CTT Report Hub
#ParsedReport #CompletenessMedium 12-01-2025 Formbook Phishing Campaign with old Payloads https://www.seqrite.com/blog/formbook-phishing-campaign-analysis Report completeness: Medium Threats: Formbook Steganography_technique Spear-phishing_technique P…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Seqrite Lab обнаружила фишинговую кампанию, направленную на то, чтобы похитить Formbook с помощью вложений электронной почты. Formbook, вредоносное ПО как услуга, с 2016 года развивается с использованием методов обхода и скрытых функций. В рамках кампании было распространено несколько вариантов Formbook, во всех из которых использовалась схожая тактика обхода, при этом вредоносная программа скрывала stage 2 и stage 3 в ресурсах PE-файла с именем PurchaseOrder.exe. Вредоносная программа использует различные методы обхода, чтобы избежать обнаружения и сохранить устойчивость, постоянно совершенствуясь, чтобы избежать обнаружения антивирусом. Пользователям рекомендуется с осторожностью относиться к подозрительным электронным письмам с вложениями, чтобы не стать жертвами подобных фишинговых кампаний.
-----
Лаборатория Seqrite недавно обнаружила фишинговую кампанию, в ходе которой злоумышленники похищали Formbook с помощью вложений электронной почты. Formbook, предлагающий вредоносное ПО как услугу, с 2016 года развивается, предлагая различные методы обхода и функции, предназначенные для скрытности. В ходе кампании было обнаружено множество вариантов распространения формуляров, во всех из которых использовалась схожая тактика уклонения.
Фишинговые электронные письма в рамках этой кампании обычно содержат вложение в виде заказа на покупку, обычно в виде zip-файла. При извлечении из вложения обнаруживается один PE-файл с именем PurchaseOrder.exe, который представляет собой двоичный файл, скомпилированный dotnet. Этот вариант Formbook скрывает вредоносное ПО 2-й и 3-й стадий в ресурсах PurchaseOrder.exe. Двоичный файл стадии 3, помеченный как "Hkyl", скрыт внутри ресурса.
Сначала вредоносная программа находится в спящем режиме в течение девяти секунд, прежде чем приступить к расшифровке полезной нагрузки stage 2. Она извлекает зашифрованные данные stage 2 из ресурса приложения внутри PurchaseOrder.exe и сохраняет их в массиве байт. Кроме того, сохраняется ключ расшифровки для полезной нагрузки stage 2. После расшифровки вредоносная программа проверяет наличие флага мьютекса и создает новый мьютекс, если он включен, чтобы избежать запуска нескольких экземпляров вредоносной программы.
Затем вредоносная программа проверяет наличие флага "Спящий режим"; если он включен, она задерживает выполнение, чтобы избежать обнаружения изолированными программами. Дальнейшие проверки проводятся на предмет путей исключения и загрузки дополнительных полезных данных или выполнения команд с сервера C2. Вредоносная программа может добавлять пути исключения, скрывать свое поведение с помощью PowerShell в скрытом окне и самостоятельно копировать родительский файл со скрытыми атрибутами, чтобы избежать обнаружения.
Вредоносная программа расшифровывает данные, закодированные в base64, и генерирует XML-файл, содержащий информацию, связанную с задачей. Этот XML-файл создается в папке %temp% и обновляется с требуемыми значениями для сохранения. Запланированные задачи создаются со скрытыми атрибутами, чтобы запутать поведение вредоносной программы. Как только окончательная полезная нагрузка расшифрована, вредоносная программа выбирает целевой процесс для удаления данных на основе предопределенных значений, предоставленных хакером.
Formbook постоянно обновляется, чтобы избежать обнаружения антивирусом, с помощью различных методов доставки, включая фишинговые электронные письма. Вредоносная программа использует методы обхода для сохранения постоянства, такие как скрытие атрибутов файлов и создание мьютексов, предотвращающих запуск нескольких экземпляров.
Пользователям рекомендуется с осторожностью относиться к подозрительным электронным письмам, особенно с вложениями, чтобы не стать жертвами подобных фишинговых кампаний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Seqrite Lab обнаружила фишинговую кампанию, направленную на то, чтобы похитить Formbook с помощью вложений электронной почты. Formbook, вредоносное ПО как услуга, с 2016 года развивается с использованием методов обхода и скрытых функций. В рамках кампании было распространено несколько вариантов Formbook, во всех из которых использовалась схожая тактика обхода, при этом вредоносная программа скрывала stage 2 и stage 3 в ресурсах PE-файла с именем PurchaseOrder.exe. Вредоносная программа использует различные методы обхода, чтобы избежать обнаружения и сохранить устойчивость, постоянно совершенствуясь, чтобы избежать обнаружения антивирусом. Пользователям рекомендуется с осторожностью относиться к подозрительным электронным письмам с вложениями, чтобы не стать жертвами подобных фишинговых кампаний.
-----
Лаборатория Seqrite недавно обнаружила фишинговую кампанию, в ходе которой злоумышленники похищали Formbook с помощью вложений электронной почты. Formbook, предлагающий вредоносное ПО как услугу, с 2016 года развивается, предлагая различные методы обхода и функции, предназначенные для скрытности. В ходе кампании было обнаружено множество вариантов распространения формуляров, во всех из которых использовалась схожая тактика уклонения.
Фишинговые электронные письма в рамках этой кампании обычно содержат вложение в виде заказа на покупку, обычно в виде zip-файла. При извлечении из вложения обнаруживается один PE-файл с именем PurchaseOrder.exe, который представляет собой двоичный файл, скомпилированный dotnet. Этот вариант Formbook скрывает вредоносное ПО 2-й и 3-й стадий в ресурсах PurchaseOrder.exe. Двоичный файл стадии 3, помеченный как "Hkyl", скрыт внутри ресурса.
Сначала вредоносная программа находится в спящем режиме в течение девяти секунд, прежде чем приступить к расшифровке полезной нагрузки stage 2. Она извлекает зашифрованные данные stage 2 из ресурса приложения внутри PurchaseOrder.exe и сохраняет их в массиве байт. Кроме того, сохраняется ключ расшифровки для полезной нагрузки stage 2. После расшифровки вредоносная программа проверяет наличие флага мьютекса и создает новый мьютекс, если он включен, чтобы избежать запуска нескольких экземпляров вредоносной программы.
Затем вредоносная программа проверяет наличие флага "Спящий режим"; если он включен, она задерживает выполнение, чтобы избежать обнаружения изолированными программами. Дальнейшие проверки проводятся на предмет путей исключения и загрузки дополнительных полезных данных или выполнения команд с сервера C2. Вредоносная программа может добавлять пути исключения, скрывать свое поведение с помощью PowerShell в скрытом окне и самостоятельно копировать родительский файл со скрытыми атрибутами, чтобы избежать обнаружения.
Вредоносная программа расшифровывает данные, закодированные в base64, и генерирует XML-файл, содержащий информацию, связанную с задачей. Этот XML-файл создается в папке %temp% и обновляется с требуемыми значениями для сохранения. Запланированные задачи создаются со скрытыми атрибутами, чтобы запутать поведение вредоносной программы. Как только окончательная полезная нагрузка расшифрована, вредоносная программа выбирает целевой процесс для удаления данных на основе предопределенных значений, предоставленных хакером.
Formbook постоянно обновляется, чтобы избежать обнаружения антивирусом, с помощью различных методов доставки, включая фишинговые электронные письма. Вредоносная программа использует методы обхода для сохранения постоянства, такие как скрытие атрибутов файлов и создание мьютексов, предотвращающих запуск нескольких экземпляров.
Пользователям рекомендуется с осторожностью относиться к подозрительным электронным письмам, особенно с вложениями, чтобы не стать жертвами подобных фишинговых кампаний.
#ParsedReport #CompletenessLow
12-01-2025
The State of Magecart: A Persistent Threat to E-Commerce Security
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-state-of-magecart-a-persistent-threat-to-e-commerce-security
Report completeness: Low
Actors/Campaigns:
Magecart (motivation: cyber_criminal, information_theft)
Threats:
Cosmicsting_vuln
Industry:
E-commerce
CVEs:
CVE-2024-34102 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.2, 2.4.3, 2.4.4, 2.4.5, 2.4.6)
- adobe commerce webhooks (<1.5.0)
- adobe magento (2.4.4, 2.4.5, 2.4.6, 2.4.7)
CVE-2024-2961 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-20720 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.4, 2.4.5, 2.4.6)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1078, T1078, T1059, T1071
Soft:
Twitter
Algorithms:
base64
Languages:
javascript
12-01-2025
The State of Magecart: A Persistent Threat to E-Commerce Security
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-state-of-magecart-a-persistent-threat-to-e-commerce-security
Report completeness: Low
Actors/Campaigns:
Magecart (motivation: cyber_criminal, information_theft)
Threats:
Cosmicsting_vuln
Industry:
E-commerce
CVEs:
CVE-2024-34102 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.2, 2.4.3, 2.4.4, 2.4.5, 2.4.6)
- adobe commerce webhooks (<1.5.0)
- adobe magento (2.4.4, 2.4.5, 2.4.6, 2.4.7)
CVE-2024-2961 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-20720 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.4, 2.4.5, 2.4.6)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1078, T1078, T1059, T1071
Soft:
Algorithms:
base64
Languages:
javascript
Trustwave
The State of Magecart: A Persistent Threat to E-Commerce Security
Trustwave SpiderLabs first blogged about Magecart back in 2019; fast forward five years and it is still here going strong.
CTT Report Hub
#ParsedReport #CompletenessLow 12-01-2025 The State of Magecart: A Persistent Threat to E-Commerce Security https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-state-of-magecart-a-persistent-threat-to-e-commerce-security Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что атаки Magecart, нацеленные на сайты электронной коммерции с целью кражи данных о владельцах карт и их личных данных, остаются распространенными и с годами усиливаются. Злоумышленники используют уязвимости в платформе электронной коммерции Magento и сторонних сервисах для получения несанкционированного доступа к веб-сайтам. Пандемия COVID-19 еще больше активизировала их деятельность в связи с ростом онлайн-покупок. В блоге обсуждаются недавние наблюдения, тактика, используемая при атаках, и текущая ситуация с угрозами Magecart. Кроме того, в нем рассказывается о том, как злоумышленники внедряют скиммер-коды для сбора конфиденциальных данных и используют различные методы для извлечения украденной информации. Trustwave упоминается как лидер в области кибербезопасности, который помогает организациям защищаться от появляющихся хакеров.
-----
Атаки на Magecart были впервые выявлены Trustwave SpiderLabs в 2019 году и продолжают оставаться распространенной угрозой, нацеленной на веб-сайты электронной коммерции с целью кражи данных о владельцах карт и персональных данных.
Успех атак Magecart объясняется широким распространением платформы Magento среди интернет-магазинов по всему миру, а киберпреступники активизируют свои усилия, особенно в преддверии праздников.
Злоумышленники используют уязвимости в платформах электронной коммерции, инфраструктуре и скомпрометированных сторонних сервисах для получения несанкционированного доступа к веб-сайтам и проведения структурированных атак.
Злоумышленники Magecart используют известные уязвимости, такие как CVE-2024-20720 и CosmicSting (CVE-2024-34102 и CVE-2024-2961), для компрометации платформ Adobe Magento и проведения атак.
Злоумышленники внедряют скиммер-коды для сбора конфиденциальной информации, которые часто вводятся непосредственно на страницы оформления заказа или рассредоточиваются по нескольким разделам веб-сайта с целью мониторинга страниц, связанных с платежами.
Злоумышленники используют такие методы, как встраивание украденной информации в HTTP-запросы GET или использование подключений WebSocket для передачи на назначенные серверы управления.
Trustwave предлагает комплексные наступательные и оборонительные решения в области кибербезопасности для обнаружения изощренных хакеров и реагирования на них, повышая уровень безопасности организаций перед лицом меняющихся вызовов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что атаки Magecart, нацеленные на сайты электронной коммерции с целью кражи данных о владельцах карт и их личных данных, остаются распространенными и с годами усиливаются. Злоумышленники используют уязвимости в платформе электронной коммерции Magento и сторонних сервисах для получения несанкционированного доступа к веб-сайтам. Пандемия COVID-19 еще больше активизировала их деятельность в связи с ростом онлайн-покупок. В блоге обсуждаются недавние наблюдения, тактика, используемая при атаках, и текущая ситуация с угрозами Magecart. Кроме того, в нем рассказывается о том, как злоумышленники внедряют скиммер-коды для сбора конфиденциальных данных и используют различные методы для извлечения украденной информации. Trustwave упоминается как лидер в области кибербезопасности, который помогает организациям защищаться от появляющихся хакеров.
-----
Атаки на Magecart были впервые выявлены Trustwave SpiderLabs в 2019 году и продолжают оставаться распространенной угрозой, нацеленной на веб-сайты электронной коммерции с целью кражи данных о владельцах карт и персональных данных.
Успех атак Magecart объясняется широким распространением платформы Magento среди интернет-магазинов по всему миру, а киберпреступники активизируют свои усилия, особенно в преддверии праздников.
Злоумышленники используют уязвимости в платформах электронной коммерции, инфраструктуре и скомпрометированных сторонних сервисах для получения несанкционированного доступа к веб-сайтам и проведения структурированных атак.
Злоумышленники Magecart используют известные уязвимости, такие как CVE-2024-20720 и CosmicSting (CVE-2024-34102 и CVE-2024-2961), для компрометации платформ Adobe Magento и проведения атак.
Злоумышленники внедряют скиммер-коды для сбора конфиденциальной информации, которые часто вводятся непосредственно на страницы оформления заказа или рассредоточиваются по нескольким разделам веб-сайта с целью мониторинга страниц, связанных с платежами.
Злоумышленники используют такие методы, как встраивание украденной информации в HTTP-запросы GET или использование подключений WebSocket для передачи на назначенные серверы управления.
Trustwave предлагает комплексные наступательные и оборонительные решения в области кибербезопасности для обнаружения изощренных хакеров и реагирования на них, повышая уровень безопасности организаций перед лицом меняющихся вызовов.
#ParsedReport #CompletenessMedium
14-01-2025
DigitalPulse Proxyware being distributed through advertising pages
https://asec.ahnlab.com/ko/85702
Report completeness: Medium
Threats:
Digitalpulse
Proxyjacking_technique
Autoclicker_tool
Iproyal_pawns_tool
Peer2profit_tool
Traffmonetizer_tool
Proxyrack_tool
Packetstream_tool
Lumma_stealer
Trojan/win.proxyware.r645077
Trojan/win.fsautcik.r684719
Dropper/win.proxyware.c5701827
Dropper/win.proxyware.c5701832
Dropper/win.proxyware.c5715070
ChatGPT TTPs:
T1071, T1059.001, T1105, T1036, T1140, T1564, T1553.002
IOCs:
File: 17
Hash: 5
Url: 5
Soft:
Hyper-V, VirtualBox, Chromium, Firefox(5.5MB 이상, Internet Explorer, Mozilla Firefox, task scheduler
Algorithms:
md5
Functions:
wine_get_unix_file_name
Languages:
powershell, javascript
14-01-2025
DigitalPulse Proxyware being distributed through advertising pages
https://asec.ahnlab.com/ko/85702
Report completeness: Medium
Threats:
Digitalpulse
Proxyjacking_technique
Autoclicker_tool
Iproyal_pawns_tool
Peer2profit_tool
Traffmonetizer_tool
Proxyrack_tool
Packetstream_tool
Lumma_stealer
Trojan/win.proxyware.r645077
Trojan/win.fsautcik.r684719
Dropper/win.proxyware.c5701827
Dropper/win.proxyware.c5701832
Dropper/win.proxyware.c5715070
ChatGPT TTPs:
do not use without manual checkT1071, T1059.001, T1105, T1036, T1140, T1564, T1553.002
IOCs:
File: 17
Hash: 5
Url: 5
Soft:
Hyper-V, VirtualBox, Chromium, Firefox(5.5MB 이상, Internet Explorer, Mozilla Firefox, task scheduler
Algorithms:
md5
Functions:
wine_get_unix_file_name
Languages:
powershell, javascript
ASEC
광고 페이지를 통해 유포 중인 DigitalPulse Proxyware - ASEC
광고 페이지를 통해 유포 중인 DigitalPulse Proxyware ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 DigitalPulse Proxyware being distributed through advertising pages https://asec.ahnlab.com/ko/85702 Report completeness: Medium Threats: Digitalpulse Proxyjacking_technique Autoclicker_tool Iproyal_pawns_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Центр экстренного реагирования AhnLab Security (ASEC) выявил кампанию прокси-атак, которая включает распространение вредоносного программного обеспечения через бесплатные сайты и нацелена на использование пропускной способности сети пользователей с целью получения прибыли. Атака связана с предыдущими случаями взлома прокси-серверов и использует замаскированные программы, методы антианализа и вредоносные скрипты для установки прокси-программ на зараженные системы. Пользователям рекомендуется соблюдать осторожность при загрузке исполняемых файлов из подозрительных источников и применять меры безопасности для предотвращения заражения вредоносными программами.
-----
Центр экстренного реагирования AhnLab Security (ASEC) выявил кампанию прокси-атак, направленную на пользователей через сайт бесплатного программного обеспечения. Распространяемое прокси-по подписано сертификатом Netlink Connect и связано с предыдущими атаками на прокси-сервер с использованием DigitalPulse. В ходе этой атаки пользователи невольно устанавливают программу под названием AutoClicker наряду с законной программой, которая затем перехватывает пропускную способность их сети с помощью установленного прокси-ПО. Прокси-хакинг - это метод, при котором злоумышленники извлекают выгоду из использования интернет-трафика зараженной системы без согласия пользователя, а пользователи получают оплату в обмен на то, что они делятся своей пропускной способностью. Пропускная способность зараженной системы используется извне, и злоумышленники извлекают выгоду из этой эксплуатации.
DigitalPulse, наряду с другими вариантами прокси-программ, такими как IPRoyal, Peer2Profit, Traffmonetizer, Proxyrack и PacketStream, ранее использовался в атаках на прокси-серверы. В 2023 году LevelBlue запустила кампанию, в ходе которой DigitalPulse заразил более 400 000 систем Windows. Недавняя атака с использованием прокси-программы, подписанной Netlink Connect, отражает прошлые инциденты, когда вредоносное ПО распространялось через домашнюю страницу специальной бесплатной программы YouTube downloader. Пользователи, заходящие на страницу загрузки, попадают на различные вредоносные сайты, в том числе распространяющие LummaC2 - фишинговый метод, использующий команды загрузки вредоносных программ.
В ходе атаки используется замаскированная программа AutoClicker, которая на самом деле является вредоносным ПО-загрузчику, облегчающим установку прокси-программ. AutoClicker использует методы антианализа, в том числе проверяет размер файла истории веб-браузера, чтобы избежать обнаружения. После установки AutoClicker запускает скрипт PowerShell, который устанавливает NodeJS, загружает вредоносный JavaScript и настраивает его в планировщике задач для дальнейшего выполнения вредоносных команд. Этот JavaScript подключается к серверу управления для получения инструкций и, в конечном счете, устанавливает прокси-ПО, причем DigitalPulse является особым вариантом в этой кампании.
Пользователям рекомендуется соблюдать осторожность при установке исполняемых файлов из подозрительных источников, таких как рекламные объявления и всплывающие окна. Компания AhnLab рекомендует использовать продукты версии 3 на уже зараженных системах для предотвращения дальнейшего заражения вредоносными программами. DigitalPulse и аналогичные прокси-программы потенциально могут скомпрометировать системные ресурсы с целью получения финансовой выгоды, подобно майнерам монет. Связь между атаками с использованием прокси-серверов и распространением прокси-программ через сайты с бесплатным программным обеспечением подчеркивает важность сохранения бдительности и использования мер безопасности для защиты от таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Центр экстренного реагирования AhnLab Security (ASEC) выявил кампанию прокси-атак, которая включает распространение вредоносного программного обеспечения через бесплатные сайты и нацелена на использование пропускной способности сети пользователей с целью получения прибыли. Атака связана с предыдущими случаями взлома прокси-серверов и использует замаскированные программы, методы антианализа и вредоносные скрипты для установки прокси-программ на зараженные системы. Пользователям рекомендуется соблюдать осторожность при загрузке исполняемых файлов из подозрительных источников и применять меры безопасности для предотвращения заражения вредоносными программами.
-----
Центр экстренного реагирования AhnLab Security (ASEC) выявил кампанию прокси-атак, направленную на пользователей через сайт бесплатного программного обеспечения. Распространяемое прокси-по подписано сертификатом Netlink Connect и связано с предыдущими атаками на прокси-сервер с использованием DigitalPulse. В ходе этой атаки пользователи невольно устанавливают программу под названием AutoClicker наряду с законной программой, которая затем перехватывает пропускную способность их сети с помощью установленного прокси-ПО. Прокси-хакинг - это метод, при котором злоумышленники извлекают выгоду из использования интернет-трафика зараженной системы без согласия пользователя, а пользователи получают оплату в обмен на то, что они делятся своей пропускной способностью. Пропускная способность зараженной системы используется извне, и злоумышленники извлекают выгоду из этой эксплуатации.
DigitalPulse, наряду с другими вариантами прокси-программ, такими как IPRoyal, Peer2Profit, Traffmonetizer, Proxyrack и PacketStream, ранее использовался в атаках на прокси-серверы. В 2023 году LevelBlue запустила кампанию, в ходе которой DigitalPulse заразил более 400 000 систем Windows. Недавняя атака с использованием прокси-программы, подписанной Netlink Connect, отражает прошлые инциденты, когда вредоносное ПО распространялось через домашнюю страницу специальной бесплатной программы YouTube downloader. Пользователи, заходящие на страницу загрузки, попадают на различные вредоносные сайты, в том числе распространяющие LummaC2 - фишинговый метод, использующий команды загрузки вредоносных программ.
В ходе атаки используется замаскированная программа AutoClicker, которая на самом деле является вредоносным ПО-загрузчику, облегчающим установку прокси-программ. AutoClicker использует методы антианализа, в том числе проверяет размер файла истории веб-браузера, чтобы избежать обнаружения. После установки AutoClicker запускает скрипт PowerShell, который устанавливает NodeJS, загружает вредоносный JavaScript и настраивает его в планировщике задач для дальнейшего выполнения вредоносных команд. Этот JavaScript подключается к серверу управления для получения инструкций и, в конечном счете, устанавливает прокси-ПО, причем DigitalPulse является особым вариантом в этой кампании.
Пользователям рекомендуется соблюдать осторожность при установке исполняемых файлов из подозрительных источников, таких как рекламные объявления и всплывающие окна. Компания AhnLab рекомендует использовать продукты версии 3 на уже зараженных системах для предотвращения дальнейшего заражения вредоносными программами. DigitalPulse и аналогичные прокси-программы потенциально могут скомпрометировать системные ресурсы с целью получения финансовой выгоды, подобно майнерам монет. Связь между атаками с использованием прокси-серверов и распространением прокси-программ через сайты с бесплатным программным обеспечением подчеркивает важность сохранения бдительности и использования мер безопасности для защиты от таких угроз.
#ParsedReport #CompletenessMedium
14-01-2025
CERT-AGID Computer Emergency Response TeamAGID. Analysis of a Lumma Stealer Campaign with Fake CAPTCHA Conducted Through Compromised Italian Dominoes
https://cert-agid.gov.it/news/analisi-di-una-campagna-lumma-stealer-con-falso-captcha-condotta-attraverso-domino-italiano-compromesso
Report completeness: Medium
Threats:
Lumma_stealer
Geo:
Italian, Italy
ChatGPT TTPs:
T1204, T1059.001, T1027, T1562.001, T1105, T1567
IOCs:
File: 5
Path: 1
Hash: 6
Domain: 6
Url: 15
Soft:
WordPress, steam
Algorithms:
xor, base64
Functions:
Set-Content
Languages:
powershell, python, javascript
14-01-2025
CERT-AGID Computer Emergency Response TeamAGID. Analysis of a Lumma Stealer Campaign with Fake CAPTCHA Conducted Through Compromised Italian Dominoes
https://cert-agid.gov.it/news/analisi-di-una-campagna-lumma-stealer-con-falso-captcha-condotta-attraverso-domino-italiano-compromesso
Report completeness: Medium
Threats:
Lumma_stealer
Geo:
Italian, Italy
ChatGPT TTPs:
do not use without manual checkT1204, T1059.001, T1027, T1562.001, T1105, T1567
IOCs:
File: 5
Path: 1
Hash: 6
Domain: 6
Url: 15
Soft:
WordPress, steam
Algorithms:
xor, base64
Functions:
Set-Content
Languages:
powershell, python, javascript
CERT-AGID
Analisi di una campagna Lumma Stealer con falso CAPTCHA condotta attraverso domino italiano compromesso
Una delle tattiche più recenti adottate da Lumma Stealer per ingannare le vittime è l'impiego di CAPTCHA falsi, progettati per indurre gli utenti a eseguire script dannosi.
Questo metodo si sta dimostrando estremamente efficace per gli attaccanti poiché…
Questo metodo si sta dimostrando estremamente efficace per gli attaccanti poiché…
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 CERT-AGID Computer Emergency Response TeamAGID. Analysis of a Lumma Stealer Campaign with Fake CAPTCHA Conducted Through Compromised Italian Dominoes https://cert-agid.gov.it/news/analisi-di-una-campagna-lumma…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
аналитики hacker intelligence обнаружили, что вредоносная программа Lumma Stealer использует поддельные капчи для обмана жертв и распространения своей вредоносной информации. Вредоносная программа распространялась через взломанные домены и нацеливалась на пользователей в системах MS Windows, заставляя их выполнять сценарий PowerShell. Несмотря на сложность скрипта и способность обходить механизмы обнаружения, аналитики смогли расшифровать его с помощью ключа XOR и фрагмента кода на Python, в конечном итоге обнаружив, что исполняемый файл представляет собой саму вредоносную программу Lumma Stealer. Кроме того, вредоносная программа использует профили сообщества Steam для доменов серверов управления, что позволяет осуществлять фильтрацию конфиденциальной информации и облегчает общение со злоумышленниками для обновления кодов и загрузки файлов.
-----
Злоумышленник Lumma Stealer недавно применил новую тактику, используя поддельные капчи, чтобы обмануть ничего не подозревающих жертв и распространить свое вредоносное ПО. В ходе кампании, за которой CERT-AGID следил в октябре 2024 года, отдельным лицам рассылались ложные предупреждения об уязвимостях безопасности в их репозиториях на GitHub. Затем они были перенаправлены на сомнительную ссылку, при нажатии на которую им предоставлялась сфабрикованная капча с инструкцией скопировать и запустить скрипт PowerShell с помощью функции WIN+R (Выполнить). Это действие привело к проникновению вредоносной программы Lumma Stealer в системы жертв.
Недавно CERT-AGID выявил итальянский домен, использующий устаревшую версию CMS WordPress, который был взломан с целью распространения вредоносной программы Lumma Stealer. Изучив исходный код взломанного домена, аналитики обнаружили скрытно внедренный JavaScript-скрипт в кодировке Base64. Этот скрипт был разработан для генерации вводящей в заблуждение CAPTCHA, специально предназначенной для пользователей, работающих в системах MS Windows. Следуя инструкциям, содержащимся в CAPTCHA, жертвы непреднамеренно запускали скрипт PowerShell, отвечающий за загрузку и выполнение удаленного файла. Этот скрипт PowerShell, получивший название filesh, представлял собой скрипт размером 10 МБ, содержащий около 22 000 строк кода.
Несмотря на то, что были предприняты попытки проанализировать скрипт filesh онлайн в среде "песочницы", результаты оказались неубедительными из-за способности скрипта обходить механизмы обнаружения и потребовали ручной проверки. Ключевой ключ XOR ($GdFsODSAO), связанный с переменной$GdFsODSAO, был получен в результате переназначения переменных в сегменте кода длиной 18 000 строк. Этот ключ исключения, называемый AMSI_RESULT_NOT_DETECTED, указывает на то, что содержимое не было помечено антивирусным программным обеспечением как вредоносное или подозрительное через интерфейс AMSI.
Для декодирования содержимого с помощью ключа XOR был разработан фрагмент кода на Python, позволяющий выполнять расшифровку внутри функции (fdsjnh). Выполнение этой функции вернуло другой скрипт PowerShell объемом 2 МБ, содержащий строку в кодировке Base64, присвоенную переменной ($a). При расшифровке этой строки был обнаружен исполняемый файл (EXE), который оказался самой вредоносной программой Lumma Stealer.
Кроме того, вредоносная программа Lumma Stealer продолжает использовать профиль сообщества Steam в рамках своей деятельности. В профиле указаны серверные домены с кодировкой ROT15 (C2), которые используются вредоносной программой для утечки таких данных, как учетные данные, финансовая информация и личные данные. Более того, эти серверы C2 служат точками связи для получения обновлений о новых кодах для выполнения и дополнительных файлах для загрузки злоумышленниками, стоящими за Lumma Stealer. Наличие зашифрованных данных C2 в профиле сообщества Steam иллюстрирует многогранный подход, применяемый Lumma Stealer для поддержания своей вредоносной активности и обхода механизмов обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
аналитики hacker intelligence обнаружили, что вредоносная программа Lumma Stealer использует поддельные капчи для обмана жертв и распространения своей вредоносной информации. Вредоносная программа распространялась через взломанные домены и нацеливалась на пользователей в системах MS Windows, заставляя их выполнять сценарий PowerShell. Несмотря на сложность скрипта и способность обходить механизмы обнаружения, аналитики смогли расшифровать его с помощью ключа XOR и фрагмента кода на Python, в конечном итоге обнаружив, что исполняемый файл представляет собой саму вредоносную программу Lumma Stealer. Кроме того, вредоносная программа использует профили сообщества Steam для доменов серверов управления, что позволяет осуществлять фильтрацию конфиденциальной информации и облегчает общение со злоумышленниками для обновления кодов и загрузки файлов.
-----
Злоумышленник Lumma Stealer недавно применил новую тактику, используя поддельные капчи, чтобы обмануть ничего не подозревающих жертв и распространить свое вредоносное ПО. В ходе кампании, за которой CERT-AGID следил в октябре 2024 года, отдельным лицам рассылались ложные предупреждения об уязвимостях безопасности в их репозиториях на GitHub. Затем они были перенаправлены на сомнительную ссылку, при нажатии на которую им предоставлялась сфабрикованная капча с инструкцией скопировать и запустить скрипт PowerShell с помощью функции WIN+R (Выполнить). Это действие привело к проникновению вредоносной программы Lumma Stealer в системы жертв.
Недавно CERT-AGID выявил итальянский домен, использующий устаревшую версию CMS WordPress, который был взломан с целью распространения вредоносной программы Lumma Stealer. Изучив исходный код взломанного домена, аналитики обнаружили скрытно внедренный JavaScript-скрипт в кодировке Base64. Этот скрипт был разработан для генерации вводящей в заблуждение CAPTCHA, специально предназначенной для пользователей, работающих в системах MS Windows. Следуя инструкциям, содержащимся в CAPTCHA, жертвы непреднамеренно запускали скрипт PowerShell, отвечающий за загрузку и выполнение удаленного файла. Этот скрипт PowerShell, получивший название filesh, представлял собой скрипт размером 10 МБ, содержащий около 22 000 строк кода.
Несмотря на то, что были предприняты попытки проанализировать скрипт filesh онлайн в среде "песочницы", результаты оказались неубедительными из-за способности скрипта обходить механизмы обнаружения и потребовали ручной проверки. Ключевой ключ XOR ($GdFsODSAO), связанный с переменной$GdFsODSAO, был получен в результате переназначения переменных в сегменте кода длиной 18 000 строк. Этот ключ исключения, называемый AMSI_RESULT_NOT_DETECTED, указывает на то, что содержимое не было помечено антивирусным программным обеспечением как вредоносное или подозрительное через интерфейс AMSI.
Для декодирования содержимого с помощью ключа XOR был разработан фрагмент кода на Python, позволяющий выполнять расшифровку внутри функции (fdsjnh). Выполнение этой функции вернуло другой скрипт PowerShell объемом 2 МБ, содержащий строку в кодировке Base64, присвоенную переменной ($a). При расшифровке этой строки был обнаружен исполняемый файл (EXE), который оказался самой вредоносной программой Lumma Stealer.
Кроме того, вредоносная программа Lumma Stealer продолжает использовать профиль сообщества Steam в рамках своей деятельности. В профиле указаны серверные домены с кодировкой ROT15 (C2), которые используются вредоносной программой для утечки таких данных, как учетные данные, финансовая информация и личные данные. Более того, эти серверы C2 служат точками связи для получения обновлений о новых кодах для выполнения и дополнительных файлах для загрузки злоумышленниками, стоящими за Lumma Stealer. Наличие зашифрованных данных C2 в профиле сообщества Steam иллюстрирует многогранный подход, применяемый Lumma Stealer для поддержания своей вредоносной активности и обхода механизмов обнаружения.
#ParsedReport #CompletenessLow
14-01-2025
Beware of distribution of batch file (*.cmd) malware ModiLoader (DBatLoader) that exploits MS Windows Compression Header (CAB)
https://asec.ahnlab.com/ko/85732
Report completeness: Low
Threats:
Dbatloader
ChatGPT TTPs:
T1027, T1566.001, T1059.003
IOCs:
File: 1
Hash: 2
Algorithms:
md5
14-01-2025
Beware of distribution of batch file (*.cmd) malware ModiLoader (DBatLoader) that exploits MS Windows Compression Header (CAB)
https://asec.ahnlab.com/ko/85732
Report completeness: Low
Threats:
Dbatloader
ChatGPT TTPs:
do not use without manual checkT1027, T1566.001, T1059.003
IOCs:
File: 1
Hash: 2
Algorithms:
md5
ASEC
MS 윈도우 압축 헤더(CAB)를 악용한 배치 파일(*.cmd) 악성코드 ModiLoader(DBatLoader) 유포 주의 - ASEC
2024년 12월, AhnLab SEcurity intelligence Center(ASEC)은 자사 메일 허니팟을 통해 MS 윈도우 압축 헤더(CAB)를 악용한 배치 파일(*.cmd)형 악성 코드가 유포됨을 확인하였다. 해당 악성코드는 ModiLoader(DBatLoader)라 불리며, 발주서(PO)로 유포되고 있었다. 과거와 다른 점은 *.cmd(배치 파일) 확장자를 사용하지만 실제로는 CAB 압축 헤더 포맷을 악용해 악성코드를 생성 후 실행하는…
CTT Report Hub
#ParsedReport #CompletenessLow 14-01-2025 Beware of distribution of batch file (*.cmd) malware ModiLoader (DBatLoader) that exploits MS Windows Compression Header (CAB) https://asec.ahnlab.com/ko/85732 Report completeness: Low Threats: Dbatloader ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ModiLoader (DBatLoader) - это сложная вредоносная программа, которая использует уникальные методы, такие как использование сжатого формата заголовка CAB, для маскировки и уклонения от обнаружения решениями безопасности. В тексте подчеркивается растущая изощренность хакеров и важность поддержания бдительности и обновления мер безопасности для защиты от продвинутых вредоносных программ, таких как ModiLoader.
-----
ModiLoader (DBatLoader) - это сложная вредоносная программа, которая, как недавно было обнаружено, распространяется через заказы на покупку (POs). Отличительной особенностью этой вредоносной программы является ее уникальный подход - хотя она маскируется под расширение *.cmd (пакетный файл), на самом деле это вредоносная программа типа загрузчика, которая использует формат сжатого заголовка CAB как для создания, так и для выполнения вредоносного кода.
Один из известных методов уклонения, используемых злоумышленником, заключается в изменении заголовка вложения, чтобы избежать обнаружения средствами защиты почты. Хотя подтвержденный сжатый файл выглядит как обычный CAB-файл с волшебным заголовком MSCF, есть подозрение, что злоумышленник вставил PNG (заголовок файла изображений) в начало файла. Это может быть попыткой обойти механизмы фильтрации файлов или избежать автоматического сканирования файлов в сжатом архиве.
При распаковке сжатого файла исследователи обнаружили смесь допустимых файлов изображений и вредоносных пакетных файлов (*.cmd), созданных в формате сжатия MS Windows (CAB). Такое сочетание кажущегося безобидным контента с вредоносными скриптами является хитроумной тактикой, позволяющей обмануть системы безопасности и ускользнуть от внимания традиционных методов обнаружения.
Использование пакетных файлов для доставки вредоносных программ не является чем-то новым, но инновационное использование формата CAB для сокрытия и выполнения вредоносной полезной нагрузки демонстрирует растущую изощренность хакеров. Используя нюансы форматов файлов и заголовков, хакеры могут запутать свою деятельность и увеличить вероятность успешного проникновения в целевые системы.
Этот метод атаки подчеркивает важность сохранения бдительности и актуализации мер безопасности. Организации должны быть осведомлены об изменении тактики, применяемой хакерами, и постоянно адаптировать свои средства защиты для противодействия возникающим угрозам. Оставаясь информированными и активно применяя методы обеспечения кибербезопасности, предприятия могут повысить свою устойчивость к передовым вредоносным программам, таким как ModiLoader, и защитить свои конфиденциальные данные и системы от компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ModiLoader (DBatLoader) - это сложная вредоносная программа, которая использует уникальные методы, такие как использование сжатого формата заголовка CAB, для маскировки и уклонения от обнаружения решениями безопасности. В тексте подчеркивается растущая изощренность хакеров и важность поддержания бдительности и обновления мер безопасности для защиты от продвинутых вредоносных программ, таких как ModiLoader.
-----
ModiLoader (DBatLoader) - это сложная вредоносная программа, которая, как недавно было обнаружено, распространяется через заказы на покупку (POs). Отличительной особенностью этой вредоносной программы является ее уникальный подход - хотя она маскируется под расширение *.cmd (пакетный файл), на самом деле это вредоносная программа типа загрузчика, которая использует формат сжатого заголовка CAB как для создания, так и для выполнения вредоносного кода.
Один из известных методов уклонения, используемых злоумышленником, заключается в изменении заголовка вложения, чтобы избежать обнаружения средствами защиты почты. Хотя подтвержденный сжатый файл выглядит как обычный CAB-файл с волшебным заголовком MSCF, есть подозрение, что злоумышленник вставил PNG (заголовок файла изображений) в начало файла. Это может быть попыткой обойти механизмы фильтрации файлов или избежать автоматического сканирования файлов в сжатом архиве.
При распаковке сжатого файла исследователи обнаружили смесь допустимых файлов изображений и вредоносных пакетных файлов (*.cmd), созданных в формате сжатия MS Windows (CAB). Такое сочетание кажущегося безобидным контента с вредоносными скриптами является хитроумной тактикой, позволяющей обмануть системы безопасности и ускользнуть от внимания традиционных методов обнаружения.
Использование пакетных файлов для доставки вредоносных программ не является чем-то новым, но инновационное использование формата CAB для сокрытия и выполнения вредоносной полезной нагрузки демонстрирует растущую изощренность хакеров. Используя нюансы форматов файлов и заголовков, хакеры могут запутать свою деятельность и увеличить вероятность успешного проникновения в целевые системы.
Этот метод атаки подчеркивает важность сохранения бдительности и актуализации мер безопасности. Организации должны быть осведомлены об изменении тактики, применяемой хакерами, и постоянно адаптировать свои средства защиты для противодействия возникающим угрозам. Оставаясь информированными и активно применяя методы обеспечения кибербезопасности, предприятия могут повысить свою устойчивость к передовым вредоносным программам, таким как ModiLoader, и защитить свои конфиденциальные данные и системы от компрометации.
#ParsedReport #CompletenessMedium
14-01-2025
One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks
https://unit42.paloaltonetworks.com/graph-neural-networks
Report completeness: Medium
Actors/Campaigns:
Carbanak
Gamaredon
Ta569
Threats:
16shop_tool
Spear-phishing_technique
Prolific_puma
Fastflux_technique
Erica
Socgholish_loader
Industry:
Financial
Geo:
Israel, Spain, Dominican republic, Korea, Middle east, Mexico, Canada, Thailand, Japan, Italy, Paraguay, Russian, Greece, Singapore, Germany, Kenya, Switzerland, Ukraine, Pakistan, Panama, Ireland, South africa, Asia, India, Russia, Dominican, Australia
ChatGPT TTPs:
T1090, T1071, T1203, T1589
IOCs:
Domain: 109
File: 1
IP: 2
Algorithms:
zip
Languages:
javascript
Links:
have more...
14-01-2025
One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks
https://unit42.paloaltonetworks.com/graph-neural-networks
Report completeness: Medium
Actors/Campaigns:
Carbanak
Gamaredon
Ta569
Threats:
16shop_tool
Spear-phishing_technique
Prolific_puma
Fastflux_technique
Erica
Socgholish_loader
Industry:
Financial
Geo:
Israel, Spain, Dominican republic, Korea, Middle east, Mexico, Canada, Thailand, Japan, Italy, Paraguay, Russian, Greece, Singapore, Germany, Kenya, Switzerland, Ukraine, Pakistan, Panama, Ireland, South africa, Asia, India, Russia, Dominican, Australia
ChatGPT TTPs:
do not use without manual checkT1090, T1071, T1203, T1589
IOCs:
Domain: 109
File: 1
IP: 2
Algorithms:
zip
Languages:
javascript
Links:
have more...
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-09-25-IOCs-for-domains-spoofing-Deribit.txthttps://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-08-07-domains-impersonating-postal-services.txthttps://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-04-30-examples-of-web-skimmers.txtUnit 42
One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks
Graph neural networks aid in analyzing domains linked to known attack indicators, effectively uncovering new malicious domains and cybercrime campaigns.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks https://unit42.paloaltonetworks.com/graph-neural-networks Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста сосредоточена на важности автоматизированных методов сводки в аналитической информации об угрозах, особенно при активном выявлении и детектировании вредоносной инфраструктуры и действий. В статье рассматривается использование сетевых сканеров, графических нейронных сетей и передовых платформ безопасности для выявления угроз, обнаружения вредоносных доменов и атрибуции действий хакеров. В нем освещаются тактики и методы уклонения, используемые хакерами, такие как ротация доменов, фишинговые наборы и услуги общего хостинга, а также подчеркивается важность тщательного анализа, выходящего за рамки отдельных показателей, для понимания взаимосвязей и закономерностей в деятельности хакеров. Представлены тематические исследования, иллюстрирующие распространенность различных вредоносных кампаний, нацеленных на различные сектора по всему миру, и эволюцию тактики, используемой киберпреступниками для того, чтобы избежать обнаружения.
-----
Особое внимание уделяется автоматизированному повороту для расширения возможностей обнаружения угроз с акцентом на использование сетевого сканера и графической нейронной сети (GNN) для обнаружения.
Palo Alto Networks обеспечивает защиту с помощью расширенной фильтрации URL-адресов и расширенной защиты DNS для упреждающего поиска угроз.
хакеры злоупотребляют законными продуктами, такими как Advanced IP Scanner, для распространения вредоносного ПО, не проверяя подлинность программного обеспечения.
хакеры используют такие тактики, как регистрация нескольких совместно размещенных доменов, ротация по ним и создание прочных связей между старыми и новыми доменами.
Фишинговые наборы - это распространенные инструменты, используемые преступниками для создания фишинговых сайтов, выдающих себя за законные бренды, которые часто используются в нескольких доменах.
В качестве примера можно привести сеть, выдающую себя за почтовые службы по всему миру, с взаимосвязанными доменами и повторно используемыми IP-адресами, чтобы избежать обнаружения.
Кампания веб-скиммера была нацелена на коммерческие сайты, использующие вредоносный JavaScript-код на стороне клиента для кражи конфиденциальных данных.
На момент анализа авторство кампании web skimmer оставалось неясным.
Фишинговая кампания, нацеленная на банковские и финансовые услуги по всему миру, охватывала тысячи доменов на более чем 5600 IP-адресах и использовала инфраструктуру общего хостинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста сосредоточена на важности автоматизированных методов сводки в аналитической информации об угрозах, особенно при активном выявлении и детектировании вредоносной инфраструктуры и действий. В статье рассматривается использование сетевых сканеров, графических нейронных сетей и передовых платформ безопасности для выявления угроз, обнаружения вредоносных доменов и атрибуции действий хакеров. В нем освещаются тактики и методы уклонения, используемые хакерами, такие как ротация доменов, фишинговые наборы и услуги общего хостинга, а также подчеркивается важность тщательного анализа, выходящего за рамки отдельных показателей, для понимания взаимосвязей и закономерностей в деятельности хакеров. Представлены тематические исследования, иллюстрирующие распространенность различных вредоносных кампаний, нацеленных на различные сектора по всему миру, и эволюцию тактики, используемой киберпреступниками для того, чтобы избежать обнаружения.
-----
Особое внимание уделяется автоматизированному повороту для расширения возможностей обнаружения угроз с акцентом на использование сетевого сканера и графической нейронной сети (GNN) для обнаружения.
Palo Alto Networks обеспечивает защиту с помощью расширенной фильтрации URL-адресов и расширенной защиты DNS для упреждающего поиска угроз.
хакеры злоупотребляют законными продуктами, такими как Advanced IP Scanner, для распространения вредоносного ПО, не проверяя подлинность программного обеспечения.
хакеры используют такие тактики, как регистрация нескольких совместно размещенных доменов, ротация по ним и создание прочных связей между старыми и новыми доменами.
Фишинговые наборы - это распространенные инструменты, используемые преступниками для создания фишинговых сайтов, выдающих себя за законные бренды, которые часто используются в нескольких доменах.
В качестве примера можно привести сеть, выдающую себя за почтовые службы по всему миру, с взаимосвязанными доменами и повторно используемыми IP-адресами, чтобы избежать обнаружения.
Кампания веб-скиммера была нацелена на коммерческие сайты, использующие вредоносный JavaScript-код на стороне клиента для кражи конфиденциальных данных.
На момент анализа авторство кампании web skimmer оставалось неясным.
Фишинговая кампания, нацеленная на банковские и финансовые услуги по всему миру, охватывала тысячи доменов на более чем 5600 IP-адресах и использовала инфраструктуру общего хостинга.
#ParsedReport #CompletenessMedium
14-01-2025
An X-Labs Guide to Ransomware and How it Works
https://www.forcepoint.com/blog/x-labs/how-ransomware-attacks-work
Report completeness: Medium
Threats:
Maze
Shadow_copies_delete_technique
Industry:
Critical_infrastructure
Geo:
African
ChatGPT TTPs:
T1059.005, T1112, T1486, T1027, T1059.001
IOCs:
File: 11
IP: 1
Command: 1
Registry: 1
Hash: 6
Email: 2
Url: 2
Algorithms:
aes
Win API:
CreateToolhelp32Snapshot, SleepEx, BCryptGenRandom, RegCloseKey, IsDebuggerPresent, CreateThread
Languages:
powershell
14-01-2025
An X-Labs Guide to Ransomware and How it Works
https://www.forcepoint.com/blog/x-labs/how-ransomware-attacks-work
Report completeness: Medium
Threats:
Maze
Shadow_copies_delete_technique
Industry:
Critical_infrastructure
Geo:
African
ChatGPT TTPs:
do not use without manual checkT1059.005, T1112, T1486, T1027, T1059.001
IOCs:
File: 11
IP: 1
Command: 1
Registry: 1
Hash: 6
Email: 2
Url: 2
Algorithms:
aes
Win API:
CreateToolhelp32Snapshot, SleepEx, BCryptGenRandom, RegCloseKey, IsDebuggerPresent, CreateThread
Languages:
powershell
Forcepoint
An X-Labs Guide to Ransomware and How it Works
Given ransomware's momentum, the X-team decided to take the opportunity to write a hands-on blog post that shows how these attacks work.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 An X-Labs Guide to Ransomware and How it Works https://www.forcepoint.com/blog/x-labs/how-ransomware-attacks-work Report completeness: Medium Threats: Maze Shadow_copies_delete_technique Industry: Critical_infrastructure…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе атак программ-вымогателей, их меняющейся тактике и методах, а также в важности внедрения надежных мер кибербезопасности для защиты от этих вредоносных действий.
-----
Чтобы глубже разобраться в механике атак программ-вымогателей, команда X-team решила опубликовать подробный пост в блоге, иллюстрирующий работу такой атаки. В статье рассказывается об атаке, напоминающей версию программы-вымогателя Maze, которая обычно распространяется с помощью вложений на VBScript, рассылаемых по электронной почте. В этой атаке для блокировки файлов используются методы шифрования AES, в результате чего к зашифрованным файлам добавляются случайные расширения и уведомление о требовании выкупа. Процесс атаки включает в себя создание определенных папок, загрузку вредоносных исполняемых файлов, таких как Crawl.exe и Bootxr.exe с определенного IP-адреса, и их выполнение с помощью команд PowerShell перед удалением любых компрометирующих улик.
Дальнейший анализ программы-вымогателя позволяет глубже понять ее действия. При тщательном изучении строк в исполняемом файле выявляется вредоносный импорт и подозрительные команды, указывающие на его вредоносный характер. Вредоносная программа использует многопоточные возможности для ускорения процесса шифрования, создавая множество потоков при выполнении. Кроме того, программа-вымогатель запрограммирована на удаление резервных копий файлов Windows с помощью запутанных команд, чтобы предотвратить легкое восстановление файлов после шифрования. Примечательно, что программа-вымогатель выборочно шифрует файлы, такие как фотографии, видео и документы, оставляя исполняемые файлы и библиотеки динамической компоновки (DLL-библиотеки) нетронутыми, чтобы обеспечить нарушение функциональности системы.
Эта программа-вымогатель демонстрирует параллели с поведением программы-вымогателя Maze, которая распространялась в период с 2019 по 2020 год. Обычно атака начинается с вредоносного вложения VBScript, замаскированного под приманку в электронном письме. После выполнения VBScript запускает ряд действий, включая загрузку майнера и файла программы-вымогателя в фоновом режиме. Важно отметить, что программа-вымогатель быстро шифрует важные данные в системе, помещая инструкции по расшифровке в каждую уязвимую папку и подпапку с требованием выкупа, чтобы разблокировать файлы. Кроме того, программа-вымогатель генерирует текстовый файл с именем Decryptfiles.txt, который помогает жертвам в процессе оплаты выкупа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе атак программ-вымогателей, их меняющейся тактике и методах, а также в важности внедрения надежных мер кибербезопасности для защиты от этих вредоносных действий.
-----
Чтобы глубже разобраться в механике атак программ-вымогателей, команда X-team решила опубликовать подробный пост в блоге, иллюстрирующий работу такой атаки. В статье рассказывается об атаке, напоминающей версию программы-вымогателя Maze, которая обычно распространяется с помощью вложений на VBScript, рассылаемых по электронной почте. В этой атаке для блокировки файлов используются методы шифрования AES, в результате чего к зашифрованным файлам добавляются случайные расширения и уведомление о требовании выкупа. Процесс атаки включает в себя создание определенных папок, загрузку вредоносных исполняемых файлов, таких как Crawl.exe и Bootxr.exe с определенного IP-адреса, и их выполнение с помощью команд PowerShell перед удалением любых компрометирующих улик.
Дальнейший анализ программы-вымогателя позволяет глубже понять ее действия. При тщательном изучении строк в исполняемом файле выявляется вредоносный импорт и подозрительные команды, указывающие на его вредоносный характер. Вредоносная программа использует многопоточные возможности для ускорения процесса шифрования, создавая множество потоков при выполнении. Кроме того, программа-вымогатель запрограммирована на удаление резервных копий файлов Windows с помощью запутанных команд, чтобы предотвратить легкое восстановление файлов после шифрования. Примечательно, что программа-вымогатель выборочно шифрует файлы, такие как фотографии, видео и документы, оставляя исполняемые файлы и библиотеки динамической компоновки (DLL-библиотеки) нетронутыми, чтобы обеспечить нарушение функциональности системы.
Эта программа-вымогатель демонстрирует параллели с поведением программы-вымогателя Maze, которая распространялась в период с 2019 по 2020 год. Обычно атака начинается с вредоносного вложения VBScript, замаскированного под приманку в электронном письме. После выполнения VBScript запускает ряд действий, включая загрузку майнера и файла программы-вымогателя в фоновом режиме. Важно отметить, что программа-вымогатель быстро шифрует важные данные в системе, помещая инструкции по расшифровке в каждую уязвимую папку и подпапку с требованием выкупа, чтобы разблокировать файлы. Кроме того, программа-вымогатель генерирует текстовый файл с именем Decryptfiles.txt, который помогает жертвам в процессе оплаты выкупа.