.

"Ocean Lotus" был нацелен на различные отрасли и группы в Китае, включая крупные технологические компании. Первоначальная атака произошла в период с середины сентября по начало октября 2024 года, в результате чего разведывательное бюро Weibu перехватило подозрительные активы и троянские файлы. Проанализировав соответствующие выборки, IP-адреса и доменные имена, Weibu извлек несколько IOCs для интеллектуального обнаружения угроз. Для обнаружения и защиты от этой атаки Weibu использовала различные инструменты, такие как платформа восприятия угроз TDP, платформа управления аналитическими данными об угрозах TIP и платформа облачного анализа OneSandbox.

Основной метод, использованный "Ocean Lotus" в этой атаке, заключался в публикации проектов средств защиты с открытым исходным кодом на GitHub, чтобы привлечь исследователей в области безопасности для вторичного распространения. Злоумышленник зарегистрировал учетную запись на GitHub 10 октября 2024 года, представившись исследователем безопасности из ведущей отечественной финтех-компании. 14 и 21 октября они выпустили два вредоносных проекта, нацеленных на инструмент red team Cobalt Strike с новыми функциями использования уязвимостей. Злоумышленник использовал переведенные на китайский язык описания, чтобы заманить целевых пользователей в сферу безопасности, проинструктировав их использовать Visual Studio для открытия sln-файла проекта и запуска выполнения вредоносного кода.

В ходе атаки был впервые использован файл .suo в Visual Studio, что позволило автоматически запустить троянца при компиляции проекта жертвой. После выполнения вредоносный код будет перезаписан и удален, что затруднит его обнаружение. Атака включала в себя выполнение шеллкода посредством удаления библиотеки dll, внедрение коммуникационных команд C2 в иностранную платформу для создания заметок Concept, чтобы избежать обнаружения, и использование фишинговых электронных писем spear для первоначальных атак на государственные и корпоративные предприятия.

Атакующие ресурсы организации OceanLotus продемонстрировали характеристики сопоставления портов, что указывает на активные атаки с середины сентября по октябрь. В образцах были обнаружены данные, относящиеся к конкретной цели, такие как имя компьютера жертвы и конкретные крупные технологические компании. Анализ выявил целенаправленную стратегию атаки OceanLotus, подчеркивающую изощренность группы и ее намерение проникнуть в конкретные организации с вредоносными целями.
#ParsedReport #CompletenessHigh
08-01-2025

Golang Beacons and VS Code Tunnels: Tracking a Cobalt Strike Server Leveraging Trusted Infrastructure

https://hunt.io/blog/golang-beacons-vs-code-tunnels-tracking-cobalt-strike

Report completeness: High

Actors/Campaigns:
Digital_eye
Red_delta
Pirate_panda

Threats:
Cobalt_strike
Geacon
Dev_tunnels_tool

Industry:
Critical_infrastructure

Geo:
Chinese, Asia, Hong kong

ChatGPT TTPs:
do not use without manual check
T1572, T1059, T1007, T1202

IOCs:
IP: 2
Domain: 1
File: 2
Hash: 1
Url: 3

Soft:
Visual Studio Code, Visual Studio

Algorithms:
sha256

Functions:
GetCommandLine

Languages:
golang

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 08-01-2025 Golang Beacons and VS Code Tunnels: Tracking a Cobalt Strike Server Leveraging Trusted Infrastructure https://hunt.io/blog/golang-beacons-vs-code-tunnels-tracking-cobalt-strike Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что хакеры используют различные тактические приемы, такие как использование серверов Cobalt Strike и перепрофилирование туннелей кода Visual Studio, для осуществления вредоносных действий и уклонения от обнаружения. Эти хакеры демонстрируют высокий уровень изощренности и решимости в манипулировании надежной инфраструктурой для достижения своих целей.
-----

Исследовательская группа обнаружила сервер, расположенный в Гонконге и работающий в облачной сети Huawei. Два сервера Cobalt Strike были обнаружены на портах 443 и 1001, причем последний отображал конфигурацию с использованием конечной точки /sugrec для связи C2. На обоих серверах использовался водяной знак 100000, общий идентификатор для развертываний Cobalt Strike. Было обнаружено, что сертификат, связанный с сервером, используется 59 другими IP-адресами в Интернете.

Вредоносный файл с именем yqWiQTrBWj.exe (SHA-256: c717d8b26de612e15015cd55940215be336963b6062196f9d847912b98582627) был загружен на различные платформы изолированной защиты от вредоносных программ и помечен как маяк Cobalt Strike. Анализ был сосредоточен на результатах VirusTotal и сортировки выводков.

Вредоносное ПО, написанное на Golang, использовало туннели разработки Visual Studio Code для обмена данными - тактика, применяемая хакерами для того, чтобы избежать обнаружения. Вредоносное ПО выполняло проверку среды, собирая системные данные, такие как версия операционной системы, хост-файл, имя компьютера и часовой пояс. Ссылка на CS4.5 предполагала приведение в соответствие с версией 4.5 Cobalt Strike, официально выпущенной 14 декабря 2021 года.

Дальнейшее расследование показало, что домен, связанный с вредоносной активностью, был преобразован в IP-адрес, размещенный в инфраструктуре Microsoft Azure в Юго-Восточной Азии. URL-адрес, связанный со страницей с предупреждением о наложении с отметкой времени, указывающей, когда был создан туннель, менее чем за 24 часа до анализа.

хакеры перепрофилировали туннели Visual Studio Code, изначально предназначенные для безопасного удаленного доступа разработчиков, чтобы совместить вредоносную активность с законным трафиком. Сообщалось о случаях использования китайскими злоумышленниками APT этих туннелей в рамках операции Digital Eye и кампании Stately Taurus. Туннели использовались для выполнения произвольных команд и доставки дополнительной полезной нагрузки, что указывает на тенденцию в поведении хакеров.

Исследование выявило манипуляции хакеров с надежной инфраструктурой, такой как туннели Visual Studio Code, для сокрытия вредоносных действий, демонстрирующие изощренность и решительность злоумышленников в достижении своих целей.
#ParsedReport #CompletenessMedium
09-01-2025

Ivanti Connect Secure VPN Targeted in New Zero-Day Exploitation

https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day

Report completeness: Medium

Actors/Campaigns:
Unc5337 (motivation: cyber_espionage)
Unc5221 (motivation: cyber_espionage)

Threats:
Spawnnant
Spawnmole
Spawnsnail
Dryhook
Phasejam
Nmap_tool
Credential_harvesting_technique
Spawnsloth
Zipline_backdoor
Thinspool_dropper
Lightwire
Warpwire
Pysoxy_tool

Industry:
Government, Ics

Geo:
China

CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)


ChatGPT TTPs:
do not use without manual check
T1190, T1059, T1556, T1003, T1071, T1105, T1001, T1055, T1021, T1070, have more...

IOCs:
File: 8
Hash: 4

Soft:
Ivanti, SELinux, Active Directory, ORB network

Algorithms:
md5, base64, sha256, rc4

Functions:
getComponent, AccessAllow, processUpgradeDisplay, popen, system, setPrompt

Languages:
perl, python

YARA: Found
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 09-01-2025 Ivanti Connect Secure VPN Targeted in New Zero-Day Exploitation https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day Report completeness: Medium Actors/Campaigns: Unc5337…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи в области кибербезопасности обнаружили уязвимости в устройствах Ivanti Connect Secure ("ICS") VPN, которые позволяют удаленно выполнять код и компрометировать сеть. Хакерская группа UNC5337 использует эти уязвимости с середины декабря 2024 года, внедряя ряд вредоносных программ, включая веб-оболочки, бэкдоры и средства кражи учетных данных. Деятельность группы связана с UNC5221, что указывает на сложную и постоянную угрозу организациям, использующим устройства Ivanti. Защитникам рекомендуется своевременно устанавливать исправления и усиливать меры безопасности для защиты от потенциального использования хакерами.
-----

Компания Ivanti раскрыла две уязвимости, CVE-2025-0282 и CVE-2025-0283, которые затрагивают устройства Ivanti Connect Secure VPN.

Mandiant обнаружил использование CVE-2025-0282 с нулевым днем, связанное с удаленным выполнением кода без проверки подлинности из-за переполнения буфера на основе стека.

Хакерская группа UNC5337, вероятно, являющаяся частью более крупного кластера UNC5221, воспользовалась уязвимостями для развертывания вредоносной экосистемы SPAWN на скомпрометированных устройствах.

Было замечено, что такие семейства вредоносных программ, как PHASEJAM и DRYHOOK, нацелены на защищенные устройства Ivanti Connect для выполнения таких действий, как ввод кода для удаленного доступа и кража учетных данных.

С января 2024 года UNC5337 применяет к устройствам Ivanti специальные семейства вредоносных программ, демонстрируя изощренность и настойчивость в своей шпионской деятельности.

Защитникам следует опасаться оппортунистических атак, использующих эти уязвимости для кражи учетных данных, развертывания веб-оболочки и потенциальной эксплуатации другими хакерами.

Хакер использует различные методы уклонения, манипулирования системными файлами, внедрения вредоносного кода и кражи конфиденциальных данных, создавая постоянную и изощренную угрозу.
#ParsedReport #CompletenessLow
08-01-2025

CERT-AGID Computer Emergency Response TeamAGID. Compromised PECs: Vidar Exploits New Obfuscation Method

https://cert-agid.gov.it/news/pec-compromesse-vidar-sfrutta-un-nuovo-metodo-di-offuscamento

Report completeness: Low

Threats:
Vidar_stealer

Geo:
Italian

ChatGPT TTPs:
do not use without manual check
T1027, T1568.002

IOCs:
Email: 1
Domain: 155
Url: 4
Hash: 1

Algorithms:
xor

Languages:
python, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 08-01-2025 CERT-AGID Computer Emergency Response TeamAGID. Compromised PECs: Vidar Exploits New Obfuscation Method https://cert-agid.gov.it/news/pec-compromesse-vidar-sfrutta-un-nuovo-metodo-di-offuscamento Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: 6 января 2025 года была обнаружена новая хакерская кампания под названием Vidar, связанная с использованием взломанных почтовых ящиков PEC в Италии для распространения вредоносного ПО. В ходе кампании использовались передовые методы для сокрытия URL-адресов вредоносных программ, алгоритм генерации доменов, запутанные файлы JavaScript и частая смена IP-адресов, доменов и почтовых ящиков отправителей, что создавало проблемы для обнаружения и защиты.
-----

Вечером 6 января 2025 года была обнаружена новая хакерская кампания Vidar, в ходе которой было обнаружено, что киберпреступники используют взломанные почтовые ящики PEC в Италии для распространения вредоносного ПО. Эта кампания привела к дополнительным сложностям, поскольку использовала новые методы для сокрытия URL-адреса, на котором размещена полезная нагрузка вредоносного ПО. Распространение вредоносного ПО сопровождалось тактикой взлома систем безопасности с использованием 148 доменов второго уровня, в которых использовался алгоритм генерации доменов (DGA) и рандомизированные пути. Первоначально URL-адреса оставались неактивными, а затем становились активными, что усложняло своевременное обнаружение и предотвращение. Кроме того, был использован JavaScript-файл с усовершенствованной технологией обфускации. JS-файл был переписан, чтобы выполнить операцию aXOR над списком значений и затем преобразовать результаты в символы с помощью viachr, что усложнило процессы анализа и обнаружения. Чтобы добавить еще один уровень обхода защиты, IP-адреса, домены и поля отправителей менялись каждые 2-3 минуты, что делало действия по защите еще более сложными.
#ParsedReport #CompletenessLow
09-01-2025

HexaLocker V2: Skuld Stealer Paving the Way prior to Encryption

https://cyble.com/blog/hexalocker-v2-being-proliferated-by-skuld-stealer

Report completeness: Low

Actors/Campaigns:
Lapsus
Muddywater

Threats:
Skuld
Hexalocker

TTPs:
Tactics: 8
Technics: 8

IOCs:
File: 1
Registry: 1
Url: 4
Hash: 4

Soft:
Telegram, Discord, Chromium, Firefox, SeaMonkey, Waterfox, K-Meleon, IceDragon, Cyberfox, BlackHaw, have more...

Algorithms:
sha256, chacha20, zip, aes-gcm, aes

Links:
https://github.com/hackirby/skuld/tree/main
https://github.com/CRIL-Threat-Intelligence/Yara\_rules/blob/main/HexaLocker\_Ransomware.txt
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 HexaLocker V2: Skuld Stealer Paving the Way prior to Encryption https://cyble.com/blog/hexalocker-v2-being-proliferated-by-skuld-stealer Report completeness: Low Actors/Campaigns: Lapsus Muddywater Threats: Skuld…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - появление и эволюция программы-вымогателя HexaLocker, особое внимание уделяется ее последней версии, HexaLocker V2, которая включает в себя расширенные возможности, такие как механизм сохранения данных, интеграцию с Skuld stealer для извлечения данных, усовершенствованные алгоритмы шифрования, изменения методов связи и постоянное развитие, несмотря на временные остановки.
-----

Программа-вымогатель HexaLocker вновь появилась в новой версии под названием HexaLocker V2, которая демонстрирует улучшенные возможности и функционал. Впервые обнаруженная в середине 2024 года, новая версия HexaLocker вводит механизм сохранения, который изменяет ключи реестра, гарантируя, что программа-вымогатель продолжит работать после перезагрузки системы. Одним из основных улучшений в HexaLocker V2 является его интеграция с Skuld Stealer, инструментом, предназначенным для извлечения конфиденциальной информации из системы жертвы перед шифрованием файлов. В отличие от своей предшественницы, в этой версии используется метод двойного вымогательства путем эксфильтрации файлов жертвы перед шифрованием.

HexaLocker V2 использует передовые алгоритмы шифрования, включая AES-GCM для шифрования строк, Argon2 для получения ключей и ChaCha20 для шифрования файлов. Заметным изменением в способе связи является замена протокола TOXID уникальным хэшем, позволяющим жертвам эффективно взаимодействовать с сайтом хакеров. 9 августа группа HexaLocker анонсировала в своем Telegram-канале новую программу-вымогатель для Windows, заявив, что в ее команде есть участники из таких известных групп, как LAPSUS$.

После этого объявления исследователи в области безопасности проанализировали новый вариант программы-вымогателя и опубликовали свои выводы. В октябре в публикации на X стало известно, что администратор HexaLocker решил прекратить работу и выставить исходный код и веб-панель программы-вымогателя на продажу. Однако в декабре появилось сообщение о том, что программа-вымогатель HexaLocker была восстановлена, демонстрируя признаки продолжающегося развития и активности. Было упомянуто, что в обновленной версии HexaLocker будут представлены более надежные алгоритмы шифрования, улучшенные пароли для шифрования и новые механизмы сохранения.

Cyble Research and Intelligence Labs (CRIL) обнаружила новую версию программы-вымогателя HexaLocker, которая обладает различными функциями. После запуска программа-вымогатель копирует себя в каталог %appdata%, устанавливает постоянство с помощью записи run, шифрует файлы и присваивает зашифрованным файлам расширение "HexaLockerv2". Эта новая версия HexaLocker также загружает программу Skuld stealer для сбора конфиденциальных данных перед шифрованием, расширяя ее возможности по сравнению с предыдущей версией.

Кроме того, программа-вымогатель динамически генерирует ссылки на строки, что усложняет обнаружение для систем безопасности. Перед шифрованием загружается и запускается двоичный код-похититель Skuld, предназначенный для обработки пользовательских данных из браузеров и различных приложений. Украденные данные сжимаются в ZIP-архив и отправляются на удаленный сервер. Программа-вымогатель шифрует файлы с помощью алгоритма ChaCha20, создавая новые файлы с расширением ".HexaLockerV2" и удаляя исходные файлы.

Интеграция Skuld stealer с программой-вымогателем означает значительный прогресс, демонстрирующий эволюцию и изощренность группы HexaLocker. Разработанная в Go, эта новая версия представляет постоянную угрозу для целевых систем, благодаря эффективности Go, позволяющей избежать обнаружения решениями endpoint security. Доступно для скачивания правило Yara для обнаружения HexaLocker версии 2, которое поможет выявить и нейтрализовать действия хакера.
#ParsedReport #CompletenessLow
09-01-2025

Cyberhaven Extension Compromise: TLS Certificate Links Hidden Infrastructure

https://hunt.io/blog/cyberhaven-extension-compromise-tls-certificate-links-infrastructure

Report completeness: Low

Actors/Campaigns:
Savvy_seahorse (motivation: financially_motivated)

Victims:
Cyberhaven

Geo:
Singapore

ChatGPT TTPs:
do not use without manual check
T1078, T1071, T1552, T1021, T1587

IOCs:
IP: 10
Domain: 65
File: 1
Hash: 1

Soft:
Google Chrome, Chrome, chatgpt
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 Cyberhaven Extension Compromise: TLS Certificate Links Hidden Infrastructure https://hunt.io/blog/cyberhaven-extension-compromise-tls-certificate-links-infrastructure Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инцидент с киберпреступлением в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника, в результате которой было взломано его расширение для Google Chrome. Это привело к утечке данных с целевых веб-сайтов, которые потенциально могли быть связаны с более широкой кампанией, нацеленной на рекламные аккаунты Facebook. Анализ показывает сходство с тактикой известной хакерской группировки Savvy Seahorse, но для подтверждения прямых подключений требуется дальнейшее расследование. Были выявлены серверы управления и вредоносные домены, связанные с компрометацией, что указывает на нечестные операции. Инфраструктура была в основном расположена в Соединенных Штатах, с некоторым присутствием в Европе и Сингапуре. Хакер продемонстрировал заблаговременную подготовку к вредоносным действиям, что гарантирует продолжение расследования с целью выявления и уничтожения противников, стоящих за этой кампанией.
-----

Инцидент с Cyberhaven в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника и приведшей к компрометации его расширения для Google Chrome. Злоумышленник, используя украденные учетные данные, загрузил вредоносную версию 24.10.4 в интернет-магазин Chrome, которая была активна около 24 часов. Это взломанное расширение было способно извлекать файлы cookie и данные о сеансах с различных целевых веб-сайтов. Дальнейшее расследование выявило дополнительные домены и IP-адреса, связанные с вредоносной активностью, что указывает на потенциальную связь с более широкой кампанией, нацеленной на рекламные аккаунты Facebook.

Проведенный анализ свидетельствует о скоординированных усилиях хакеров по использованию аутентифицированных сеансов для получения финансовой выгоды, аналогичных тактике, применяемой группой, известной как Savvy Seahorse, о чем сообщает Infoblox. Несмотря на то, что существует сходство между инцидентом в киберзале и инфраструктурой, связанной с Savvy Seahorse, необходим более глубокий анализ, чтобы подтвердить любые прямые ссылки или принадлежность к одной и той же хакерской группе.

Два IP-адреса и два домена были идентифицированы как серверы управления, подключенные к компрометирующему устройству. Один из этих доменов, moonsif . Ранее сообщалось, что Secure Annex совершал вредоносные действия, усиливая связь с вредоносными операциями. Пользователи HuntSQL могут легко отслеживать IP-адреса, связанные с определенными хэшами TLS, с помощью запроса, предоставленного для поиска соответствующей информации, связанной с хэшем сертификата 714936FFF8B5A1FDFB793470A8B8BC0096DD1FFCF4EC2154826196B043F5EF69, после 1 февраля 2024 года.

Анализ записей TLS показал, что из 19 IP-адресов, связанных с записью, 18 были размещены Vultr на постоянной базе ASN компании, в то время как один был размещен Psychz Networks. Большая часть инфраструктуры была географически расположена в Соединенных Штатах, с меньшим присутствием в Европе и одним сервером, расположенным в Сингапуре. Все наблюдаемые IP-адреса, связанные с записью, были настроены на использование HTTP-порта 443.

Более того, анализ активности за прошлые периоды показал, что вредоносные домены сохраняли устойчивую структуру, напоминающую законные организации и расширения, еще в январе 2024 года, что указывает на активную подготовку хакера к более масштабным вредоносным операциям, выходящим за рамки простого нацеливания на киберзащиту.

Несмотря на то, что существует сходство с тактикой, используемой известными хакерскими группами, такими как Savvy Seahorse, необходимо провести дальнейшее расследование, чтобы установить конкретные связи между инцидентом в Cyberhaven и конкретными хакерами. Исследовательским сообществам и сообществам по безопасности рекомендуется внести свой вклад в определение дополнительных показателей, которые помогут выявить и обезвредить противников, стоящих за этой кампанией.
#ParsedReport #CompletenessHigh
09-01-2025

Banshee: The Stealer That Stole Code From MacOS XProtect

https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect

Report completeness: High

Threats:
Banshee_stealer
Lumma_stealer

Victims:
Macos users, Windows users

Industry:
Entertainment

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1140, T1059, T1105, T1566, T1070

IOCs:
File: 16
Url: 9
IP: 1
Hash: 8
Domain: 9
Coin: 5

Soft:
MacOS, Telegram, Gatekeeper, Steam, Chrome, TradingView, Linux, TradingView, Android, Chrome, Vivaldi, have more...

Wallets:
bitapp, boltx, coin98, coinbase, exodus_wallet, finnie, guarda_wallet, guild_wallet, harmony_wallet, iconex, have more...

Crypto:
multiversx, tezos, ethereum

Algorithms:
base64, xor, zip

Functions:
fork, setsid

Languages:
applescript, python, javascript

Platforms:
apple

YARA: Found

Links:
https://github.com/Evi1Grey5/MacOS-S