CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 08-01-2025 CERT-AGID Computer Emergency Response TeamAGID. Compromised PECs: Vidar Exploits New Obfuscation Method https://cert-agid.gov.it/news/pec-compromesse-vidar-sfrutta-un-nuovo-metodo-di-offuscamento Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: 6 января 2025 года была обнаружена новая хакерская кампания под названием Vidar, связанная с использованием взломанных почтовых ящиков PEC в Италии для распространения вредоносного ПО. В ходе кампании использовались передовые методы для сокрытия URL-адресов вредоносных программ, алгоритм генерации доменов, запутанные файлы JavaScript и частая смена IP-адресов, доменов и почтовых ящиков отправителей, что создавало проблемы для обнаружения и защиты.
-----

Вечером 6 января 2025 года была обнаружена новая хакерская кампания Vidar, в ходе которой было обнаружено, что киберпреступники используют взломанные почтовые ящики PEC в Италии для распространения вредоносного ПО. Эта кампания привела к дополнительным сложностям, поскольку использовала новые методы для сокрытия URL-адреса, на котором размещена полезная нагрузка вредоносного ПО. Распространение вредоносного ПО сопровождалось тактикой взлома систем безопасности с использованием 148 доменов второго уровня, в которых использовался алгоритм генерации доменов (DGA) и рандомизированные пути. Первоначально URL-адреса оставались неактивными, а затем становились активными, что усложняло своевременное обнаружение и предотвращение. Кроме того, был использован JavaScript-файл с усовершенствованной технологией обфускации. JS-файл был переписан, чтобы выполнить операцию aXOR над списком значений и затем преобразовать результаты в символы с помощью viachr, что усложнило процессы анализа и обнаружения. Чтобы добавить еще один уровень обхода защиты, IP-адреса, домены и поля отправителей менялись каждые 2-3 минуты, что делало действия по защите еще более сложными.
#ParsedReport #CompletenessLow
09-01-2025

HexaLocker V2: Skuld Stealer Paving the Way prior to Encryption

https://cyble.com/blog/hexalocker-v2-being-proliferated-by-skuld-stealer

Report completeness: Low

Actors/Campaigns:
Lapsus
Muddywater

Threats:
Skuld
Hexalocker

TTPs:
Tactics: 8
Technics: 8

IOCs:
File: 1
Registry: 1
Url: 4
Hash: 4

Soft:
Telegram, Discord, Chromium, Firefox, SeaMonkey, Waterfox, K-Meleon, IceDragon, Cyberfox, BlackHaw, have more...

Algorithms:
sha256, chacha20, zip, aes-gcm, aes

Links:
https://github.com/hackirby/skuld/tree/main
https://github.com/CRIL-Threat-Intelligence/Yara\_rules/blob/main/HexaLocker\_Ransomware.txt
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 HexaLocker V2: Skuld Stealer Paving the Way prior to Encryption https://cyble.com/blog/hexalocker-v2-being-proliferated-by-skuld-stealer Report completeness: Low Actors/Campaigns: Lapsus Muddywater Threats: Skuld…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - появление и эволюция программы-вымогателя HexaLocker, особое внимание уделяется ее последней версии, HexaLocker V2, которая включает в себя расширенные возможности, такие как механизм сохранения данных, интеграцию с Skuld stealer для извлечения данных, усовершенствованные алгоритмы шифрования, изменения методов связи и постоянное развитие, несмотря на временные остановки.
-----

Программа-вымогатель HexaLocker вновь появилась в новой версии под названием HexaLocker V2, которая демонстрирует улучшенные возможности и функционал. Впервые обнаруженная в середине 2024 года, новая версия HexaLocker вводит механизм сохранения, который изменяет ключи реестра, гарантируя, что программа-вымогатель продолжит работать после перезагрузки системы. Одним из основных улучшений в HexaLocker V2 является его интеграция с Skuld Stealer, инструментом, предназначенным для извлечения конфиденциальной информации из системы жертвы перед шифрованием файлов. В отличие от своей предшественницы, в этой версии используется метод двойного вымогательства путем эксфильтрации файлов жертвы перед шифрованием.

HexaLocker V2 использует передовые алгоритмы шифрования, включая AES-GCM для шифрования строк, Argon2 для получения ключей и ChaCha20 для шифрования файлов. Заметным изменением в способе связи является замена протокола TOXID уникальным хэшем, позволяющим жертвам эффективно взаимодействовать с сайтом хакеров. 9 августа группа HexaLocker анонсировала в своем Telegram-канале новую программу-вымогатель для Windows, заявив, что в ее команде есть участники из таких известных групп, как LAPSUS$.

После этого объявления исследователи в области безопасности проанализировали новый вариант программы-вымогателя и опубликовали свои выводы. В октябре в публикации на X стало известно, что администратор HexaLocker решил прекратить работу и выставить исходный код и веб-панель программы-вымогателя на продажу. Однако в декабре появилось сообщение о том, что программа-вымогатель HexaLocker была восстановлена, демонстрируя признаки продолжающегося развития и активности. Было упомянуто, что в обновленной версии HexaLocker будут представлены более надежные алгоритмы шифрования, улучшенные пароли для шифрования и новые механизмы сохранения.

Cyble Research and Intelligence Labs (CRIL) обнаружила новую версию программы-вымогателя HexaLocker, которая обладает различными функциями. После запуска программа-вымогатель копирует себя в каталог %appdata%, устанавливает постоянство с помощью записи run, шифрует файлы и присваивает зашифрованным файлам расширение "HexaLockerv2". Эта новая версия HexaLocker также загружает программу Skuld stealer для сбора конфиденциальных данных перед шифрованием, расширяя ее возможности по сравнению с предыдущей версией.

Кроме того, программа-вымогатель динамически генерирует ссылки на строки, что усложняет обнаружение для систем безопасности. Перед шифрованием загружается и запускается двоичный код-похититель Skuld, предназначенный для обработки пользовательских данных из браузеров и различных приложений. Украденные данные сжимаются в ZIP-архив и отправляются на удаленный сервер. Программа-вымогатель шифрует файлы с помощью алгоритма ChaCha20, создавая новые файлы с расширением ".HexaLockerV2" и удаляя исходные файлы.

Интеграция Skuld stealer с программой-вымогателем означает значительный прогресс, демонстрирующий эволюцию и изощренность группы HexaLocker. Разработанная в Go, эта новая версия представляет постоянную угрозу для целевых систем, благодаря эффективности Go, позволяющей избежать обнаружения решениями endpoint security. Доступно для скачивания правило Yara для обнаружения HexaLocker версии 2, которое поможет выявить и нейтрализовать действия хакера.
#ParsedReport #CompletenessLow
09-01-2025

Cyberhaven Extension Compromise: TLS Certificate Links Hidden Infrastructure

https://hunt.io/blog/cyberhaven-extension-compromise-tls-certificate-links-infrastructure

Report completeness: Low

Actors/Campaigns:
Savvy_seahorse (motivation: financially_motivated)

Victims:
Cyberhaven

Geo:
Singapore

ChatGPT TTPs:
do not use without manual check
T1078, T1071, T1552, T1021, T1587

IOCs:
IP: 10
Domain: 65
File: 1
Hash: 1

Soft:
Google Chrome, Chrome, chatgpt
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 Cyberhaven Extension Compromise: TLS Certificate Links Hidden Infrastructure https://hunt.io/blog/cyberhaven-extension-compromise-tls-certificate-links-infrastructure Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инцидент с киберпреступлением в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника, в результате которой было взломано его расширение для Google Chrome. Это привело к утечке данных с целевых веб-сайтов, которые потенциально могли быть связаны с более широкой кампанией, нацеленной на рекламные аккаунты Facebook. Анализ показывает сходство с тактикой известной хакерской группировки Savvy Seahorse, но для подтверждения прямых подключений требуется дальнейшее расследование. Были выявлены серверы управления и вредоносные домены, связанные с компрометацией, что указывает на нечестные операции. Инфраструктура была в основном расположена в Соединенных Штатах, с некоторым присутствием в Европе и Сингапуре. Хакер продемонстрировал заблаговременную подготовку к вредоносным действиям, что гарантирует продолжение расследования с целью выявления и уничтожения противников, стоящих за этой кампанией.
-----

Инцидент с Cyberhaven в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника и приведшей к компрометации его расширения для Google Chrome. Злоумышленник, используя украденные учетные данные, загрузил вредоносную версию 24.10.4 в интернет-магазин Chrome, которая была активна около 24 часов. Это взломанное расширение было способно извлекать файлы cookie и данные о сеансах с различных целевых веб-сайтов. Дальнейшее расследование выявило дополнительные домены и IP-адреса, связанные с вредоносной активностью, что указывает на потенциальную связь с более широкой кампанией, нацеленной на рекламные аккаунты Facebook.

Проведенный анализ свидетельствует о скоординированных усилиях хакеров по использованию аутентифицированных сеансов для получения финансовой выгоды, аналогичных тактике, применяемой группой, известной как Savvy Seahorse, о чем сообщает Infoblox. Несмотря на то, что существует сходство между инцидентом в киберзале и инфраструктурой, связанной с Savvy Seahorse, необходим более глубокий анализ, чтобы подтвердить любые прямые ссылки или принадлежность к одной и той же хакерской группе.

Два IP-адреса и два домена были идентифицированы как серверы управления, подключенные к компрометирующему устройству. Один из этих доменов, moonsif . Ранее сообщалось, что Secure Annex совершал вредоносные действия, усиливая связь с вредоносными операциями. Пользователи HuntSQL могут легко отслеживать IP-адреса, связанные с определенными хэшами TLS, с помощью запроса, предоставленного для поиска соответствующей информации, связанной с хэшем сертификата 714936FFF8B5A1FDFB793470A8B8BC0096DD1FFCF4EC2154826196B043F5EF69, после 1 февраля 2024 года.

Анализ записей TLS показал, что из 19 IP-адресов, связанных с записью, 18 были размещены Vultr на постоянной базе ASN компании, в то время как один был размещен Psychz Networks. Большая часть инфраструктуры была географически расположена в Соединенных Штатах, с меньшим присутствием в Европе и одним сервером, расположенным в Сингапуре. Все наблюдаемые IP-адреса, связанные с записью, были настроены на использование HTTP-порта 443.

Более того, анализ активности за прошлые периоды показал, что вредоносные домены сохраняли устойчивую структуру, напоминающую законные организации и расширения, еще в январе 2024 года, что указывает на активную подготовку хакера к более масштабным вредоносным операциям, выходящим за рамки простого нацеливания на киберзащиту.

Несмотря на то, что существует сходство с тактикой, используемой известными хакерскими группами, такими как Savvy Seahorse, необходимо провести дальнейшее расследование, чтобы установить конкретные связи между инцидентом в Cyberhaven и конкретными хакерами. Исследовательским сообществам и сообществам по безопасности рекомендуется внести свой вклад в определение дополнительных показателей, которые помогут выявить и обезвредить противников, стоящих за этой кампанией.
#ParsedReport #CompletenessHigh
09-01-2025

Banshee: The Stealer That Stole Code From MacOS XProtect

https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect

Report completeness: High

Threats:
Banshee_stealer
Lumma_stealer

Victims:
Macos users, Windows users

Industry:
Entertainment

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1140, T1059, T1105, T1566, T1070

IOCs:
File: 16
Url: 9
IP: 1
Hash: 8
Domain: 9
Coin: 5

Soft:
MacOS, Telegram, Gatekeeper, Steam, Chrome, TradingView, Linux, TradingView, Android, Chrome, Vivaldi, have more...

Wallets:
bitapp, boltx, coin98, coinbase, exodus_wallet, finnie, guarda_wallet, guild_wallet, harmony_wallet, iconex, have more...

Crypto:
multiversx, tezos, ethereum

Algorithms:
base64, xor, zip

Functions:
fork, setsid

Languages:
applescript, python, javascript

Platforms:
apple

YARA: Found

Links:
https://github.com/Evi1Grey5/MacOS-S
#ParsedReport #CompletenessLow
09-01-2025

New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA

https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta

Report completeness: Low

Actors/Campaigns:
Unc5337 (motivation: cyber_espionage)
Unc5221 (motivation: cyber_espionage)

Threats:
Phasejam
Spawnnant
Spawnmole
Spawnsnail
Stowaway_tool
Nmap_tool
Dryhook

Industry:
Ics

Geo:
Chinese

CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1548, T1222, T1070

Soft:
Ivanti, SELinux, Linux

Algorithms:
sha256

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessHigh 09-01-2025 Banshee: The Stealer That Stole Code From MacOS XProtect https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect Report completeness: High Threats: Banshee_stealer Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что исследователи кибербезопасности обнаружили новую версию macOS stealer под названием Banshee, связанную с русскоязычными киберпреступниками, нацеленными на пользователей macOS. Вредоносная программа оставалась необнаруженной более двух месяцев, пока не произошла утечка исходной версии, выявившая сходство с недавно обнаруженной версией. Несмотря на прекращение работы общедоступного сервиса stealer-a-a-service, хакеры продолжают распространять новую версию через фишинговые веб-сайты, подчеркивая меняющийся ландшафт угроз для пользователей macOS и необходимость повышения мер безопасности и бдительности.
-----

Компания Check Point Research с сентября отслеживает новую версию программы для кражи данных macOS под названием Banshee, которая связана с русскоязычными киберпреступниками, нацеленными на пользователей macOS.

Новая версия Banshee Stealer оставалась незамеченной более двух месяцев, пока на форумах XSS не было обнаружено сходство с оригинальной версией, которая просочилась в сеть.

Вредоносная программа использовала алгоритм шифрования строк, аналогичный Xprotect от Apple, что позволяло ей обходить антивирусное обнаружение и оставаться незаметной.

Banshee Stealer распространялся через вредоносные репозитории на GitHub, а также как stealer-a-a-service за 3000 долларов на каналах, таких как Telegram, и форумах, таких как XSS и Exploit.

Утечка исходного кода вредоносной программы произошла 23 ноября, что привело к тому, что автор прекратил свою деятельность, но хакеры продолжили распространять новую версию через фишинговые веб-сайты.

Около 100,4 миллиона человек во всем мире используют macOS, что составляет 15,1% мирового рынка персональных компьютеров, и эта платформа все чаще становится мишенью кибератакующих.

Вредоносная программа специализировалась на краже конфиденциальной информации из систем macOS, включая данные браузера, криптовалютные кошельки и средства аутентификации 2FA, используя обманную тактику, чтобы избежать обнаружения.

В недавнем обновлении Banshee появилось строковое шифрование для защиты критически важных данных, что создает проблемы для антивирусных систем и подчеркивает необходимость усиления мер безопасности для пользователей macOS.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в раскрытии и использовании критических уязвимостей в решении Ivanti Connect Secure VPN спонсируемым китайским государством хакером, известным как UNC5337, что привело к удаленному выполнению кода и повышению привилегий. В тексте также обсуждаются методы атаки UNC5337, использование вредоносного ПО для сохранения работоспособности и действия после эксплуатации, подчеркивая важность активного управления уязвимостями и оперативного исправления уязвимостей для предотвращения эксплуатации.
-----

Компания Ivanti раскрыла две уязвимости в своих решениях Connect Secure, Policy Secure и Neurons для ZTA.

CVE-2025-0282 - это критическая уязвимость для удаленного выполнения кода без проверки подлинности (RCE) с оценкой CVSS 9 из 10, используемая UNC5337, китайским хакером, спонсируемым государством и связанным с UNC5221.

CVE-2025-0282 распространяется на версии Connect Secure с 22.7R2 по 22.7R2.4, а CVE-2025-0283 распространяется на все версии Ivanti Connect Secure, включая сопутствующие продукты.

Методы атаки UNC5337 включают использование уязвимостей для достижения RCE, отключение механизмов безопасности и установку вредоносного ПО для сохранения работоспособности.

UNC5337 использует вредоносные программы, такие как PHASEJAM и SPAWNANT, для поддержания работоспособности путем обновления системы и обмана администраторов.

Они развертывают веб-оболочку, избегают обнаружения, стирают следы вторжения, устанавливают связь C2, отображают внутренние сети и извлекают конфиденциальную информацию.

UNC5337 использует такие инструменты, как nmap, dig и скрипт на Python под названием DRYHOOK, для выявления уязвимых систем и кражи учетных данных у прошедших проверку подлинности пользователей VPN.

Orange Cyberdefense обращает особое внимание на риски, связанные с неустановленными уязвимостями, рекомендует проактивное управление уязвимостями, предупреждает о задержках с исправлением и подчеркивает важнейшую роль VPN в обеспечении сетевой безопасности.
#ParsedReport #CompletenessLow
09-01-2025

The Great Morpheus: New Extortion Group DLS Emerges

https://www.cyjax.com/resources/blog/the-great-morpheus-new-extortion-group-dls-emerges

Report completeness: Low

Actors/Campaigns:
Morpheus (motivation: financially_motivated, cyber_criminal, hacktivism)

Threats:
Funcksec
Hellcat

Victims:
Arrotex pharmaceuticals, Pus gmbh

Industry:
Healthcare, Financial

Geo:
Australia, Germany

ChatGPT TTPs:
do not use without manual check
T1591, T1589

Soft:
Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 The Great Morpheus: New Extortion Group DLS Emerges https://www.cyjax.com/resources/blog/the-great-morpheus-new-extortion-group-dls-emerges Report completeness: Low Actors/Campaigns: Morpheus (motivation: fina…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении нового сайта по утечке данных (DLS) под названием Morpheus, управляемого группой вымогателей, которая нацелилась и взяла на себя ответственность за атаки на две организации. Группа предлагает продавать украденные данные в своих DLS и использует тактику, обычно используемую группами вымогателей, чтобы заставить жертв заплатить выкуп. Есть подозрения в потенциальной связи с такими группами программ-вымогателей, как Hellcat, но конкретных доказательств нет, что заставляет аналитиков сделать вывод о том, что Morpheus в настоящее время, возможно, не работает как организация-вымогатель.
-----

Примерно в декабре 2024 года появился новый сайт по утечке данных под названием Morpheus, управляемый группой вымогателей.

Morpheus нацелился на двух жертв: Arrotex Pharmaceuticals в Австралии и PUS GmbH в Германии.

Группа предлагает украденные данные на продажу и требует от покупателей создать учетную запись в своем DLS.

Есть подозрения, что Morpheus может использовать программу-вымогатель, аналогичную вымогательской группе Hellcat, но доказательств пока нет.

Группы вымогателей обычно используют DLS для оказания давления на жертв, угрожая опубликовать украденную информацию и предлагая доказательства кражи данных.

Cyjax, хакерская разведывательная компания, следит за появлением новых DLSS, таких как Morpheus.

Morpheus DLS имеет пять основных страниц, и только три из них доступны незарегистрированным посетителям.

Morpheus поделились образцами предположительно украденных данных, включая личные и технические документы, в своих DLS.

Существует предположение, что Morpheus может быть связан с группой программ-вымогателей Hellcat, но этому утверждению не хватает конкретных доказательств.

Morpheus не упоминает о программах-вымогателях или шифровании в своем DLS, что указывает на то, что в настоящее время он, возможно, не работает как организация-вымогатель.
#ParsedReport #CompletenessMedium
09-01-2025

Recruitment Phishing Scam Imitates CrowdStrike Hiring Process

https://www.crowdstrike.com/en-us/blog/recruitment-phishing-scam-imitates-crowdstrike-hiring-process

Report completeness: Medium

Threats:
Xmrig_miner

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1497, T1547.001

IOCs:
Email: 1
Domain: 1
Url: 2
IP: 2
Hash: 3
Path: 6
Registry: 1

Soft:
macOS, Windows Registry

Algorithms:
zip, sha256

Win API:
IsDebuggerPresent

Languages:
rust
#ParsedReport #CompletenessLow
09-01-2025

APT PROFILE - TA397

https://www.cyfirma.com/research/apt-profile-ta397

Report completeness: Low

Actors/Campaigns:
Bitter (motivation: cyber_espionage, information_theft)

Threats:
Spear-phishing_technique
Wmrat
Miyarat
Artradownloader
Bitter_rat

Victims:
Government, Energy, Telecommunications, Defense, Engineering

Industry:
Telco, Government, Energy

Geo:
Pakistan, Middle east, Asia-pacific, Africa, Asia, China, Saudi arabia, Bangladesh, Emea, Madagascar, Apac, Turkish, Turkey

CVEs:
CVE-2018-0802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft office compatibility pack (-)
- microsoft word (2007, 2010, 2013, 2016)

CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)

CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)

CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)


ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1041, T1573

IOCs:
Domain: 2

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 09-01-2025 Recruitment Phishing Scam Imitates CrowdStrike Hiring Process https://www.crowdstrike.com/en-us/blog/recruitment-phishing-scam-imitates-crowdstrike-hiring-process Report completeness: Medium Threats: Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - фишинговая кампания, использующая бренд CrowdStrike recruitment для распространения поддельного CRM-приложения для сотрудников, которое служит загрузчиком для криптомайнера XMRig. Кампания подчеркивает важность сохранения бдительности в отношении фишинговых атак, особенно тех, которые нацелены на лиц, ищущих работу, и содержит рекомендации для частных лиц и организаций по снижению риска таких атак.
-----

7 января 2025 года CrowdStrike выявила фишинговую кампанию, использующую бренд CrowdStrike для привлечения персонала. Атака включает в себя рассылку фишинговых электронных писем под видом CrowdStrike recruitment, которые приводят получателей на вредоносный веб-сайт, где им предлагается загрузить поддельное "приложение CRM для сотрудников". Загруженное приложение служит загрузчиком для криптомайнера XMRig.

Фишинговое электронное письмо заманивает жертв, утверждая, что оно связано с процессом подбора персонала, и направляет их на вредоносный веб-сайт, предлагающий варианты загрузки как для Windows, так и для macOS. Однако, независимо от сделанного выбора, загружается исполняемый файл Windows, написанный на Rust. Этот исполняемый файл служит загрузчиком для XMRig и содержит конфигурации для XMRig в виде аргументов командной строки.

Загруженный исполняемый файл проверяет выполнение определенных условий, позволяющих избежать обнаружения, включая обнаружение отладчиков, обеспечение минимального количества активных процессов, проверку как минимум двух ядер процессора и поиск распространенных программных средств анализа вредоносных программ или виртуализации. Если эти условия соблюдены, вредоносная программа загружает XMRig с GitHub, извлекает его содержимое в определенный каталог и запускает XMRig miner с предоставленными аргументами командной строки.

Эта кампания подчеркивает важность проявления бдительности в отношении фишинговых рассылок, особенно тех, которые нацелены на лиц, ищущих работу. Лицам, участвующим в процессе подбора персонала, крайне важно проверять законность сообщений от таких компаний, как CrowdStrike, и избегать загрузки нежелательных файлов. Организации могут снизить риск подобных атак, обучая сотрудников тактике фишинга, отслеживая подозрительную сетевую активность и используя решения endpoint protection для выявления и блокирования вредоносного поведения.