CTT Report Hub
#ParsedReport #CompletenessLow 23-01-2025 Over 5,000 WordPress sites caught in WP3[.\]XYZ malware attack https://cside.dev/blog/over-5k-wordpress-sites-caught-in-wp3xyz-malware-attack Report completeness: Low ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что была обнаружена вредоносная кампания, нацеленная на веб-сайты WordPress, затрагивающая более 5000 сайтов по всему миру. Кампания предполагает установку вредоносного плагина WordPress, который предоставляет злоумышленникам доступ администратора и позволяет им передавать конфиденциальные данные на удаленный сервер. В тексте также подчеркивается важность принятия владельцами веб-сайтов упреждающих мер безопасности для защиты своих веб-сайтов от подобных угроз.
-----
Была обнаружена широкомасштабная вредоносная кампания, нацеленная на веб-сайты WordPress, которая затрагивает более 5000 сайтов по всему миру. Вредоносный домен, https://wp3.xyz был идентифицирован с помощью сканера, разработанного c/side. Эта кампания предполагает загрузку и активацию вредоносного плагина WordPress, в результате чего конфиденциальные данные передаются на удаленный сервер. Злоумышленники получают административный доступ к целевому веб-сайту, что позволяет им загружать вредоносный плагин с удаленного сервера. Процесс включает в себя загрузку плагина, получение токена CSRF, загрузку файла вредоносного плагина и отправку его для установки через страницу загрузки плагина по адресу /wp-admin/update.php?action=upload-plugin.
Владельцам веб-сайтов настоятельно рекомендуется проверить все учетные записи администраторов, убедиться в правильности пароля и конфигурации 2FA, а также использовать общедоступные сканеры для выявления потенциальных вредоносных скриптов, присутствующих на их веб-сайтах. Принимая упреждающие меры безопасности и проявляя бдительность в отношении возникающих угроз, подобных этой вредоносной кампании, организации могут снизить риск компрометации и защитить свои цифровые активы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что была обнаружена вредоносная кампания, нацеленная на веб-сайты WordPress, затрагивающая более 5000 сайтов по всему миру. Кампания предполагает установку вредоносного плагина WordPress, который предоставляет злоумышленникам доступ администратора и позволяет им передавать конфиденциальные данные на удаленный сервер. В тексте также подчеркивается важность принятия владельцами веб-сайтов упреждающих мер безопасности для защиты своих веб-сайтов от подобных угроз.
-----
Была обнаружена широкомасштабная вредоносная кампания, нацеленная на веб-сайты WordPress, которая затрагивает более 5000 сайтов по всему миру. Вредоносный домен, https://wp3.xyz был идентифицирован с помощью сканера, разработанного c/side. Эта кампания предполагает загрузку и активацию вредоносного плагина WordPress, в результате чего конфиденциальные данные передаются на удаленный сервер. Злоумышленники получают административный доступ к целевому веб-сайту, что позволяет им загружать вредоносный плагин с удаленного сервера. Процесс включает в себя загрузку плагина, получение токена CSRF, загрузку файла вредоносного плагина и отправку его для установки через страницу загрузки плагина по адресу /wp-admin/update.php?action=upload-plugin.
Владельцам веб-сайтов настоятельно рекомендуется проверить все учетные записи администраторов, убедиться в правильности пароля и конфигурации 2FA, а также использовать общедоступные сканеры для выявления потенциальных вредоносных скриптов, присутствующих на их веб-сайтах. Принимая упреждающие меры безопасности и проявляя бдительность в отношении возникающих угроз, подобных этой вредоносной кампании, организации могут снизить риск компрометации и защитить свои цифровые активы.
#ParsedReport #CompletenessLow
24-01-2025
Andariel RID Hijacking
https://asec.ahnlab.com/ko/85920
Report completeness: Low
Actors/Campaigns:
Andariel
Threats:
Rid_hijacking_tool
Juicypotato_tool
Geo:
Korea
ChatGPT TTPs:
T1078, T1098, T1107, T1082, T1112, T1059, T1087, T1574.012
IOCs:
File: 3
Registry: 3
Hash: 1
Soft:
PsExec, Windows registry
Algorithms:
md5
Functions:
CreateHiddenAccount, Get-LocalUser
Languages:
powershell
24-01-2025
Andariel RID Hijacking
https://asec.ahnlab.com/ko/85920
Report completeness: Low
Actors/Campaigns:
Andariel
Threats:
Rid_hijacking_tool
Juicypotato_tool
Geo:
Korea
ChatGPT TTPs:
do not use without manual checkT1078, T1098, T1107, T1082, T1112, T1059, T1087, T1574.012
IOCs:
File: 3
Registry: 3
Hash: 1
Soft:
PsExec, Windows registry
Algorithms:
md5
Functions:
CreateHiddenAccount, Get-LocalUser
Languages:
powershell
ASEC
Andariel 공격 그룹이 활용하는 RID Hijacking 공격 기법 - ASEC
ASEC(AhnLab SEcurity intelligence Center)은 Andariel 공격 그룹이 침해 과정에서 악성 파일을 이용해 RID Hijacking 공격을 수행하는 것을 확인했다. RID Hijacking은 일반 사용자나 게스트 계정과 같이 제한된 권한을 가진 계정의 RID(상대 식별자)값을 관리자와 같이 높은 권한을 가진 계정의 RID 값으로 변조하는 공격 기법이다. 한국인터넷진흥원에서 공개한 “TTPs #11: Operation…
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Andariel RID Hijacking https://asec.ahnlab.com/ko/85920 Report completeness: Low Actors/Campaigns: Andariel Threats: Rid_hijacking_tool Juicypotato_tool Geo: Korea ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в перехвате RID'а, методе скрытой атаки, используемом хакерами для манипулирования значениями относительных идентификаторов (RID'а) учетных записей с низкими привилегиями, чтобы они соответствовали учетным записям с высокими привилегиями, что позволяет им обманным путем заставлять системы предоставлять повышенные привилегии без создания новых учетных записей. В тексте также обсуждается, как хакеры, такие как Andariel attack group, используют этот метод для создания бэкдора в целевых операционных системах, используя такие инструменты, как PsExec и JuicyPotato, для повышения привилегий и манипулирования базой данных SAM. Кроме того, в нем освещаются сложные тактики, используемые для осуществления атак с перехватом RID, такие как создание скрытых учетных записей, изменение разделов реестра и поддержание постоянства в скомпрометированных системах.
-----
Перехват RID - это метод скрытой атаки, используемый хакерами для изменения значения относительного идентификатора (RID) учетной записи с низкими привилегиями, такой как учетная запись обычного пользователя или гостевая учетная запись, в соответствии с значением учетной записи с высокими привилегиями, такой как учетная запись администратора. Эта манипуляция позволяет злоумышленнику обманом заставить систему предоставить повышенные привилегии скомпрометированной учетной записи, фактически не создавая новую учетную запись администратора и не зная пароля. Атаки с перехватом RID создают скрытые учетные записи и изменяют их значения RID, что затрудняет организациям-жертвам обнаружение вредоносной активности.
В публикации под названием "TTPs #11: Операция "Осьминог" - анализ стратегий атак, нацеленных на решения централизованного управления", опубликованной Корейским агентством Интернета и безопасности, группа атаки Andariel была отмечена за использование RID-взлома как части своей тактики для создания бэкдор-доступа в целевых операционных системах. Этот метод атаки заключается в манипулировании базой данных Security Account Manager (SAM) для повышения привилегий, не вызывая подозрений. Используя инструменты повышения привилегий, такие как PsExec и JuicyPotato, злоумышленники получают системные привилегии, позволяющие им выполнять вредоносный код и эффективно изменять значения RID.
Злоумышленники обычно создают новые учетные записи, используя такую тактику, как добавление символа "$" в конце имени учетной записи, чтобы скрыть его от стандартных команд, таких как net user. Измененная информация об учетной записи хранится в реестре SAM, что позволяет операционной системе Windows распознавать скомпрометированную учетную запись как имеющую более высокие привилегии, чем это есть на самом деле. В некоторых случаях хакеры используют специально созданные вредоносные файлы наряду со средствами с открытым исходным кодом для осуществления атак по перехвату RID. Эти файлы манипулируют разрешениями в реестре SAM, требуя системных привилегий для успешной работы.
Анализ средств атаки, используемых Andariel group, выявил сложный подход к повышению привилегий. Например, инструмент под названием CreateHiddenAccount использует regini, утилиту командной строки, предоставляемую Microsoft для манипулирования реестром. Этот инструмент редактирует разделы реестра, предоставляя злоумышленнику права администратора, что облегчает изменение значений RID, не вызывая подозрений. Изменяя права доступа в реестре SAM, хакеры могут беспрепятственно выполнять атаки с перехватом RID, избегая обнаружения.
Кроме того, вредоносный инструмент, используемый Andariel group, выходит за рамки простых манипуляций с RID. Он включает в себя функции извлечения соответствующих разделов реестра после взлома, что повышает скрытность и полноту атаки. Такой тщательный подход сводит к минимуму вероятность разоблачения и позволяет злоумышленникам сохранять постоянный доступ к скомпрометированным системам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в перехвате RID'а, методе скрытой атаки, используемом хакерами для манипулирования значениями относительных идентификаторов (RID'а) учетных записей с низкими привилегиями, чтобы они соответствовали учетным записям с высокими привилегиями, что позволяет им обманным путем заставлять системы предоставлять повышенные привилегии без создания новых учетных записей. В тексте также обсуждается, как хакеры, такие как Andariel attack group, используют этот метод для создания бэкдора в целевых операционных системах, используя такие инструменты, как PsExec и JuicyPotato, для повышения привилегий и манипулирования базой данных SAM. Кроме того, в нем освещаются сложные тактики, используемые для осуществления атак с перехватом RID, такие как создание скрытых учетных записей, изменение разделов реестра и поддержание постоянства в скомпрометированных системах.
-----
Перехват RID - это метод скрытой атаки, используемый хакерами для изменения значения относительного идентификатора (RID) учетной записи с низкими привилегиями, такой как учетная запись обычного пользователя или гостевая учетная запись, в соответствии с значением учетной записи с высокими привилегиями, такой как учетная запись администратора. Эта манипуляция позволяет злоумышленнику обманом заставить систему предоставить повышенные привилегии скомпрометированной учетной записи, фактически не создавая новую учетную запись администратора и не зная пароля. Атаки с перехватом RID создают скрытые учетные записи и изменяют их значения RID, что затрудняет организациям-жертвам обнаружение вредоносной активности.
В публикации под названием "TTPs #11: Операция "Осьминог" - анализ стратегий атак, нацеленных на решения централизованного управления", опубликованной Корейским агентством Интернета и безопасности, группа атаки Andariel была отмечена за использование RID-взлома как части своей тактики для создания бэкдор-доступа в целевых операционных системах. Этот метод атаки заключается в манипулировании базой данных Security Account Manager (SAM) для повышения привилегий, не вызывая подозрений. Используя инструменты повышения привилегий, такие как PsExec и JuicyPotato, злоумышленники получают системные привилегии, позволяющие им выполнять вредоносный код и эффективно изменять значения RID.
Злоумышленники обычно создают новые учетные записи, используя такую тактику, как добавление символа "$" в конце имени учетной записи, чтобы скрыть его от стандартных команд, таких как net user. Измененная информация об учетной записи хранится в реестре SAM, что позволяет операционной системе Windows распознавать скомпрометированную учетную запись как имеющую более высокие привилегии, чем это есть на самом деле. В некоторых случаях хакеры используют специально созданные вредоносные файлы наряду со средствами с открытым исходным кодом для осуществления атак по перехвату RID. Эти файлы манипулируют разрешениями в реестре SAM, требуя системных привилегий для успешной работы.
Анализ средств атаки, используемых Andariel group, выявил сложный подход к повышению привилегий. Например, инструмент под названием CreateHiddenAccount использует regini, утилиту командной строки, предоставляемую Microsoft для манипулирования реестром. Этот инструмент редактирует разделы реестра, предоставляя злоумышленнику права администратора, что облегчает изменение значений RID, не вызывая подозрений. Изменяя права доступа в реестре SAM, хакеры могут беспрепятственно выполнять атаки с перехватом RID, избегая обнаружения.
Кроме того, вредоносный инструмент, используемый Andariel group, выходит за рамки простых манипуляций с RID. Он включает в себя функции извлечения соответствующих разделов реестра после взлома, что повышает скрытность и полноту атаки. Такой тщательный подход сводит к минимуму вероятность разоблачения и позволяет злоумышленникам сохранять постоянный доступ к скомпрометированным системам.
#ParsedReport #CompletenessLow
24-01-2025
Catlavan
https://mp.weixin.qq.com/s?__biz=MzI5ODk3OTM1Ng==&mid=2247510023&idx=1&sn=190730a6182da1469a76c29ec479ae13
Report completeness: Low
Threats:
Catlavan
Victims:
Game assistant users
Industry:
Entertainment
Geo:
Russian
ChatGPT TTPs:
T1027, T1056, T1041, T1560, T1119
IOCs:
File: 7
IP: 1
Hash: 20
Soft:
Telegram
Algorithms:
zip, md5
Win API:
ShellExecuteExA
24-01-2025
Catlavan
https://mp.weixin.qq.com/s?__biz=MzI5ODk3OTM1Ng==&mid=2247510023&idx=1&sn=190730a6182da1469a76c29ec479ae13
Report completeness: Low
Threats:
Catlavan
Victims:
Game assistant users
Industry:
Entertainment
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1027, T1056, T1041, T1560, T1119
IOCs:
File: 7
IP: 1
Hash: 20
Soft:
Telegram
Algorithms:
zip, md5
Win API:
ShellExecuteExA
Weixin Official Accounts Platform
游戏辅助的隐藏威胁|传播于游戏论坛的“Catlavan”后门分析报告
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Catlavan https://mp.weixin.qq.com/s?__biz=MzI5ODk3OTM1Ng==&mid=2247510023&idx=1&sn=190730a6182da1469a76c29ec479ae13 Report completeness: Low Threats: Catlavan Victims: Game assistant users Industry: Entertainment…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается рост вредоносной активности, направленной против пользователей онлайн-игр, чему способствует распространение игровых плагинов и вспомогательных инструментов. Конкретный пример - бэкдор "Catlavan", распространяемый русскоязычными игровыми ассистентами, использующими Telegram для утечки данных и передачи файлов. Вредоносная программа сжимает и упаковывает файлы, отправляет логи на удаленный сервер и завершает процессы в случае возникновения проблем. Это подчеркивает необходимость надежной защиты от хакерских атак в игровом секторе.
-----
Экспоненциальный рост числа пользователей онлайн-игр привел к соответствующему росту теневой индустрии игровых плагинов и вспомогательных инструментов. Наряду с этой тенденцией многочисленные группы троянских программ используют эти плагины для содействия распространению вредоносного программного обеспечения. Центр анализа угроз облачной безопасности Tencent выявил множество случаев распространения вредоносных троянских программ с помощью таких плагинов. В 2024 году механизм обнаружения вредоносных файлов BinaryAI внедрил новый подход, используя семантические технологии killing engine, основанные на методах, связанных с большими моделями, для обеспечения сквозного обнаружения файлов. Конкретный инцидент, обнаруженный BinaryAI, был нацелен на русскоязычных пользователей game assistants и был описан как атака с использованием сжатого пакета Catlavan, в результате чего был назван бэкдором "Catlavan". Примечательно, что на момент оценки ни одно другое программное обеспечение безопасности VirusTotal не идентифицировало этот образец.
После активации вредоносный сервер запускает последовательность действий, предназначенную для кражи пользовательской информации и передачи логов внешнему злоумышленнику через платформу обмена сообщениями Telegram. При запуске вредоносная программа запускает интерфейс Telegram, отправляя логи в заранее определенную учетную запись Telegram. Впоследствии, когда пользователь, нажав кнопку "ОК", получает поддельное сообщение об ошибке, на удаленную учетную запись Telegram отправляется соответствующее уведомление, документирующее действие. Затем вредоносная программа начинает сбор данных, перенаправляя журналы на указанную учетную запись Telegram. Программа создает zip-файл во временном каталоге с именем и текущей временной меткой, систематически сжимая и упаковывая все файлы в каталоге рабочего стола. Обновления о ходе работы записываются и передаются в учетную запись Telegram, при этом для каждой 1000 обработанных файлов создается журнал. В тех случаях, когда в процессе упаковки возникают проблемы, вредоносная программа завершает процесс telegram.exe с помощью команды taskkill. После завершения операции архивирования серверный файл устанавливает соединение с сервером управления (C2) и передает zip-файл в указанный каталог на удаленном SFTP-сервере (/var/www/html/files/). Примечательно, что учетные данные SFTP, включая жестко заданное имя хоста (SFTP_HOST = '93.185.157.131'), встроены в бэкдор. Впоследствии в учетную запись Telegram отправляются дополнительные логи, свидетельствующие о завершении вредоносной активности.
Дальнейшее расследование причин атаки показало, что она началась в декабре 2024 года. Хакер разработал вспомогательный инструмент, маскирующийся под игровую утилиту Minecraft (на самом деле это файл с бэкдором), и распространил его на форумах BBS и других платформах российского игрового сообщества. Сложный способ действия вредоносного ПО подчеркивает растущую изощренность хакеров, нацеленных на игровые площадки, и подчеркивает острую необходимость в надежных мерах кибербезопасности для противодействия такой вредоносной деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается рост вредоносной активности, направленной против пользователей онлайн-игр, чему способствует распространение игровых плагинов и вспомогательных инструментов. Конкретный пример - бэкдор "Catlavan", распространяемый русскоязычными игровыми ассистентами, использующими Telegram для утечки данных и передачи файлов. Вредоносная программа сжимает и упаковывает файлы, отправляет логи на удаленный сервер и завершает процессы в случае возникновения проблем. Это подчеркивает необходимость надежной защиты от хакерских атак в игровом секторе.
-----
Экспоненциальный рост числа пользователей онлайн-игр привел к соответствующему росту теневой индустрии игровых плагинов и вспомогательных инструментов. Наряду с этой тенденцией многочисленные группы троянских программ используют эти плагины для содействия распространению вредоносного программного обеспечения. Центр анализа угроз облачной безопасности Tencent выявил множество случаев распространения вредоносных троянских программ с помощью таких плагинов. В 2024 году механизм обнаружения вредоносных файлов BinaryAI внедрил новый подход, используя семантические технологии killing engine, основанные на методах, связанных с большими моделями, для обеспечения сквозного обнаружения файлов. Конкретный инцидент, обнаруженный BinaryAI, был нацелен на русскоязычных пользователей game assistants и был описан как атака с использованием сжатого пакета Catlavan, в результате чего был назван бэкдором "Catlavan". Примечательно, что на момент оценки ни одно другое программное обеспечение безопасности VirusTotal не идентифицировало этот образец.
После активации вредоносный сервер запускает последовательность действий, предназначенную для кражи пользовательской информации и передачи логов внешнему злоумышленнику через платформу обмена сообщениями Telegram. При запуске вредоносная программа запускает интерфейс Telegram, отправляя логи в заранее определенную учетную запись Telegram. Впоследствии, когда пользователь, нажав кнопку "ОК", получает поддельное сообщение об ошибке, на удаленную учетную запись Telegram отправляется соответствующее уведомление, документирующее действие. Затем вредоносная программа начинает сбор данных, перенаправляя журналы на указанную учетную запись Telegram. Программа создает zip-файл во временном каталоге с именем и текущей временной меткой, систематически сжимая и упаковывая все файлы в каталоге рабочего стола. Обновления о ходе работы записываются и передаются в учетную запись Telegram, при этом для каждой 1000 обработанных файлов создается журнал. В тех случаях, когда в процессе упаковки возникают проблемы, вредоносная программа завершает процесс telegram.exe с помощью команды taskkill. После завершения операции архивирования серверный файл устанавливает соединение с сервером управления (C2) и передает zip-файл в указанный каталог на удаленном SFTP-сервере (/var/www/html/files/). Примечательно, что учетные данные SFTP, включая жестко заданное имя хоста (SFTP_HOST = '93.185.157.131'), встроены в бэкдор. Впоследствии в учетную запись Telegram отправляются дополнительные логи, свидетельствующие о завершении вредоносной активности.
Дальнейшее расследование причин атаки показало, что она началась в декабре 2024 года. Хакер разработал вспомогательный инструмент, маскирующийся под игровую утилиту Minecraft (на самом деле это файл с бэкдором), и распространил его на форумах BBS и других платформах российского игрового сообщества. Сложный способ действия вредоносного ПО подчеркивает растущую изощренность хакеров, нацеленных на игровые площадки, и подчеркивает острую необходимость в надежных мерах кибербезопасности для противодействия такой вредоносной деятельности.
#ParsedReport #CompletenessLow
24-01-2025
Lumma Stealer Malware Updated to Use ChaCha20 Cipher for Config Decryption
https://www.esentire.com/blog/lumma-stealer-malware-updated-to-use-chacha20-cipher-for-config-decryption
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
ChatGPT TTPs:
T1027, T1059.001, T1071
IOCs:
Hash: 1
Domain: 9
Algorithms:
chacha20, sha256
Languages:
python, powershell
Links:
24-01-2025
Lumma Stealer Malware Updated to Use ChaCha20 Cipher for Config Decryption
https://www.esentire.com/blog/lumma-stealer-malware-updated-to-use-chacha20-cipher-for-config-decryption
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
ChatGPT TTPs:
do not use without manual checkT1027, T1059.001, T1071
IOCs:
Hash: 1
Domain: 9
Algorithms:
chacha20, sha256
Languages:
python, powershell
Links:
https://github.com/eSentire/iocs/blob/main/LummaC2/Lumma.py
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Lumma Stealer Malware Updated to Use ChaCha20 Cipher for Config Decryption https://www.esentire.com/blog/lumma-stealer-malware-updated-to-use-chacha20-cipher-for-config-decryption Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что eSentire Threat Response Unit (TRU) поделилась обновлениями в тактике вредоносного ПО Lumma Stealer. TRU сотрудничает с центрами обеспечения безопасности (SoCs) в разработке моделей обнаружения угроз, проводит глобальную проверку угроз и предлагает сценарии расшифровки для борьбы с новым форматом конфигурации Lumma Stealer. В тексте подчеркивается важность получения информации о возникающих угрозах и использования TRU insights для защиты организаций от вредоносных программ, крадущих информацию.
-----
21 января 2025 года были обнаружены значительные изменения в Lumma Stealer, вредоносном ПО, известном своей активностью в рамках экосистемы Malware-as-a-Service (MaaS), доступном в основном на подпольных русскоязычных форумах. В последней версии Lumma Stealer для расшифровки конфигурации используется шифр ChaCha20. Примечательно, что для извлечения нового формата конфигурации был разработан скрипт на Python. Как правило, для получения начального доступа используется метод ClickFix, а программа Lumma Stealer занимается утечкой конфиденциальной информации. В случаях с ClickFix пользователей обманом заставляют выполнять вредоносные команды PowerShell, распространяемые хакерами. Хотя ClickFix остается распространенной точкой входа для заражения, в ходе недавних исследований TRU были выявлены альтернативные методы первоначального доступа.
В случае заражения с помощью ClickFix жертвы перенаправляются на скомпрометированные веб-сайты или целевые страницы, где вредоносная команда сохраняется в буфере обмена. Затем жертвам предлагается открыть приглашение к запуску, используя сочетание клавиш "Windows Key + R", вставить скопированную команду с помощью "Ctrl + V" и выполнить ее, нажав "Enter". В обновленной версии Lumma Stealer представлена усеченная подпрограмма ChaCha20 для расшифровки конфигурации, требующая различных параметров, таких как магия ChaCha20, 32-байтовый ключ, 8-байтовый одноразовый номер, зашифрованные данные C2 и размер зашифрованных данных. Для организаций, стремящихся противостоять атакам Lumma Stealer, eSentire предоставляет сценарий расшифровки, специально разработанный для нового формата конфигурации Lumma.
Из-за сложного характера последних усовершенствований Lumma Stealer, направленных на то, чтобы обойти традиционные механизмы обнаружения и анализа, командам blue рекомендуется использовать информацию, представленную в этом отчете TRU, для мониторинга, извлечения и точного определения кампаний Lumma и серверов управления (C2). Оставаясь в курсе меняющихся тактик, применяемых хакерами, организации могут усилить свою защиту и снизить риски, связанные с вредоносными программами, похищающими информацию, такими как Lumma Stealer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что eSentire Threat Response Unit (TRU) поделилась обновлениями в тактике вредоносного ПО Lumma Stealer. TRU сотрудничает с центрами обеспечения безопасности (SoCs) в разработке моделей обнаружения угроз, проводит глобальную проверку угроз и предлагает сценарии расшифровки для борьбы с новым форматом конфигурации Lumma Stealer. В тексте подчеркивается важность получения информации о возникающих угрозах и использования TRU insights для защиты организаций от вредоносных программ, крадущих информацию.
-----
21 января 2025 года были обнаружены значительные изменения в Lumma Stealer, вредоносном ПО, известном своей активностью в рамках экосистемы Malware-as-a-Service (MaaS), доступном в основном на подпольных русскоязычных форумах. В последней версии Lumma Stealer для расшифровки конфигурации используется шифр ChaCha20. Примечательно, что для извлечения нового формата конфигурации был разработан скрипт на Python. Как правило, для получения начального доступа используется метод ClickFix, а программа Lumma Stealer занимается утечкой конфиденциальной информации. В случаях с ClickFix пользователей обманом заставляют выполнять вредоносные команды PowerShell, распространяемые хакерами. Хотя ClickFix остается распространенной точкой входа для заражения, в ходе недавних исследований TRU были выявлены альтернативные методы первоначального доступа.
В случае заражения с помощью ClickFix жертвы перенаправляются на скомпрометированные веб-сайты или целевые страницы, где вредоносная команда сохраняется в буфере обмена. Затем жертвам предлагается открыть приглашение к запуску, используя сочетание клавиш "Windows Key + R", вставить скопированную команду с помощью "Ctrl + V" и выполнить ее, нажав "Enter". В обновленной версии Lumma Stealer представлена усеченная подпрограмма ChaCha20 для расшифровки конфигурации, требующая различных параметров, таких как магия ChaCha20, 32-байтовый ключ, 8-байтовый одноразовый номер, зашифрованные данные C2 и размер зашифрованных данных. Для организаций, стремящихся противостоять атакам Lumma Stealer, eSentire предоставляет сценарий расшифровки, специально разработанный для нового формата конфигурации Lumma.
Из-за сложного характера последних усовершенствований Lumma Stealer, направленных на то, чтобы обойти традиционные механизмы обнаружения и анализа, командам blue рекомендуется использовать информацию, представленную в этом отчете TRU, для мониторинга, извлечения и точного определения кампаний Lumma и серверов управления (C2). Оставаясь в курсе меняющихся тактик, применяемых хакерами, организации могут усилить свою защиту и снизить риски, связанные с вредоносными программами, похищающими информацию, такими как Lumma Stealer.
#ParsedReport #CompletenessMedium
24-01-2025
Doctor, where did you get these pictures? Using steganography in cryptocurrency mining (getcert campaign)
https://news.drweb.ru/show/?i=14976&lng=ru&c=5
Report completeness: Medium
Actors/Campaigns:
Getcert
Threats:
Steganography_technique
Silentcryptominer_tool
Amadey
Siggen
ChatGPT TTPs:
T1036, T1027, T1105, T1562, T1140
IOCs:
File: 6
Domain: 15
Url: 48
IP: 1
Hash: 41
Coin: 3
Soft:
Zoom, Windows Defender
Crypto:
monero
Algorithms:
zip
Languages:
powershell
Links:
24-01-2025
Doctor, where did you get these pictures? Using steganography in cryptocurrency mining (getcert campaign)
https://news.drweb.ru/show/?i=14976&lng=ru&c=5
Report completeness: Medium
Actors/Campaigns:
Getcert
Threats:
Steganography_technique
Silentcryptominer_tool
Amadey
Siggen
ChatGPT TTPs:
do not use without manual checkT1036, T1027, T1105, T1562, T1140
IOCs:
File: 6
Domain: 15
Url: 48
IP: 1
Hash: 41
Coin: 3
Soft:
Zoom, Windows Defender
Crypto:
monero
Algorithms:
zip
Languages:
powershell
Links:
https://github.com/DoctorWebLtd/malware-iocs/tree/master/get\_cert%20campaignDr.Web
Доктор, откуда у вас такие картинки? Использование стеганографии при добыче криптовалюты
В ходе анализа данных телеметрии специалисты вирусной лаборатории «Доктор Веб» выявили образцы вредоносного ПО, которые при ближайшем рассмотрении оказались компонентами активной кампании по майнингу криптовалюты Monero. Эта кампания примечательна тем, что…
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 Doctor, where did you get these pictures? Using steganography in cryptocurrency mining (getcert campaign) https://news.drweb.ru/show/?i=14976&lng=ru&c=5 Report completeness: Medium Actors/Campaigns: Getcert…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о сложной кампании по добыче криптовалюты, в которой используются уникальные методы, такие как использование стеганографии для сокрытия вредоносной полезной нагрузки в изображениях. Злоумышленники намерены установить майнер под названием SilentCryptoMiner на взломанные компьютеры, замаскировав его под легальное программное обеспечение и избежав обнаружения путем проверки наличия изолированных программ и виртуальных машин. Кампания подчеркивает необходимость повышения бдительности в цифровом мире для борьбы с появляющимися хакерами и подчеркивает важность принятия мер кибербезопасности для эффективного снижения рисков.
-----
Анализ данных телеметрии, проведенный специалистами вирусной лаборатории "Доктор Веб", выявил образцы вредоносных программ, которые являются частью активной кампании по майнингу криптовалюты Monero. Уникальность этой кампании в том, что в ней используются цепочки вредоносных программ, в двух цепочках задействованы скрипты, извлекающие полезную нагрузку из файлов изображений в формате BMP. Кампания, вероятно, началась в 2022 году, когда был обнаружен Services.exe исполняемый файл, представляющий собой .NET-приложение, запускающее скрипт VBScript, создающий бэкдор-функции. Одним из загруженных вредоносных файлов является ubr.txt - скрипт PowerShell, который проверяет наличие и заменяет существующие майнеры на взломанных компьютерах на майнер SilentCryptoMiner, используемый злоумышленниками.
Кампания включает в себя различные замаскированные файлы майнеров, например, те, которые выдаются за программное обеспечение для видеозвонков в Zoom или службах Windows, и все они предназначены для удаления существующих майнеров, установки нового майнера и предоставления обновлений. Кроме того, кампания предоставляет доступ к getcert . домен net для настройки майнинга криптовалюты. Позже злоумышленники усовершенствовали кампанию, внедрив стеганографию - метод сокрытия информации в других данных, чтобы избежать обнаружения. Новая цепочка включает троянца Amadey, запускающего скрипт PowerShell, который загружает BMP-изображения с imghippo.com , извлекая из них исполняемые файлы, включая троян-похититель и полезную нагрузку, которая отключает меры безопасности и получает доступ к доменам, контролируемым злоумышленниками.
Майнер SilentCryptoMiner, к которому можно получить доступ с помощью стеганографии, скрыт внутри изображений, чтобы избежать обнаружения, и эволюционирует, чтобы использовать законные ресурсы и GitHub для хранения полезной нагрузки. Модули майнера проверяют наличие изолированных программ и виртуальных машин и обнаруживают инструменты для исследования кибербезопасности. Связанный с ним кошелек получил 340 XMR, что указывает на потенциально значительную прибыль для мошенников из-за волатильности цен на Monero. Кампания майнинга нацелена на обычных пользователей: взломанные компьютеры выдают средний хэшрейт в 3,3 миллиона хэшей в секунду, генерируя 1 XMR каждые 40 часов.
Эта кампания подчеркивает растущее использование стеганографии хакерами и необходимость проявлять бдительность в цифровой среде. "Доктор Веб" рекомендует соблюдать осторожность, устанавливать программное обеспечение только из надежных источников, избегать подозрительных ссылок и поддерживать антивирусную защиту при загрузке файлов. Анализ угроз демонстрирует передовые методы, используемые киберпреступниками, что требует постоянного повышения осведомленности и принятия мер безопасности для эффективного снижения рисков.
Для получения более подробной информации о конкретных вредоносных компонентах, упомянутых в отчете, читателям рекомендуется ознакомиться с подробными статьями о PowerShell.Starter.98, PowerShell.DownLoader.1640, Trojan.PackedNET.2429 и VBS.Загрузчик.2822.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о сложной кампании по добыче криптовалюты, в которой используются уникальные методы, такие как использование стеганографии для сокрытия вредоносной полезной нагрузки в изображениях. Злоумышленники намерены установить майнер под названием SilentCryptoMiner на взломанные компьютеры, замаскировав его под легальное программное обеспечение и избежав обнаружения путем проверки наличия изолированных программ и виртуальных машин. Кампания подчеркивает необходимость повышения бдительности в цифровом мире для борьбы с появляющимися хакерами и подчеркивает важность принятия мер кибербезопасности для эффективного снижения рисков.
-----
Анализ данных телеметрии, проведенный специалистами вирусной лаборатории "Доктор Веб", выявил образцы вредоносных программ, которые являются частью активной кампании по майнингу криптовалюты Monero. Уникальность этой кампании в том, что в ней используются цепочки вредоносных программ, в двух цепочках задействованы скрипты, извлекающие полезную нагрузку из файлов изображений в формате BMP. Кампания, вероятно, началась в 2022 году, когда был обнаружен Services.exe исполняемый файл, представляющий собой .NET-приложение, запускающее скрипт VBScript, создающий бэкдор-функции. Одним из загруженных вредоносных файлов является ubr.txt - скрипт PowerShell, который проверяет наличие и заменяет существующие майнеры на взломанных компьютерах на майнер SilentCryptoMiner, используемый злоумышленниками.
Кампания включает в себя различные замаскированные файлы майнеров, например, те, которые выдаются за программное обеспечение для видеозвонков в Zoom или службах Windows, и все они предназначены для удаления существующих майнеров, установки нового майнера и предоставления обновлений. Кроме того, кампания предоставляет доступ к getcert . домен net для настройки майнинга криптовалюты. Позже злоумышленники усовершенствовали кампанию, внедрив стеганографию - метод сокрытия информации в других данных, чтобы избежать обнаружения. Новая цепочка включает троянца Amadey, запускающего скрипт PowerShell, который загружает BMP-изображения с imghippo.com , извлекая из них исполняемые файлы, включая троян-похититель и полезную нагрузку, которая отключает меры безопасности и получает доступ к доменам, контролируемым злоумышленниками.
Майнер SilentCryptoMiner, к которому можно получить доступ с помощью стеганографии, скрыт внутри изображений, чтобы избежать обнаружения, и эволюционирует, чтобы использовать законные ресурсы и GitHub для хранения полезной нагрузки. Модули майнера проверяют наличие изолированных программ и виртуальных машин и обнаруживают инструменты для исследования кибербезопасности. Связанный с ним кошелек получил 340 XMR, что указывает на потенциально значительную прибыль для мошенников из-за волатильности цен на Monero. Кампания майнинга нацелена на обычных пользователей: взломанные компьютеры выдают средний хэшрейт в 3,3 миллиона хэшей в секунду, генерируя 1 XMR каждые 40 часов.
Эта кампания подчеркивает растущее использование стеганографии хакерами и необходимость проявлять бдительность в цифровой среде. "Доктор Веб" рекомендует соблюдать осторожность, устанавливать программное обеспечение только из надежных источников, избегать подозрительных ссылок и поддерживать антивирусную защиту при загрузке файлов. Анализ угроз демонстрирует передовые методы, используемые киберпреступниками, что требует постоянного повышения осведомленности и принятия мер безопасности для эффективного снижения рисков.
Для получения более подробной информации о конкретных вредоносных компонентах, упомянутых в отчете, читателям рекомендуется ознакомиться с подробными статьями о PowerShell.Starter.98, PowerShell.DownLoader.1640, Trojan.PackedNET.2429 и VBS.Загрузчик.2822.
#ParsedReport #CompletenessLow
24-01-2025
Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands
https://www.cloudsek.com/blog/unmasking-cyber-deception-the-rise-of-generic-phishing-pages-targeting-multiple-brands
Report completeness: Low
Industry:
Financial
ChatGPT TTPs:
T1566, T1027
IOCs:
Domain: 1
Url: 2
File: 1
Soft:
Wordpress
Languages:
javascript, php
24-01-2025
Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands
https://www.cloudsek.com/blog/unmasking-cyber-deception-the-rise-of-generic-phishing-pages-targeting-multiple-brands
Report completeness: Low
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1027
IOCs:
Domain: 1
Url: 2
File: 1
Soft:
Wordpress
Languages:
javascript, php
Cloudsek
Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands | CloudSEK
CloudSEK's research uncovers a generic phishing framework capable of targeting multiple brands by leveraging customizable URLs to impersonate legitimate login pages. Hosted on Cloudflare's workers.dev, these phishing pages dynamically adapt by using targeted…
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands https://www.cloudsek.com/blog/unmasking-cyber-deception-the-rise-of-generic-phishing-pages-targeting-multiple-brands Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что CloudSEK обнаружил сложную фишинговую платформу, представляющую серьезную угрозу для организаций. Платформа включает в себя имитацию законных страниц входа в систему с использованием настраиваемых URL-адресов, размещенных на платформе Cloudflare workers.dev. Фишинговые страницы предназначены для того, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер. Для борьбы с этой угрозой организациям рекомендуется повышать осведомленность сотрудников посредством обучения, моделировать сценарии фишинга и устанавливать четкие протоколы отчетности для эффективного снижения рисков.
-----
Исследование CloudSEK выявило сложную фишинговую платформу, которая выдает себя за законные страницы входа в систему, используя настраиваемые URL-адреса, размещенные на платформе Cloudflare workers.dev.
Фишинговые страницы направлены на создание реалистичного фона, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер с помощью запутанного JavaScript.
URL-адрес конкретной фишинговой страницы, workers-playground-broken-king-d18b.supermissions.workers.dev, предназначен для организаций путем добавления адресов электронной почты сотрудников, что позволяет создавать реалистичную информацию.
Украденные учетные данные отправляются на удаленную конечную точку по адресу hxxps://kagn.org/zebra/nmili-wabmall.php, при этом DOM фишинговой страницы маскируется с помощью JavaScript в попытке избежать обнаружения.
Были выявлены другие фишинговые URL-адреса, использующие аналогичную тактику, размещенные в домене Cloudflare r2.dev, с запутанным файлом JavaScript, хранящимся в web3.storage, а учетные данные были отправлены на удаленный сервер по адресу kagn.org.
Хакер контролирует домен kagn.org через платформу Wordpress, потенциально скомпрометированную уязвимостями для незаконного доступа к украденным данным.
Организациям рекомендуется повышать осведомленность сотрудников посредством обучения, проводить имитацию сценариев фишинга и устанавливать четкие протоколы отчетности, чтобы эффективно бороться с появляющимися хакерами и не становиться жертвами подобных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что CloudSEK обнаружил сложную фишинговую платформу, представляющую серьезную угрозу для организаций. Платформа включает в себя имитацию законных страниц входа в систему с использованием настраиваемых URL-адресов, размещенных на платформе Cloudflare workers.dev. Фишинговые страницы предназначены для того, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер. Для борьбы с этой угрозой организациям рекомендуется повышать осведомленность сотрудников посредством обучения, моделировать сценарии фишинга и устанавливать четкие протоколы отчетности для эффективного снижения рисков.
-----
Исследование CloudSEK выявило сложную фишинговую платформу, которая выдает себя за законные страницы входа в систему, используя настраиваемые URL-адреса, размещенные на платформе Cloudflare workers.dev.
Фишинговые страницы направлены на создание реалистичного фона, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер с помощью запутанного JavaScript.
URL-адрес конкретной фишинговой страницы, workers-playground-broken-king-d18b.supermissions.workers.dev, предназначен для организаций путем добавления адресов электронной почты сотрудников, что позволяет создавать реалистичную информацию.
Украденные учетные данные отправляются на удаленную конечную точку по адресу hxxps://kagn.org/zebra/nmili-wabmall.php, при этом DOM фишинговой страницы маскируется с помощью JavaScript в попытке избежать обнаружения.
Были выявлены другие фишинговые URL-адреса, использующие аналогичную тактику, размещенные в домене Cloudflare r2.dev, с запутанным файлом JavaScript, хранящимся в web3.storage, а учетные данные были отправлены на удаленный сервер по адресу kagn.org.
Хакер контролирует домен kagn.org через платформу Wordpress, потенциально скомпрометированную уязвимостями для незаконного доступа к украденным данным.
Организациям рекомендуется повышать осведомленность сотрудников посредством обучения, проводить имитацию сценариев фишинга и устанавливать четкие протоколы отчетности, чтобы эффективно бороться с появляющимися хакерами и не становиться жертвами подобных атак.
#ParsedReport #CompletenessLow
24-01-2025
Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services
https://blogs.quickheal.com/crypto-mining-malware-zephyr
Report completeness: Low
Threats:
Zephyrus
Industry:
Financial
ChatGPT TTPs:
T1059.005, T1564.001, T1112, T1036, T1055, T1496, T1547.001, T1033
IOCs:
Path: 3
File: 21
Command: 13
Url: 1
Registry: 1
Hash: 63
Soft:
Windows Defender, android
Algorithms:
base64
Win Services:
WebClient
Languages:
visual_basic, powershell
24-01-2025
Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services
https://blogs.quickheal.com/crypto-mining-malware-zephyr
Report completeness: Low
Threats:
Zephyrus
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1059.005, T1564.001, T1112, T1036, T1055, T1496, T1547.001, T1033
IOCs:
Path: 3
File: 21
Command: 13
Url: 1
Registry: 1
Hash: 63
Soft:
Windows Defender, android
Algorithms:
base64
Win Services:
WebClient
Languages:
visual_basic, powershell
Home - Quick Heal Blog
Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services - Home
Crypto Mining Crypto mining is the process by which individuals or organizations use computer power to solve complex mathematical problems, validating transactions on a blockchain network and earning cryptocurrency coins. This activity has gained popularity…