CTT Report Hub
#ParsedReport #CompletenessLow 12-01-2025 Dark Web Profile: Kairos Extortion Group https://socradar.io/dark-web-profile-kairos-extortion-group Report completeness: Low Actors/Campaigns: Kairos (motivation: cyber_criminal, information_theft) Threats: Kairos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Kairos - это группа кибермошенников, которая специализируется на краже и вымогательстве данных, а не на шифровании файлов, нацелена на конфиденциальные данные в организациях и расширяет свою деятельность по всему миру, оптимизируя атаки за счет использования брокеров начального доступа и сайтов утечки данных.
-----
Kairos - относительно новая группа киберпреступников, появившаяся в конце 2024 года и быстро завоевавшая внимание благодаря своему уникальному подходу к борьбе с киберпреступностью. В отличие от традиционных банд вымогателей, Kairos специализируется на краже данных и вымогательстве, а не на шифровании файлов жертв. Группа атакует конфиденциальные данные организаций, угрожая обнародовать их, если не будет выплачен выкуп. Хотя на данный момент Kairos заявила о 14 жертвах, их операции в основном базируются в Соединенных Штатах.
Kairos нацелена на различные отрасли, включая здравоохранение, бизнес-услуги, производство, образование и технологии. Соединенные Штаты остаются наиболее часто подвергающимся атакам регионом, но группа также расширила свою деятельность на международном уровне, охватив такие страны, как Австралия, Великобритания, Канада и Тайвань. Такой широкий охват деятельности демонстрирует универсальность Kairos в отношении организаций из различных секторов и регионов.
Группа использует целый ряд тактических приемов для проведения своих кампаний по вымогательству, уделяя особое внимание брокерам начального доступа (IAB) для эффективного проникновения в корпоративные сети. Приобретая доступ у IABs на форумах киберпреступников, Kairos может обойти начальные этапы компрометации объектов и сосредоточиться на утечке данных и вымогательстве. Они используют сайты с утечкой данных для публичного обнародования украденных данных, оказывая давление на жертв с целью удовлетворения их требований о выкупе и избегая использования традиционных программ-вымогателей в качестве основного метода.
Подход Kairos упрощает процесс атаки, снижает технические барьеры и ускоряет кампании по вымогательству. Ориентируясь на конкретные сектора, используя сайты, где происходит утечка данных, и сотрудничая с IAB, Kairos отличается от других групп, специализирующихся на вымогательстве. По мере того как группа продолжает совершенствовать свою тактику, вполне вероятно, что она расширит свой охват и разработает более изощренные подходы к утечке данных и устранению угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Kairos - это группа кибермошенников, которая специализируется на краже и вымогательстве данных, а не на шифровании файлов, нацелена на конфиденциальные данные в организациях и расширяет свою деятельность по всему миру, оптимизируя атаки за счет использования брокеров начального доступа и сайтов утечки данных.
-----
Kairos - относительно новая группа киберпреступников, появившаяся в конце 2024 года и быстро завоевавшая внимание благодаря своему уникальному подходу к борьбе с киберпреступностью. В отличие от традиционных банд вымогателей, Kairos специализируется на краже данных и вымогательстве, а не на шифровании файлов жертв. Группа атакует конфиденциальные данные организаций, угрожая обнародовать их, если не будет выплачен выкуп. Хотя на данный момент Kairos заявила о 14 жертвах, их операции в основном базируются в Соединенных Штатах.
Kairos нацелена на различные отрасли, включая здравоохранение, бизнес-услуги, производство, образование и технологии. Соединенные Штаты остаются наиболее часто подвергающимся атакам регионом, но группа также расширила свою деятельность на международном уровне, охватив такие страны, как Австралия, Великобритания, Канада и Тайвань. Такой широкий охват деятельности демонстрирует универсальность Kairos в отношении организаций из различных секторов и регионов.
Группа использует целый ряд тактических приемов для проведения своих кампаний по вымогательству, уделяя особое внимание брокерам начального доступа (IAB) для эффективного проникновения в корпоративные сети. Приобретая доступ у IABs на форумах киберпреступников, Kairos может обойти начальные этапы компрометации объектов и сосредоточиться на утечке данных и вымогательстве. Они используют сайты с утечкой данных для публичного обнародования украденных данных, оказывая давление на жертв с целью удовлетворения их требований о выкупе и избегая использования традиционных программ-вымогателей в качестве основного метода.
Подход Kairos упрощает процесс атаки, снижает технические барьеры и ускоряет кампании по вымогательству. Ориентируясь на конкретные сектора, используя сайты, где происходит утечка данных, и сотрудничая с IAB, Kairos отличается от других групп, специализирующихся на вымогательстве. По мере того как группа продолжает совершенствовать свою тактику, вполне вероятно, что она расширит свой охват и разработает более изощренные подходы к утечке данных и устранению угроз.
#ParsedReport #CompletenessLow
12-01-2025
Stealthy Credit Card Skimmer Targets WordPress Checkout Pages via Database Injection
https://blog.sucuri.net/2025/01/stealthy-credit-card-skimmer-targets-wordpress-checkout-pages-via-database-injection.html
Report completeness: Low
Industry:
E-commerce
ChatGPT TTPs:
T1059.007, T1071.001, T1027
IOCs:
File: 15
Domain: 2
Soft:
WordPress
Algorithms:
aes-cbc, base64
Functions:
_0x50efa4, TextEncoder
Languages:
javascript
12-01-2025
Stealthy Credit Card Skimmer Targets WordPress Checkout Pages via Database Injection
https://blog.sucuri.net/2025/01/stealthy-credit-card-skimmer-targets-wordpress-checkout-pages-via-database-injection.html
Report completeness: Low
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1059.007, T1071.001, T1027
IOCs:
File: 15
Domain: 2
Soft:
WordPress
Algorithms:
aes-cbc, base64
Functions:
_0x50efa4, TextEncoder
Languages:
javascript
Sucuri Blog
Stealthy Credit Card Skimmer Targets WordPress Checkout Pages via Database Injection
Find out how a cunning credit card skimmer is compromising WordPress checkout pages through database manipulation.
CTT Report Hub
#ParsedReport #CompletenessLow 12-01-2025 Stealthy Credit Card Skimmer Targets WordPress Checkout Pages via Database Injection https://blog.sucuri.net/2025/01/stealthy-credit-card-skimmer-targets-wordpress-checkout-pages-via-database-injection.html Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении нового вида вредоносного ПО для скиммера кредитных карт, нацеленного на веб-сайты WordPress, которое внедряет вредоносный JavaScript в базу данных для кражи конфиденциальных платежных реквизитов у пользователей во время оформления заказа. Вредоносная программа действует скрытно, представляя серьезную угрозу, поскольку незаметно собирает информацию о кредитных картах для потенциальных мошеннических действий. В статье подчеркивается важность принятия упреждающих мер безопасности, таких как обновления программного обеспечения, исправления безопасности, брандмауэры веб-приложений и надлежащее управление учетной записью администратора, для защиты веб-сайтов от подобных угроз. Кроме того, в нем кратко рассказывается об аналитике по безопасности по имени Пуджа Шривастава, который специализируется на исследованиях вредоносных программ и безопасности веб-сайтов.
-----
Новая разновидность вредоносного ПО для скиммера кредитных карт, нацеленного на веб-сайты WordPress, внедряет вредоносный JavaScript в таблицу wp_options в базе данных для кражи платежных реквизитов.
Вредоносное ПО избегает традиционного обнаружения, внедряясь в базу данных, а не в файлы тем или плагины.
Активируется на страницах оформления заказа, фиксируя платежные реквизиты пользователя в режиме реального времени с использованием различных тактик.
Затемняет украденные данные с помощью кодировки Base64 и шифрования AES-CBC, незаметно отправляя их на удаленный сервер.
Идентифицирован как malware.magento_shoplift.273 программой SiteCheck от Sucuri на основе подозрительных скриптов и подключений к вредоносным доменам.
Рекомендации по защите от таких угроз включают обновление программного обеспечения, применение исправлений безопасности, использование брандмауэра веб-приложений (WAF) и внедрение эффективных методов управления учетными записями администратора.
Пуджа Шривастава, опытный аналитик по безопасности, специализируется на исследованиях вредоносных программ и безопасности веб-сайтов и страстно желает бороться с цифровыми угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении нового вида вредоносного ПО для скиммера кредитных карт, нацеленного на веб-сайты WordPress, которое внедряет вредоносный JavaScript в базу данных для кражи конфиденциальных платежных реквизитов у пользователей во время оформления заказа. Вредоносная программа действует скрытно, представляя серьезную угрозу, поскольку незаметно собирает информацию о кредитных картах для потенциальных мошеннических действий. В статье подчеркивается важность принятия упреждающих мер безопасности, таких как обновления программного обеспечения, исправления безопасности, брандмауэры веб-приложений и надлежащее управление учетной записью администратора, для защиты веб-сайтов от подобных угроз. Кроме того, в нем кратко рассказывается об аналитике по безопасности по имени Пуджа Шривастава, который специализируется на исследованиях вредоносных программ и безопасности веб-сайтов.
-----
Новая разновидность вредоносного ПО для скиммера кредитных карт, нацеленного на веб-сайты WordPress, внедряет вредоносный JavaScript в таблицу wp_options в базе данных для кражи платежных реквизитов.
Вредоносное ПО избегает традиционного обнаружения, внедряясь в базу данных, а не в файлы тем или плагины.
Активируется на страницах оформления заказа, фиксируя платежные реквизиты пользователя в режиме реального времени с использованием различных тактик.
Затемняет украденные данные с помощью кодировки Base64 и шифрования AES-CBC, незаметно отправляя их на удаленный сервер.
Идентифицирован как malware.magento_shoplift.273 программой SiteCheck от Sucuri на основе подозрительных скриптов и подключений к вредоносным доменам.
Рекомендации по защите от таких угроз включают обновление программного обеспечения, применение исправлений безопасности, использование брандмауэра веб-приложений (WAF) и внедрение эффективных методов управления учетными записями администратора.
Пуджа Шривастава, опытный аналитик по безопасности, специализируется на исследованиях вредоносных программ и безопасности веб-сайтов и страстно желает бороться с цифровыми угрозами.
#ParsedReport #CompletenessMedium
12-01-2025
How Cracks and Installers Bring Malware to Your Device
https://www.trendmicro.com/en_us/research/25/a/how-cracks-and-installers-bring-malware-to-your-device.html
Report completeness: Medium
Threats:
Lumma_stealer
Raccoon_stealer
Privateloader
Mars_stealer
Amadey
Penguish
Vidar_stealer
Dll_sideloading_technique
Process_injection_technique
Revil
Rugmi
Industry:
E-commerce, Education
ChatGPT TTPs:
T1566, T1027, T1071.001
IOCs:
Hash: 21
Domain: 1
File: 2
Url: 13
Soft:
Twitter
Algorithms:
zip, sha1
12-01-2025
How Cracks and Installers Bring Malware to Your Device
https://www.trendmicro.com/en_us/research/25/a/how-cracks-and-installers-bring-malware-to-your-device.html
Report completeness: Medium
Threats:
Lumma_stealer
Raccoon_stealer
Privateloader
Mars_stealer
Amadey
Penguish
Vidar_stealer
Dll_sideloading_technique
Process_injection_technique
Revil
Rugmi
Industry:
E-commerce, Education
ChatGPT TTPs:
do not use without manual checkT1566, T1027, T1071.001
IOCs:
Hash: 21
Domain: 1
File: 2
Url: 13
Soft:
Algorithms:
zip, sha1
Trend Micro
Trend Micro™ Managed XDR Analysis of Infection From Fake Installers and Cracks
Our research shows attackers use platforms like YouTube to spread fake installers via trusted hosting services, employing encryption to evade detection and steal sensitive browser data.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-01-2025 How Cracks and Installers Bring Malware to Your Device https://www.trendmicro.com/en_us/research/25/a/how-cracks-and-installers-bring-malware-to-your-device.html Report completeness: Medium Threats: Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры используют популярные платформы, такие как YouTube и социальные сети, для распространения поддельных установщиков, которые приводят пользователей на вредоносные веб-сайты. Эти поддельные загрузки часто защищены паролем и закодированы, что затрудняет их обнаружение. После заражения вредоносная программа собирает конфиденциальные данные для совершения кражи личных данных. Рост числа поддельных инсталляторов в комплекте с инфокрадами представляет серьезную угрозу, что подчеркивает необходимость осторожности пользователей. Инфокрады маскируются под законное программное обеспечение, создавая угрозу личной безопасности. Киберпреступники используют тактику обмана для заманивания жертв, затрагивая как отдельных пользователей, так и организации. Организации должны быть в курсе появления новых хакеров и применять многоуровневые стратегии защиты. Trend Micro предлагает такие ресурсы, как аналитические отчеты, которые помогают клиентам эффективно защищаться от хакеров.
-----
хакеры используют популярные платформы, такие как YouTube и социальные сети, для распространения поддельных установщиков, ведущих к вредоносным веб-сайтам, используя доверие пользователей.
Они используют авторитетные файлообменные сервисы, чтобы скрыть источник своего вредоносного ПО, что затрудняет его обнаружение и удаление.
Поддельные загрузки часто защищены паролем и закодированы, что затрудняет анализ в условиях безопасности.
Вредоносное ПО от поддельных установщиков нацелено на конфиденциальные данные из веб-браузеров, чтобы облегчить кражу личных данных.
Рост числа поддельных установщиков в комплекте с похитителями информации представляет растущую угрозу для пользователей, стремящихся к несанкционированной загрузке программного обеспечения.
Управляемый сервис XDR от Trend Micro наблюдал за Lumma stealer как за важным примером этой тенденции.
Похитители информации маскируются под законные приложения для извлечения конфиденциальной информации из зараженных систем.
Киберпреступники манипулируют пользователями на таких платформах, как YouTube, направляя их по вредоносным ссылкам.
хакеры используют различные тактики, чтобы обойти средства защиты, такие как zip-файлы, защищенные паролем, дополнительная загрузка библиотек DLL и внедрение процессов.
Организациям необходимо повысить видимость сети и внедрить многоуровневые стратегии защиты для эффективной борьбы с появляющимися хакерами.
Trend Micro предлагает аналитические отчеты и информацию об угрозах, которые помогают клиентам опережать хакеров, предоставляя ценную информацию о хакерах и тактике принятия упреждающих мер защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры используют популярные платформы, такие как YouTube и социальные сети, для распространения поддельных установщиков, которые приводят пользователей на вредоносные веб-сайты. Эти поддельные загрузки часто защищены паролем и закодированы, что затрудняет их обнаружение. После заражения вредоносная программа собирает конфиденциальные данные для совершения кражи личных данных. Рост числа поддельных инсталляторов в комплекте с инфокрадами представляет серьезную угрозу, что подчеркивает необходимость осторожности пользователей. Инфокрады маскируются под законное программное обеспечение, создавая угрозу личной безопасности. Киберпреступники используют тактику обмана для заманивания жертв, затрагивая как отдельных пользователей, так и организации. Организации должны быть в курсе появления новых хакеров и применять многоуровневые стратегии защиты. Trend Micro предлагает такие ресурсы, как аналитические отчеты, которые помогают клиентам эффективно защищаться от хакеров.
-----
хакеры используют популярные платформы, такие как YouTube и социальные сети, для распространения поддельных установщиков, ведущих к вредоносным веб-сайтам, используя доверие пользователей.
Они используют авторитетные файлообменные сервисы, чтобы скрыть источник своего вредоносного ПО, что затрудняет его обнаружение и удаление.
Поддельные загрузки часто защищены паролем и закодированы, что затрудняет анализ в условиях безопасности.
Вредоносное ПО от поддельных установщиков нацелено на конфиденциальные данные из веб-браузеров, чтобы облегчить кражу личных данных.
Рост числа поддельных установщиков в комплекте с похитителями информации представляет растущую угрозу для пользователей, стремящихся к несанкционированной загрузке программного обеспечения.
Управляемый сервис XDR от Trend Micro наблюдал за Lumma stealer как за важным примером этой тенденции.
Похитители информации маскируются под законные приложения для извлечения конфиденциальной информации из зараженных систем.
Киберпреступники манипулируют пользователями на таких платформах, как YouTube, направляя их по вредоносным ссылкам.
хакеры используют различные тактики, чтобы обойти средства защиты, такие как zip-файлы, защищенные паролем, дополнительная загрузка библиотек DLL и внедрение процессов.
Организациям необходимо повысить видимость сети и внедрить многоуровневые стратегии защиты для эффективной борьбы с появляющимися хакерами.
Trend Micro предлагает аналитические отчеты и информацию об угрозах, которые помогают клиентам опережать хакеров, предоставляя ценную информацию о хакерах и тактике принятия упреждающих мер защиты.
#ParsedReport #CompletenessHigh
12-01-2025
The Hunt for RedCurl
https://www.huntress.com/blog/the-hunt-for-redcurl-2
Report completeness: High
Actors/Campaigns:
Red_wolf (motivation: cyber_espionage)
Threats:
Lolbin_technique
Rpivot_tool
Redloader
Blacksuit_ransomware
Victims:
Organizations, Large wholesale retailers, Companies
Industry:
Retail, Government, Financial
Geo:
Australian, Canada
TTPs:
Tactics: 4
Technics: 12
IOCs:
File: 13
Path: 19
IP: 11
Domain: 5
Hash: 13
Soft:
Task Scheduler
Algorithms:
7zip, sha256, xor, aes, zip
Functions:
TaskName, Get-ScheduledTask
Win API:
GetProcAddress
Languages:
python, powershell
Links:
have more...
12-01-2025
The Hunt for RedCurl
https://www.huntress.com/blog/the-hunt-for-redcurl-2
Report completeness: High
Actors/Campaigns:
Red_wolf (motivation: cyber_espionage)
Threats:
Lolbin_technique
Rpivot_tool
Redloader
Blacksuit_ransomware
Victims:
Organizations, Large wholesale retailers, Companies
Industry:
Retail, Government, Financial
Geo:
Australian, Canada
TTPs:
Tactics: 4
Technics: 12
IOCs:
File: 13
Path: 19
IP: 11
Domain: 5
Hash: 13
Soft:
Task Scheduler
Algorithms:
7zip, sha256, xor, aes, zip
Functions:
TaskName, Get-ScheduledTask
Win API:
GetProcAddress
Languages:
python, powershell
Links:
https://github.com/SigmaHQ/sigma/blob/5550ccd280217d9f49190cb8c3815436c2497e0f/rules/windows/builtin/taskscheduler/win\_taskscheduler\_lolbin\_execution\_via\_task\_scheduler.yml#L15https://github.com/SigmaHQ/sigma/blob/6312dd1d44d309608552105c334948f793e89f48/rules/windows/process\_creation/proc\_creation\_win\_lolbin\_pcalua.ymlhttps://github.com/klsecservices/rpivot/blob/master/client.pyhave more...
Huntress
Hunt for RedCurl | Huntress
Huntress discovered RedCurl activity across several organizations in Canada going back to 2023. Learn more about how this APT operates and how they aim to remain undetected while exfiltrating sensitive data.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-01-2025 The Hunt for RedCurl https://www.huntress.com/blog/the-hunt-for-redcurl-2 Report completeness: High Actors/Campaigns: Red_wolf (motivation: cyber_espionage) Threats: Lolbin_technique Rpivot_tool Redloader Bl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская разведывательная компания Huntress обнаружила и проанализировала подозрительную деятельность, проводимую APT-группой RedCurl в канадских организациях, сосредоточив внимание на их изощренных методах кибершпионажа, включая использование уникальных и эволюционирующих методов, позволяющих избежать обнаружения, тактику "жизни вне земли" (LOTL), а также важность мониторинга конкретных инструментов и методов, таких как PowerShell, 7zip и скрипты на Python, для обнаружения и смягчения последствий.
-----
В середине-конце 2024 года Huntress выявила подозрительную активность в нескольких канадских организациях, связанных с APT-группой RedCurl, известной своим кибершпионажем. Эта деятельность началась в ноябре 2023 года и включала в себя доступ к данным и их извлечение без требования выкупа. RedCurl был нацелен на различные отрасли, включая розничную торговлю, финансы, туризм и консалтинг, с упором на то, чтобы оставаться незамеченным в течение длительного времени.
В одном случае, о котором сообщила Huntress, был обнаружен двоичный файл 7zip, запущенный из подозрительного местоположения, что вызвало предупреждение в Huntress agent. Дальнейшее расследование выявило запланированные задачи, в которых использовался помощник по совместимости программ Windows и скрипты Python для установления соединений в целях управления. Сбор, архивирование и передача данных в облачное хранилище также наблюдались на нескольких хостах в разных организациях Канады. Методы, используемые RedCurl, были признаны уникальными и постоянно совершенствующимися, чтобы избежать обнаружения.
Цепочка заражения RedCurl включала использование PowerShell для загрузки файлов из определенных доменов, их извлечения с помощью 7zip и выполнения для извлечения данных. Группа также использовала вредоносную программу под названием RedLoader с возможностями бэкдора, используя методы обфускации, чтобы избежать обнаружения. В частности, группа использовала LOLBin pcalua.exe для выполнения вредоносных команд и использования Python для создания обратных прокси-серверов.
Проведенный анализ выявил важность использования методов LOTL, при этом RedCurl использует собственные двоичные файлы Windows и законные инструменты для проведения атак. Использование pcalua.exe в запланированных задачах для запуска вредоносных скриптов было заметным аспектом их тактики. Связь группы с конкретными доменами и облачными хранилищами для эксфильтрации еще раз указывает на их сложные методы работы.
Рекомендации по обнаружению и устранению методов, подобных RedCurl, включали мониторинг запланированных задач с использованием pcalua.exe, анализ PowerShell, пакетных файлов и сценариев Python, а также тщательную проверку сетевых подключений, создаваемых исполняемыми файлами Python. Высокая степень использования 7zip для архивирования и эксфильтрации данных подчеркнула важность мониторинга процессов, связанных с использованием этой утилиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская разведывательная компания Huntress обнаружила и проанализировала подозрительную деятельность, проводимую APT-группой RedCurl в канадских организациях, сосредоточив внимание на их изощренных методах кибершпионажа, включая использование уникальных и эволюционирующих методов, позволяющих избежать обнаружения, тактику "жизни вне земли" (LOTL), а также важность мониторинга конкретных инструментов и методов, таких как PowerShell, 7zip и скрипты на Python, для обнаружения и смягчения последствий.
-----
В середине-конце 2024 года Huntress выявила подозрительную активность в нескольких канадских организациях, связанных с APT-группой RedCurl, известной своим кибершпионажем. Эта деятельность началась в ноябре 2023 года и включала в себя доступ к данным и их извлечение без требования выкупа. RedCurl был нацелен на различные отрасли, включая розничную торговлю, финансы, туризм и консалтинг, с упором на то, чтобы оставаться незамеченным в течение длительного времени.
В одном случае, о котором сообщила Huntress, был обнаружен двоичный файл 7zip, запущенный из подозрительного местоположения, что вызвало предупреждение в Huntress agent. Дальнейшее расследование выявило запланированные задачи, в которых использовался помощник по совместимости программ Windows и скрипты Python для установления соединений в целях управления. Сбор, архивирование и передача данных в облачное хранилище также наблюдались на нескольких хостах в разных организациях Канады. Методы, используемые RedCurl, были признаны уникальными и постоянно совершенствующимися, чтобы избежать обнаружения.
Цепочка заражения RedCurl включала использование PowerShell для загрузки файлов из определенных доменов, их извлечения с помощью 7zip и выполнения для извлечения данных. Группа также использовала вредоносную программу под названием RedLoader с возможностями бэкдора, используя методы обфускации, чтобы избежать обнаружения. В частности, группа использовала LOLBin pcalua.exe для выполнения вредоносных команд и использования Python для создания обратных прокси-серверов.
Проведенный анализ выявил важность использования методов LOTL, при этом RedCurl использует собственные двоичные файлы Windows и законные инструменты для проведения атак. Использование pcalua.exe в запланированных задачах для запуска вредоносных скриптов было заметным аспектом их тактики. Связь группы с конкретными доменами и облачными хранилищами для эксфильтрации еще раз указывает на их сложные методы работы.
Рекомендации по обнаружению и устранению методов, подобных RedCurl, включали мониторинг запланированных задач с использованием pcalua.exe, анализ PowerShell, пакетных файлов и сценариев Python, а также тщательную проверку сетевых подключений, создаваемых исполняемыми файлами Python. Высокая степень использования 7zip для архивирования и эксфильтрации данных подчеркнула важность мониторинга процессов, связанных с использованием этой утилиты.
#ParsedReport #CompletenessMedium
12-01-2025
Formbook Phishing Campaign with old Payloads
https://www.seqrite.com/blog/formbook-phishing-campaign-analysis
Report completeness: Medium
Threats:
Formbook
Steganography_technique
Spear-phishing_technique
Process_hollowing_technique
Process_injection_technique
TTPs:
Tactics: 5
Technics: 9
IOCs:
File: 12
Hash: 5
Algorithms:
zip, base64, xor
Functions:
InvokeMember, ukHjJHqoK1, bLmuzQDIA5, je3uFjEe5y
Win API:
CreateProcessA, WriteProcessMemory
Languages:
powershell, dotnet
12-01-2025
Formbook Phishing Campaign with old Payloads
https://www.seqrite.com/blog/formbook-phishing-campaign-analysis
Report completeness: Medium
Threats:
Formbook
Steganography_technique
Spear-phishing_technique
Process_hollowing_technique
Process_injection_technique
TTPs:
Tactics: 5
Technics: 9
IOCs:
File: 12
Hash: 5
Algorithms:
zip, base64, xor
Functions:
InvokeMember, ukHjJHqoK1, bLmuzQDIA5, je3uFjEe5y
Win API:
CreateProcessA, WriteProcessMemory
Languages:
powershell, dotnet
Blogs on Information Technology, Network & Cybersecurity | Seqrite
Formbook Phishing Campaign with old Payloads
<p>Recently, Seqrite Lab saw a phishing campaign delivering formbook stealers through email attachments. Formbook, as seen since 2016, has evolved in many ways from stealth features to evasion techniques. Being sold on hacking forums as Malware as a Service…
CTT Report Hub
#ParsedReport #CompletenessMedium 12-01-2025 Formbook Phishing Campaign with old Payloads https://www.seqrite.com/blog/formbook-phishing-campaign-analysis Report completeness: Medium Threats: Formbook Steganography_technique Spear-phishing_technique P…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Seqrite Lab обнаружила фишинговую кампанию, направленную на то, чтобы похитить Formbook с помощью вложений электронной почты. Formbook, вредоносное ПО как услуга, с 2016 года развивается с использованием методов обхода и скрытых функций. В рамках кампании было распространено несколько вариантов Formbook, во всех из которых использовалась схожая тактика обхода, при этом вредоносная программа скрывала stage 2 и stage 3 в ресурсах PE-файла с именем PurchaseOrder.exe. Вредоносная программа использует различные методы обхода, чтобы избежать обнаружения и сохранить устойчивость, постоянно совершенствуясь, чтобы избежать обнаружения антивирусом. Пользователям рекомендуется с осторожностью относиться к подозрительным электронным письмам с вложениями, чтобы не стать жертвами подобных фишинговых кампаний.
-----
Лаборатория Seqrite недавно обнаружила фишинговую кампанию, в ходе которой злоумышленники похищали Formbook с помощью вложений электронной почты. Formbook, предлагающий вредоносное ПО как услугу, с 2016 года развивается, предлагая различные методы обхода и функции, предназначенные для скрытности. В ходе кампании было обнаружено множество вариантов распространения формуляров, во всех из которых использовалась схожая тактика уклонения.
Фишинговые электронные письма в рамках этой кампании обычно содержат вложение в виде заказа на покупку, обычно в виде zip-файла. При извлечении из вложения обнаруживается один PE-файл с именем PurchaseOrder.exe, который представляет собой двоичный файл, скомпилированный dotnet. Этот вариант Formbook скрывает вредоносное ПО 2-й и 3-й стадий в ресурсах PurchaseOrder.exe. Двоичный файл стадии 3, помеченный как "Hkyl", скрыт внутри ресурса.
Сначала вредоносная программа находится в спящем режиме в течение девяти секунд, прежде чем приступить к расшифровке полезной нагрузки stage 2. Она извлекает зашифрованные данные stage 2 из ресурса приложения внутри PurchaseOrder.exe и сохраняет их в массиве байт. Кроме того, сохраняется ключ расшифровки для полезной нагрузки stage 2. После расшифровки вредоносная программа проверяет наличие флага мьютекса и создает новый мьютекс, если он включен, чтобы избежать запуска нескольких экземпляров вредоносной программы.
Затем вредоносная программа проверяет наличие флага "Спящий режим"; если он включен, она задерживает выполнение, чтобы избежать обнаружения изолированными программами. Дальнейшие проверки проводятся на предмет путей исключения и загрузки дополнительных полезных данных или выполнения команд с сервера C2. Вредоносная программа может добавлять пути исключения, скрывать свое поведение с помощью PowerShell в скрытом окне и самостоятельно копировать родительский файл со скрытыми атрибутами, чтобы избежать обнаружения.
Вредоносная программа расшифровывает данные, закодированные в base64, и генерирует XML-файл, содержащий информацию, связанную с задачей. Этот XML-файл создается в папке %temp% и обновляется с требуемыми значениями для сохранения. Запланированные задачи создаются со скрытыми атрибутами, чтобы запутать поведение вредоносной программы. Как только окончательная полезная нагрузка расшифрована, вредоносная программа выбирает целевой процесс для удаления данных на основе предопределенных значений, предоставленных хакером.
Formbook постоянно обновляется, чтобы избежать обнаружения антивирусом, с помощью различных методов доставки, включая фишинговые электронные письма. Вредоносная программа использует методы обхода для сохранения постоянства, такие как скрытие атрибутов файлов и создание мьютексов, предотвращающих запуск нескольких экземпляров.
Пользователям рекомендуется с осторожностью относиться к подозрительным электронным письмам, особенно с вложениями, чтобы не стать жертвами подобных фишинговых кампаний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Seqrite Lab обнаружила фишинговую кампанию, направленную на то, чтобы похитить Formbook с помощью вложений электронной почты. Formbook, вредоносное ПО как услуга, с 2016 года развивается с использованием методов обхода и скрытых функций. В рамках кампании было распространено несколько вариантов Formbook, во всех из которых использовалась схожая тактика обхода, при этом вредоносная программа скрывала stage 2 и stage 3 в ресурсах PE-файла с именем PurchaseOrder.exe. Вредоносная программа использует различные методы обхода, чтобы избежать обнаружения и сохранить устойчивость, постоянно совершенствуясь, чтобы избежать обнаружения антивирусом. Пользователям рекомендуется с осторожностью относиться к подозрительным электронным письмам с вложениями, чтобы не стать жертвами подобных фишинговых кампаний.
-----
Лаборатория Seqrite недавно обнаружила фишинговую кампанию, в ходе которой злоумышленники похищали Formbook с помощью вложений электронной почты. Formbook, предлагающий вредоносное ПО как услугу, с 2016 года развивается, предлагая различные методы обхода и функции, предназначенные для скрытности. В ходе кампании было обнаружено множество вариантов распространения формуляров, во всех из которых использовалась схожая тактика уклонения.
Фишинговые электронные письма в рамках этой кампании обычно содержат вложение в виде заказа на покупку, обычно в виде zip-файла. При извлечении из вложения обнаруживается один PE-файл с именем PurchaseOrder.exe, который представляет собой двоичный файл, скомпилированный dotnet. Этот вариант Formbook скрывает вредоносное ПО 2-й и 3-й стадий в ресурсах PurchaseOrder.exe. Двоичный файл стадии 3, помеченный как "Hkyl", скрыт внутри ресурса.
Сначала вредоносная программа находится в спящем режиме в течение девяти секунд, прежде чем приступить к расшифровке полезной нагрузки stage 2. Она извлекает зашифрованные данные stage 2 из ресурса приложения внутри PurchaseOrder.exe и сохраняет их в массиве байт. Кроме того, сохраняется ключ расшифровки для полезной нагрузки stage 2. После расшифровки вредоносная программа проверяет наличие флага мьютекса и создает новый мьютекс, если он включен, чтобы избежать запуска нескольких экземпляров вредоносной программы.
Затем вредоносная программа проверяет наличие флага "Спящий режим"; если он включен, она задерживает выполнение, чтобы избежать обнаружения изолированными программами. Дальнейшие проверки проводятся на предмет путей исключения и загрузки дополнительных полезных данных или выполнения команд с сервера C2. Вредоносная программа может добавлять пути исключения, скрывать свое поведение с помощью PowerShell в скрытом окне и самостоятельно копировать родительский файл со скрытыми атрибутами, чтобы избежать обнаружения.
Вредоносная программа расшифровывает данные, закодированные в base64, и генерирует XML-файл, содержащий информацию, связанную с задачей. Этот XML-файл создается в папке %temp% и обновляется с требуемыми значениями для сохранения. Запланированные задачи создаются со скрытыми атрибутами, чтобы запутать поведение вредоносной программы. Как только окончательная полезная нагрузка расшифрована, вредоносная программа выбирает целевой процесс для удаления данных на основе предопределенных значений, предоставленных хакером.
Formbook постоянно обновляется, чтобы избежать обнаружения антивирусом, с помощью различных методов доставки, включая фишинговые электронные письма. Вредоносная программа использует методы обхода для сохранения постоянства, такие как скрытие атрибутов файлов и создание мьютексов, предотвращающих запуск нескольких экземпляров.
Пользователям рекомендуется с осторожностью относиться к подозрительным электронным письмам, особенно с вложениями, чтобы не стать жертвами подобных фишинговых кампаний.
#ParsedReport #CompletenessLow
12-01-2025
The State of Magecart: A Persistent Threat to E-Commerce Security
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-state-of-magecart-a-persistent-threat-to-e-commerce-security
Report completeness: Low
Actors/Campaigns:
Magecart (motivation: cyber_criminal, information_theft)
Threats:
Cosmicsting_vuln
Industry:
E-commerce
CVEs:
CVE-2024-34102 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.2, 2.4.3, 2.4.4, 2.4.5, 2.4.6)
- adobe commerce webhooks (<1.5.0)
- adobe magento (2.4.4, 2.4.5, 2.4.6, 2.4.7)
CVE-2024-2961 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-20720 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.4, 2.4.5, 2.4.6)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1078, T1078, T1059, T1071
Soft:
Twitter
Algorithms:
base64
Languages:
javascript
12-01-2025
The State of Magecart: A Persistent Threat to E-Commerce Security
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-state-of-magecart-a-persistent-threat-to-e-commerce-security
Report completeness: Low
Actors/Campaigns:
Magecart (motivation: cyber_criminal, information_theft)
Threats:
Cosmicsting_vuln
Industry:
E-commerce
CVEs:
CVE-2024-34102 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.2, 2.4.3, 2.4.4, 2.4.5, 2.4.6)
- adobe commerce webhooks (<1.5.0)
- adobe magento (2.4.4, 2.4.5, 2.4.6, 2.4.7)
CVE-2024-2961 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-20720 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.4, 2.4.5, 2.4.6)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1078, T1078, T1059, T1071
Soft:
Algorithms:
base64
Languages:
javascript
Trustwave
The State of Magecart: A Persistent Threat to E-Commerce Security
Trustwave SpiderLabs first blogged about Magecart back in 2019; fast forward five years and it is still here going strong.
CTT Report Hub
#ParsedReport #CompletenessLow 12-01-2025 The State of Magecart: A Persistent Threat to E-Commerce Security https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-state-of-magecart-a-persistent-threat-to-e-commerce-security Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что атаки Magecart, нацеленные на сайты электронной коммерции с целью кражи данных о владельцах карт и их личных данных, остаются распространенными и с годами усиливаются. Злоумышленники используют уязвимости в платформе электронной коммерции Magento и сторонних сервисах для получения несанкционированного доступа к веб-сайтам. Пандемия COVID-19 еще больше активизировала их деятельность в связи с ростом онлайн-покупок. В блоге обсуждаются недавние наблюдения, тактика, используемая при атаках, и текущая ситуация с угрозами Magecart. Кроме того, в нем рассказывается о том, как злоумышленники внедряют скиммер-коды для сбора конфиденциальных данных и используют различные методы для извлечения украденной информации. Trustwave упоминается как лидер в области кибербезопасности, который помогает организациям защищаться от появляющихся хакеров.
-----
Атаки на Magecart были впервые выявлены Trustwave SpiderLabs в 2019 году и продолжают оставаться распространенной угрозой, нацеленной на веб-сайты электронной коммерции с целью кражи данных о владельцах карт и персональных данных.
Успех атак Magecart объясняется широким распространением платформы Magento среди интернет-магазинов по всему миру, а киберпреступники активизируют свои усилия, особенно в преддверии праздников.
Злоумышленники используют уязвимости в платформах электронной коммерции, инфраструктуре и скомпрометированных сторонних сервисах для получения несанкционированного доступа к веб-сайтам и проведения структурированных атак.
Злоумышленники Magecart используют известные уязвимости, такие как CVE-2024-20720 и CosmicSting (CVE-2024-34102 и CVE-2024-2961), для компрометации платформ Adobe Magento и проведения атак.
Злоумышленники внедряют скиммер-коды для сбора конфиденциальной информации, которые часто вводятся непосредственно на страницы оформления заказа или рассредоточиваются по нескольким разделам веб-сайта с целью мониторинга страниц, связанных с платежами.
Злоумышленники используют такие методы, как встраивание украденной информации в HTTP-запросы GET или использование подключений WebSocket для передачи на назначенные серверы управления.
Trustwave предлагает комплексные наступательные и оборонительные решения в области кибербезопасности для обнаружения изощренных хакеров и реагирования на них, повышая уровень безопасности организаций перед лицом меняющихся вызовов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что атаки Magecart, нацеленные на сайты электронной коммерции с целью кражи данных о владельцах карт и их личных данных, остаются распространенными и с годами усиливаются. Злоумышленники используют уязвимости в платформе электронной коммерции Magento и сторонних сервисах для получения несанкционированного доступа к веб-сайтам. Пандемия COVID-19 еще больше активизировала их деятельность в связи с ростом онлайн-покупок. В блоге обсуждаются недавние наблюдения, тактика, используемая при атаках, и текущая ситуация с угрозами Magecart. Кроме того, в нем рассказывается о том, как злоумышленники внедряют скиммер-коды для сбора конфиденциальных данных и используют различные методы для извлечения украденной информации. Trustwave упоминается как лидер в области кибербезопасности, который помогает организациям защищаться от появляющихся хакеров.
-----
Атаки на Magecart были впервые выявлены Trustwave SpiderLabs в 2019 году и продолжают оставаться распространенной угрозой, нацеленной на веб-сайты электронной коммерции с целью кражи данных о владельцах карт и персональных данных.
Успех атак Magecart объясняется широким распространением платформы Magento среди интернет-магазинов по всему миру, а киберпреступники активизируют свои усилия, особенно в преддверии праздников.
Злоумышленники используют уязвимости в платформах электронной коммерции, инфраструктуре и скомпрометированных сторонних сервисах для получения несанкционированного доступа к веб-сайтам и проведения структурированных атак.
Злоумышленники Magecart используют известные уязвимости, такие как CVE-2024-20720 и CosmicSting (CVE-2024-34102 и CVE-2024-2961), для компрометации платформ Adobe Magento и проведения атак.
Злоумышленники внедряют скиммер-коды для сбора конфиденциальной информации, которые часто вводятся непосредственно на страницы оформления заказа или рассредоточиваются по нескольким разделам веб-сайта с целью мониторинга страниц, связанных с платежами.
Злоумышленники используют такие методы, как встраивание украденной информации в HTTP-запросы GET или использование подключений WebSocket для передачи на назначенные серверы управления.
Trustwave предлагает комплексные наступательные и оборонительные решения в области кибербезопасности для обнаружения изощренных хакеров и реагирования на них, повышая уровень безопасности организаций перед лицом меняющихся вызовов.
#ParsedReport #CompletenessMedium
14-01-2025
DigitalPulse Proxyware being distributed through advertising pages
https://asec.ahnlab.com/ko/85702
Report completeness: Medium
Threats:
Digitalpulse
Proxyjacking_technique
Autoclicker_tool
Iproyal_pawns_tool
Peer2profit_tool
Traffmonetizer_tool
Proxyrack_tool
Packetstream_tool
Lumma_stealer
Trojan/win.proxyware.r645077
Trojan/win.fsautcik.r684719
Dropper/win.proxyware.c5701827
Dropper/win.proxyware.c5701832
Dropper/win.proxyware.c5715070
ChatGPT TTPs:
T1071, T1059.001, T1105, T1036, T1140, T1564, T1553.002
IOCs:
File: 17
Hash: 5
Url: 5
Soft:
Hyper-V, VirtualBox, Chromium, Firefox(5.5MB 이상, Internet Explorer, Mozilla Firefox, task scheduler
Algorithms:
md5
Functions:
wine_get_unix_file_name
Languages:
powershell, javascript
14-01-2025
DigitalPulse Proxyware being distributed through advertising pages
https://asec.ahnlab.com/ko/85702
Report completeness: Medium
Threats:
Digitalpulse
Proxyjacking_technique
Autoclicker_tool
Iproyal_pawns_tool
Peer2profit_tool
Traffmonetizer_tool
Proxyrack_tool
Packetstream_tool
Lumma_stealer
Trojan/win.proxyware.r645077
Trojan/win.fsautcik.r684719
Dropper/win.proxyware.c5701827
Dropper/win.proxyware.c5701832
Dropper/win.proxyware.c5715070
ChatGPT TTPs:
do not use without manual checkT1071, T1059.001, T1105, T1036, T1140, T1564, T1553.002
IOCs:
File: 17
Hash: 5
Url: 5
Soft:
Hyper-V, VirtualBox, Chromium, Firefox(5.5MB 이상, Internet Explorer, Mozilla Firefox, task scheduler
Algorithms:
md5
Functions:
wine_get_unix_file_name
Languages:
powershell, javascript
ASEC
광고 페이지를 통해 유포 중인 DigitalPulse Proxyware - ASEC
광고 페이지를 통해 유포 중인 DigitalPulse Proxyware ASEC