CTT Report Hub
#ParsedReport #CompletenessHigh 09-01-2025 Banshee: The Stealer That Stole Code From MacOS XProtect https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect Report completeness: High Threats: Banshee_stealer Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи кибербезопасности обнаружили новую версию macOS stealer под названием Banshee, связанную с русскоязычными киберпреступниками, нацеленными на пользователей macOS. Вредоносная программа оставалась необнаруженной более двух месяцев, пока не произошла утечка исходной версии, выявившая сходство с недавно обнаруженной версией. Несмотря на прекращение работы общедоступного сервиса stealer-a-a-service, хакеры продолжают распространять новую версию через фишинговые веб-сайты, подчеркивая меняющийся ландшафт угроз для пользователей macOS и необходимость повышения мер безопасности и бдительности.
-----
Компания Check Point Research с сентября отслеживает новую версию программы для кражи данных macOS под названием Banshee, которая связана с русскоязычными киберпреступниками, нацеленными на пользователей macOS.
Новая версия Banshee Stealer оставалась незамеченной более двух месяцев, пока на форумах XSS не было обнаружено сходство с оригинальной версией, которая просочилась в сеть.
Вредоносная программа использовала алгоритм шифрования строк, аналогичный Xprotect от Apple, что позволяло ей обходить антивирусное обнаружение и оставаться незаметной.
Banshee Stealer распространялся через вредоносные репозитории на GitHub, а также как stealer-a-a-service за 3000 долларов на каналах, таких как Telegram, и форумах, таких как XSS и Exploit.
Утечка исходного кода вредоносной программы произошла 23 ноября, что привело к тому, что автор прекратил свою деятельность, но хакеры продолжили распространять новую версию через фишинговые веб-сайты.
Около 100,4 миллиона человек во всем мире используют macOS, что составляет 15,1% мирового рынка персональных компьютеров, и эта платформа все чаще становится мишенью кибератакующих.
Вредоносная программа специализировалась на краже конфиденциальной информации из систем macOS, включая данные браузера, криптовалютные кошельки и средства аутентификации 2FA, используя обманную тактику, чтобы избежать обнаружения.
В недавнем обновлении Banshee появилось строковое шифрование для защиты критически важных данных, что создает проблемы для антивирусных систем и подчеркивает необходимость усиления мер безопасности для пользователей macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи кибербезопасности обнаружили новую версию macOS stealer под названием Banshee, связанную с русскоязычными киберпреступниками, нацеленными на пользователей macOS. Вредоносная программа оставалась необнаруженной более двух месяцев, пока не произошла утечка исходной версии, выявившая сходство с недавно обнаруженной версией. Несмотря на прекращение работы общедоступного сервиса stealer-a-a-service, хакеры продолжают распространять новую версию через фишинговые веб-сайты, подчеркивая меняющийся ландшафт угроз для пользователей macOS и необходимость повышения мер безопасности и бдительности.
-----
Компания Check Point Research с сентября отслеживает новую версию программы для кражи данных macOS под названием Banshee, которая связана с русскоязычными киберпреступниками, нацеленными на пользователей macOS.
Новая версия Banshee Stealer оставалась незамеченной более двух месяцев, пока на форумах XSS не было обнаружено сходство с оригинальной версией, которая просочилась в сеть.
Вредоносная программа использовала алгоритм шифрования строк, аналогичный Xprotect от Apple, что позволяло ей обходить антивирусное обнаружение и оставаться незаметной.
Banshee Stealer распространялся через вредоносные репозитории на GitHub, а также как stealer-a-a-service за 3000 долларов на каналах, таких как Telegram, и форумах, таких как XSS и Exploit.
Утечка исходного кода вредоносной программы произошла 23 ноября, что привело к тому, что автор прекратил свою деятельность, но хакеры продолжили распространять новую версию через фишинговые веб-сайты.
Около 100,4 миллиона человек во всем мире используют macOS, что составляет 15,1% мирового рынка персональных компьютеров, и эта платформа все чаще становится мишенью кибератакующих.
Вредоносная программа специализировалась на краже конфиденциальной информации из систем macOS, включая данные браузера, криптовалютные кошельки и средства аутентификации 2FA, используя обманную тактику, чтобы избежать обнаружения.
В недавнем обновлении Banshee появилось строковое шифрование для защиты критически важных данных, что создает проблемы для антивирусных систем и подчеркивает необходимость усиления мер безопасности для пользователей macOS.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в раскрытии и использовании критических уязвимостей в решении Ivanti Connect Secure VPN спонсируемым китайским государством хакером, известным как UNC5337, что привело к удаленному выполнению кода и повышению привилегий. В тексте также обсуждаются методы атаки UNC5337, использование вредоносного ПО для сохранения работоспособности и действия после эксплуатации, подчеркивая важность активного управления уязвимостями и оперативного исправления уязвимостей для предотвращения эксплуатации.
-----
Компания Ivanti раскрыла две уязвимости в своих решениях Connect Secure, Policy Secure и Neurons для ZTA.
CVE-2025-0282 - это критическая уязвимость для удаленного выполнения кода без проверки подлинности (RCE) с оценкой CVSS 9 из 10, используемая UNC5337, китайским хакером, спонсируемым государством и связанным с UNC5221.
CVE-2025-0282 распространяется на версии Connect Secure с 22.7R2 по 22.7R2.4, а CVE-2025-0283 распространяется на все версии Ivanti Connect Secure, включая сопутствующие продукты.
Методы атаки UNC5337 включают использование уязвимостей для достижения RCE, отключение механизмов безопасности и установку вредоносного ПО для сохранения работоспособности.
UNC5337 использует вредоносные программы, такие как PHASEJAM и SPAWNANT, для поддержания работоспособности путем обновления системы и обмана администраторов.
Они развертывают веб-оболочку, избегают обнаружения, стирают следы вторжения, устанавливают связь C2, отображают внутренние сети и извлекают конфиденциальную информацию.
UNC5337 использует такие инструменты, как nmap, dig и скрипт на Python под названием DRYHOOK, для выявления уязвимых систем и кражи учетных данных у прошедших проверку подлинности пользователей VPN.
Orange Cyberdefense обращает особое внимание на риски, связанные с неустановленными уязвимостями, рекомендует проактивное управление уязвимостями, предупреждает о задержках с исправлением и подчеркивает важнейшую роль VPN в обеспечении сетевой безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в раскрытии и использовании критических уязвимостей в решении Ivanti Connect Secure VPN спонсируемым китайским государством хакером, известным как UNC5337, что привело к удаленному выполнению кода и повышению привилегий. В тексте также обсуждаются методы атаки UNC5337, использование вредоносного ПО для сохранения работоспособности и действия после эксплуатации, подчеркивая важность активного управления уязвимостями и оперативного исправления уязвимостей для предотвращения эксплуатации.
-----
Компания Ivanti раскрыла две уязвимости в своих решениях Connect Secure, Policy Secure и Neurons для ZTA.
CVE-2025-0282 - это критическая уязвимость для удаленного выполнения кода без проверки подлинности (RCE) с оценкой CVSS 9 из 10, используемая UNC5337, китайским хакером, спонсируемым государством и связанным с UNC5221.
CVE-2025-0282 распространяется на версии Connect Secure с 22.7R2 по 22.7R2.4, а CVE-2025-0283 распространяется на все версии Ivanti Connect Secure, включая сопутствующие продукты.
Методы атаки UNC5337 включают использование уязвимостей для достижения RCE, отключение механизмов безопасности и установку вредоносного ПО для сохранения работоспособности.
UNC5337 использует вредоносные программы, такие как PHASEJAM и SPAWNANT, для поддержания работоспособности путем обновления системы и обмана администраторов.
Они развертывают веб-оболочку, избегают обнаружения, стирают следы вторжения, устанавливают связь C2, отображают внутренние сети и извлекают конфиденциальную информацию.
UNC5337 использует такие инструменты, как nmap, dig и скрипт на Python под названием DRYHOOK, для выявления уязвимых систем и кражи учетных данных у прошедших проверку подлинности пользователей VPN.
Orange Cyberdefense обращает особое внимание на риски, связанные с неустановленными уязвимостями, рекомендует проактивное управление уязвимостями, предупреждает о задержках с исправлением и подчеркивает важнейшую роль VPN в обеспечении сетевой безопасности.
#ParsedReport #CompletenessLow
09-01-2025
The Great Morpheus: New Extortion Group DLS Emerges
https://www.cyjax.com/resources/blog/the-great-morpheus-new-extortion-group-dls-emerges
Report completeness: Low
Actors/Campaigns:
Morpheus (motivation: financially_motivated, cyber_criminal, hacktivism)
Threats:
Funcksec
Hellcat
Victims:
Arrotex pharmaceuticals, Pus gmbh
Industry:
Healthcare, Financial
Geo:
Australia, Germany
ChatGPT TTPs:
T1591, T1589
Soft:
Telegram
09-01-2025
The Great Morpheus: New Extortion Group DLS Emerges
https://www.cyjax.com/resources/blog/the-great-morpheus-new-extortion-group-dls-emerges
Report completeness: Low
Actors/Campaigns:
Morpheus (motivation: financially_motivated, cyber_criminal, hacktivism)
Threats:
Funcksec
Hellcat
Victims:
Arrotex pharmaceuticals, Pus gmbh
Industry:
Healthcare, Financial
Geo:
Australia, Germany
ChatGPT TTPs:
do not use without manual checkT1591, T1589
Soft:
Telegram
CYJAX
The Great Morpheus: New Extortion Group DLS Emerges
Learn about the rise of data-leak sites (DLS) in cybercrime. Explore the activities of groups like FunkSec, ContFR, Argonauts, and more.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 The Great Morpheus: New Extortion Group DLS Emerges https://www.cyjax.com/resources/blog/the-great-morpheus-new-extortion-group-dls-emerges Report completeness: Low Actors/Campaigns: Morpheus (motivation: fina…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении нового сайта по утечке данных (DLS) под названием Morpheus, управляемого группой вымогателей, которая нацелилась и взяла на себя ответственность за атаки на две организации. Группа предлагает продавать украденные данные в своих DLS и использует тактику, обычно используемую группами вымогателей, чтобы заставить жертв заплатить выкуп. Есть подозрения в потенциальной связи с такими группами программ-вымогателей, как Hellcat, но конкретных доказательств нет, что заставляет аналитиков сделать вывод о том, что Morpheus в настоящее время, возможно, не работает как организация-вымогатель.
-----
Примерно в декабре 2024 года появился новый сайт по утечке данных под названием Morpheus, управляемый группой вымогателей.
Morpheus нацелился на двух жертв: Arrotex Pharmaceuticals в Австралии и PUS GmbH в Германии.
Группа предлагает украденные данные на продажу и требует от покупателей создать учетную запись в своем DLS.
Есть подозрения, что Morpheus может использовать программу-вымогатель, аналогичную вымогательской группе Hellcat, но доказательств пока нет.
Группы вымогателей обычно используют DLS для оказания давления на жертв, угрожая опубликовать украденную информацию и предлагая доказательства кражи данных.
Cyjax, хакерская разведывательная компания, следит за появлением новых DLSS, таких как Morpheus.
Morpheus DLS имеет пять основных страниц, и только три из них доступны незарегистрированным посетителям.
Morpheus поделились образцами предположительно украденных данных, включая личные и технические документы, в своих DLS.
Существует предположение, что Morpheus может быть связан с группой программ-вымогателей Hellcat, но этому утверждению не хватает конкретных доказательств.
Morpheus не упоминает о программах-вымогателях или шифровании в своем DLS, что указывает на то, что в настоящее время он, возможно, не работает как организация-вымогатель.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении нового сайта по утечке данных (DLS) под названием Morpheus, управляемого группой вымогателей, которая нацелилась и взяла на себя ответственность за атаки на две организации. Группа предлагает продавать украденные данные в своих DLS и использует тактику, обычно используемую группами вымогателей, чтобы заставить жертв заплатить выкуп. Есть подозрения в потенциальной связи с такими группами программ-вымогателей, как Hellcat, но конкретных доказательств нет, что заставляет аналитиков сделать вывод о том, что Morpheus в настоящее время, возможно, не работает как организация-вымогатель.
-----
Примерно в декабре 2024 года появился новый сайт по утечке данных под названием Morpheus, управляемый группой вымогателей.
Morpheus нацелился на двух жертв: Arrotex Pharmaceuticals в Австралии и PUS GmbH в Германии.
Группа предлагает украденные данные на продажу и требует от покупателей создать учетную запись в своем DLS.
Есть подозрения, что Morpheus может использовать программу-вымогатель, аналогичную вымогательской группе Hellcat, но доказательств пока нет.
Группы вымогателей обычно используют DLS для оказания давления на жертв, угрожая опубликовать украденную информацию и предлагая доказательства кражи данных.
Cyjax, хакерская разведывательная компания, следит за появлением новых DLSS, таких как Morpheus.
Morpheus DLS имеет пять основных страниц, и только три из них доступны незарегистрированным посетителям.
Morpheus поделились образцами предположительно украденных данных, включая личные и технические документы, в своих DLS.
Существует предположение, что Morpheus может быть связан с группой программ-вымогателей Hellcat, но этому утверждению не хватает конкретных доказательств.
Morpheus не упоминает о программах-вымогателях или шифровании в своем DLS, что указывает на то, что в настоящее время он, возможно, не работает как организация-вымогатель.
#ParsedReport #CompletenessMedium
09-01-2025
Recruitment Phishing Scam Imitates CrowdStrike Hiring Process
https://www.crowdstrike.com/en-us/blog/recruitment-phishing-scam-imitates-crowdstrike-hiring-process
Report completeness: Medium
Threats:
Xmrig_miner
ChatGPT TTPs:
T1566, T1204, T1497, T1547.001
IOCs:
Email: 1
Domain: 1
Url: 2
IP: 2
Hash: 3
Path: 6
Registry: 1
Soft:
macOS, Windows Registry
Algorithms:
zip, sha256
Win API:
IsDebuggerPresent
Languages:
rust
09-01-2025
Recruitment Phishing Scam Imitates CrowdStrike Hiring Process
https://www.crowdstrike.com/en-us/blog/recruitment-phishing-scam-imitates-crowdstrike-hiring-process
Report completeness: Medium
Threats:
Xmrig_miner
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1497, T1547.001
IOCs:
Email: 1
Domain: 1
Url: 2
IP: 2
Hash: 3
Path: 6
Registry: 1
Soft:
macOS, Windows Registry
Algorithms:
zip, sha256
Win API:
IsDebuggerPresent
Languages:
rust
CrowdStrike.com
Recruitment Phishing Scam Imitates Hiring Process | CrowdStrike
A phishing campaign is using CrowdStrike recruitment branding to deliver malware disguised as a fake application. Learn more.
#ParsedReport #CompletenessLow
09-01-2025
APT PROFILE - TA397
https://www.cyfirma.com/research/apt-profile-ta397
Report completeness: Low
Actors/Campaigns:
Bitter (motivation: cyber_espionage, information_theft)
Threats:
Spear-phishing_technique
Wmrat
Miyarat
Artradownloader
Bitter_rat
Victims:
Government, Energy, Telecommunications, Defense, Engineering
Industry:
Telco, Government, Energy
Geo:
Pakistan, Middle east, Asia-pacific, Africa, Asia, China, Saudi arabia, Bangladesh, Emea, Madagascar, Apac, Turkish, Turkey
CVEs:
CVE-2018-0802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft office compatibility pack (-)
- microsoft word (2007, 2010, 2013, 2016)
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
T1566.001, T1059.001, T1041, T1573
IOCs:
Domain: 2
Languages:
powershell
09-01-2025
APT PROFILE - TA397
https://www.cyfirma.com/research/apt-profile-ta397
Report completeness: Low
Actors/Campaigns:
Bitter (motivation: cyber_espionage, information_theft)
Threats:
Spear-phishing_technique
Wmrat
Miyarat
Artradownloader
Bitter_rat
Victims:
Government, Energy, Telecommunications, Defense, Engineering
Industry:
Telco, Government, Energy
Geo:
Pakistan, Middle east, Asia-pacific, Africa, Asia, China, Saudi arabia, Bangladesh, Emea, Madagascar, Apac, Turkish, Turkey
CVEs:
CVE-2018-0802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft office compatibility pack (-)
- microsoft word (2007, 2010, 2013, 2016)
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1041, T1573
IOCs:
Domain: 2
Languages:
powershell
CYFIRMA
APT PROFILE – TA397 - CYFIRMA
Threat actor TA397, also known as Bitter, is a South Asia-nexus cyber espionage group targeting government, energy, telecommunications, defense, and...
CTT Report Hub
#ParsedReport #CompletenessMedium 09-01-2025 Recruitment Phishing Scam Imitates CrowdStrike Hiring Process https://www.crowdstrike.com/en-us/blog/recruitment-phishing-scam-imitates-crowdstrike-hiring-process Report completeness: Medium Threats: Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - фишинговая кампания, использующая бренд CrowdStrike recruitment для распространения поддельного CRM-приложения для сотрудников, которое служит загрузчиком для криптомайнера XMRig. Кампания подчеркивает важность сохранения бдительности в отношении фишинговых атак, особенно тех, которые нацелены на лиц, ищущих работу, и содержит рекомендации для частных лиц и организаций по снижению риска таких атак.
-----
7 января 2025 года CrowdStrike выявила фишинговую кампанию, использующую бренд CrowdStrike для привлечения персонала. Атака включает в себя рассылку фишинговых электронных писем под видом CrowdStrike recruitment, которые приводят получателей на вредоносный веб-сайт, где им предлагается загрузить поддельное "приложение CRM для сотрудников". Загруженное приложение служит загрузчиком для криптомайнера XMRig.
Фишинговое электронное письмо заманивает жертв, утверждая, что оно связано с процессом подбора персонала, и направляет их на вредоносный веб-сайт, предлагающий варианты загрузки как для Windows, так и для macOS. Однако, независимо от сделанного выбора, загружается исполняемый файл Windows, написанный на Rust. Этот исполняемый файл служит загрузчиком для XMRig и содержит конфигурации для XMRig в виде аргументов командной строки.
Загруженный исполняемый файл проверяет выполнение определенных условий, позволяющих избежать обнаружения, включая обнаружение отладчиков, обеспечение минимального количества активных процессов, проверку как минимум двух ядер процессора и поиск распространенных программных средств анализа вредоносных программ или виртуализации. Если эти условия соблюдены, вредоносная программа загружает XMRig с GitHub, извлекает его содержимое в определенный каталог и запускает XMRig miner с предоставленными аргументами командной строки.
Эта кампания подчеркивает важность проявления бдительности в отношении фишинговых рассылок, особенно тех, которые нацелены на лиц, ищущих работу. Лицам, участвующим в процессе подбора персонала, крайне важно проверять законность сообщений от таких компаний, как CrowdStrike, и избегать загрузки нежелательных файлов. Организации могут снизить риск подобных атак, обучая сотрудников тактике фишинга, отслеживая подозрительную сетевую активность и используя решения endpoint protection для выявления и блокирования вредоносного поведения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - фишинговая кампания, использующая бренд CrowdStrike recruitment для распространения поддельного CRM-приложения для сотрудников, которое служит загрузчиком для криптомайнера XMRig. Кампания подчеркивает важность сохранения бдительности в отношении фишинговых атак, особенно тех, которые нацелены на лиц, ищущих работу, и содержит рекомендации для частных лиц и организаций по снижению риска таких атак.
-----
7 января 2025 года CrowdStrike выявила фишинговую кампанию, использующую бренд CrowdStrike для привлечения персонала. Атака включает в себя рассылку фишинговых электронных писем под видом CrowdStrike recruitment, которые приводят получателей на вредоносный веб-сайт, где им предлагается загрузить поддельное "приложение CRM для сотрудников". Загруженное приложение служит загрузчиком для криптомайнера XMRig.
Фишинговое электронное письмо заманивает жертв, утверждая, что оно связано с процессом подбора персонала, и направляет их на вредоносный веб-сайт, предлагающий варианты загрузки как для Windows, так и для macOS. Однако, независимо от сделанного выбора, загружается исполняемый файл Windows, написанный на Rust. Этот исполняемый файл служит загрузчиком для XMRig и содержит конфигурации для XMRig в виде аргументов командной строки.
Загруженный исполняемый файл проверяет выполнение определенных условий, позволяющих избежать обнаружения, включая обнаружение отладчиков, обеспечение минимального количества активных процессов, проверку как минимум двух ядер процессора и поиск распространенных программных средств анализа вредоносных программ или виртуализации. Если эти условия соблюдены, вредоносная программа загружает XMRig с GitHub, извлекает его содержимое в определенный каталог и запускает XMRig miner с предоставленными аргументами командной строки.
Эта кампания подчеркивает важность проявления бдительности в отношении фишинговых рассылок, особенно тех, которые нацелены на лиц, ищущих работу. Лицам, участвующим в процессе подбора персонала, крайне важно проверять законность сообщений от таких компаний, как CrowdStrike, и избегать загрузки нежелательных файлов. Организации могут снизить риск подобных атак, обучая сотрудников тактике фишинга, отслеживая подозрительную сетевую активность и используя решения endpoint protection для выявления и блокирования вредоносного поведения.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 APT PROFILE - TA397 https://www.cyfirma.com/research/apt-profile-ta397 Report completeness: Low Actors/Campaigns: Bitter (motivation: cyber_espionage, information_theft) Threats: Spear-phishing_technique Wmrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакер TA397, известный как Bitter, является изощренной группой кибершпионажа, базирующейся в Южной Азии, которая нацелена на организации в регионах EMEA и APAC, используя передовые методы, такие как фишинговые кампании, для проникновения в сети, развертывания троянских программ удаленного доступа, создания механизмов сохранения и поддержания работоспособности. коммуникация осуществляется с помощью тщательно спланированной инфраструктуры.
-----
хакер TA397, также известный как Bitter, - это группа кибершпионажа, базирующаяся в основном в Южной Азии и нацеленная на широкий круг организаций в регионах EMEA (Европа, Ближний Восток и Африка) и APAC (Азиатско-Тихоокеанский регион). Среди их целей - государственные учреждения, энергетические компании, телекоммуникационные фирмы, оборонные организации и инжиниринговые компании. Методы работы группы, как правило, включают в себя запуск сложных фишинговых кампаний с целью проникновения в сети своих целей и кражи конфиденциальной информации и интеллектуальной собственности.
В ходе одной из недавних атак TA397 был нацелен на турецкую оборонную организацию, отправив фишинговые электронные письма, замаскированные под сообщения о проектах государственной инфраструктуры на Мадагаскаре. Эти вводящие в заблуждение электронные письма содержали вредоносные вложения, предназначенные для использования уязвимостей в системах цели. Группа продемонстрировала высокий уровень изощренности в своей работе, используя передовые технологии для успешной доставки и выполнения полезной нагрузки вредоносных программ.
Было замечено, что TA397 использует архивы RAR с альтернативными потоками данных (ADS) для доставки вредоносной полезной нагрузки своим целям. Эти архивы часто содержат поддельные PDF-файлы, чтобы обманом заставить пользователей открыть их, а также вредоносные LNK-файлы, которые выполняют код PowerShell для загрузки дополнительной полезной информации с удаленных серверов. Используя эту тактику, хакеры могут избежать обнаружения с помощью традиционных мер безопасности и закрепиться в сети цели.
Известно, что в своей деятельности группа использует два основных типа троянских программ удаленного доступа (RATs): WmRAT и MiyaRAT. WmRAT - это более старый инструмент, который используется для сбора базовых данных и фильтрации файлов. Напротив, MiyaRAT - это более сложный и продвинутый инструмент, оснащенный возможностями шифрования и функциями обратной оболочки, позволяющий злоумышленникам сохранять постоянный доступ к скомпрометированным системам и тайно извлекать конфиденциальные данные.
Чтобы обеспечить долгосрочный доступ к скомпрометированным системам, TA397 часто устанавливает запланированные задачи в среде жертвы, обеспечивая регулярную связь с ее серверами управления (C2). Этот постоянный механизм позволяет хакерам регулярно извлекать данные и развертывать дополнительную полезную нагрузку или осуществлять дальнейшие вредоносные действия в скомпрометированной сети.
Инфраструктура, используемая TA397, тщательно спланирована и структурирована для поддержки их операций по кибершпионажу. Группа поддерживает промежуточные домены, такие как jacknwoods.com для начальной доставки полезной нагрузки и academymusica.com для связи со своими серверами C2. Используя различные домены для различных этапов своих атак, TA397 стремится разделить и замаскировать свои вредоносные действия, затрудняя защитникам эффективное выявление и срыв их операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакер TA397, известный как Bitter, является изощренной группой кибершпионажа, базирующейся в Южной Азии, которая нацелена на организации в регионах EMEA и APAC, используя передовые методы, такие как фишинговые кампании, для проникновения в сети, развертывания троянских программ удаленного доступа, создания механизмов сохранения и поддержания работоспособности. коммуникация осуществляется с помощью тщательно спланированной инфраструктуры.
-----
хакер TA397, также известный как Bitter, - это группа кибершпионажа, базирующаяся в основном в Южной Азии и нацеленная на широкий круг организаций в регионах EMEA (Европа, Ближний Восток и Африка) и APAC (Азиатско-Тихоокеанский регион). Среди их целей - государственные учреждения, энергетические компании, телекоммуникационные фирмы, оборонные организации и инжиниринговые компании. Методы работы группы, как правило, включают в себя запуск сложных фишинговых кампаний с целью проникновения в сети своих целей и кражи конфиденциальной информации и интеллектуальной собственности.
В ходе одной из недавних атак TA397 был нацелен на турецкую оборонную организацию, отправив фишинговые электронные письма, замаскированные под сообщения о проектах государственной инфраструктуры на Мадагаскаре. Эти вводящие в заблуждение электронные письма содержали вредоносные вложения, предназначенные для использования уязвимостей в системах цели. Группа продемонстрировала высокий уровень изощренности в своей работе, используя передовые технологии для успешной доставки и выполнения полезной нагрузки вредоносных программ.
Было замечено, что TA397 использует архивы RAR с альтернативными потоками данных (ADS) для доставки вредоносной полезной нагрузки своим целям. Эти архивы часто содержат поддельные PDF-файлы, чтобы обманом заставить пользователей открыть их, а также вредоносные LNK-файлы, которые выполняют код PowerShell для загрузки дополнительной полезной информации с удаленных серверов. Используя эту тактику, хакеры могут избежать обнаружения с помощью традиционных мер безопасности и закрепиться в сети цели.
Известно, что в своей деятельности группа использует два основных типа троянских программ удаленного доступа (RATs): WmRAT и MiyaRAT. WmRAT - это более старый инструмент, который используется для сбора базовых данных и фильтрации файлов. Напротив, MiyaRAT - это более сложный и продвинутый инструмент, оснащенный возможностями шифрования и функциями обратной оболочки, позволяющий злоумышленникам сохранять постоянный доступ к скомпрометированным системам и тайно извлекать конфиденциальные данные.
Чтобы обеспечить долгосрочный доступ к скомпрометированным системам, TA397 часто устанавливает запланированные задачи в среде жертвы, обеспечивая регулярную связь с ее серверами управления (C2). Этот постоянный механизм позволяет хакерам регулярно извлекать данные и развертывать дополнительную полезную нагрузку или осуществлять дальнейшие вредоносные действия в скомпрометированной сети.
Инфраструктура, используемая TA397, тщательно спланирована и структурирована для поддержки их операций по кибершпионажу. Группа поддерживает промежуточные домены, такие как jacknwoods.com для начальной доставки полезной нагрузки и academymusica.com для связи со своими серверами C2. Используя различные домены для различных этапов своих атак, TA397 стремится разделить и замаскировать свои вредоносные действия, затрудняя защитникам эффективное выявление и срыв их операций.
#ParsedReport #CompletenessLow
09-01-2025
Phish-free PayPal Phishing
https://www.fortinet.com/blog/threat-research/phish-free-paypal-phishing
Report completeness: Low
ChatGPT TTPs:
T1566
IOCs:
Email: 2
09-01-2025
Phish-free PayPal Phishing
https://www.fortinet.com/blog/threat-research/phish-free-paypal-phishing
Report completeness: Low
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Email: 2
Fortinet Blog
Phish-free PayPal Phishing
An example of a recent phishing attempt and how to spot the obvious phishing tell-tales.…
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 Phish-free PayPal Phishing https://www.fortinet.com/blog/threat-research/phish-free-paypal-phishing Report completeness: Low ChatGPT TTPs: do not use without manual check T1566 IOCs: Email: 2
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается изощренная попытка фишинга, нацеленная на CISO, подчеркивается важность проявления бдительности в отношении таких угроз и необходимость осознания и осторожности со стороны людей для борьбы с продвинутыми атаками. В нем обсуждается тактика социальной инженерии, используемая при атаке, и продвигается идея "человеческого брандмауэра" посредством обучения сотрудников для повышения устойчивости к кибербезопасности.
-----
В тексте содержится подробная информация о недавней попытке фишинга, с которой столкнулся CISO, и подчеркивается изощренный характер атаки. CISO получил подозрительное электронное письмо, предположительно, от PayPal, на свой корпоративный адрес электронной почты, который они не используют для PayPal. Электронное письмо пришло с чужого адреса"Billingdepartments1@gkjyryfjy876.onmicrosoft.com, что вызвало дополнительные подозрения.
Несмотря на то, что CISO распознал явные признаки фишинга, они сочли атаку интригующей и подумали о том, как могли бы отреагировать в подобной ситуации их менее подкованные в вопросах безопасности родственники. В тексте подчеркивается важность бдительности в отношении попыток фишинга и предлагается более внимательно изучить потенциальные последствия такого рода мошенничества.
Описанная фишинговая атака использует тактику социальной инженерии, при которой жертву обманом заставляют войти в свою учетную запись PayPal, воспользовавшись тем, что электронное письмо вызвало у нее ощущение срочности. Как только жертва входит в систему, учетная запись мошенника становится связанной с ее учетной записью, что позволяет мошеннику получить контроль над учетной записью PayPal жертвы. Этот метод обходит традиционные механизмы обнаружения фишинга, создавая серьезную угрозу для частных лиц и организаций.
В тексте подчеркивается важность осознанности и осторожности человека в борьбе с такими продвинутыми атаками. Предлагается концепция "человеческого брандмауэра" - людей, которые обучены распознавать подозрительные электронные письма и соответствующим образом реагировать на них, даже если они кажутся подлинными. Эта стратегия подчеркивает роль обучения сотрудников в повышении устойчивости к кибербезопасности в организациях, тем самым защищая их от появления новых хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается изощренная попытка фишинга, нацеленная на CISO, подчеркивается важность проявления бдительности в отношении таких угроз и необходимость осознания и осторожности со стороны людей для борьбы с продвинутыми атаками. В нем обсуждается тактика социальной инженерии, используемая при атаке, и продвигается идея "человеческого брандмауэра" посредством обучения сотрудников для повышения устойчивости к кибербезопасности.
-----
В тексте содержится подробная информация о недавней попытке фишинга, с которой столкнулся CISO, и подчеркивается изощренный характер атаки. CISO получил подозрительное электронное письмо, предположительно, от PayPal, на свой корпоративный адрес электронной почты, который они не используют для PayPal. Электронное письмо пришло с чужого адреса"Billingdepartments1@gkjyryfjy876.onmicrosoft.com, что вызвало дополнительные подозрения.
Несмотря на то, что CISO распознал явные признаки фишинга, они сочли атаку интригующей и подумали о том, как могли бы отреагировать в подобной ситуации их менее подкованные в вопросах безопасности родственники. В тексте подчеркивается важность бдительности в отношении попыток фишинга и предлагается более внимательно изучить потенциальные последствия такого рода мошенничества.
Описанная фишинговая атака использует тактику социальной инженерии, при которой жертву обманом заставляют войти в свою учетную запись PayPal, воспользовавшись тем, что электронное письмо вызвало у нее ощущение срочности. Как только жертва входит в систему, учетная запись мошенника становится связанной с ее учетной записью, что позволяет мошеннику получить контроль над учетной записью PayPal жертвы. Этот метод обходит традиционные механизмы обнаружения фишинга, создавая серьезную угрозу для частных лиц и организаций.
В тексте подчеркивается важность осознанности и осторожности человека в борьбе с такими продвинутыми атаками. Предлагается концепция "человеческого брандмауэра" - людей, которые обучены распознавать подозрительные электронные письма и соответствующим образом реагировать на них, даже если они кажутся подлинными. Эта стратегия подчеркивает роль обучения сотрудников в повышении устойчивости к кибербезопасности в организациях, тем самым защищая их от появления новых хакеров.
#ParsedReport #CompletenessLow
09-01-2025
APT Attack Trend Report (Domestic) December 2024
https://asec.ahnlab.com/ko/85589
Report completeness: Low
Threats:
Spear-phishing_technique
Xenorat
Rokrat
Geo:
Japanese, Japan, Russian, Korean
ChatGPT TTPs:
T1566.001, T1204.002, T1059.001, T1566.002, T1203, T1105, T1027, T1059.005, T1056.001, T1113, have more...
IOCs:
File: 9
Hash: 5
Url: 5
Soft:
DropBox
Algorithms:
md5
Languages:
powershell
09-01-2025
APT Attack Trend Report (Domestic) December 2024
https://asec.ahnlab.com/ko/85589
Report completeness: Low
Threats:
Spear-phishing_technique
Xenorat
Rokrat
Geo:
Japanese, Japan, Russian, Korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1059.001, T1566.002, T1203, T1105, T1027, T1059.005, T1056.001, T1113, have more...
IOCs:
File: 9
Hash: 5
Url: 5
Soft:
DropBox
Algorithms:
md5
Languages:
powershell
ASEC
2024년 12월 APT 공격 동향 보고서(국내) - ASEC
개요 안랩은 자사 인프라를 활용하여 국내 타겟의 APT(Advanced Persistent Threat) 공격에 대한 모니터링을 진행하고 있다. 본 보고서에는 2024년 12월 한 달 동안 확인된 APT 국내 공격에 대한 분류 및 통계를 다루며, 유형별 기능을 소개한다. 그림 1. 2024년 12월 APT 국내 공격 통계 국내 유포가 확인된 APT 공격에 대해서는 침투 유형별로 분류하였으며 대부분 Spear Phishing […]
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 APT Attack Trend Report (Domestic) December 2024 https://asec.ahnlab.com/ko/85589 Report completeness: Low Threats: Spear-phishing_technique Xenorat Rokrat Geo: Japanese, Japan, Russian, Korean ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что компания AhnLab, занимающаяся кибербезопасностью, проанализировала атаки APT, нацеленные на внутренние организации в декабре 2024 года. В отчете рассказывается о распространенности фишинговых атак Spear и методах, используемых при этих атаках, а также о другом варианте APT-атаки, связанном с развертыванием вредоносных троянских программ с удаленным доступом.
-----
Компания AhnLab, занимающаяся кибербезопасностью, активно отслеживает и анализирует APT-атаки, нацеленные на внутренние организации, использующие их собственную инфраструктуру. В отчете, охватывающем декабрь 2024 года, AhnLab подробно описывает классификацию и статистику APT-атак на внутренние объекты и знакомит с функциями, связанными с различными типами атак.
В декабре 2024 года большинство APT-атак, выявленных в Корее, были отнесены к категории точечных фишинговых атак. Точечный фишинг - это сложный тип фишинговой атаки, который нацелен на конкретных лиц или группы после проведения тщательной разведки для сбора информации о цели. Используя эту собранную информацию, злоумышленники создают убедительные фишинговые электронные письма, которые кажутся адресатам заслуживающими доверия. В ходе таких фишинговых атак часто используются такие методы, как подделка электронной почты, для манипулирования информацией об отправителе и включения вредоносных вложений или ссылок, которые побуждают пользователей переходить по ним.
Одним из распространенных методов, наблюдаемых при этих атаках, является распространение файла, идентифицированного как LNK, который содержит вредоносную команду PowerShell. При выполнении этой команды извлекается CAB-файл, встроенный в файл LNK, который, в свою очередь, содержит множество вредоносных скриптов, сжатых для утечки информации и загрузки дополнительного вредоносного ПО в систему пользователя. Выполняемые файлы скриптов, которые могут быть в различных форматах, таких как .bat, .ps1 или .vbs, выполняют вредоносные действия, такие как извлечение информации о компьютере пользователя и загрузка других вредоносных файлов.
Другой вариант APT-атаки, о котором говорится в отчете, связан с развертыванием троянской программы удаленного доступа (RAT). Этот тип атаки в основном распространяется вместе с обычными файлами в сжатых форматах, при этом выявленные в этих случаях вредоносные файлы LNK содержат команды PowerShell, предназначенные для загрузки вредоносного ПО. Злоумышленники могут использовать такие сервисы, как DropBox API или Google Drive, для извлечения вредоносного ПО или создания дополнительных файлов сценариев на компьютере пользователя, причем часто используются такие адреса, как "%PUBLIC%". После запуска вредоносная программа RAT, которая может быть представлена в таких вариантах, как XenoRAT и RoKRAT, выполняет команды злоумышленников, позволяя выполнять такие вредоносные действия, как кейлоггинг и захват экрана.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что компания AhnLab, занимающаяся кибербезопасностью, проанализировала атаки APT, нацеленные на внутренние организации в декабре 2024 года. В отчете рассказывается о распространенности фишинговых атак Spear и методах, используемых при этих атаках, а также о другом варианте APT-атаки, связанном с развертыванием вредоносных троянских программ с удаленным доступом.
-----
Компания AhnLab, занимающаяся кибербезопасностью, активно отслеживает и анализирует APT-атаки, нацеленные на внутренние организации, использующие их собственную инфраструктуру. В отчете, охватывающем декабрь 2024 года, AhnLab подробно описывает классификацию и статистику APT-атак на внутренние объекты и знакомит с функциями, связанными с различными типами атак.
В декабре 2024 года большинство APT-атак, выявленных в Корее, были отнесены к категории точечных фишинговых атак. Точечный фишинг - это сложный тип фишинговой атаки, который нацелен на конкретных лиц или группы после проведения тщательной разведки для сбора информации о цели. Используя эту собранную информацию, злоумышленники создают убедительные фишинговые электронные письма, которые кажутся адресатам заслуживающими доверия. В ходе таких фишинговых атак часто используются такие методы, как подделка электронной почты, для манипулирования информацией об отправителе и включения вредоносных вложений или ссылок, которые побуждают пользователей переходить по ним.
Одним из распространенных методов, наблюдаемых при этих атаках, является распространение файла, идентифицированного как LNK, который содержит вредоносную команду PowerShell. При выполнении этой команды извлекается CAB-файл, встроенный в файл LNK, который, в свою очередь, содержит множество вредоносных скриптов, сжатых для утечки информации и загрузки дополнительного вредоносного ПО в систему пользователя. Выполняемые файлы скриптов, которые могут быть в различных форматах, таких как .bat, .ps1 или .vbs, выполняют вредоносные действия, такие как извлечение информации о компьютере пользователя и загрузка других вредоносных файлов.
Другой вариант APT-атаки, о котором говорится в отчете, связан с развертыванием троянской программы удаленного доступа (RAT). Этот тип атаки в основном распространяется вместе с обычными файлами в сжатых форматах, при этом выявленные в этих случаях вредоносные файлы LNK содержат команды PowerShell, предназначенные для загрузки вредоносного ПО. Злоумышленники могут использовать такие сервисы, как DropBox API или Google Drive, для извлечения вредоносного ПО или создания дополнительных файлов сценариев на компьютере пользователя, причем часто используются такие адреса, как "%PUBLIC%". После запуска вредоносная программа RAT, которая может быть представлена в таких вариантах, как XenoRAT и RoKRAT, выполняет команды злоумышленников, позволяя выполнять такие вредоносные действия, как кейлоггинг и захват экрана.
#ParsedReport #CompletenessLow
09-01-2025
AutoIt. Increase in distribution of AutoIt compilation malware via phishing emails
https://asec.ahnlab.com/ko/85601
Report completeness: Low
Threats:
Formbook
Snake_keylogger
Redline_stealer
Agent_tesla
Remcos_rat
ChatGPT TTPs:
T1027
IOCs:
Hash: 5
Algorithms:
md5
Languages:
autoit
09-01-2025
AutoIt. Increase in distribution of AutoIt compilation malware via phishing emails
https://asec.ahnlab.com/ko/85601
Report completeness: Low
Threats:
Formbook
Snake_keylogger
Redline_stealer
Agent_tesla
Remcos_rat
ChatGPT TTPs:
do not use without manual checkT1027
IOCs:
Hash: 5
Algorithms:
md5
Languages:
autoit
ASEC
피싱 이메일에 의한 AutoIt 컴파일 악성코드 유포 증가 - ASEC
개요 ASEC(AhnLab SEcurity intelligence Center)은 매주 피싱 이메일로 유포되는 악성코드에 대한 정보를 “주간 피싱 이메일 유포 사례”라는 제목으로 ASEC Blog를 통해 공개하고 있다. EXE 파일에 대한 유포량은 “.NET” 유형의 악성코드가 압도적으로 많았으나, 최근 들어 AutoIt으로 컴파일된 악성코드 유포량이 급증하고 있다. 또한, XLoader 인포 스틸러 유포량이 제일 많았으며 이외에도 SnakeKeylogger…