CTT Report Hub
#ParsedReport #CompletenessMedium 08-01-2025 Beware of foreign APT organizations poisoning GitHub and attacking domestic security practitioners and designated large enterprises https://www.ctfiot.com/223125.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ кибератаки, проведенной APT-группой из Юго-Восточной Азии "Ocean Lotus", нацеленной на различные отрасли промышленности и группы в Китае путем распространения вредоносного бэкдора с помощью инструмента повышения привилегий на GitHub. В ходе атаки был использован новый метод доставки вредоносных файлов .suo в проекты Visual Studio, который заключался в скрытом запуске троянских программ после компиляции. Разведывательное бюро Weibu обнаружило и проанализировало атаку в ноябре 2024 года, используя множество инструментов и методов для извлечения IOCS для обнаружения разведывательных угроз и защиты от сложной и целенаправленной атаки Ocean Lotus.
-----
Инцидент связан с вредоносным бэкдором, встроенным в инструмент повышения привилегий, который был распространен в Интернете, что привело к утечке идентификационных данных пользователей. Анализ Weibu показал, что атака была совершена APT-группой из Юго-Восточной Азии "Ocean Lotus", которая использовала GitHub для распространения троянского плагина, использующего уязвимость Cobalt Strike. Разведывательное бюро Weibu выявило атаку в ноябре 2024 года и обнаружило учетную запись злоумышленника на GitHub. Злоумышленник использовал новый метод доставки вредоносных файлов .suo в проекты Visual Studio, который автоматически запускал троянскую программу, когда жертва компилировала проект, что делало атаку очень скрытой.
"Ocean Lotus" был нацелен на различные отрасли и группы в Китае, включая крупные технологические компании. Первоначальная атака произошла в период с середины сентября по начало октября 2024 года, в результате чего разведывательное бюро Weibu перехватило подозрительные активы и троянские файлы. Проанализировав соответствующие выборки, IP-адреса и доменные имена, Weibu извлек несколько IOCs для интеллектуального обнаружения угроз. Для обнаружения и защиты от этой атаки Weibu использовала различные инструменты, такие как платформа восприятия угроз TDP, платформа управления аналитическими данными об угрозах TIP и платформа облачного анализа OneSandbox.
Основной метод, использованный "Ocean Lotus" в этой атаке, заключался в публикации проектов средств защиты с открытым исходным кодом на GitHub, чтобы привлечь исследователей в области безопасности для вторичного распространения. Злоумышленник зарегистрировал учетную запись на GitHub 10 октября 2024 года, представившись исследователем безопасности из ведущей отечественной финтех-компании. 14 и 21 октября они выпустили два вредоносных проекта, нацеленных на инструмент red team Cobalt Strike с новыми функциями использования уязвимостей. Злоумышленник использовал переведенные на китайский язык описания, чтобы заманить целевых пользователей в сферу безопасности, проинструктировав их использовать Visual Studio для открытия sln-файла проекта и запуска выполнения вредоносного кода.
В ходе атаки был впервые использован файл .suo в Visual Studio, что позволило автоматически запустить троянца при компиляции проекта жертвой. После выполнения вредоносный код будет перезаписан и удален, что затруднит его обнаружение. Атака включала в себя выполнение шеллкода посредством удаления библиотеки dll, внедрение коммуникационных команд C2 в иностранную платформу для создания заметок Concept, чтобы избежать обнаружения, и использование фишинговых электронных писем spear для первоначальных атак на государственные и корпоративные предприятия.
Атакующие ресурсы организации OceanLotus продемонстрировали характеристики сопоставления портов, что указывает на активные атаки с середины сентября по октябрь. В образцах были обнаружены данные, относящиеся к конкретной цели, такие как имя компьютера жертвы и конкретные крупные технологические компании. Анализ выявил целенаправленную стратегию атаки OceanLotus, подчеркивающую изощренность группы и ее намерение проникнуть в конкретные организации с вредоносными целями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ кибератаки, проведенной APT-группой из Юго-Восточной Азии "Ocean Lotus", нацеленной на различные отрасли промышленности и группы в Китае путем распространения вредоносного бэкдора с помощью инструмента повышения привилегий на GitHub. В ходе атаки был использован новый метод доставки вредоносных файлов .suo в проекты Visual Studio, который заключался в скрытом запуске троянских программ после компиляции. Разведывательное бюро Weibu обнаружило и проанализировало атаку в ноябре 2024 года, используя множество инструментов и методов для извлечения IOCS для обнаружения разведывательных угроз и защиты от сложной и целенаправленной атаки Ocean Lotus.
-----
Инцидент связан с вредоносным бэкдором, встроенным в инструмент повышения привилегий, который был распространен в Интернете, что привело к утечке идентификационных данных пользователей. Анализ Weibu показал, что атака была совершена APT-группой из Юго-Восточной Азии "Ocean Lotus", которая использовала GitHub для распространения троянского плагина, использующего уязвимость Cobalt Strike. Разведывательное бюро Weibu выявило атаку в ноябре 2024 года и обнаружило учетную запись злоумышленника на GitHub. Злоумышленник использовал новый метод доставки вредоносных файлов .suo в проекты Visual Studio, который автоматически запускал троянскую программу, когда жертва компилировала проект, что делало атаку очень скрытой.
"Ocean Lotus" был нацелен на различные отрасли и группы в Китае, включая крупные технологические компании. Первоначальная атака произошла в период с середины сентября по начало октября 2024 года, в результате чего разведывательное бюро Weibu перехватило подозрительные активы и троянские файлы. Проанализировав соответствующие выборки, IP-адреса и доменные имена, Weibu извлек несколько IOCs для интеллектуального обнаружения угроз. Для обнаружения и защиты от этой атаки Weibu использовала различные инструменты, такие как платформа восприятия угроз TDP, платформа управления аналитическими данными об угрозах TIP и платформа облачного анализа OneSandbox.
Основной метод, использованный "Ocean Lotus" в этой атаке, заключался в публикации проектов средств защиты с открытым исходным кодом на GitHub, чтобы привлечь исследователей в области безопасности для вторичного распространения. Злоумышленник зарегистрировал учетную запись на GitHub 10 октября 2024 года, представившись исследователем безопасности из ведущей отечественной финтех-компании. 14 и 21 октября они выпустили два вредоносных проекта, нацеленных на инструмент red team Cobalt Strike с новыми функциями использования уязвимостей. Злоумышленник использовал переведенные на китайский язык описания, чтобы заманить целевых пользователей в сферу безопасности, проинструктировав их использовать Visual Studio для открытия sln-файла проекта и запуска выполнения вредоносного кода.
В ходе атаки был впервые использован файл .suo в Visual Studio, что позволило автоматически запустить троянца при компиляции проекта жертвой. После выполнения вредоносный код будет перезаписан и удален, что затруднит его обнаружение. Атака включала в себя выполнение шеллкода посредством удаления библиотеки dll, внедрение коммуникационных команд C2 в иностранную платформу для создания заметок Concept, чтобы избежать обнаружения, и использование фишинговых электронных писем spear для первоначальных атак на государственные и корпоративные предприятия.
Атакующие ресурсы организации OceanLotus продемонстрировали характеристики сопоставления портов, что указывает на активные атаки с середины сентября по октябрь. В образцах были обнаружены данные, относящиеся к конкретной цели, такие как имя компьютера жертвы и конкретные крупные технологические компании. Анализ выявил целенаправленную стратегию атаки OceanLotus, подчеркивающую изощренность группы и ее намерение проникнуть в конкретные организации с вредоносными целями.
#ParsedReport #CompletenessHigh
08-01-2025
Golang Beacons and VS Code Tunnels: Tracking a Cobalt Strike Server Leveraging Trusted Infrastructure
https://hunt.io/blog/golang-beacons-vs-code-tunnels-tracking-cobalt-strike
Report completeness: High
Actors/Campaigns:
Digital_eye
Red_delta
Pirate_panda
Threats:
Cobalt_strike
Geacon
Dev_tunnels_tool
Industry:
Critical_infrastructure
Geo:
Chinese, Asia, Hong kong
ChatGPT TTPs:
T1572, T1059, T1007, T1202
IOCs:
IP: 2
Domain: 1
File: 2
Hash: 1
Url: 3
Soft:
Visual Studio Code, Visual Studio
Algorithms:
sha256
Functions:
GetCommandLine
Languages:
golang
Platforms:
cross-platform
08-01-2025
Golang Beacons and VS Code Tunnels: Tracking a Cobalt Strike Server Leveraging Trusted Infrastructure
https://hunt.io/blog/golang-beacons-vs-code-tunnels-tracking-cobalt-strike
Report completeness: High
Actors/Campaigns:
Digital_eye
Red_delta
Pirate_panda
Threats:
Cobalt_strike
Geacon
Dev_tunnels_tool
Industry:
Critical_infrastructure
Geo:
Chinese, Asia, Hong kong
ChatGPT TTPs:
do not use without manual checkT1572, T1059, T1007, T1202
IOCs:
IP: 2
Domain: 1
File: 2
Hash: 1
Url: 3
Soft:
Visual Studio Code, Visual Studio
Algorithms:
sha256
Functions:
GetCommandLine
Languages:
golang
Platforms:
cross-platform
hunt.io
Golang Beacons and VS Code Tunnels: Tracking a Cobalt Strike Server Leveraging Trusted Infrastructure
Discover how a Cobalt Strike server with a TLS certificate and watermark used a Golang beacon to communicate via Visual Studio Code tunnels. Learn more.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-01-2025 Golang Beacons and VS Code Tunnels: Tracking a Cobalt Strike Server Leveraging Trusted Infrastructure https://hunt.io/blog/golang-beacons-vs-code-tunnels-tracking-cobalt-strike Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакеры используют различные тактические приемы, такие как использование серверов Cobalt Strike и перепрофилирование туннелей кода Visual Studio, для осуществления вредоносных действий и уклонения от обнаружения. Эти хакеры демонстрируют высокий уровень изощренности и решимости в манипулировании надежной инфраструктурой для достижения своих целей.
-----
Исследовательская группа обнаружила сервер, расположенный в Гонконге и работающий в облачной сети Huawei. Два сервера Cobalt Strike были обнаружены на портах 443 и 1001, причем последний отображал конфигурацию с использованием конечной точки /sugrec для связи C2. На обоих серверах использовался водяной знак 100000, общий идентификатор для развертываний Cobalt Strike. Было обнаружено, что сертификат, связанный с сервером, используется 59 другими IP-адресами в Интернете.
Вредоносный файл с именем yqWiQTrBWj.exe (SHA-256: c717d8b26de612e15015cd55940215be336963b6062196f9d847912b98582627) был загружен на различные платформы изолированной защиты от вредоносных программ и помечен как маяк Cobalt Strike. Анализ был сосредоточен на результатах VirusTotal и сортировки выводков.
Вредоносное ПО, написанное на Golang, использовало туннели разработки Visual Studio Code для обмена данными - тактика, применяемая хакерами для того, чтобы избежать обнаружения. Вредоносное ПО выполняло проверку среды, собирая системные данные, такие как версия операционной системы, хост-файл, имя компьютера и часовой пояс. Ссылка на CS4.5 предполагала приведение в соответствие с версией 4.5 Cobalt Strike, официально выпущенной 14 декабря 2021 года.
Дальнейшее расследование показало, что домен, связанный с вредоносной активностью, был преобразован в IP-адрес, размещенный в инфраструктуре Microsoft Azure в Юго-Восточной Азии. URL-адрес, связанный со страницей с предупреждением о наложении с отметкой времени, указывающей, когда был создан туннель, менее чем за 24 часа до анализа.
хакеры перепрофилировали туннели Visual Studio Code, изначально предназначенные для безопасного удаленного доступа разработчиков, чтобы совместить вредоносную активность с законным трафиком. Сообщалось о случаях использования китайскими злоумышленниками APT этих туннелей в рамках операции Digital Eye и кампании Stately Taurus. Туннели использовались для выполнения произвольных команд и доставки дополнительной полезной нагрузки, что указывает на тенденцию в поведении хакеров.
Исследование выявило манипуляции хакеров с надежной инфраструктурой, такой как туннели Visual Studio Code, для сокрытия вредоносных действий, демонстрирующие изощренность и решительность злоумышленников в достижении своих целей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакеры используют различные тактические приемы, такие как использование серверов Cobalt Strike и перепрофилирование туннелей кода Visual Studio, для осуществления вредоносных действий и уклонения от обнаружения. Эти хакеры демонстрируют высокий уровень изощренности и решимости в манипулировании надежной инфраструктурой для достижения своих целей.
-----
Исследовательская группа обнаружила сервер, расположенный в Гонконге и работающий в облачной сети Huawei. Два сервера Cobalt Strike были обнаружены на портах 443 и 1001, причем последний отображал конфигурацию с использованием конечной точки /sugrec для связи C2. На обоих серверах использовался водяной знак 100000, общий идентификатор для развертываний Cobalt Strike. Было обнаружено, что сертификат, связанный с сервером, используется 59 другими IP-адресами в Интернете.
Вредоносный файл с именем yqWiQTrBWj.exe (SHA-256: c717d8b26de612e15015cd55940215be336963b6062196f9d847912b98582627) был загружен на различные платформы изолированной защиты от вредоносных программ и помечен как маяк Cobalt Strike. Анализ был сосредоточен на результатах VirusTotal и сортировки выводков.
Вредоносное ПО, написанное на Golang, использовало туннели разработки Visual Studio Code для обмена данными - тактика, применяемая хакерами для того, чтобы избежать обнаружения. Вредоносное ПО выполняло проверку среды, собирая системные данные, такие как версия операционной системы, хост-файл, имя компьютера и часовой пояс. Ссылка на CS4.5 предполагала приведение в соответствие с версией 4.5 Cobalt Strike, официально выпущенной 14 декабря 2021 года.
Дальнейшее расследование показало, что домен, связанный с вредоносной активностью, был преобразован в IP-адрес, размещенный в инфраструктуре Microsoft Azure в Юго-Восточной Азии. URL-адрес, связанный со страницей с предупреждением о наложении с отметкой времени, указывающей, когда был создан туннель, менее чем за 24 часа до анализа.
хакеры перепрофилировали туннели Visual Studio Code, изначально предназначенные для безопасного удаленного доступа разработчиков, чтобы совместить вредоносную активность с законным трафиком. Сообщалось о случаях использования китайскими злоумышленниками APT этих туннелей в рамках операции Digital Eye и кампании Stately Taurus. Туннели использовались для выполнения произвольных команд и доставки дополнительной полезной нагрузки, что указывает на тенденцию в поведении хакеров.
Исследование выявило манипуляции хакеров с надежной инфраструктурой, такой как туннели Visual Studio Code, для сокрытия вредоносных действий, демонстрирующие изощренность и решительность злоумышленников в достижении своих целей.
#ParsedReport #CompletenessMedium
09-01-2025
Ivanti Connect Secure VPN Targeted in New Zero-Day Exploitation
https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day
Report completeness: Medium
Actors/Campaigns:
Unc5337 (motivation: cyber_espionage)
Unc5221 (motivation: cyber_espionage)
Threats:
Spawnnant
Spawnmole
Spawnsnail
Dryhook
Phasejam
Nmap_tool
Credential_harvesting_technique
Spawnsloth
Zipline_backdoor
Thinspool_dropper
Lightwire
Warpwire
Pysoxy_tool
Industry:
Government, Ics
Geo:
China
CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
ChatGPT TTPs:
T1190, T1059, T1556, T1003, T1071, T1105, T1001, T1055, T1021, T1070, have more...
IOCs:
File: 8
Hash: 4
Soft:
Ivanti, SELinux, Active Directory, ORB network
Algorithms:
md5, base64, sha256, rc4
Functions:
getComponent, AccessAllow, processUpgradeDisplay, popen, system, setPrompt
Languages:
perl, python
YARA: Found
09-01-2025
Ivanti Connect Secure VPN Targeted in New Zero-Day Exploitation
https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day
Report completeness: Medium
Actors/Campaigns:
Unc5337 (motivation: cyber_espionage)
Unc5221 (motivation: cyber_espionage)
Threats:
Spawnnant
Spawnmole
Spawnsnail
Dryhook
Phasejam
Nmap_tool
Credential_harvesting_technique
Spawnsloth
Zipline_backdoor
Thinspool_dropper
Lightwire
Warpwire
Pysoxy_tool
Industry:
Government, Ics
Geo:
China
CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
ChatGPT TTPs:
do not use without manual checkT1190, T1059, T1556, T1003, T1071, T1105, T1001, T1055, T1021, T1070, have more...
IOCs:
File: 8
Hash: 4
Soft:
Ivanti, SELinux, Active Directory, ORB network
Algorithms:
md5, base64, sha256, rc4
Functions:
getComponent, AccessAllow, processUpgradeDisplay, popen, system, setPrompt
Languages:
perl, python
YARA: Found
Google Cloud Blog
Ivanti Connect Secure VPN Targeted in New Zero-Day Exploitation | Google Cloud Blog
Zero-day exploitation of Ivanti Connect Secure VPN vulnerabilities since as far back as December 2024.
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 09-01-2025 Ivanti Connect Secure VPN Targeted in New Zero-Day Exploitation https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day Report completeness: Medium Actors/Campaigns: Unc5337…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи в области кибербезопасности обнаружили уязвимости в устройствах Ivanti Connect Secure ("ICS") VPN, которые позволяют удаленно выполнять код и компрометировать сеть. Хакерская группа UNC5337 использует эти уязвимости с середины декабря 2024 года, внедряя ряд вредоносных программ, включая веб-оболочки, бэкдоры и средства кражи учетных данных. Деятельность группы связана с UNC5221, что указывает на сложную и постоянную угрозу организациям, использующим устройства Ivanti. Защитникам рекомендуется своевременно устанавливать исправления и усиливать меры безопасности для защиты от потенциального использования хакерами.
-----
Компания Ivanti раскрыла две уязвимости, CVE-2025-0282 и CVE-2025-0283, которые затрагивают устройства Ivanti Connect Secure VPN.
Mandiant обнаружил использование CVE-2025-0282 с нулевым днем, связанное с удаленным выполнением кода без проверки подлинности из-за переполнения буфера на основе стека.
Хакерская группа UNC5337, вероятно, являющаяся частью более крупного кластера UNC5221, воспользовалась уязвимостями для развертывания вредоносной экосистемы SPAWN на скомпрометированных устройствах.
Было замечено, что такие семейства вредоносных программ, как PHASEJAM и DRYHOOK, нацелены на защищенные устройства Ivanti Connect для выполнения таких действий, как ввод кода для удаленного доступа и кража учетных данных.
С января 2024 года UNC5337 применяет к устройствам Ivanti специальные семейства вредоносных программ, демонстрируя изощренность и настойчивость в своей шпионской деятельности.
Защитникам следует опасаться оппортунистических атак, использующих эти уязвимости для кражи учетных данных, развертывания веб-оболочки и потенциальной эксплуатации другими хакерами.
Хакер использует различные методы уклонения, манипулирования системными файлами, внедрения вредоносного кода и кражи конфиденциальных данных, создавая постоянную и изощренную угрозу.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи в области кибербезопасности обнаружили уязвимости в устройствах Ivanti Connect Secure ("ICS") VPN, которые позволяют удаленно выполнять код и компрометировать сеть. Хакерская группа UNC5337 использует эти уязвимости с середины декабря 2024 года, внедряя ряд вредоносных программ, включая веб-оболочки, бэкдоры и средства кражи учетных данных. Деятельность группы связана с UNC5221, что указывает на сложную и постоянную угрозу организациям, использующим устройства Ivanti. Защитникам рекомендуется своевременно устанавливать исправления и усиливать меры безопасности для защиты от потенциального использования хакерами.
-----
Компания Ivanti раскрыла две уязвимости, CVE-2025-0282 и CVE-2025-0283, которые затрагивают устройства Ivanti Connect Secure VPN.
Mandiant обнаружил использование CVE-2025-0282 с нулевым днем, связанное с удаленным выполнением кода без проверки подлинности из-за переполнения буфера на основе стека.
Хакерская группа UNC5337, вероятно, являющаяся частью более крупного кластера UNC5221, воспользовалась уязвимостями для развертывания вредоносной экосистемы SPAWN на скомпрометированных устройствах.
Было замечено, что такие семейства вредоносных программ, как PHASEJAM и DRYHOOK, нацелены на защищенные устройства Ivanti Connect для выполнения таких действий, как ввод кода для удаленного доступа и кража учетных данных.
С января 2024 года UNC5337 применяет к устройствам Ivanti специальные семейства вредоносных программ, демонстрируя изощренность и настойчивость в своей шпионской деятельности.
Защитникам следует опасаться оппортунистических атак, использующих эти уязвимости для кражи учетных данных, развертывания веб-оболочки и потенциальной эксплуатации другими хакерами.
Хакер использует различные методы уклонения, манипулирования системными файлами, внедрения вредоносного кода и кражи конфиденциальных данных, создавая постоянную и изощренную угрозу.
#ParsedReport #CompletenessLow
08-01-2025
CERT-AGID Computer Emergency Response TeamAGID. Compromised PECs: Vidar Exploits New Obfuscation Method
https://cert-agid.gov.it/news/pec-compromesse-vidar-sfrutta-un-nuovo-metodo-di-offuscamento
Report completeness: Low
Threats:
Vidar_stealer
Geo:
Italian
ChatGPT TTPs:
T1027, T1568.002
IOCs:
Email: 1
Domain: 155
Url: 4
Hash: 1
Algorithms:
xor
Languages:
python, javascript
08-01-2025
CERT-AGID Computer Emergency Response TeamAGID. Compromised PECs: Vidar Exploits New Obfuscation Method
https://cert-agid.gov.it/news/pec-compromesse-vidar-sfrutta-un-nuovo-metodo-di-offuscamento
Report completeness: Low
Threats:
Vidar_stealer
Geo:
Italian
ChatGPT TTPs:
do not use without manual checkT1027, T1568.002
IOCs:
Email: 1
Domain: 155
Url: 4
Hash: 1
Algorithms:
xor
Languages:
python, javascript
CERT-AGID
PEC compromesse: Vidar sfrutta un nuovo metodo di offuscamento
Nella serata del 6 gennaio 2025, è stata rilevata una nuova campagna malware Vidar, che continua a sfruttare caselle PEC compromesse per diffondersi tra gli utenti italiani. Questa campagna presenta ulteriori elementi di complessità introducendo nuove tecniche…
CTT Report Hub
#ParsedReport #CompletenessLow 08-01-2025 CERT-AGID Computer Emergency Response TeamAGID. Compromised PECs: Vidar Exploits New Obfuscation Method https://cert-agid.gov.it/news/pec-compromesse-vidar-sfrutta-un-nuovo-metodo-di-offuscamento Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: 6 января 2025 года была обнаружена новая хакерская кампания под названием Vidar, связанная с использованием взломанных почтовых ящиков PEC в Италии для распространения вредоносного ПО. В ходе кампании использовались передовые методы для сокрытия URL-адресов вредоносных программ, алгоритм генерации доменов, запутанные файлы JavaScript и частая смена IP-адресов, доменов и почтовых ящиков отправителей, что создавало проблемы для обнаружения и защиты.
-----
Вечером 6 января 2025 года была обнаружена новая хакерская кампания Vidar, в ходе которой было обнаружено, что киберпреступники используют взломанные почтовые ящики PEC в Италии для распространения вредоносного ПО. Эта кампания привела к дополнительным сложностям, поскольку использовала новые методы для сокрытия URL-адреса, на котором размещена полезная нагрузка вредоносного ПО. Распространение вредоносного ПО сопровождалось тактикой взлома систем безопасности с использованием 148 доменов второго уровня, в которых использовался алгоритм генерации доменов (DGA) и рандомизированные пути. Первоначально URL-адреса оставались неактивными, а затем становились активными, что усложняло своевременное обнаружение и предотвращение. Кроме того, был использован JavaScript-файл с усовершенствованной технологией обфускации. JS-файл был переписан, чтобы выполнить операцию aXOR над списком значений и затем преобразовать результаты в символы с помощью viachr, что усложнило процессы анализа и обнаружения. Чтобы добавить еще один уровень обхода защиты, IP-адреса, домены и поля отправителей менялись каждые 2-3 минуты, что делало действия по защите еще более сложными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: 6 января 2025 года была обнаружена новая хакерская кампания под названием Vidar, связанная с использованием взломанных почтовых ящиков PEC в Италии для распространения вредоносного ПО. В ходе кампании использовались передовые методы для сокрытия URL-адресов вредоносных программ, алгоритм генерации доменов, запутанные файлы JavaScript и частая смена IP-адресов, доменов и почтовых ящиков отправителей, что создавало проблемы для обнаружения и защиты.
-----
Вечером 6 января 2025 года была обнаружена новая хакерская кампания Vidar, в ходе которой было обнаружено, что киберпреступники используют взломанные почтовые ящики PEC в Италии для распространения вредоносного ПО. Эта кампания привела к дополнительным сложностям, поскольку использовала новые методы для сокрытия URL-адреса, на котором размещена полезная нагрузка вредоносного ПО. Распространение вредоносного ПО сопровождалось тактикой взлома систем безопасности с использованием 148 доменов второго уровня, в которых использовался алгоритм генерации доменов (DGA) и рандомизированные пути. Первоначально URL-адреса оставались неактивными, а затем становились активными, что усложняло своевременное обнаружение и предотвращение. Кроме того, был использован JavaScript-файл с усовершенствованной технологией обфускации. JS-файл был переписан, чтобы выполнить операцию aXOR над списком значений и затем преобразовать результаты в символы с помощью viachr, что усложнило процессы анализа и обнаружения. Чтобы добавить еще один уровень обхода защиты, IP-адреса, домены и поля отправителей менялись каждые 2-3 минуты, что делало действия по защите еще более сложными.
#ParsedReport #CompletenessLow
09-01-2025
HexaLocker V2: Skuld Stealer Paving the Way prior to Encryption
https://cyble.com/blog/hexalocker-v2-being-proliferated-by-skuld-stealer
Report completeness: Low
Actors/Campaigns:
Lapsus
Muddywater
Threats:
Skuld
Hexalocker
TTPs:
Tactics: 8
Technics: 8
IOCs:
File: 1
Registry: 1
Url: 4
Hash: 4
Soft:
Telegram, Discord, Chromium, Firefox, SeaMonkey, Waterfox, K-Meleon, IceDragon, Cyberfox, BlackHaw, have more...
Algorithms:
sha256, chacha20, zip, aes-gcm, aes
Links:
09-01-2025
HexaLocker V2: Skuld Stealer Paving the Way prior to Encryption
https://cyble.com/blog/hexalocker-v2-being-proliferated-by-skuld-stealer
Report completeness: Low
Actors/Campaigns:
Lapsus
Muddywater
Threats:
Skuld
Hexalocker
TTPs:
Tactics: 8
Technics: 8
IOCs:
File: 1
Registry: 1
Url: 4
Hash: 4
Soft:
Telegram, Discord, Chromium, Firefox, SeaMonkey, Waterfox, K-Meleon, IceDragon, Cyberfox, BlackHaw, have more...
Algorithms:
sha256, chacha20, zip, aes-gcm, aes
Links:
https://github.com/hackirby/skuld/tree/mainhttps://github.com/CRIL-Threat-Intelligence/Yara\_rules/blob/main/HexaLocker\_Ransomware.txtCyble
Hexalocker-v2-being-proliferated-by-Skuld-Stealer
CRIL analyzes the return of Hexalocker Ransomware in a new version that leverages the Skuld Stealer and other advanced capabilities.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 HexaLocker V2: Skuld Stealer Paving the Way prior to Encryption https://cyble.com/blog/hexalocker-v2-being-proliferated-by-skuld-stealer Report completeness: Low Actors/Campaigns: Lapsus Muddywater Threats: Skuld…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - появление и эволюция программы-вымогателя HexaLocker, особое внимание уделяется ее последней версии, HexaLocker V2, которая включает в себя расширенные возможности, такие как механизм сохранения данных, интеграцию с Skuld stealer для извлечения данных, усовершенствованные алгоритмы шифрования, изменения методов связи и постоянное развитие, несмотря на временные остановки.
-----
Программа-вымогатель HexaLocker вновь появилась в новой версии под названием HexaLocker V2, которая демонстрирует улучшенные возможности и функционал. Впервые обнаруженная в середине 2024 года, новая версия HexaLocker вводит механизм сохранения, который изменяет ключи реестра, гарантируя, что программа-вымогатель продолжит работать после перезагрузки системы. Одним из основных улучшений в HexaLocker V2 является его интеграция с Skuld Stealer, инструментом, предназначенным для извлечения конфиденциальной информации из системы жертвы перед шифрованием файлов. В отличие от своей предшественницы, в этой версии используется метод двойного вымогательства путем эксфильтрации файлов жертвы перед шифрованием.
HexaLocker V2 использует передовые алгоритмы шифрования, включая AES-GCM для шифрования строк, Argon2 для получения ключей и ChaCha20 для шифрования файлов. Заметным изменением в способе связи является замена протокола TOXID уникальным хэшем, позволяющим жертвам эффективно взаимодействовать с сайтом хакеров. 9 августа группа HexaLocker анонсировала в своем Telegram-канале новую программу-вымогатель для Windows, заявив, что в ее команде есть участники из таких известных групп, как LAPSUS$.
После этого объявления исследователи в области безопасности проанализировали новый вариант программы-вымогателя и опубликовали свои выводы. В октябре в публикации на X стало известно, что администратор HexaLocker решил прекратить работу и выставить исходный код и веб-панель программы-вымогателя на продажу. Однако в декабре появилось сообщение о том, что программа-вымогатель HexaLocker была восстановлена, демонстрируя признаки продолжающегося развития и активности. Было упомянуто, что в обновленной версии HexaLocker будут представлены более надежные алгоритмы шифрования, улучшенные пароли для шифрования и новые механизмы сохранения.
Cyble Research and Intelligence Labs (CRIL) обнаружила новую версию программы-вымогателя HexaLocker, которая обладает различными функциями. После запуска программа-вымогатель копирует себя в каталог %appdata%, устанавливает постоянство с помощью записи run, шифрует файлы и присваивает зашифрованным файлам расширение "HexaLockerv2". Эта новая версия HexaLocker также загружает программу Skuld stealer для сбора конфиденциальных данных перед шифрованием, расширяя ее возможности по сравнению с предыдущей версией.
Кроме того, программа-вымогатель динамически генерирует ссылки на строки, что усложняет обнаружение для систем безопасности. Перед шифрованием загружается и запускается двоичный код-похититель Skuld, предназначенный для обработки пользовательских данных из браузеров и различных приложений. Украденные данные сжимаются в ZIP-архив и отправляются на удаленный сервер. Программа-вымогатель шифрует файлы с помощью алгоритма ChaCha20, создавая новые файлы с расширением ".HexaLockerV2" и удаляя исходные файлы.
Интеграция Skuld stealer с программой-вымогателем означает значительный прогресс, демонстрирующий эволюцию и изощренность группы HexaLocker. Разработанная в Go, эта новая версия представляет постоянную угрозу для целевых систем, благодаря эффективности Go, позволяющей избежать обнаружения решениями endpoint security. Доступно для скачивания правило Yara для обнаружения HexaLocker версии 2, которое поможет выявить и нейтрализовать действия хакера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - появление и эволюция программы-вымогателя HexaLocker, особое внимание уделяется ее последней версии, HexaLocker V2, которая включает в себя расширенные возможности, такие как механизм сохранения данных, интеграцию с Skuld stealer для извлечения данных, усовершенствованные алгоритмы шифрования, изменения методов связи и постоянное развитие, несмотря на временные остановки.
-----
Программа-вымогатель HexaLocker вновь появилась в новой версии под названием HexaLocker V2, которая демонстрирует улучшенные возможности и функционал. Впервые обнаруженная в середине 2024 года, новая версия HexaLocker вводит механизм сохранения, который изменяет ключи реестра, гарантируя, что программа-вымогатель продолжит работать после перезагрузки системы. Одним из основных улучшений в HexaLocker V2 является его интеграция с Skuld Stealer, инструментом, предназначенным для извлечения конфиденциальной информации из системы жертвы перед шифрованием файлов. В отличие от своей предшественницы, в этой версии используется метод двойного вымогательства путем эксфильтрации файлов жертвы перед шифрованием.
HexaLocker V2 использует передовые алгоритмы шифрования, включая AES-GCM для шифрования строк, Argon2 для получения ключей и ChaCha20 для шифрования файлов. Заметным изменением в способе связи является замена протокола TOXID уникальным хэшем, позволяющим жертвам эффективно взаимодействовать с сайтом хакеров. 9 августа группа HexaLocker анонсировала в своем Telegram-канале новую программу-вымогатель для Windows, заявив, что в ее команде есть участники из таких известных групп, как LAPSUS$.
После этого объявления исследователи в области безопасности проанализировали новый вариант программы-вымогателя и опубликовали свои выводы. В октябре в публикации на X стало известно, что администратор HexaLocker решил прекратить работу и выставить исходный код и веб-панель программы-вымогателя на продажу. Однако в декабре появилось сообщение о том, что программа-вымогатель HexaLocker была восстановлена, демонстрируя признаки продолжающегося развития и активности. Было упомянуто, что в обновленной версии HexaLocker будут представлены более надежные алгоритмы шифрования, улучшенные пароли для шифрования и новые механизмы сохранения.
Cyble Research and Intelligence Labs (CRIL) обнаружила новую версию программы-вымогателя HexaLocker, которая обладает различными функциями. После запуска программа-вымогатель копирует себя в каталог %appdata%, устанавливает постоянство с помощью записи run, шифрует файлы и присваивает зашифрованным файлам расширение "HexaLockerv2". Эта новая версия HexaLocker также загружает программу Skuld stealer для сбора конфиденциальных данных перед шифрованием, расширяя ее возможности по сравнению с предыдущей версией.
Кроме того, программа-вымогатель динамически генерирует ссылки на строки, что усложняет обнаружение для систем безопасности. Перед шифрованием загружается и запускается двоичный код-похититель Skuld, предназначенный для обработки пользовательских данных из браузеров и различных приложений. Украденные данные сжимаются в ZIP-архив и отправляются на удаленный сервер. Программа-вымогатель шифрует файлы с помощью алгоритма ChaCha20, создавая новые файлы с расширением ".HexaLockerV2" и удаляя исходные файлы.
Интеграция Skuld stealer с программой-вымогателем означает значительный прогресс, демонстрирующий эволюцию и изощренность группы HexaLocker. Разработанная в Go, эта новая версия представляет постоянную угрозу для целевых систем, благодаря эффективности Go, позволяющей избежать обнаружения решениями endpoint security. Доступно для скачивания правило Yara для обнаружения HexaLocker версии 2, которое поможет выявить и нейтрализовать действия хакера.
#ParsedReport #CompletenessLow
09-01-2025
Cyberhaven Extension Compromise: TLS Certificate Links Hidden Infrastructure
https://hunt.io/blog/cyberhaven-extension-compromise-tls-certificate-links-infrastructure
Report completeness: Low
Actors/Campaigns:
Savvy_seahorse (motivation: financially_motivated)
Victims:
Cyberhaven
Geo:
Singapore
ChatGPT TTPs:
T1078, T1071, T1552, T1021, T1587
IOCs:
IP: 10
Domain: 65
File: 1
Hash: 1
Soft:
Google Chrome, Chrome, chatgpt
09-01-2025
Cyberhaven Extension Compromise: TLS Certificate Links Hidden Infrastructure
https://hunt.io/blog/cyberhaven-extension-compromise-tls-certificate-links-infrastructure
Report completeness: Low
Actors/Campaigns:
Savvy_seahorse (motivation: financially_motivated)
Victims:
Cyberhaven
Geo:
Singapore
ChatGPT TTPs:
do not use without manual checkT1078, T1071, T1552, T1021, T1587
IOCs:
IP: 10
Domain: 65
File: 1
Hash: 1
Soft:
Google Chrome, Chrome, chatgpt
hunt.io
Cyberhaven Extension Compromise: TLS Certificates Reveal Hidden Infrastructure
Read more about connections through a TLS certificate linking reported and unreported infrastructure tied to the Cyberhaven extension compromise.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 Cyberhaven Extension Compromise: TLS Certificate Links Hidden Infrastructure https://hunt.io/blog/cyberhaven-extension-compromise-tls-certificate-links-infrastructure Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инцидент с киберпреступлением в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника, в результате которой было взломано его расширение для Google Chrome. Это привело к утечке данных с целевых веб-сайтов, которые потенциально могли быть связаны с более широкой кампанией, нацеленной на рекламные аккаунты Facebook. Анализ показывает сходство с тактикой известной хакерской группировки Savvy Seahorse, но для подтверждения прямых подключений требуется дальнейшее расследование. Были выявлены серверы управления и вредоносные домены, связанные с компрометацией, что указывает на нечестные операции. Инфраструктура была в основном расположена в Соединенных Штатах, с некоторым присутствием в Европе и Сингапуре. Хакер продемонстрировал заблаговременную подготовку к вредоносным действиям, что гарантирует продолжение расследования с целью выявления и уничтожения противников, стоящих за этой кампанией.
-----
Инцидент с Cyberhaven в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника и приведшей к компрометации его расширения для Google Chrome. Злоумышленник, используя украденные учетные данные, загрузил вредоносную версию 24.10.4 в интернет-магазин Chrome, которая была активна около 24 часов. Это взломанное расширение было способно извлекать файлы cookie и данные о сеансах с различных целевых веб-сайтов. Дальнейшее расследование выявило дополнительные домены и IP-адреса, связанные с вредоносной активностью, что указывает на потенциальную связь с более широкой кампанией, нацеленной на рекламные аккаунты Facebook.
Проведенный анализ свидетельствует о скоординированных усилиях хакеров по использованию аутентифицированных сеансов для получения финансовой выгоды, аналогичных тактике, применяемой группой, известной как Savvy Seahorse, о чем сообщает Infoblox. Несмотря на то, что существует сходство между инцидентом в киберзале и инфраструктурой, связанной с Savvy Seahorse, необходим более глубокий анализ, чтобы подтвердить любые прямые ссылки или принадлежность к одной и той же хакерской группе.
Два IP-адреса и два домена были идентифицированы как серверы управления, подключенные к компрометирующему устройству. Один из этих доменов, moonsif . Ранее сообщалось, что Secure Annex совершал вредоносные действия, усиливая связь с вредоносными операциями. Пользователи HuntSQL могут легко отслеживать IP-адреса, связанные с определенными хэшами TLS, с помощью запроса, предоставленного для поиска соответствующей информации, связанной с хэшем сертификата 714936FFF8B5A1FDFB793470A8B8BC0096DD1FFCF4EC2154826196B043F5EF69, после 1 февраля 2024 года.
Анализ записей TLS показал, что из 19 IP-адресов, связанных с записью, 18 были размещены Vultr на постоянной базе ASN компании, в то время как один был размещен Psychz Networks. Большая часть инфраструктуры была географически расположена в Соединенных Штатах, с меньшим присутствием в Европе и одним сервером, расположенным в Сингапуре. Все наблюдаемые IP-адреса, связанные с записью, были настроены на использование HTTP-порта 443.
Более того, анализ активности за прошлые периоды показал, что вредоносные домены сохраняли устойчивую структуру, напоминающую законные организации и расширения, еще в январе 2024 года, что указывает на активную подготовку хакера к более масштабным вредоносным операциям, выходящим за рамки простого нацеливания на киберзащиту.
Несмотря на то, что существует сходство с тактикой, используемой известными хакерскими группами, такими как Savvy Seahorse, необходимо провести дальнейшее расследование, чтобы установить конкретные связи между инцидентом в Cyberhaven и конкретными хакерами. Исследовательским сообществам и сообществам по безопасности рекомендуется внести свой вклад в определение дополнительных показателей, которые помогут выявить и обезвредить противников, стоящих за этой кампанией.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инцидент с киберпреступлением в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника, в результате которой было взломано его расширение для Google Chrome. Это привело к утечке данных с целевых веб-сайтов, которые потенциально могли быть связаны с более широкой кампанией, нацеленной на рекламные аккаунты Facebook. Анализ показывает сходство с тактикой известной хакерской группировки Savvy Seahorse, но для подтверждения прямых подключений требуется дальнейшее расследование. Были выявлены серверы управления и вредоносные домены, связанные с компрометацией, что указывает на нечестные операции. Инфраструктура была в основном расположена в Соединенных Штатах, с некоторым присутствием в Европе и Сингапуре. Хакер продемонстрировал заблаговременную подготовку к вредоносным действиям, что гарантирует продолжение расследования с целью выявления и уничтожения противников, стоящих за этой кампанией.
-----
Инцидент с Cyberhaven в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника и приведшей к компрометации его расширения для Google Chrome. Злоумышленник, используя украденные учетные данные, загрузил вредоносную версию 24.10.4 в интернет-магазин Chrome, которая была активна около 24 часов. Это взломанное расширение было способно извлекать файлы cookie и данные о сеансах с различных целевых веб-сайтов. Дальнейшее расследование выявило дополнительные домены и IP-адреса, связанные с вредоносной активностью, что указывает на потенциальную связь с более широкой кампанией, нацеленной на рекламные аккаунты Facebook.
Проведенный анализ свидетельствует о скоординированных усилиях хакеров по использованию аутентифицированных сеансов для получения финансовой выгоды, аналогичных тактике, применяемой группой, известной как Savvy Seahorse, о чем сообщает Infoblox. Несмотря на то, что существует сходство между инцидентом в киберзале и инфраструктурой, связанной с Savvy Seahorse, необходим более глубокий анализ, чтобы подтвердить любые прямые ссылки или принадлежность к одной и той же хакерской группе.
Два IP-адреса и два домена были идентифицированы как серверы управления, подключенные к компрометирующему устройству. Один из этих доменов, moonsif . Ранее сообщалось, что Secure Annex совершал вредоносные действия, усиливая связь с вредоносными операциями. Пользователи HuntSQL могут легко отслеживать IP-адреса, связанные с определенными хэшами TLS, с помощью запроса, предоставленного для поиска соответствующей информации, связанной с хэшем сертификата 714936FFF8B5A1FDFB793470A8B8BC0096DD1FFCF4EC2154826196B043F5EF69, после 1 февраля 2024 года.
Анализ записей TLS показал, что из 19 IP-адресов, связанных с записью, 18 были размещены Vultr на постоянной базе ASN компании, в то время как один был размещен Psychz Networks. Большая часть инфраструктуры была географически расположена в Соединенных Штатах, с меньшим присутствием в Европе и одним сервером, расположенным в Сингапуре. Все наблюдаемые IP-адреса, связанные с записью, были настроены на использование HTTP-порта 443.
Более того, анализ активности за прошлые периоды показал, что вредоносные домены сохраняли устойчивую структуру, напоминающую законные организации и расширения, еще в январе 2024 года, что указывает на активную подготовку хакера к более масштабным вредоносным операциям, выходящим за рамки простого нацеливания на киберзащиту.
Несмотря на то, что существует сходство с тактикой, используемой известными хакерскими группами, такими как Savvy Seahorse, необходимо провести дальнейшее расследование, чтобы установить конкретные связи между инцидентом в Cyberhaven и конкретными хакерами. Исследовательским сообществам и сообществам по безопасности рекомендуется внести свой вклад в определение дополнительных показателей, которые помогут выявить и обезвредить противников, стоящих за этой кампанией.
#ParsedReport #CompletenessHigh
09-01-2025
Banshee: The Stealer That Stole Code From MacOS XProtect
https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect
Report completeness: High
Threats:
Banshee_stealer
Lumma_stealer
Victims:
Macos users, Windows users
Industry:
Entertainment
Geo:
Russian
ChatGPT TTPs:
T1140, T1059, T1105, T1566, T1070
IOCs:
File: 16
Url: 9
IP: 1
Hash: 8
Domain: 9
Coin: 5
Soft:
MacOS, Telegram, Gatekeeper, Steam, Chrome, TradingView, Linux, TradingView, Android, Chrome, Vivaldi, have more...
Wallets:
bitapp, boltx, coin98, coinbase, exodus_wallet, finnie, guarda_wallet, guild_wallet, harmony_wallet, iconex, have more...
Crypto:
multiversx, tezos, ethereum
Algorithms:
base64, xor, zip
Functions:
fork, setsid
Languages:
applescript, python, javascript
Platforms:
apple
YARA: Found
Links:
09-01-2025
Banshee: The Stealer That Stole Code From MacOS XProtect
https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect
Report completeness: High
Threats:
Banshee_stealer
Lumma_stealer
Victims:
Macos users, Windows users
Industry:
Entertainment
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1140, T1059, T1105, T1566, T1070
IOCs:
File: 16
Url: 9
IP: 1
Hash: 8
Domain: 9
Coin: 5
Soft:
MacOS, Telegram, Gatekeeper, Steam, Chrome, TradingView, Linux, TradingView, Android, Chrome, Vivaldi, have more...
Wallets:
bitapp, boltx, coin98, coinbase, exodus_wallet, finnie, guarda_wallet, guild_wallet, harmony_wallet, iconex, have more...
Crypto:
multiversx, tezos, ethereum
Algorithms:
base64, xor, zip
Functions:
fork, setsid
Languages:
applescript, python, javascript
Platforms:
apple
YARA: Found
Links:
https://github.com/Evi1Grey5/MacOS-SCheck Point Research
Banshee: The Stealer That "Stole Code" From MacOS XProtect - Check Point Research
Check Point Researchers uncover a new version of Banshee macOS, finding that its string encryption is the exact copy of Apple's XProtect
#ParsedReport #CompletenessLow
09-01-2025
New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA
https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta
Report completeness: Low
Actors/Campaigns:
Unc5337 (motivation: cyber_espionage)
Unc5221 (motivation: cyber_espionage)
Threats:
Phasejam
Spawnnant
Spawnmole
Spawnsnail
Stowaway_tool
Nmap_tool
Dryhook
Industry:
Ics
Geo:
Chinese
CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1548, T1222, T1070
Soft:
Ivanti, SELinux, Linux
Algorithms:
sha256
Languages:
python
09-01-2025
New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA
https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta
Report completeness: Low
Actors/Campaigns:
Unc5337 (motivation: cyber_espionage)
Unc5221 (motivation: cyber_espionage)
Threats:
Phasejam
Spawnnant
Spawnmole
Spawnsnail
Stowaway_tool
Nmap_tool
Dryhook
Industry:
Ics
Geo:
Chinese
CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1548, T1222, T1070
Soft:
Ivanti, SELinux, Linux
Algorithms:
sha256
Languages:
python
Orangecyberdefense
0-day vulnerabilities disclosed by Ivanti in Connect/Policy Secure and Neurons for ZTA
Two vulnerabilities were disclosed by Ivanti in their Connect Secure (ICS/ISA) VPN, Policy Secure and Neurons for ZTA solutions.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-01-2025 Banshee: The Stealer That Stole Code From MacOS XProtect https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect Report completeness: High Threats: Banshee_stealer Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи кибербезопасности обнаружили новую версию macOS stealer под названием Banshee, связанную с русскоязычными киберпреступниками, нацеленными на пользователей macOS. Вредоносная программа оставалась необнаруженной более двух месяцев, пока не произошла утечка исходной версии, выявившая сходство с недавно обнаруженной версией. Несмотря на прекращение работы общедоступного сервиса stealer-a-a-service, хакеры продолжают распространять новую версию через фишинговые веб-сайты, подчеркивая меняющийся ландшафт угроз для пользователей macOS и необходимость повышения мер безопасности и бдительности.
-----
Компания Check Point Research с сентября отслеживает новую версию программы для кражи данных macOS под названием Banshee, которая связана с русскоязычными киберпреступниками, нацеленными на пользователей macOS.
Новая версия Banshee Stealer оставалась незамеченной более двух месяцев, пока на форумах XSS не было обнаружено сходство с оригинальной версией, которая просочилась в сеть.
Вредоносная программа использовала алгоритм шифрования строк, аналогичный Xprotect от Apple, что позволяло ей обходить антивирусное обнаружение и оставаться незаметной.
Banshee Stealer распространялся через вредоносные репозитории на GitHub, а также как stealer-a-a-service за 3000 долларов на каналах, таких как Telegram, и форумах, таких как XSS и Exploit.
Утечка исходного кода вредоносной программы произошла 23 ноября, что привело к тому, что автор прекратил свою деятельность, но хакеры продолжили распространять новую версию через фишинговые веб-сайты.
Около 100,4 миллиона человек во всем мире используют macOS, что составляет 15,1% мирового рынка персональных компьютеров, и эта платформа все чаще становится мишенью кибератакующих.
Вредоносная программа специализировалась на краже конфиденциальной информации из систем macOS, включая данные браузера, криптовалютные кошельки и средства аутентификации 2FA, используя обманную тактику, чтобы избежать обнаружения.
В недавнем обновлении Banshee появилось строковое шифрование для защиты критически важных данных, что создает проблемы для антивирусных систем и подчеркивает необходимость усиления мер безопасности для пользователей macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи кибербезопасности обнаружили новую версию macOS stealer под названием Banshee, связанную с русскоязычными киберпреступниками, нацеленными на пользователей macOS. Вредоносная программа оставалась необнаруженной более двух месяцев, пока не произошла утечка исходной версии, выявившая сходство с недавно обнаруженной версией. Несмотря на прекращение работы общедоступного сервиса stealer-a-a-service, хакеры продолжают распространять новую версию через фишинговые веб-сайты, подчеркивая меняющийся ландшафт угроз для пользователей macOS и необходимость повышения мер безопасности и бдительности.
-----
Компания Check Point Research с сентября отслеживает новую версию программы для кражи данных macOS под названием Banshee, которая связана с русскоязычными киберпреступниками, нацеленными на пользователей macOS.
Новая версия Banshee Stealer оставалась незамеченной более двух месяцев, пока на форумах XSS не было обнаружено сходство с оригинальной версией, которая просочилась в сеть.
Вредоносная программа использовала алгоритм шифрования строк, аналогичный Xprotect от Apple, что позволяло ей обходить антивирусное обнаружение и оставаться незаметной.
Banshee Stealer распространялся через вредоносные репозитории на GitHub, а также как stealer-a-a-service за 3000 долларов на каналах, таких как Telegram, и форумах, таких как XSS и Exploit.
Утечка исходного кода вредоносной программы произошла 23 ноября, что привело к тому, что автор прекратил свою деятельность, но хакеры продолжили распространять новую версию через фишинговые веб-сайты.
Около 100,4 миллиона человек во всем мире используют macOS, что составляет 15,1% мирового рынка персональных компьютеров, и эта платформа все чаще становится мишенью кибератакующих.
Вредоносная программа специализировалась на краже конфиденциальной информации из систем macOS, включая данные браузера, криптовалютные кошельки и средства аутентификации 2FA, используя обманную тактику, чтобы избежать обнаружения.
В недавнем обновлении Banshee появилось строковое шифрование для защиты критически важных данных, что создает проблемы для антивирусных систем и подчеркивает необходимость усиления мер безопасности для пользователей macOS.