#ParsedReport #CompletenessMedium
10-01-2025
FunkSec - Alleged Top Ransomware Group Powered by AI
https://research.checkpoint.com/2025/funksec-alleged-top-ransomware-group-powered-by-ai
Report completeness: Medium
Actors/Campaigns:
Scorpion
El_farado
Bjorka (motivation: hacktivism)
Ghost_algeria
Blako
Cyb3r_fl00d (motivation: hacktivism)
Threats:
Funcksec
Funklocker
Fddos_tool
Udpflood_technique
Jqraxy_hvnc_tool
Hvnc_tool
Wevtutil_tool
Shadow_copies_delete_technique
Geo:
India, Brazil, Palestine, Algeria, Indonesian, Israeli, Russia
ChatGPT TTPs:
T1486, T1218, T1036, T1489
IOCs:
Hash: 9
File: 12
Path: 1
Command: 1
Soft:
Telegram, ChatGPT, Windows Defender, discord, steam
Wallets:
harmony_wallet
Algorithms:
chacha20, aes
Functions:
again, Set-MpPreference, Set-ExecutionPolicy
Win API:
WriteFileEx, CryptGenRandom
Win Services:
bits, wuauserv, AppIDSvc, eventlog, WinDefend
Languages:
powershell, python, rust
Links:
10-01-2025
FunkSec - Alleged Top Ransomware Group Powered by AI
https://research.checkpoint.com/2025/funksec-alleged-top-ransomware-group-powered-by-ai
Report completeness: Medium
Actors/Campaigns:
Scorpion
El_farado
Bjorka (motivation: hacktivism)
Ghost_algeria
Blako
Cyb3r_fl00d (motivation: hacktivism)
Threats:
Funcksec
Funklocker
Fddos_tool
Udpflood_technique
Jqraxy_hvnc_tool
Hvnc_tool
Wevtutil_tool
Shadow_copies_delete_technique
Geo:
India, Brazil, Palestine, Algeria, Indonesian, Israeli, Russia
ChatGPT TTPs:
do not use without manual checkT1486, T1218, T1036, T1489
IOCs:
Hash: 9
File: 12
Path: 1
Command: 1
Soft:
Telegram, ChatGPT, Windows Defender, discord, steam
Wallets:
harmony_wallet
Algorithms:
chacha20, aes
Functions:
again, Set-MpPreference, Set-ExecutionPolicy
Win API:
WriteFileEx, CryptGenRandom
Win Services:
bits, wuauserv, AppIDSvc, eventlog, WinDefend
Languages:
powershell, python, rust
Links:
https://github.com/orion-rs/orion
CTT Report Hub
#ParsedReport #CompletenessMedium 10-01-2025 FunkSec - Alleged Top Ransomware Group Powered by AI https://research.checkpoint.com/2025/funksec-alleged-top-ransomware-group-powered-by-ai Report completeness: Medium Actors/Campaigns: Scorpion El_farado Bjorka…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа вымогателей FunkSec приобрела дурную славу благодаря своей деятельности в сфере киберпреступности, используя технологии искусственного интеллекта в своих операциях с программами-вымогателями. Они действуют как группа "Программы-вымогатели как услуга" (RaaS), используя тактику двойного вымогательства и предлагая различные инструменты, связанные с деятельностью хакеров. Деятельность FunkSec стирает грань между хактивизмом и киберпреступностью, что вызывает опасения по поводу достоверности предоставляемой ими информации. Использование группой технологий искусственного интеллекта при разработке вредоносных программ и расширении своих возможностей отражает меняющийся ландшафт хакеров.
-----
Группа программ-вымогателей FunkSec появилась в конце 2024 года и в декабре того же года имела более 85 жертв, превзойдя по количеству жертв другие группы программ-вымогателей.
Группа использует технологию разработки вредоносных программ с помощью искусственного интеллекта, что делает сложные инструменты доступными даже для неопытных пользователей.
FunkSec работает как программа-вымогатель как услуга (RaaS), используя тактику двойного вымогательства, сочетая кражу данных с шифрованием, чтобы принудить жертв к выплате выкупа.
Их программа-вымогатель идентифицируется по расширению ".funksec" и написана на Rust, скомпилирована в среде C:\Users\Abdellah\, причем версии загружены в основном из Алжира.
Деятельность группы привлекла внимание на форумах по борьбе с киберпреступностью, что способствовало ее растущей известности.
FunkSec предлагает различные инструменты, связанные с активностью хакеров, такие как инструмент для DDoS-атак, серверная и клиентская программа HVNC, а также инструмент для генерации паролей и их удаления.
Группа активно использует искусственный интеллект для расширения своих возможностей, включая разработку вредоносного ПО и чат-бота с искусственным интеллектом на основе мини-приложений.
Ключевые лица, связанные с FunkSec, включают Scorpion, DesertStorm, El Farado, XTN и Bjorka, которые играют различную роль в продвижении FunkSec и участии в мероприятиях, связанных с хактивизмом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа вымогателей FunkSec приобрела дурную славу благодаря своей деятельности в сфере киберпреступности, используя технологии искусственного интеллекта в своих операциях с программами-вымогателями. Они действуют как группа "Программы-вымогатели как услуга" (RaaS), используя тактику двойного вымогательства и предлагая различные инструменты, связанные с деятельностью хакеров. Деятельность FunkSec стирает грань между хактивизмом и киберпреступностью, что вызывает опасения по поводу достоверности предоставляемой ими информации. Использование группой технологий искусственного интеллекта при разработке вредоносных программ и расширении своих возможностей отражает меняющийся ландшафт хакеров.
-----
Группа программ-вымогателей FunkSec появилась в конце 2024 года и в декабре того же года имела более 85 жертв, превзойдя по количеству жертв другие группы программ-вымогателей.
Группа использует технологию разработки вредоносных программ с помощью искусственного интеллекта, что делает сложные инструменты доступными даже для неопытных пользователей.
FunkSec работает как программа-вымогатель как услуга (RaaS), используя тактику двойного вымогательства, сочетая кражу данных с шифрованием, чтобы принудить жертв к выплате выкупа.
Их программа-вымогатель идентифицируется по расширению ".funksec" и написана на Rust, скомпилирована в среде C:\Users\Abdellah\, причем версии загружены в основном из Алжира.
Деятельность группы привлекла внимание на форумах по борьбе с киберпреступностью, что способствовало ее растущей известности.
FunkSec предлагает различные инструменты, связанные с активностью хакеров, такие как инструмент для DDoS-атак, серверная и клиентская программа HVNC, а также инструмент для генерации паролей и их удаления.
Группа активно использует искусственный интеллект для расширения своих возможностей, включая разработку вредоносного ПО и чат-бота с искусственным интеллектом на основе мини-приложений.
Ключевые лица, связанные с FunkSec, включают Scorpion, DesertStorm, El Farado, XTN и Bjorka, которые играют различную роль в продвижении FunkSec и участии в мероприятиях, связанных с хактивизмом.
#ParsedReport #CompletenessLow
12-01-2025
Wiz Research Identifies Exploitation in the Wild of Aviatrix Controller RCE (CVE-2024-50603). What is CVE-2024-50603?
https://www.wiz.io/blog/wiz-research-identifies-exploitation-in-the-wild-of-aviatrix-cve-2024-50603
Report completeness: Low
Threats:
Xmrig_miner
Sliver_c2_tool
Victims:
Aviatrix controller
CVEs:
CVE-2024-50603 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-40870 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- aviatrix controller (<6.2.2043, <6.3.2490, <6.4.2838, <6.5.1922)
ChatGPT TTPs:
T1059, T1190, T1078
IOCs:
IP: 2
Hash: 6
Algorithms:
sha1, zip
Languages:
php
Links:
12-01-2025
Wiz Research Identifies Exploitation in the Wild of Aviatrix Controller RCE (CVE-2024-50603). What is CVE-2024-50603?
https://www.wiz.io/blog/wiz-research-identifies-exploitation-in-the-wild-of-aviatrix-cve-2024-50603
Report completeness: Low
Threats:
Xmrig_miner
Sliver_c2_tool
Victims:
Aviatrix controller
CVEs:
CVE-2024-50603 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-40870 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- aviatrix controller (<6.2.2043, <6.3.2490, <6.4.2838, <6.5.1922)
ChatGPT TTPs:
do not use without manual checkT1059, T1190, T1078
IOCs:
IP: 2
Hash: 6
Algorithms:
sha1, zip
Languages:
php
Links:
https://github.com/newlinesec/CVE-2024-50603/blob/main/CVE-2024-50603.yamlhttps://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2024/CVE-2024-50603.yamlwiz.io
Wiz Research Identifies Exploitation in the Wild of Aviatrix Controller RCE (CVE-2024-50603) | Wiz Blog
The Wiz Incident Response team is currently responding to multiple incidents involving CVE-2024-50603, an Aviatrix Controller unauthenticated RCE vulnerability, that can lead to privileges escalation in the AWS control plane. Organizations should patch urgently.
CTT Report Hub
#ParsedReport #CompletenessLow 12-01-2025 Wiz Research Identifies Exploitation in the Wild of Aviatrix Controller RCE (CVE-2024-50603). What is CVE-2024-50603? https://www.wiz.io/blog/wiz-research-identifies-exploitation-in-the-wild-of-aviatrix-cve-2024…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и использовании критической уязвимости при выполнении кода (CVE-2024-50603) в API контроллера Aviatrix, которая позволяет злоумышленникам выполнять вредоносные команды с потенциальными последствиями, такими как майнинг криптовалюты и использование бэкдоров для обеспечения сохраняемости. В тексте подчеркивается важность исправления уязвимой системы, проведения криминалистического анализа и принятия мер безопасности для предотвращения несанкционированного доступа и дальнейшей эксплуатации.
-----
Уязвимость, обнаруженная в API Aviatrix Controller, связана с неправильной обработкой параметров, предоставленных пользователем, в частности, в конечных точках API list_flightpath_destination_instances и flightpath_connection_test. Эта уязвимость позволяет злоумышленникам внедрять вредоносные команды операционной системы, что приводит к выполнению произвольных команд на контроллере пользователем, не прошедшим проверку подлинности. Уязвимость, в частности, связана с включением таких параметров, как cloud_type и src_cloud_type, в командные строки без соответствующей очистки.
Основываясь на наблюдениях, все скомпрометированные машины были обнародованы и подтверждены как уязвимые для CVE-2024-50603, но не подверженные CVE-2021-40870, предыдущей уязвимости RCE в контроллере Aviatrix. Это говорит о том, что злоумышленники, скорее всего, получили доступ, воспользовавшись недавним RCE. Вредоносное ПО, развернутое в период с 7 по 10 января 2025 года, используется хакерами для майнинга криптовалюты с помощью XMRig и развертывания бэкдоров Sliver для сохранения доступа даже после применения исправлений.
CVE-2024-50603 - это критическая уязвимость при выполнении кода с оценкой CVSS 10,0, влияющая на Aviatrix Controller. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, удаленно выполнять произвольные команды в системе. Уязвимость возникает из-за того, что не удалось должным образом обработать вводимые пользователем данные. Для решения этой проблемы были выпущены исправленные версии 7.1.4191 и 7.2.4996. В средах AWS Aviatrix Controller по умолчанию разрешает повышение привилегий, что повышает риск, связанный с использованием этой уязвимости.
Чтобы снизить риск, связанный с этой уязвимостью, настоятельно рекомендуется обновить Aviatrix Controller до исправленных версий, провести криминалистический анализ устройств и отслеживать любые попытки бокового перемещения к плоскости управления облаком. Кроме того, организациям настоятельно рекомендуется провести тщательные расследования, чтобы выявить любые признаки предшествующей компрометации, устранить потенциальные бэкдоры и предотвратить несанкционированный доступ к облачной системе управления. Рекомендации включают проверку страницы угроз на наличие угроз, связанных с размещением Aviatrix Controller, использование таких инструментов, как Security Graph и Cloud Events Explorer, для обнаружения вредоносных программ, сетевых IOCs, предупреждений о безопасности от облачных провайдеров, ненормальных запросов DNS и подозрительных исходящих подключений с устройств Aviatrix Controller.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и использовании критической уязвимости при выполнении кода (CVE-2024-50603) в API контроллера Aviatrix, которая позволяет злоумышленникам выполнять вредоносные команды с потенциальными последствиями, такими как майнинг криптовалюты и использование бэкдоров для обеспечения сохраняемости. В тексте подчеркивается важность исправления уязвимой системы, проведения криминалистического анализа и принятия мер безопасности для предотвращения несанкционированного доступа и дальнейшей эксплуатации.
-----
Уязвимость, обнаруженная в API Aviatrix Controller, связана с неправильной обработкой параметров, предоставленных пользователем, в частности, в конечных точках API list_flightpath_destination_instances и flightpath_connection_test. Эта уязвимость позволяет злоумышленникам внедрять вредоносные команды операционной системы, что приводит к выполнению произвольных команд на контроллере пользователем, не прошедшим проверку подлинности. Уязвимость, в частности, связана с включением таких параметров, как cloud_type и src_cloud_type, в командные строки без соответствующей очистки.
Основываясь на наблюдениях, все скомпрометированные машины были обнародованы и подтверждены как уязвимые для CVE-2024-50603, но не подверженные CVE-2021-40870, предыдущей уязвимости RCE в контроллере Aviatrix. Это говорит о том, что злоумышленники, скорее всего, получили доступ, воспользовавшись недавним RCE. Вредоносное ПО, развернутое в период с 7 по 10 января 2025 года, используется хакерами для майнинга криптовалюты с помощью XMRig и развертывания бэкдоров Sliver для сохранения доступа даже после применения исправлений.
CVE-2024-50603 - это критическая уязвимость при выполнении кода с оценкой CVSS 10,0, влияющая на Aviatrix Controller. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, удаленно выполнять произвольные команды в системе. Уязвимость возникает из-за того, что не удалось должным образом обработать вводимые пользователем данные. Для решения этой проблемы были выпущены исправленные версии 7.1.4191 и 7.2.4996. В средах AWS Aviatrix Controller по умолчанию разрешает повышение привилегий, что повышает риск, связанный с использованием этой уязвимости.
Чтобы снизить риск, связанный с этой уязвимостью, настоятельно рекомендуется обновить Aviatrix Controller до исправленных версий, провести криминалистический анализ устройств и отслеживать любые попытки бокового перемещения к плоскости управления облаком. Кроме того, организациям настоятельно рекомендуется провести тщательные расследования, чтобы выявить любые признаки предшествующей компрометации, устранить потенциальные бэкдоры и предотвратить несанкционированный доступ к облачной системе управления. Рекомендации включают проверку страницы угроз на наличие угроз, связанных с размещением Aviatrix Controller, использование таких инструментов, как Security Graph и Cloud Events Explorer, для обнаружения вредоносных программ, сетевых IOCs, предупреждений о безопасности от облачных провайдеров, ненормальных запросов DNS и подозрительных исходящих подключений с устройств Aviatrix Controller.
#ParsedReport #CompletenessLow
12-01-2025
Information Stealer Masquerades as LDAPNightmare (CVE-2024-49113) PoC Exploit. Conclusion
https://www.trendmicro.com/en_us/research/25/a/information-stealer-masquerades-as-ldapnightmare-poc-exploit.html
Report completeness: Low
Threats:
Ldapnightmare_vuln
Upx_tool
CVEs:
CVE-2024-49113 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-49112 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1059.001, T1204.002, T1071.001, T1027
IOCs:
File: 1
Hash: 2
Url: 3
Algorithms:
zip
Languages:
python, powershell
12-01-2025
Information Stealer Masquerades as LDAPNightmare (CVE-2024-49113) PoC Exploit. Conclusion
https://www.trendmicro.com/en_us/research/25/a/information-stealer-masquerades-as-ldapnightmare-poc-exploit.html
Report completeness: Low
Threats:
Ldapnightmare_vuln
Upx_tool
CVEs:
CVE-2024-49113 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-49112 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1059.001, T1204.002, T1071.001, T1027
IOCs:
File: 1
Hash: 2
Url: 3
Algorithms:
zip
Languages:
python, powershell
Trend Micro
Information Stealer Masquerades as LDAPNightmare (CVE-2024-49113) PoC Exploit
Our blog entry discusses a fake PoC exploit for LDAPNightmare (CVE-2024-49113) that is being used to distribute information-stealing malware.
CTT Report Hub
#ParsedReport #CompletenessLow 12-01-2025 Information Stealer Masquerades as LDAPNightmare (CVE-2024-49113) PoC Exploit. Conclusion https://www.trendmicro.com/en_us/research/25/a/information-stealer-masquerades-as-ldapnightmare-poc-exploit.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается поддельный эксплойт Proof of Concept (PoC), нацеленный на LDAPNightmare, с акцентом на CVE-2024-49113 как уязвимость типа "отказ в обслуживании", используемую для распространения вредоносного ПО, крадущего информацию. В нем также упоминается CVE-2024-49112, ошибка удаленного выполнения кода, используемая с помощью запросов LDAP. Описывается тактика использования PoC-приманок для доставки вредоносных программ, а также рекомендации по защите и ресурсы Trend Micro. Вредоносный репозиторий содержит поддельный эксплойт PoC, замаскированный под эксплойт LDAPNightmare, но на самом деле являющийся троянцем, крадущим информацию. Троянец запускает скрипт PowerShell, взаимодействующий с FTP-серверами и Pastebin, демонстрируя многоступенчатую атаку.
-----
В записи блога обсуждается поддельный эксплойт Proof of Concept (PoC), нацеленный на LDAPNightmare, с особым акцентом на CVE-2024-49113, который является уязвимостью типа "отказ в обслуживании". Этот поддельный PoC используется в качестве метода распространения вредоносного ПО, крадущего информацию. Также упоминается другая уязвимость, CVE-2024-49112, которая представляет собой ошибку удаленного выполнения кода, которая может быть использована с помощью специально созданных запросов LDAP для выполнения произвольного кода в целевой системе.
Тактика использования PoC-приманок для распространения вредоносного ПО выделяется как вызывающая беспокойство тенденция, особенно при использовании уязвимостей, которые в настоящее время популярны и затрагивают большее число потенциальных жертв. Рекомендации по защите от таких атак включают загрузку кода из официальных и надежных репозиториев, осторожность при обращении с подозрительным контентом, проверку владельца репозитория, просмотр истории коммитов на наличие любых признаков вредоносной активности, проверку вовлеченности сообщества, таких как stars и forks, а также поиск отзывов или обсуждений, которые могут вызвать беспокойство.
Более подробная информация об уязвимостях LDAP и мерах защиты, включая правила и фильтры Trend Micro, доступна в предыдущей записи блога. Trend Micro предлагает аналитические отчеты и информацию об угрозах с помощью Trend Vision One, чтобы помочь клиентам быть в курсе новых хакерских атак, понимать действия хакеров и активно защищать свою среду.
Вредоносный репозиторий, содержащий поддельный эксплойт PoC, по-видимому, является модифицированной версией оригинала, в которой файлы Python были заменены исполняемым файлом с именем poc.exe, упакованным в UPX. При выполнении этот файл помещает сценарий PowerShell в папку %Temp%, создавая запланированное задание, которое выполняет закодированный сценарий. Вредоносная программа маскируется под эксплойт LDAPNightmare, но на самом деле это троян, крадущий информацию, идентифицированный как TrojanSpy Win32 FAKEPOC THAOGBE.
Кроме того, удаленный скрипт PowerShell взаимодействует с FTP-серверами по адресам ftp.drivehq.com и ftupload.net/htdocs, а также извлекает содержимое из ссылки Pastebin. Это демонстрирует многоэтапный характер атаки, когда вредоносное ПО подключается к внешним серверам для извлечения украденных данных или получения дальнейших инструкций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается поддельный эксплойт Proof of Concept (PoC), нацеленный на LDAPNightmare, с акцентом на CVE-2024-49113 как уязвимость типа "отказ в обслуживании", используемую для распространения вредоносного ПО, крадущего информацию. В нем также упоминается CVE-2024-49112, ошибка удаленного выполнения кода, используемая с помощью запросов LDAP. Описывается тактика использования PoC-приманок для доставки вредоносных программ, а также рекомендации по защите и ресурсы Trend Micro. Вредоносный репозиторий содержит поддельный эксплойт PoC, замаскированный под эксплойт LDAPNightmare, но на самом деле являющийся троянцем, крадущим информацию. Троянец запускает скрипт PowerShell, взаимодействующий с FTP-серверами и Pastebin, демонстрируя многоступенчатую атаку.
-----
В записи блога обсуждается поддельный эксплойт Proof of Concept (PoC), нацеленный на LDAPNightmare, с особым акцентом на CVE-2024-49113, который является уязвимостью типа "отказ в обслуживании". Этот поддельный PoC используется в качестве метода распространения вредоносного ПО, крадущего информацию. Также упоминается другая уязвимость, CVE-2024-49112, которая представляет собой ошибку удаленного выполнения кода, которая может быть использована с помощью специально созданных запросов LDAP для выполнения произвольного кода в целевой системе.
Тактика использования PoC-приманок для распространения вредоносного ПО выделяется как вызывающая беспокойство тенденция, особенно при использовании уязвимостей, которые в настоящее время популярны и затрагивают большее число потенциальных жертв. Рекомендации по защите от таких атак включают загрузку кода из официальных и надежных репозиториев, осторожность при обращении с подозрительным контентом, проверку владельца репозитория, просмотр истории коммитов на наличие любых признаков вредоносной активности, проверку вовлеченности сообщества, таких как stars и forks, а также поиск отзывов или обсуждений, которые могут вызвать беспокойство.
Более подробная информация об уязвимостях LDAP и мерах защиты, включая правила и фильтры Trend Micro, доступна в предыдущей записи блога. Trend Micro предлагает аналитические отчеты и информацию об угрозах с помощью Trend Vision One, чтобы помочь клиентам быть в курсе новых хакерских атак, понимать действия хакеров и активно защищать свою среду.
Вредоносный репозиторий, содержащий поддельный эксплойт PoC, по-видимому, является модифицированной версией оригинала, в которой файлы Python были заменены исполняемым файлом с именем poc.exe, упакованным в UPX. При выполнении этот файл помещает сценарий PowerShell в папку %Temp%, создавая запланированное задание, которое выполняет закодированный сценарий. Вредоносная программа маскируется под эксплойт LDAPNightmare, но на самом деле это троян, крадущий информацию, идентифицированный как TrojanSpy Win32 FAKEPOC THAOGBE.
Кроме того, удаленный скрипт PowerShell взаимодействует с FTP-серверами по адресам ftp.drivehq.com и ftupload.net/htdocs, а также извлекает содержимое из ссылки Pastebin. Это демонстрирует многоэтапный характер атаки, когда вредоносное ПО подключается к внешним серверам для извлечения украденных данных или получения дальнейших инструкций.
#ParsedReport #CompletenessLow
11-01-2025
Console Chaos: A Campaign Targeting Publicly Exposed Management Interfaces on Fortinet FortiGate Firewalls
https://arcticwolf.com/resources/blog-uk/campaign-targeting-publicly-exposed-management-interfaces-on-fortinet-fortigate-firewalls
Report completeness: Low
Threats:
Dcsync_technique
Credential_dumping_technique
CVEs:
CVE-2022-26118 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortianalyzer (le6.0.11, le6.2.9, <6.4.8, <7.0.4)
- fortinet fortimanager (le6.0.11, le6.2.9, <6.4.8, <7.0.4)
TTPs:
Tactics: 5
Technics: 5
IOCs:
IP: 14
File: 1
11-01-2025
Console Chaos: A Campaign Targeting Publicly Exposed Management Interfaces on Fortinet FortiGate Firewalls
https://arcticwolf.com/resources/blog-uk/campaign-targeting-publicly-exposed-management-interfaces-on-fortinet-fortigate-firewalls
Report completeness: Low
Threats:
Dcsync_technique
Credential_dumping_technique
CVEs:
CVE-2022-26118 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortianalyzer (le6.0.11, le6.2.9, <6.4.8, <7.0.4)
- fortinet fortimanager (le6.0.11, le6.2.9, <6.4.8, <7.0.4)
TTPs:
Tactics: 5
Technics: 5
IOCs:
IP: 14
File: 1
Arctic Wolf
Console Chaos: A Campaign Targeting Publicly Exposed Management Interfaces on Fortinet FortiGate Firewalls - Arctic Wolf
Arctic Wolf Labs identified a campaign targeting Fortinet FortiGate firewall devices with exposed management interfaces.
CTT Report Hub
#ParsedReport #CompletenessLow 11-01-2025 Console Chaos: A Campaign Targeting Publicly Exposed Management Interfaces on Fortinet FortiGate Firewalls https://arcticwolf.com/resources/blog-uk/campaign-targeting-publicly-exposed-management-interfaces-on-fortinet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробное описание хакерской кампании, нацеленной на устройства брандмауэра Fortinet с общедоступными интерфейсами управления. Хакеры использовали уязвимости для получения несанкционированного доступа, манипулирования конфигурациями брандмауэра, извлечения учетных данных и установления доступа SSL VPN для вредоносных действий. Рекомендации включают оперативное отключение публичного доступа к интерфейсам управления брандмауэром, обновление встроенного ПО и мониторинг необычных входов в систему от провайдеров VPS-хостинга.
-----
Arctic Wolf обнаружил кампанию, направленную против устройств брандмауэра Fortinet FortiGate с общедоступными интерфейсами управления, в ходе которой осуществлялись несанкционированные административные входы в систему и изменения конфигурации.
хакеры использовали потенциальные уязвимости нулевого дня для получения доступа и манипулирования конфигурациями брандмауэра.
Кампания включала в себя такие действия, как извлечение учетных данных с помощью DCSync, настройка SSL VPN и боковое перемещение.
Была выявлена уязвимость CVE-2022-26118, демонстрирующая доказательство концепции повышения привилегий путем добавления пользователей через черный ход.
Использование сеансов jsconsole с подключениями к необычным IP-адресам было признаком компрометации.
хакеры стремились установить SSL-VPN-доступ, создавать учетные записи, сбрасывать пароли и устанавливать VPN-туннели в среде жертв.
Организациям рекомендуется незамедлительно отключить публичный доступ к интерфейсам управления брандмауэром, обновить встроенное ПО и отслеживать неожиданные входы в систему от провайдеров VPS-хостинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробное описание хакерской кампании, нацеленной на устройства брандмауэра Fortinet с общедоступными интерфейсами управления. Хакеры использовали уязвимости для получения несанкционированного доступа, манипулирования конфигурациями брандмауэра, извлечения учетных данных и установления доступа SSL VPN для вредоносных действий. Рекомендации включают оперативное отключение публичного доступа к интерфейсам управления брандмауэром, обновление встроенного ПО и мониторинг необычных входов в систему от провайдеров VPS-хостинга.
-----
Arctic Wolf обнаружил кампанию, направленную против устройств брандмауэра Fortinet FortiGate с общедоступными интерфейсами управления, в ходе которой осуществлялись несанкционированные административные входы в систему и изменения конфигурации.
хакеры использовали потенциальные уязвимости нулевого дня для получения доступа и манипулирования конфигурациями брандмауэра.
Кампания включала в себя такие действия, как извлечение учетных данных с помощью DCSync, настройка SSL VPN и боковое перемещение.
Была выявлена уязвимость CVE-2022-26118, демонстрирующая доказательство концепции повышения привилегий путем добавления пользователей через черный ход.
Использование сеансов jsconsole с подключениями к необычным IP-адресам было признаком компрометации.
хакеры стремились установить SSL-VPN-доступ, создавать учетные записи, сбрасывать пароли и устанавливать VPN-туннели в среде жертв.
Организациям рекомендуется незамедлительно отключить публичный доступ к интерфейсам управления брандмауэром, обновить встроенное ПО и отслеживать неожиданные входы в систему от провайдеров VPS-хостинга.
#ParsedReport #CompletenessLow
12-01-2025
Dark Web Profile: Kairos Extortion Group
https://socradar.io/dark-web-profile-kairos-extortion-group
Report completeness: Low
Actors/Campaigns:
Kairos (motivation: cyber_criminal, information_theft)
Threats:
Kairos
Limpopo_ransomware
Lockbit
Victims:
Austin's financial solutions, Anetic aid, Tacoma engineers, Formosa certified public accountants
Industry:
Healthcare, Education, Critical_infrastructure
Geo:
Australia, Canada, Taiwan, United kingdom
ChatGPT TTPs:
T1078, T1486, T1589, T1591
12-01-2025
Dark Web Profile: Kairos Extortion Group
https://socradar.io/dark-web-profile-kairos-extortion-group
Report completeness: Low
Actors/Campaigns:
Kairos (motivation: cyber_criminal, information_theft)
Threats:
Kairos
Limpopo_ransomware
Lockbit
Victims:
Austin's financial solutions, Anetic aid, Tacoma engineers, Formosa certified public accountants
Industry:
Healthcare, Education, Critical_infrastructure
Geo:
Australia, Canada, Taiwan, United kingdom
ChatGPT TTPs:
do not use without manual checkT1078, T1486, T1589, T1591
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Kairos Extortion Group - SOCRadar® Cyber Intelligence Inc.
Kairos is a low-profile but rising cyber extortion group that has been active since late 2024. Unlike many of its counterparts, Kairos does not rely on
CTT Report Hub
#ParsedReport #CompletenessLow 12-01-2025 Dark Web Profile: Kairos Extortion Group https://socradar.io/dark-web-profile-kairos-extortion-group Report completeness: Low Actors/Campaigns: Kairos (motivation: cyber_criminal, information_theft) Threats: Kairos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Kairos - это группа кибермошенников, которая специализируется на краже и вымогательстве данных, а не на шифровании файлов, нацелена на конфиденциальные данные в организациях и расширяет свою деятельность по всему миру, оптимизируя атаки за счет использования брокеров начального доступа и сайтов утечки данных.
-----
Kairos - относительно новая группа киберпреступников, появившаяся в конце 2024 года и быстро завоевавшая внимание благодаря своему уникальному подходу к борьбе с киберпреступностью. В отличие от традиционных банд вымогателей, Kairos специализируется на краже данных и вымогательстве, а не на шифровании файлов жертв. Группа атакует конфиденциальные данные организаций, угрожая обнародовать их, если не будет выплачен выкуп. Хотя на данный момент Kairos заявила о 14 жертвах, их операции в основном базируются в Соединенных Штатах.
Kairos нацелена на различные отрасли, включая здравоохранение, бизнес-услуги, производство, образование и технологии. Соединенные Штаты остаются наиболее часто подвергающимся атакам регионом, но группа также расширила свою деятельность на международном уровне, охватив такие страны, как Австралия, Великобритания, Канада и Тайвань. Такой широкий охват деятельности демонстрирует универсальность Kairos в отношении организаций из различных секторов и регионов.
Группа использует целый ряд тактических приемов для проведения своих кампаний по вымогательству, уделяя особое внимание брокерам начального доступа (IAB) для эффективного проникновения в корпоративные сети. Приобретая доступ у IABs на форумах киберпреступников, Kairos может обойти начальные этапы компрометации объектов и сосредоточиться на утечке данных и вымогательстве. Они используют сайты с утечкой данных для публичного обнародования украденных данных, оказывая давление на жертв с целью удовлетворения их требований о выкупе и избегая использования традиционных программ-вымогателей в качестве основного метода.
Подход Kairos упрощает процесс атаки, снижает технические барьеры и ускоряет кампании по вымогательству. Ориентируясь на конкретные сектора, используя сайты, где происходит утечка данных, и сотрудничая с IAB, Kairos отличается от других групп, специализирующихся на вымогательстве. По мере того как группа продолжает совершенствовать свою тактику, вполне вероятно, что она расширит свой охват и разработает более изощренные подходы к утечке данных и устранению угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Kairos - это группа кибермошенников, которая специализируется на краже и вымогательстве данных, а не на шифровании файлов, нацелена на конфиденциальные данные в организациях и расширяет свою деятельность по всему миру, оптимизируя атаки за счет использования брокеров начального доступа и сайтов утечки данных.
-----
Kairos - относительно новая группа киберпреступников, появившаяся в конце 2024 года и быстро завоевавшая внимание благодаря своему уникальному подходу к борьбе с киберпреступностью. В отличие от традиционных банд вымогателей, Kairos специализируется на краже данных и вымогательстве, а не на шифровании файлов жертв. Группа атакует конфиденциальные данные организаций, угрожая обнародовать их, если не будет выплачен выкуп. Хотя на данный момент Kairos заявила о 14 жертвах, их операции в основном базируются в Соединенных Штатах.
Kairos нацелена на различные отрасли, включая здравоохранение, бизнес-услуги, производство, образование и технологии. Соединенные Штаты остаются наиболее часто подвергающимся атакам регионом, но группа также расширила свою деятельность на международном уровне, охватив такие страны, как Австралия, Великобритания, Канада и Тайвань. Такой широкий охват деятельности демонстрирует универсальность Kairos в отношении организаций из различных секторов и регионов.
Группа использует целый ряд тактических приемов для проведения своих кампаний по вымогательству, уделяя особое внимание брокерам начального доступа (IAB) для эффективного проникновения в корпоративные сети. Приобретая доступ у IABs на форумах киберпреступников, Kairos может обойти начальные этапы компрометации объектов и сосредоточиться на утечке данных и вымогательстве. Они используют сайты с утечкой данных для публичного обнародования украденных данных, оказывая давление на жертв с целью удовлетворения их требований о выкупе и избегая использования традиционных программ-вымогателей в качестве основного метода.
Подход Kairos упрощает процесс атаки, снижает технические барьеры и ускоряет кампании по вымогательству. Ориентируясь на конкретные сектора, используя сайты, где происходит утечка данных, и сотрудничая с IAB, Kairos отличается от других групп, специализирующихся на вымогательстве. По мере того как группа продолжает совершенствовать свою тактику, вполне вероятно, что она расширит свой охват и разработает более изощренные подходы к утечке данных и устранению угроз.
#ParsedReport #CompletenessLow
12-01-2025
Stealthy Credit Card Skimmer Targets WordPress Checkout Pages via Database Injection
https://blog.sucuri.net/2025/01/stealthy-credit-card-skimmer-targets-wordpress-checkout-pages-via-database-injection.html
Report completeness: Low
Industry:
E-commerce
ChatGPT TTPs:
T1059.007, T1071.001, T1027
IOCs:
File: 15
Domain: 2
Soft:
WordPress
Algorithms:
aes-cbc, base64
Functions:
_0x50efa4, TextEncoder
Languages:
javascript
12-01-2025
Stealthy Credit Card Skimmer Targets WordPress Checkout Pages via Database Injection
https://blog.sucuri.net/2025/01/stealthy-credit-card-skimmer-targets-wordpress-checkout-pages-via-database-injection.html
Report completeness: Low
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1059.007, T1071.001, T1027
IOCs:
File: 15
Domain: 2
Soft:
WordPress
Algorithms:
aes-cbc, base64
Functions:
_0x50efa4, TextEncoder
Languages:
javascript
Sucuri Blog
Stealthy Credit Card Skimmer Targets WordPress Checkout Pages via Database Injection
Find out how a cunning credit card skimmer is compromising WordPress checkout pages through database manipulation.
CTT Report Hub
#ParsedReport #CompletenessLow 12-01-2025 Stealthy Credit Card Skimmer Targets WordPress Checkout Pages via Database Injection https://blog.sucuri.net/2025/01/stealthy-credit-card-skimmer-targets-wordpress-checkout-pages-via-database-injection.html Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении нового вида вредоносного ПО для скиммера кредитных карт, нацеленного на веб-сайты WordPress, которое внедряет вредоносный JavaScript в базу данных для кражи конфиденциальных платежных реквизитов у пользователей во время оформления заказа. Вредоносная программа действует скрытно, представляя серьезную угрозу, поскольку незаметно собирает информацию о кредитных картах для потенциальных мошеннических действий. В статье подчеркивается важность принятия упреждающих мер безопасности, таких как обновления программного обеспечения, исправления безопасности, брандмауэры веб-приложений и надлежащее управление учетной записью администратора, для защиты веб-сайтов от подобных угроз. Кроме того, в нем кратко рассказывается об аналитике по безопасности по имени Пуджа Шривастава, который специализируется на исследованиях вредоносных программ и безопасности веб-сайтов.
-----
Новая разновидность вредоносного ПО для скиммера кредитных карт, нацеленного на веб-сайты WordPress, внедряет вредоносный JavaScript в таблицу wp_options в базе данных для кражи платежных реквизитов.
Вредоносное ПО избегает традиционного обнаружения, внедряясь в базу данных, а не в файлы тем или плагины.
Активируется на страницах оформления заказа, фиксируя платежные реквизиты пользователя в режиме реального времени с использованием различных тактик.
Затемняет украденные данные с помощью кодировки Base64 и шифрования AES-CBC, незаметно отправляя их на удаленный сервер.
Идентифицирован как malware.magento_shoplift.273 программой SiteCheck от Sucuri на основе подозрительных скриптов и подключений к вредоносным доменам.
Рекомендации по защите от таких угроз включают обновление программного обеспечения, применение исправлений безопасности, использование брандмауэра веб-приложений (WAF) и внедрение эффективных методов управления учетными записями администратора.
Пуджа Шривастава, опытный аналитик по безопасности, специализируется на исследованиях вредоносных программ и безопасности веб-сайтов и страстно желает бороться с цифровыми угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении нового вида вредоносного ПО для скиммера кредитных карт, нацеленного на веб-сайты WordPress, которое внедряет вредоносный JavaScript в базу данных для кражи конфиденциальных платежных реквизитов у пользователей во время оформления заказа. Вредоносная программа действует скрытно, представляя серьезную угрозу, поскольку незаметно собирает информацию о кредитных картах для потенциальных мошеннических действий. В статье подчеркивается важность принятия упреждающих мер безопасности, таких как обновления программного обеспечения, исправления безопасности, брандмауэры веб-приложений и надлежащее управление учетной записью администратора, для защиты веб-сайтов от подобных угроз. Кроме того, в нем кратко рассказывается об аналитике по безопасности по имени Пуджа Шривастава, который специализируется на исследованиях вредоносных программ и безопасности веб-сайтов.
-----
Новая разновидность вредоносного ПО для скиммера кредитных карт, нацеленного на веб-сайты WordPress, внедряет вредоносный JavaScript в таблицу wp_options в базе данных для кражи платежных реквизитов.
Вредоносное ПО избегает традиционного обнаружения, внедряясь в базу данных, а не в файлы тем или плагины.
Активируется на страницах оформления заказа, фиксируя платежные реквизиты пользователя в режиме реального времени с использованием различных тактик.
Затемняет украденные данные с помощью кодировки Base64 и шифрования AES-CBC, незаметно отправляя их на удаленный сервер.
Идентифицирован как malware.magento_shoplift.273 программой SiteCheck от Sucuri на основе подозрительных скриптов и подключений к вредоносным доменам.
Рекомендации по защите от таких угроз включают обновление программного обеспечения, применение исправлений безопасности, использование брандмауэра веб-приложений (WAF) и внедрение эффективных методов управления учетными записями администратора.
Пуджа Шривастава, опытный аналитик по безопасности, специализируется на исследованиях вредоносных программ и безопасности веб-сайтов и страстно желает бороться с цифровыми угрозами.
#ParsedReport #CompletenessMedium
12-01-2025
How Cracks and Installers Bring Malware to Your Device
https://www.trendmicro.com/en_us/research/25/a/how-cracks-and-installers-bring-malware-to-your-device.html
Report completeness: Medium
Threats:
Lumma_stealer
Raccoon_stealer
Privateloader
Mars_stealer
Amadey
Penguish
Vidar_stealer
Dll_sideloading_technique
Process_injection_technique
Revil
Rugmi
Industry:
E-commerce, Education
ChatGPT TTPs:
T1566, T1027, T1071.001
IOCs:
Hash: 21
Domain: 1
File: 2
Url: 13
Soft:
Twitter
Algorithms:
zip, sha1
12-01-2025
How Cracks and Installers Bring Malware to Your Device
https://www.trendmicro.com/en_us/research/25/a/how-cracks-and-installers-bring-malware-to-your-device.html
Report completeness: Medium
Threats:
Lumma_stealer
Raccoon_stealer
Privateloader
Mars_stealer
Amadey
Penguish
Vidar_stealer
Dll_sideloading_technique
Process_injection_technique
Revil
Rugmi
Industry:
E-commerce, Education
ChatGPT TTPs:
do not use without manual checkT1566, T1027, T1071.001
IOCs:
Hash: 21
Domain: 1
File: 2
Url: 13
Soft:
Algorithms:
zip, sha1
Trend Micro
Trend Micro™ Managed XDR Analysis of Infection From Fake Installers and Cracks
Our research shows attackers use platforms like YouTube to spread fake installers via trusted hosting services, employing encryption to evade detection and steal sensitive browser data.