CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
08-01-2025

Golang Beacons and VS Code Tunnels: Tracking a Cobalt Strike Server Leveraging Trusted Infrastructure

https://hunt.io/blog/golang-beacons-vs-code-tunnels-tracking-cobalt-strike

Report completeness: High

Actors/Campaigns:
Digital_eye
Red_delta
Pirate_panda

Threats:
Cobalt_strike
Geacon
Dev_tunnels_tool

Industry:
Critical_infrastructure

Geo:
Chinese, Asia, Hong kong

ChatGPT TTPs:
do not use without manual check
T1572, T1059, T1007, T1202

IOCs:
IP: 2
Domain: 1
File: 2
Hash: 1
Url: 3

Soft:
Visual Studio Code, Visual Studio

Algorithms:
sha256

Functions:
GetCommandLine

Languages:
golang

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 08-01-2025 Golang Beacons and VS Code Tunnels: Tracking a Cobalt Strike Server Leveraging Trusted Infrastructure https://hunt.io/blog/golang-beacons-vs-code-tunnels-tracking-cobalt-strike Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что хакеры используют различные тактические приемы, такие как использование серверов Cobalt Strike и перепрофилирование туннелей кода Visual Studio, для осуществления вредоносных действий и уклонения от обнаружения. Эти хакеры демонстрируют высокий уровень изощренности и решимости в манипулировании надежной инфраструктурой для достижения своих целей.
-----

Исследовательская группа обнаружила сервер, расположенный в Гонконге и работающий в облачной сети Huawei. Два сервера Cobalt Strike были обнаружены на портах 443 и 1001, причем последний отображал конфигурацию с использованием конечной точки /sugrec для связи C2. На обоих серверах использовался водяной знак 100000, общий идентификатор для развертываний Cobalt Strike. Было обнаружено, что сертификат, связанный с сервером, используется 59 другими IP-адресами в Интернете.

Вредоносный файл с именем yqWiQTrBWj.exe (SHA-256: c717d8b26de612e15015cd55940215be336963b6062196f9d847912b98582627) был загружен на различные платформы изолированной защиты от вредоносных программ и помечен как маяк Cobalt Strike. Анализ был сосредоточен на результатах VirusTotal и сортировки выводков.

Вредоносное ПО, написанное на Golang, использовало туннели разработки Visual Studio Code для обмена данными - тактика, применяемая хакерами для того, чтобы избежать обнаружения. Вредоносное ПО выполняло проверку среды, собирая системные данные, такие как версия операционной системы, хост-файл, имя компьютера и часовой пояс. Ссылка на CS4.5 предполагала приведение в соответствие с версией 4.5 Cobalt Strike, официально выпущенной 14 декабря 2021 года.

Дальнейшее расследование показало, что домен, связанный с вредоносной активностью, был преобразован в IP-адрес, размещенный в инфраструктуре Microsoft Azure в Юго-Восточной Азии. URL-адрес, связанный со страницей с предупреждением о наложении с отметкой времени, указывающей, когда был создан туннель, менее чем за 24 часа до анализа.

хакеры перепрофилировали туннели Visual Studio Code, изначально предназначенные для безопасного удаленного доступа разработчиков, чтобы совместить вредоносную активность с законным трафиком. Сообщалось о случаях использования китайскими злоумышленниками APT этих туннелей в рамках операции Digital Eye и кампании Stately Taurus. Туннели использовались для выполнения произвольных команд и доставки дополнительной полезной нагрузки, что указывает на тенденцию в поведении хакеров.

Исследование выявило манипуляции хакеров с надежной инфраструктурой, такой как туннели Visual Studio Code, для сокрытия вредоносных действий, демонстрирующие изощренность и решительность злоумышленников в достижении своих целей.
#ParsedReport #CompletenessMedium
09-01-2025

Ivanti Connect Secure VPN Targeted in New Zero-Day Exploitation

https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day

Report completeness: Medium

Actors/Campaigns:
Unc5337 (motivation: cyber_espionage)
Unc5221 (motivation: cyber_espionage)

Threats:
Spawnnant
Spawnmole
Spawnsnail
Dryhook
Phasejam
Nmap_tool
Credential_harvesting_technique
Spawnsloth
Zipline_backdoor
Thinspool_dropper
Lightwire
Warpwire
Pysoxy_tool

Industry:
Government, Ics

Geo:
China

CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)


ChatGPT TTPs:
do not use without manual check
T1190, T1059, T1556, T1003, T1071, T1105, T1001, T1055, T1021, T1070, have more...

IOCs:
File: 8
Hash: 4

Soft:
Ivanti, SELinux, Active Directory, ORB network

Algorithms:
md5, base64, sha256, rc4

Functions:
getComponent, AccessAllow, processUpgradeDisplay, popen, system, setPrompt

Languages:
perl, python

YARA: Found
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 09-01-2025 Ivanti Connect Secure VPN Targeted in New Zero-Day Exploitation https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day Report completeness: Medium Actors/Campaigns: Unc5337…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи в области кибербезопасности обнаружили уязвимости в устройствах Ivanti Connect Secure ("ICS") VPN, которые позволяют удаленно выполнять код и компрометировать сеть. Хакерская группа UNC5337 использует эти уязвимости с середины декабря 2024 года, внедряя ряд вредоносных программ, включая веб-оболочки, бэкдоры и средства кражи учетных данных. Деятельность группы связана с UNC5221, что указывает на сложную и постоянную угрозу организациям, использующим устройства Ivanti. Защитникам рекомендуется своевременно устанавливать исправления и усиливать меры безопасности для защиты от потенциального использования хакерами.
-----

Компания Ivanti раскрыла две уязвимости, CVE-2025-0282 и CVE-2025-0283, которые затрагивают устройства Ivanti Connect Secure VPN.

Mandiant обнаружил использование CVE-2025-0282 с нулевым днем, связанное с удаленным выполнением кода без проверки подлинности из-за переполнения буфера на основе стека.

Хакерская группа UNC5337, вероятно, являющаяся частью более крупного кластера UNC5221, воспользовалась уязвимостями для развертывания вредоносной экосистемы SPAWN на скомпрометированных устройствах.

Было замечено, что такие семейства вредоносных программ, как PHASEJAM и DRYHOOK, нацелены на защищенные устройства Ivanti Connect для выполнения таких действий, как ввод кода для удаленного доступа и кража учетных данных.

С января 2024 года UNC5337 применяет к устройствам Ivanti специальные семейства вредоносных программ, демонстрируя изощренность и настойчивость в своей шпионской деятельности.

Защитникам следует опасаться оппортунистических атак, использующих эти уязвимости для кражи учетных данных, развертывания веб-оболочки и потенциальной эксплуатации другими хакерами.

Хакер использует различные методы уклонения, манипулирования системными файлами, внедрения вредоносного кода и кражи конфиденциальных данных, создавая постоянную и изощренную угрозу.
#ParsedReport #CompletenessLow
08-01-2025

CERT-AGID Computer Emergency Response TeamAGID. Compromised PECs: Vidar Exploits New Obfuscation Method

https://cert-agid.gov.it/news/pec-compromesse-vidar-sfrutta-un-nuovo-metodo-di-offuscamento

Report completeness: Low

Threats:
Vidar_stealer

Geo:
Italian

ChatGPT TTPs:
do not use without manual check
T1027, T1568.002

IOCs:
Email: 1
Domain: 155
Url: 4
Hash: 1

Algorithms:
xor

Languages:
python, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 08-01-2025 CERT-AGID Computer Emergency Response TeamAGID. Compromised PECs: Vidar Exploits New Obfuscation Method https://cert-agid.gov.it/news/pec-compromesse-vidar-sfrutta-un-nuovo-metodo-di-offuscamento Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: 6 января 2025 года была обнаружена новая хакерская кампания под названием Vidar, связанная с использованием взломанных почтовых ящиков PEC в Италии для распространения вредоносного ПО. В ходе кампании использовались передовые методы для сокрытия URL-адресов вредоносных программ, алгоритм генерации доменов, запутанные файлы JavaScript и частая смена IP-адресов, доменов и почтовых ящиков отправителей, что создавало проблемы для обнаружения и защиты.
-----

Вечером 6 января 2025 года была обнаружена новая хакерская кампания Vidar, в ходе которой было обнаружено, что киберпреступники используют взломанные почтовые ящики PEC в Италии для распространения вредоносного ПО. Эта кампания привела к дополнительным сложностям, поскольку использовала новые методы для сокрытия URL-адреса, на котором размещена полезная нагрузка вредоносного ПО. Распространение вредоносного ПО сопровождалось тактикой взлома систем безопасности с использованием 148 доменов второго уровня, в которых использовался алгоритм генерации доменов (DGA) и рандомизированные пути. Первоначально URL-адреса оставались неактивными, а затем становились активными, что усложняло своевременное обнаружение и предотвращение. Кроме того, был использован JavaScript-файл с усовершенствованной технологией обфускации. JS-файл был переписан, чтобы выполнить операцию aXOR над списком значений и затем преобразовать результаты в символы с помощью viachr, что усложнило процессы анализа и обнаружения. Чтобы добавить еще один уровень обхода защиты, IP-адреса, домены и поля отправителей менялись каждые 2-3 минуты, что делало действия по защите еще более сложными.
#ParsedReport #CompletenessLow
09-01-2025

HexaLocker V2: Skuld Stealer Paving the Way prior to Encryption

https://cyble.com/blog/hexalocker-v2-being-proliferated-by-skuld-stealer

Report completeness: Low

Actors/Campaigns:
Lapsus
Muddywater

Threats:
Skuld
Hexalocker

TTPs:
Tactics: 8
Technics: 8

IOCs:
File: 1
Registry: 1
Url: 4
Hash: 4

Soft:
Telegram, Discord, Chromium, Firefox, SeaMonkey, Waterfox, K-Meleon, IceDragon, Cyberfox, BlackHaw, have more...

Algorithms:
sha256, chacha20, zip, aes-gcm, aes

Links:
https://github.com/hackirby/skuld/tree/main
https://github.com/CRIL-Threat-Intelligence/Yara\_rules/blob/main/HexaLocker\_Ransomware.txt
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 HexaLocker V2: Skuld Stealer Paving the Way prior to Encryption https://cyble.com/blog/hexalocker-v2-being-proliferated-by-skuld-stealer Report completeness: Low Actors/Campaigns: Lapsus Muddywater Threats: Skuld…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - появление и эволюция программы-вымогателя HexaLocker, особое внимание уделяется ее последней версии, HexaLocker V2, которая включает в себя расширенные возможности, такие как механизм сохранения данных, интеграцию с Skuld stealer для извлечения данных, усовершенствованные алгоритмы шифрования, изменения методов связи и постоянное развитие, несмотря на временные остановки.
-----

Программа-вымогатель HexaLocker вновь появилась в новой версии под названием HexaLocker V2, которая демонстрирует улучшенные возможности и функционал. Впервые обнаруженная в середине 2024 года, новая версия HexaLocker вводит механизм сохранения, который изменяет ключи реестра, гарантируя, что программа-вымогатель продолжит работать после перезагрузки системы. Одним из основных улучшений в HexaLocker V2 является его интеграция с Skuld Stealer, инструментом, предназначенным для извлечения конфиденциальной информации из системы жертвы перед шифрованием файлов. В отличие от своей предшественницы, в этой версии используется метод двойного вымогательства путем эксфильтрации файлов жертвы перед шифрованием.

HexaLocker V2 использует передовые алгоритмы шифрования, включая AES-GCM для шифрования строк, Argon2 для получения ключей и ChaCha20 для шифрования файлов. Заметным изменением в способе связи является замена протокола TOXID уникальным хэшем, позволяющим жертвам эффективно взаимодействовать с сайтом хакеров. 9 августа группа HexaLocker анонсировала в своем Telegram-канале новую программу-вымогатель для Windows, заявив, что в ее команде есть участники из таких известных групп, как LAPSUS$.

После этого объявления исследователи в области безопасности проанализировали новый вариант программы-вымогателя и опубликовали свои выводы. В октябре в публикации на X стало известно, что администратор HexaLocker решил прекратить работу и выставить исходный код и веб-панель программы-вымогателя на продажу. Однако в декабре появилось сообщение о том, что программа-вымогатель HexaLocker была восстановлена, демонстрируя признаки продолжающегося развития и активности. Было упомянуто, что в обновленной версии HexaLocker будут представлены более надежные алгоритмы шифрования, улучшенные пароли для шифрования и новые механизмы сохранения.

Cyble Research and Intelligence Labs (CRIL) обнаружила новую версию программы-вымогателя HexaLocker, которая обладает различными функциями. После запуска программа-вымогатель копирует себя в каталог %appdata%, устанавливает постоянство с помощью записи run, шифрует файлы и присваивает зашифрованным файлам расширение "HexaLockerv2". Эта новая версия HexaLocker также загружает программу Skuld stealer для сбора конфиденциальных данных перед шифрованием, расширяя ее возможности по сравнению с предыдущей версией.

Кроме того, программа-вымогатель динамически генерирует ссылки на строки, что усложняет обнаружение для систем безопасности. Перед шифрованием загружается и запускается двоичный код-похититель Skuld, предназначенный для обработки пользовательских данных из браузеров и различных приложений. Украденные данные сжимаются в ZIP-архив и отправляются на удаленный сервер. Программа-вымогатель шифрует файлы с помощью алгоритма ChaCha20, создавая новые файлы с расширением ".HexaLockerV2" и удаляя исходные файлы.

Интеграция Skuld stealer с программой-вымогателем означает значительный прогресс, демонстрирующий эволюцию и изощренность группы HexaLocker. Разработанная в Go, эта новая версия представляет постоянную угрозу для целевых систем, благодаря эффективности Go, позволяющей избежать обнаружения решениями endpoint security. Доступно для скачивания правило Yara для обнаружения HexaLocker версии 2, которое поможет выявить и нейтрализовать действия хакера.
#ParsedReport #CompletenessLow
09-01-2025

Cyberhaven Extension Compromise: TLS Certificate Links Hidden Infrastructure

https://hunt.io/blog/cyberhaven-extension-compromise-tls-certificate-links-infrastructure

Report completeness: Low

Actors/Campaigns:
Savvy_seahorse (motivation: financially_motivated)

Victims:
Cyberhaven

Geo:
Singapore

ChatGPT TTPs:
do not use without manual check
T1078, T1071, T1552, T1021, T1587

IOCs:
IP: 10
Domain: 65
File: 1
Hash: 1

Soft:
Google Chrome, Chrome, chatgpt
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 Cyberhaven Extension Compromise: TLS Certificate Links Hidden Infrastructure https://hunt.io/blog/cyberhaven-extension-compromise-tls-certificate-links-infrastructure Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инцидент с киберпреступлением в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника, в результате которой было взломано его расширение для Google Chrome. Это привело к утечке данных с целевых веб-сайтов, которые потенциально могли быть связаны с более широкой кампанией, нацеленной на рекламные аккаунты Facebook. Анализ показывает сходство с тактикой известной хакерской группировки Savvy Seahorse, но для подтверждения прямых подключений требуется дальнейшее расследование. Были выявлены серверы управления и вредоносные домены, связанные с компрометацией, что указывает на нечестные операции. Инфраструктура была в основном расположена в Соединенных Штатах, с некоторым присутствием в Европе и Сингапуре. Хакер продемонстрировал заблаговременную подготовку к вредоносным действиям, что гарантирует продолжение расследования с целью выявления и уничтожения противников, стоящих за этой кампанией.
-----

Инцидент с Cyberhaven в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника и приведшей к компрометации его расширения для Google Chrome. Злоумышленник, используя украденные учетные данные, загрузил вредоносную версию 24.10.4 в интернет-магазин Chrome, которая была активна около 24 часов. Это взломанное расширение было способно извлекать файлы cookie и данные о сеансах с различных целевых веб-сайтов. Дальнейшее расследование выявило дополнительные домены и IP-адреса, связанные с вредоносной активностью, что указывает на потенциальную связь с более широкой кампанией, нацеленной на рекламные аккаунты Facebook.

Проведенный анализ свидетельствует о скоординированных усилиях хакеров по использованию аутентифицированных сеансов для получения финансовой выгоды, аналогичных тактике, применяемой группой, известной как Savvy Seahorse, о чем сообщает Infoblox. Несмотря на то, что существует сходство между инцидентом в киберзале и инфраструктурой, связанной с Savvy Seahorse, необходим более глубокий анализ, чтобы подтвердить любые прямые ссылки или принадлежность к одной и той же хакерской группе.

Два IP-адреса и два домена были идентифицированы как серверы управления, подключенные к компрометирующему устройству. Один из этих доменов, moonsif . Ранее сообщалось, что Secure Annex совершал вредоносные действия, усиливая связь с вредоносными операциями. Пользователи HuntSQL могут легко отслеживать IP-адреса, связанные с определенными хэшами TLS, с помощью запроса, предоставленного для поиска соответствующей информации, связанной с хэшем сертификата 714936FFF8B5A1FDFB793470A8B8BC0096DD1FFCF4EC2154826196B043F5EF69, после 1 февраля 2024 года.

Анализ записей TLS показал, что из 19 IP-адресов, связанных с записью, 18 были размещены Vultr на постоянной базе ASN компании, в то время как один был размещен Psychz Networks. Большая часть инфраструктуры была географически расположена в Соединенных Штатах, с меньшим присутствием в Европе и одним сервером, расположенным в Сингапуре. Все наблюдаемые IP-адреса, связанные с записью, были настроены на использование HTTP-порта 443.

Более того, анализ активности за прошлые периоды показал, что вредоносные домены сохраняли устойчивую структуру, напоминающую законные организации и расширения, еще в январе 2024 года, что указывает на активную подготовку хакера к более масштабным вредоносным операциям, выходящим за рамки простого нацеливания на киберзащиту.

Несмотря на то, что существует сходство с тактикой, используемой известными хакерскими группами, такими как Savvy Seahorse, необходимо провести дальнейшее расследование, чтобы установить конкретные связи между инцидентом в Cyberhaven и конкретными хакерами. Исследовательским сообществам и сообществам по безопасности рекомендуется внести свой вклад в определение дополнительных показателей, которые помогут выявить и обезвредить противников, стоящих за этой кампанией.
#ParsedReport #CompletenessHigh
09-01-2025

Banshee: The Stealer That Stole Code From MacOS XProtect

https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect

Report completeness: High

Threats:
Banshee_stealer
Lumma_stealer

Victims:
Macos users, Windows users

Industry:
Entertainment

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1140, T1059, T1105, T1566, T1070

IOCs:
File: 16
Url: 9
IP: 1
Hash: 8
Domain: 9
Coin: 5

Soft:
MacOS, Telegram, Gatekeeper, Steam, Chrome, TradingView, Linux, TradingView, Android, Chrome, Vivaldi, have more...

Wallets:
bitapp, boltx, coin98, coinbase, exodus_wallet, finnie, guarda_wallet, guild_wallet, harmony_wallet, iconex, have more...

Crypto:
multiversx, tezos, ethereum

Algorithms:
base64, xor, zip

Functions:
fork, setsid

Languages:
applescript, python, javascript

Platforms:
apple

YARA: Found

Links:
https://github.com/Evi1Grey5/MacOS-S
#ParsedReport #CompletenessLow
09-01-2025

New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA

https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta

Report completeness: Low

Actors/Campaigns:
Unc5337 (motivation: cyber_espionage)
Unc5221 (motivation: cyber_espionage)

Threats:
Phasejam
Spawnnant
Spawnmole
Spawnsnail
Stowaway_tool
Nmap_tool
Dryhook

Industry:
Ics

Geo:
Chinese

CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1548, T1222, T1070

Soft:
Ivanti, SELinux, Linux

Algorithms:
sha256

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessHigh 09-01-2025 Banshee: The Stealer That Stole Code From MacOS XProtect https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect Report completeness: High Threats: Banshee_stealer Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что исследователи кибербезопасности обнаружили новую версию macOS stealer под названием Banshee, связанную с русскоязычными киберпреступниками, нацеленными на пользователей macOS. Вредоносная программа оставалась необнаруженной более двух месяцев, пока не произошла утечка исходной версии, выявившая сходство с недавно обнаруженной версией. Несмотря на прекращение работы общедоступного сервиса stealer-a-a-service, хакеры продолжают распространять новую версию через фишинговые веб-сайты, подчеркивая меняющийся ландшафт угроз для пользователей macOS и необходимость повышения мер безопасности и бдительности.
-----

Компания Check Point Research с сентября отслеживает новую версию программы для кражи данных macOS под названием Banshee, которая связана с русскоязычными киберпреступниками, нацеленными на пользователей macOS.

Новая версия Banshee Stealer оставалась незамеченной более двух месяцев, пока на форумах XSS не было обнаружено сходство с оригинальной версией, которая просочилась в сеть.

Вредоносная программа использовала алгоритм шифрования строк, аналогичный Xprotect от Apple, что позволяло ей обходить антивирусное обнаружение и оставаться незаметной.

Banshee Stealer распространялся через вредоносные репозитории на GitHub, а также как stealer-a-a-service за 3000 долларов на каналах, таких как Telegram, и форумах, таких как XSS и Exploit.

Утечка исходного кода вредоносной программы произошла 23 ноября, что привело к тому, что автор прекратил свою деятельность, но хакеры продолжили распространять новую версию через фишинговые веб-сайты.

Около 100,4 миллиона человек во всем мире используют macOS, что составляет 15,1% мирового рынка персональных компьютеров, и эта платформа все чаще становится мишенью кибератакующих.

Вредоносная программа специализировалась на краже конфиденциальной информации из систем macOS, включая данные браузера, криптовалютные кошельки и средства аутентификации 2FA, используя обманную тактику, чтобы избежать обнаружения.

В недавнем обновлении Banshee появилось строковое шифрование для защиты критически важных данных, что создает проблемы для антивирусных систем и подчеркивает необходимость усиления мер безопасности для пользователей macOS.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в раскрытии и использовании критических уязвимостей в решении Ivanti Connect Secure VPN спонсируемым китайским государством хакером, известным как UNC5337, что привело к удаленному выполнению кода и повышению привилегий. В тексте также обсуждаются методы атаки UNC5337, использование вредоносного ПО для сохранения работоспособности и действия после эксплуатации, подчеркивая важность активного управления уязвимостями и оперативного исправления уязвимостей для предотвращения эксплуатации.
-----

Компания Ivanti раскрыла две уязвимости в своих решениях Connect Secure, Policy Secure и Neurons для ZTA.

CVE-2025-0282 - это критическая уязвимость для удаленного выполнения кода без проверки подлинности (RCE) с оценкой CVSS 9 из 10, используемая UNC5337, китайским хакером, спонсируемым государством и связанным с UNC5221.

CVE-2025-0282 распространяется на версии Connect Secure с 22.7R2 по 22.7R2.4, а CVE-2025-0283 распространяется на все версии Ivanti Connect Secure, включая сопутствующие продукты.

Методы атаки UNC5337 включают использование уязвимостей для достижения RCE, отключение механизмов безопасности и установку вредоносного ПО для сохранения работоспособности.

UNC5337 использует вредоносные программы, такие как PHASEJAM и SPAWNANT, для поддержания работоспособности путем обновления системы и обмана администраторов.

Они развертывают веб-оболочку, избегают обнаружения, стирают следы вторжения, устанавливают связь C2, отображают внутренние сети и извлекают конфиденциальную информацию.

UNC5337 использует такие инструменты, как nmap, dig и скрипт на Python под названием DRYHOOK, для выявления уязвимых систем и кражи учетных данных у прошедших проверку подлинности пользователей VPN.

Orange Cyberdefense обращает особое внимание на риски, связанные с неустановленными уязвимостями, рекомендует проактивное управление уязвимостями, предупреждает о задержках с исправлением и подчеркивает важнейшую роль VPN в обеспечении сетевой безопасности.