CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Catlavan https://mp.weixin.qq.com/s?__biz=MzI5ODk3OTM1Ng==&mid=2247510023&idx=1&sn=190730a6182da1469a76c29ec479ae13 Report completeness: Low Threats: Catlavan Victims: Game assistant users Industry: Entertainment…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается рост вредоносной активности, направленной против пользователей онлайн-игр, чему способствует распространение игровых плагинов и вспомогательных инструментов. Конкретный пример - бэкдор "Catlavan", распространяемый русскоязычными игровыми ассистентами, использующими Telegram для утечки данных и передачи файлов. Вредоносная программа сжимает и упаковывает файлы, отправляет логи на удаленный сервер и завершает процессы в случае возникновения проблем. Это подчеркивает необходимость надежной защиты от хакерских атак в игровом секторе.
-----
Экспоненциальный рост числа пользователей онлайн-игр привел к соответствующему росту теневой индустрии игровых плагинов и вспомогательных инструментов. Наряду с этой тенденцией многочисленные группы троянских программ используют эти плагины для содействия распространению вредоносного программного обеспечения. Центр анализа угроз облачной безопасности Tencent выявил множество случаев распространения вредоносных троянских программ с помощью таких плагинов. В 2024 году механизм обнаружения вредоносных файлов BinaryAI внедрил новый подход, используя семантические технологии killing engine, основанные на методах, связанных с большими моделями, для обеспечения сквозного обнаружения файлов. Конкретный инцидент, обнаруженный BinaryAI, был нацелен на русскоязычных пользователей game assistants и был описан как атака с использованием сжатого пакета Catlavan, в результате чего был назван бэкдором "Catlavan". Примечательно, что на момент оценки ни одно другое программное обеспечение безопасности VirusTotal не идентифицировало этот образец.
После активации вредоносный сервер запускает последовательность действий, предназначенную для кражи пользовательской информации и передачи логов внешнему злоумышленнику через платформу обмена сообщениями Telegram. При запуске вредоносная программа запускает интерфейс Telegram, отправляя логи в заранее определенную учетную запись Telegram. Впоследствии, когда пользователь, нажав кнопку "ОК", получает поддельное сообщение об ошибке, на удаленную учетную запись Telegram отправляется соответствующее уведомление, документирующее действие. Затем вредоносная программа начинает сбор данных, перенаправляя журналы на указанную учетную запись Telegram. Программа создает zip-файл во временном каталоге с именем и текущей временной меткой, систематически сжимая и упаковывая все файлы в каталоге рабочего стола. Обновления о ходе работы записываются и передаются в учетную запись Telegram, при этом для каждой 1000 обработанных файлов создается журнал. В тех случаях, когда в процессе упаковки возникают проблемы, вредоносная программа завершает процесс telegram.exe с помощью команды taskkill. После завершения операции архивирования серверный файл устанавливает соединение с сервером управления (C2) и передает zip-файл в указанный каталог на удаленном SFTP-сервере (/var/www/html/files/). Примечательно, что учетные данные SFTP, включая жестко заданное имя хоста (SFTP_HOST = '93.185.157.131'), встроены в бэкдор. Впоследствии в учетную запись Telegram отправляются дополнительные логи, свидетельствующие о завершении вредоносной активности.
Дальнейшее расследование причин атаки показало, что она началась в декабре 2024 года. Хакер разработал вспомогательный инструмент, маскирующийся под игровую утилиту Minecraft (на самом деле это файл с бэкдором), и распространил его на форумах BBS и других платформах российского игрового сообщества. Сложный способ действия вредоносного ПО подчеркивает растущую изощренность хакеров, нацеленных на игровые площадки, и подчеркивает острую необходимость в надежных мерах кибербезопасности для противодействия такой вредоносной деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается рост вредоносной активности, направленной против пользователей онлайн-игр, чему способствует распространение игровых плагинов и вспомогательных инструментов. Конкретный пример - бэкдор "Catlavan", распространяемый русскоязычными игровыми ассистентами, использующими Telegram для утечки данных и передачи файлов. Вредоносная программа сжимает и упаковывает файлы, отправляет логи на удаленный сервер и завершает процессы в случае возникновения проблем. Это подчеркивает необходимость надежной защиты от хакерских атак в игровом секторе.
-----
Экспоненциальный рост числа пользователей онлайн-игр привел к соответствующему росту теневой индустрии игровых плагинов и вспомогательных инструментов. Наряду с этой тенденцией многочисленные группы троянских программ используют эти плагины для содействия распространению вредоносного программного обеспечения. Центр анализа угроз облачной безопасности Tencent выявил множество случаев распространения вредоносных троянских программ с помощью таких плагинов. В 2024 году механизм обнаружения вредоносных файлов BinaryAI внедрил новый подход, используя семантические технологии killing engine, основанные на методах, связанных с большими моделями, для обеспечения сквозного обнаружения файлов. Конкретный инцидент, обнаруженный BinaryAI, был нацелен на русскоязычных пользователей game assistants и был описан как атака с использованием сжатого пакета Catlavan, в результате чего был назван бэкдором "Catlavan". Примечательно, что на момент оценки ни одно другое программное обеспечение безопасности VirusTotal не идентифицировало этот образец.
После активации вредоносный сервер запускает последовательность действий, предназначенную для кражи пользовательской информации и передачи логов внешнему злоумышленнику через платформу обмена сообщениями Telegram. При запуске вредоносная программа запускает интерфейс Telegram, отправляя логи в заранее определенную учетную запись Telegram. Впоследствии, когда пользователь, нажав кнопку "ОК", получает поддельное сообщение об ошибке, на удаленную учетную запись Telegram отправляется соответствующее уведомление, документирующее действие. Затем вредоносная программа начинает сбор данных, перенаправляя журналы на указанную учетную запись Telegram. Программа создает zip-файл во временном каталоге с именем и текущей временной меткой, систематически сжимая и упаковывая все файлы в каталоге рабочего стола. Обновления о ходе работы записываются и передаются в учетную запись Telegram, при этом для каждой 1000 обработанных файлов создается журнал. В тех случаях, когда в процессе упаковки возникают проблемы, вредоносная программа завершает процесс telegram.exe с помощью команды taskkill. После завершения операции архивирования серверный файл устанавливает соединение с сервером управления (C2) и передает zip-файл в указанный каталог на удаленном SFTP-сервере (/var/www/html/files/). Примечательно, что учетные данные SFTP, включая жестко заданное имя хоста (SFTP_HOST = '93.185.157.131'), встроены в бэкдор. Впоследствии в учетную запись Telegram отправляются дополнительные логи, свидетельствующие о завершении вредоносной активности.
Дальнейшее расследование причин атаки показало, что она началась в декабре 2024 года. Хакер разработал вспомогательный инструмент, маскирующийся под игровую утилиту Minecraft (на самом деле это файл с бэкдором), и распространил его на форумах BBS и других платформах российского игрового сообщества. Сложный способ действия вредоносного ПО подчеркивает растущую изощренность хакеров, нацеленных на игровые площадки, и подчеркивает острую необходимость в надежных мерах кибербезопасности для противодействия такой вредоносной деятельности.
#ParsedReport #CompletenessLow
24-01-2025
Lumma Stealer Malware Updated to Use ChaCha20 Cipher for Config Decryption
https://www.esentire.com/blog/lumma-stealer-malware-updated-to-use-chacha20-cipher-for-config-decryption
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
ChatGPT TTPs:
T1027, T1059.001, T1071
IOCs:
Hash: 1
Domain: 9
Algorithms:
chacha20, sha256
Languages:
python, powershell
Links:
24-01-2025
Lumma Stealer Malware Updated to Use ChaCha20 Cipher for Config Decryption
https://www.esentire.com/blog/lumma-stealer-malware-updated-to-use-chacha20-cipher-for-config-decryption
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
ChatGPT TTPs:
do not use without manual checkT1027, T1059.001, T1071
IOCs:
Hash: 1
Domain: 9
Algorithms:
chacha20, sha256
Languages:
python, powershell
Links:
https://github.com/eSentire/iocs/blob/main/LummaC2/Lumma.py
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Lumma Stealer Malware Updated to Use ChaCha20 Cipher for Config Decryption https://www.esentire.com/blog/lumma-stealer-malware-updated-to-use-chacha20-cipher-for-config-decryption Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что eSentire Threat Response Unit (TRU) поделилась обновлениями в тактике вредоносного ПО Lumma Stealer. TRU сотрудничает с центрами обеспечения безопасности (SoCs) в разработке моделей обнаружения угроз, проводит глобальную проверку угроз и предлагает сценарии расшифровки для борьбы с новым форматом конфигурации Lumma Stealer. В тексте подчеркивается важность получения информации о возникающих угрозах и использования TRU insights для защиты организаций от вредоносных программ, крадущих информацию.
-----
21 января 2025 года были обнаружены значительные изменения в Lumma Stealer, вредоносном ПО, известном своей активностью в рамках экосистемы Malware-as-a-Service (MaaS), доступном в основном на подпольных русскоязычных форумах. В последней версии Lumma Stealer для расшифровки конфигурации используется шифр ChaCha20. Примечательно, что для извлечения нового формата конфигурации был разработан скрипт на Python. Как правило, для получения начального доступа используется метод ClickFix, а программа Lumma Stealer занимается утечкой конфиденциальной информации. В случаях с ClickFix пользователей обманом заставляют выполнять вредоносные команды PowerShell, распространяемые хакерами. Хотя ClickFix остается распространенной точкой входа для заражения, в ходе недавних исследований TRU были выявлены альтернативные методы первоначального доступа.
В случае заражения с помощью ClickFix жертвы перенаправляются на скомпрометированные веб-сайты или целевые страницы, где вредоносная команда сохраняется в буфере обмена. Затем жертвам предлагается открыть приглашение к запуску, используя сочетание клавиш "Windows Key + R", вставить скопированную команду с помощью "Ctrl + V" и выполнить ее, нажав "Enter". В обновленной версии Lumma Stealer представлена усеченная подпрограмма ChaCha20 для расшифровки конфигурации, требующая различных параметров, таких как магия ChaCha20, 32-байтовый ключ, 8-байтовый одноразовый номер, зашифрованные данные C2 и размер зашифрованных данных. Для организаций, стремящихся противостоять атакам Lumma Stealer, eSentire предоставляет сценарий расшифровки, специально разработанный для нового формата конфигурации Lumma.
Из-за сложного характера последних усовершенствований Lumma Stealer, направленных на то, чтобы обойти традиционные механизмы обнаружения и анализа, командам blue рекомендуется использовать информацию, представленную в этом отчете TRU, для мониторинга, извлечения и точного определения кампаний Lumma и серверов управления (C2). Оставаясь в курсе меняющихся тактик, применяемых хакерами, организации могут усилить свою защиту и снизить риски, связанные с вредоносными программами, похищающими информацию, такими как Lumma Stealer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что eSentire Threat Response Unit (TRU) поделилась обновлениями в тактике вредоносного ПО Lumma Stealer. TRU сотрудничает с центрами обеспечения безопасности (SoCs) в разработке моделей обнаружения угроз, проводит глобальную проверку угроз и предлагает сценарии расшифровки для борьбы с новым форматом конфигурации Lumma Stealer. В тексте подчеркивается важность получения информации о возникающих угрозах и использования TRU insights для защиты организаций от вредоносных программ, крадущих информацию.
-----
21 января 2025 года были обнаружены значительные изменения в Lumma Stealer, вредоносном ПО, известном своей активностью в рамках экосистемы Malware-as-a-Service (MaaS), доступном в основном на подпольных русскоязычных форумах. В последней версии Lumma Stealer для расшифровки конфигурации используется шифр ChaCha20. Примечательно, что для извлечения нового формата конфигурации был разработан скрипт на Python. Как правило, для получения начального доступа используется метод ClickFix, а программа Lumma Stealer занимается утечкой конфиденциальной информации. В случаях с ClickFix пользователей обманом заставляют выполнять вредоносные команды PowerShell, распространяемые хакерами. Хотя ClickFix остается распространенной точкой входа для заражения, в ходе недавних исследований TRU были выявлены альтернативные методы первоначального доступа.
В случае заражения с помощью ClickFix жертвы перенаправляются на скомпрометированные веб-сайты или целевые страницы, где вредоносная команда сохраняется в буфере обмена. Затем жертвам предлагается открыть приглашение к запуску, используя сочетание клавиш "Windows Key + R", вставить скопированную команду с помощью "Ctrl + V" и выполнить ее, нажав "Enter". В обновленной версии Lumma Stealer представлена усеченная подпрограмма ChaCha20 для расшифровки конфигурации, требующая различных параметров, таких как магия ChaCha20, 32-байтовый ключ, 8-байтовый одноразовый номер, зашифрованные данные C2 и размер зашифрованных данных. Для организаций, стремящихся противостоять атакам Lumma Stealer, eSentire предоставляет сценарий расшифровки, специально разработанный для нового формата конфигурации Lumma.
Из-за сложного характера последних усовершенствований Lumma Stealer, направленных на то, чтобы обойти традиционные механизмы обнаружения и анализа, командам blue рекомендуется использовать информацию, представленную в этом отчете TRU, для мониторинга, извлечения и точного определения кампаний Lumma и серверов управления (C2). Оставаясь в курсе меняющихся тактик, применяемых хакерами, организации могут усилить свою защиту и снизить риски, связанные с вредоносными программами, похищающими информацию, такими как Lumma Stealer.
#ParsedReport #CompletenessMedium
24-01-2025
Doctor, where did you get these pictures? Using steganography in cryptocurrency mining (getcert campaign)
https://news.drweb.ru/show/?i=14976&lng=ru&c=5
Report completeness: Medium
Actors/Campaigns:
Getcert
Threats:
Steganography_technique
Silentcryptominer_tool
Amadey
Siggen
ChatGPT TTPs:
T1036, T1027, T1105, T1562, T1140
IOCs:
File: 6
Domain: 15
Url: 48
IP: 1
Hash: 41
Coin: 3
Soft:
Zoom, Windows Defender
Crypto:
monero
Algorithms:
zip
Languages:
powershell
Links:
24-01-2025
Doctor, where did you get these pictures? Using steganography in cryptocurrency mining (getcert campaign)
https://news.drweb.ru/show/?i=14976&lng=ru&c=5
Report completeness: Medium
Actors/Campaigns:
Getcert
Threats:
Steganography_technique
Silentcryptominer_tool
Amadey
Siggen
ChatGPT TTPs:
do not use without manual checkT1036, T1027, T1105, T1562, T1140
IOCs:
File: 6
Domain: 15
Url: 48
IP: 1
Hash: 41
Coin: 3
Soft:
Zoom, Windows Defender
Crypto:
monero
Algorithms:
zip
Languages:
powershell
Links:
https://github.com/DoctorWebLtd/malware-iocs/tree/master/get\_cert%20campaignDr.Web
Доктор, откуда у вас такие картинки? Использование стеганографии при добыче криптовалюты
В ходе анализа данных телеметрии специалисты вирусной лаборатории «Доктор Веб» выявили образцы вредоносного ПО, которые при ближайшем рассмотрении оказались компонентами активной кампании по майнингу криптовалюты Monero. Эта кампания примечательна тем, что…
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 Doctor, where did you get these pictures? Using steganography in cryptocurrency mining (getcert campaign) https://news.drweb.ru/show/?i=14976&lng=ru&c=5 Report completeness: Medium Actors/Campaigns: Getcert…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о сложной кампании по добыче криптовалюты, в которой используются уникальные методы, такие как использование стеганографии для сокрытия вредоносной полезной нагрузки в изображениях. Злоумышленники намерены установить майнер под названием SilentCryptoMiner на взломанные компьютеры, замаскировав его под легальное программное обеспечение и избежав обнаружения путем проверки наличия изолированных программ и виртуальных машин. Кампания подчеркивает необходимость повышения бдительности в цифровом мире для борьбы с появляющимися хакерами и подчеркивает важность принятия мер кибербезопасности для эффективного снижения рисков.
-----
Анализ данных телеметрии, проведенный специалистами вирусной лаборатории "Доктор Веб", выявил образцы вредоносных программ, которые являются частью активной кампании по майнингу криптовалюты Monero. Уникальность этой кампании в том, что в ней используются цепочки вредоносных программ, в двух цепочках задействованы скрипты, извлекающие полезную нагрузку из файлов изображений в формате BMP. Кампания, вероятно, началась в 2022 году, когда был обнаружен Services.exe исполняемый файл, представляющий собой .NET-приложение, запускающее скрипт VBScript, создающий бэкдор-функции. Одним из загруженных вредоносных файлов является ubr.txt - скрипт PowerShell, который проверяет наличие и заменяет существующие майнеры на взломанных компьютерах на майнер SilentCryptoMiner, используемый злоумышленниками.
Кампания включает в себя различные замаскированные файлы майнеров, например, те, которые выдаются за программное обеспечение для видеозвонков в Zoom или службах Windows, и все они предназначены для удаления существующих майнеров, установки нового майнера и предоставления обновлений. Кроме того, кампания предоставляет доступ к getcert . домен net для настройки майнинга криптовалюты. Позже злоумышленники усовершенствовали кампанию, внедрив стеганографию - метод сокрытия информации в других данных, чтобы избежать обнаружения. Новая цепочка включает троянца Amadey, запускающего скрипт PowerShell, который загружает BMP-изображения с imghippo.com , извлекая из них исполняемые файлы, включая троян-похититель и полезную нагрузку, которая отключает меры безопасности и получает доступ к доменам, контролируемым злоумышленниками.
Майнер SilentCryptoMiner, к которому можно получить доступ с помощью стеганографии, скрыт внутри изображений, чтобы избежать обнаружения, и эволюционирует, чтобы использовать законные ресурсы и GitHub для хранения полезной нагрузки. Модули майнера проверяют наличие изолированных программ и виртуальных машин и обнаруживают инструменты для исследования кибербезопасности. Связанный с ним кошелек получил 340 XMR, что указывает на потенциально значительную прибыль для мошенников из-за волатильности цен на Monero. Кампания майнинга нацелена на обычных пользователей: взломанные компьютеры выдают средний хэшрейт в 3,3 миллиона хэшей в секунду, генерируя 1 XMR каждые 40 часов.
Эта кампания подчеркивает растущее использование стеганографии хакерами и необходимость проявлять бдительность в цифровой среде. "Доктор Веб" рекомендует соблюдать осторожность, устанавливать программное обеспечение только из надежных источников, избегать подозрительных ссылок и поддерживать антивирусную защиту при загрузке файлов. Анализ угроз демонстрирует передовые методы, используемые киберпреступниками, что требует постоянного повышения осведомленности и принятия мер безопасности для эффективного снижения рисков.
Для получения более подробной информации о конкретных вредоносных компонентах, упомянутых в отчете, читателям рекомендуется ознакомиться с подробными статьями о PowerShell.Starter.98, PowerShell.DownLoader.1640, Trojan.PackedNET.2429 и VBS.Загрузчик.2822.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о сложной кампании по добыче криптовалюты, в которой используются уникальные методы, такие как использование стеганографии для сокрытия вредоносной полезной нагрузки в изображениях. Злоумышленники намерены установить майнер под названием SilentCryptoMiner на взломанные компьютеры, замаскировав его под легальное программное обеспечение и избежав обнаружения путем проверки наличия изолированных программ и виртуальных машин. Кампания подчеркивает необходимость повышения бдительности в цифровом мире для борьбы с появляющимися хакерами и подчеркивает важность принятия мер кибербезопасности для эффективного снижения рисков.
-----
Анализ данных телеметрии, проведенный специалистами вирусной лаборатории "Доктор Веб", выявил образцы вредоносных программ, которые являются частью активной кампании по майнингу криптовалюты Monero. Уникальность этой кампании в том, что в ней используются цепочки вредоносных программ, в двух цепочках задействованы скрипты, извлекающие полезную нагрузку из файлов изображений в формате BMP. Кампания, вероятно, началась в 2022 году, когда был обнаружен Services.exe исполняемый файл, представляющий собой .NET-приложение, запускающее скрипт VBScript, создающий бэкдор-функции. Одним из загруженных вредоносных файлов является ubr.txt - скрипт PowerShell, который проверяет наличие и заменяет существующие майнеры на взломанных компьютерах на майнер SilentCryptoMiner, используемый злоумышленниками.
Кампания включает в себя различные замаскированные файлы майнеров, например, те, которые выдаются за программное обеспечение для видеозвонков в Zoom или службах Windows, и все они предназначены для удаления существующих майнеров, установки нового майнера и предоставления обновлений. Кроме того, кампания предоставляет доступ к getcert . домен net для настройки майнинга криптовалюты. Позже злоумышленники усовершенствовали кампанию, внедрив стеганографию - метод сокрытия информации в других данных, чтобы избежать обнаружения. Новая цепочка включает троянца Amadey, запускающего скрипт PowerShell, который загружает BMP-изображения с imghippo.com , извлекая из них исполняемые файлы, включая троян-похититель и полезную нагрузку, которая отключает меры безопасности и получает доступ к доменам, контролируемым злоумышленниками.
Майнер SilentCryptoMiner, к которому можно получить доступ с помощью стеганографии, скрыт внутри изображений, чтобы избежать обнаружения, и эволюционирует, чтобы использовать законные ресурсы и GitHub для хранения полезной нагрузки. Модули майнера проверяют наличие изолированных программ и виртуальных машин и обнаруживают инструменты для исследования кибербезопасности. Связанный с ним кошелек получил 340 XMR, что указывает на потенциально значительную прибыль для мошенников из-за волатильности цен на Monero. Кампания майнинга нацелена на обычных пользователей: взломанные компьютеры выдают средний хэшрейт в 3,3 миллиона хэшей в секунду, генерируя 1 XMR каждые 40 часов.
Эта кампания подчеркивает растущее использование стеганографии хакерами и необходимость проявлять бдительность в цифровой среде. "Доктор Веб" рекомендует соблюдать осторожность, устанавливать программное обеспечение только из надежных источников, избегать подозрительных ссылок и поддерживать антивирусную защиту при загрузке файлов. Анализ угроз демонстрирует передовые методы, используемые киберпреступниками, что требует постоянного повышения осведомленности и принятия мер безопасности для эффективного снижения рисков.
Для получения более подробной информации о конкретных вредоносных компонентах, упомянутых в отчете, читателям рекомендуется ознакомиться с подробными статьями о PowerShell.Starter.98, PowerShell.DownLoader.1640, Trojan.PackedNET.2429 и VBS.Загрузчик.2822.
#ParsedReport #CompletenessLow
24-01-2025
Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands
https://www.cloudsek.com/blog/unmasking-cyber-deception-the-rise-of-generic-phishing-pages-targeting-multiple-brands
Report completeness: Low
Industry:
Financial
ChatGPT TTPs:
T1566, T1027
IOCs:
Domain: 1
Url: 2
File: 1
Soft:
Wordpress
Languages:
javascript, php
24-01-2025
Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands
https://www.cloudsek.com/blog/unmasking-cyber-deception-the-rise-of-generic-phishing-pages-targeting-multiple-brands
Report completeness: Low
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1027
IOCs:
Domain: 1
Url: 2
File: 1
Soft:
Wordpress
Languages:
javascript, php
Cloudsek
Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands | CloudSEK
CloudSEK's research uncovers a generic phishing framework capable of targeting multiple brands by leveraging customizable URLs to impersonate legitimate login pages. Hosted on Cloudflare's workers.dev, these phishing pages dynamically adapt by using targeted…
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands https://www.cloudsek.com/blog/unmasking-cyber-deception-the-rise-of-generic-phishing-pages-targeting-multiple-brands Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что CloudSEK обнаружил сложную фишинговую платформу, представляющую серьезную угрозу для организаций. Платформа включает в себя имитацию законных страниц входа в систему с использованием настраиваемых URL-адресов, размещенных на платформе Cloudflare workers.dev. Фишинговые страницы предназначены для того, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер. Для борьбы с этой угрозой организациям рекомендуется повышать осведомленность сотрудников посредством обучения, моделировать сценарии фишинга и устанавливать четкие протоколы отчетности для эффективного снижения рисков.
-----
Исследование CloudSEK выявило сложную фишинговую платформу, которая выдает себя за законные страницы входа в систему, используя настраиваемые URL-адреса, размещенные на платформе Cloudflare workers.dev.
Фишинговые страницы направлены на создание реалистичного фона, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер с помощью запутанного JavaScript.
URL-адрес конкретной фишинговой страницы, workers-playground-broken-king-d18b.supermissions.workers.dev, предназначен для организаций путем добавления адресов электронной почты сотрудников, что позволяет создавать реалистичную информацию.
Украденные учетные данные отправляются на удаленную конечную точку по адресу hxxps://kagn.org/zebra/nmili-wabmall.php, при этом DOM фишинговой страницы маскируется с помощью JavaScript в попытке избежать обнаружения.
Были выявлены другие фишинговые URL-адреса, использующие аналогичную тактику, размещенные в домене Cloudflare r2.dev, с запутанным файлом JavaScript, хранящимся в web3.storage, а учетные данные были отправлены на удаленный сервер по адресу kagn.org.
Хакер контролирует домен kagn.org через платформу Wordpress, потенциально скомпрометированную уязвимостями для незаконного доступа к украденным данным.
Организациям рекомендуется повышать осведомленность сотрудников посредством обучения, проводить имитацию сценариев фишинга и устанавливать четкие протоколы отчетности, чтобы эффективно бороться с появляющимися хакерами и не становиться жертвами подобных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что CloudSEK обнаружил сложную фишинговую платформу, представляющую серьезную угрозу для организаций. Платформа включает в себя имитацию законных страниц входа в систему с использованием настраиваемых URL-адресов, размещенных на платформе Cloudflare workers.dev. Фишинговые страницы предназначены для того, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер. Для борьбы с этой угрозой организациям рекомендуется повышать осведомленность сотрудников посредством обучения, моделировать сценарии фишинга и устанавливать четкие протоколы отчетности для эффективного снижения рисков.
-----
Исследование CloudSEK выявило сложную фишинговую платформу, которая выдает себя за законные страницы входа в систему, используя настраиваемые URL-адреса, размещенные на платформе Cloudflare workers.dev.
Фишинговые страницы направлены на создание реалистичного фона, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер с помощью запутанного JavaScript.
URL-адрес конкретной фишинговой страницы, workers-playground-broken-king-d18b.supermissions.workers.dev, предназначен для организаций путем добавления адресов электронной почты сотрудников, что позволяет создавать реалистичную информацию.
Украденные учетные данные отправляются на удаленную конечную точку по адресу hxxps://kagn.org/zebra/nmili-wabmall.php, при этом DOM фишинговой страницы маскируется с помощью JavaScript в попытке избежать обнаружения.
Были выявлены другие фишинговые URL-адреса, использующие аналогичную тактику, размещенные в домене Cloudflare r2.dev, с запутанным файлом JavaScript, хранящимся в web3.storage, а учетные данные были отправлены на удаленный сервер по адресу kagn.org.
Хакер контролирует домен kagn.org через платформу Wordpress, потенциально скомпрометированную уязвимостями для незаконного доступа к украденным данным.
Организациям рекомендуется повышать осведомленность сотрудников посредством обучения, проводить имитацию сценариев фишинга и устанавливать четкие протоколы отчетности, чтобы эффективно бороться с появляющимися хакерами и не становиться жертвами подобных атак.
#ParsedReport #CompletenessLow
24-01-2025
Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services
https://blogs.quickheal.com/crypto-mining-malware-zephyr
Report completeness: Low
Threats:
Zephyrus
Industry:
Financial
ChatGPT TTPs:
T1059.005, T1564.001, T1112, T1036, T1055, T1496, T1547.001, T1033
IOCs:
Path: 3
File: 21
Command: 13
Url: 1
Registry: 1
Hash: 63
Soft:
Windows Defender, android
Algorithms:
base64
Win Services:
WebClient
Languages:
visual_basic, powershell
24-01-2025
Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services
https://blogs.quickheal.com/crypto-mining-malware-zephyr
Report completeness: Low
Threats:
Zephyrus
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1059.005, T1564.001, T1112, T1036, T1055, T1496, T1547.001, T1033
IOCs:
Path: 3
File: 21
Command: 13
Url: 1
Registry: 1
Hash: 63
Soft:
Windows Defender, android
Algorithms:
base64
Win Services:
WebClient
Languages:
visual_basic, powershell
Home - Quick Heal Blog
Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services - Home
Crypto Mining Crypto mining is the process by which individuals or organizations use computer power to solve complex mathematical problems, validating transactions on a blockchain network and earning cryptocurrency coins. This activity has gained popularity…
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services https://blogs.quickheal.com/crypto-mining-malware-zephyr Report completeness: Low Threats: Zephyrus Industry: Financial ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в сложном процессе выполнения скрипта Visual Basic (VBS) для крипто-майнинга, включающем такие тактики, как фишинговые электронные письма и вводящие в заблуждение загрузки для установки программного обеспечения для майнинга на устройства пользователей без их согласия. В нем также обсуждается распространение конкретного варианта вредоносного ПО, методы его обфускации и майнинг монет Zephyr путем подключения к определенным пулам майнинга, демонстрируя угрозу, исходящую от киберпреступников, использующих вычислительные мощности пользователей.
-----
Процесс выполнения скрипта Visual Basic (VBS), используемого для криптодобычи, включает в себя различные сложные шаги, направленные на использование устройств пользователей для получения финансовой выгоды. Криптодобыча - это процесс использования компьютерных мощностей для проверки транзакций в сети блокчейнов, в процессе которого зарабатываются криптовалютные монеты. С ростом курса цифровых валют киберпреступники все чаще прибегают к таким тактикам, как фишинговые электронные письма и вводящие в заблуждение загрузки, чтобы установить программное обеспечение для майнинга, широко известное как вредоносное ПО для криптомайнинга, без согласия пользователей. Это вредоносное программное обеспечение может значительно сократить ресурсы центрального и графического процессоров устройства, вызывая проблемы с производительностью, перегрев и потенциальное повреждение оборудования с течением времени.
Zephyr Coin (ZEPH) была представлена в 2018 году как цифровая валюта, ориентированная на конфиденциальность, предназначенная для обеспечения безопасных онлайн-транзакций без раскрытия личной информации. Zephyr Coin, работающий по системе proof-of-stake, позволяет пользователям получать вознаграждения, просто сохраняя свои монеты, повышая безопасность сети и участие пользователей. Несмотря на свои мощные функции защиты конфиденциальности и удобный интерфейс, Zephyr Coin привлекла интерес киберпреступников, стремящихся использовать вычислительные мощности пользователей, что требует повышенной бдительности пользователей и принятия мер безопасности.
Описанный вариант вредоносного ПО распространяется четырьмя ключевыми способами, которые включают в себя сложные манипуляции и методы обфускации. Он запускается путем проверки наличия определенной папки в системном каталоге и, в случае ее отсутствия, переходит к удалению каталога с помощью PowerShell. Затем он создает новый каталог, копирует определенные файлы и переименовывает их, чтобы скрыть свои действия. Этот процесс предназначен для маскировки намерений скрипта при манипулировании системными ресурсами для выполнения потенциально вредоносных действий.
Вредоносная программа использует сценарии в кодировке Base64, содержащие команды PowerShell, для загрузки файлов с удаленных URL-адресов, по схеме, аналогичной вышеупомянутым сценариям. Кроме того, вредоносное ПО распространяется через вредоносные исполняемые файлы (EXE/DLL), которые при запуске пользователями запускают процесс установки вредоносного ПО в их системах. Примечательно, что вредоносная программа создает исключения в защитнике Windows, выполняет определенные файлы и устанавливает службы в структуре системы, чтобы поддерживать постоянство и избегать обнаружения.
Кроме того, вредоносная программа предназначена для майнинга монет Zephyr путем подключения к определенному пулу майнинга и использования определенных ресурсов с подробными конфигурациями, обеспечивающими максимальную загрузку процессора во время майнинга. Для майнинга монет Zephyr используются несколько идентификаторов кошельков, связанных с кампанией, что отражает изощренность вредоносного ПО и его упорство в уклонении от обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в сложном процессе выполнения скрипта Visual Basic (VBS) для крипто-майнинга, включающем такие тактики, как фишинговые электронные письма и вводящие в заблуждение загрузки для установки программного обеспечения для майнинга на устройства пользователей без их согласия. В нем также обсуждается распространение конкретного варианта вредоносного ПО, методы его обфускации и майнинг монет Zephyr путем подключения к определенным пулам майнинга, демонстрируя угрозу, исходящую от киберпреступников, использующих вычислительные мощности пользователей.
-----
Процесс выполнения скрипта Visual Basic (VBS), используемого для криптодобычи, включает в себя различные сложные шаги, направленные на использование устройств пользователей для получения финансовой выгоды. Криптодобыча - это процесс использования компьютерных мощностей для проверки транзакций в сети блокчейнов, в процессе которого зарабатываются криптовалютные монеты. С ростом курса цифровых валют киберпреступники все чаще прибегают к таким тактикам, как фишинговые электронные письма и вводящие в заблуждение загрузки, чтобы установить программное обеспечение для майнинга, широко известное как вредоносное ПО для криптомайнинга, без согласия пользователей. Это вредоносное программное обеспечение может значительно сократить ресурсы центрального и графического процессоров устройства, вызывая проблемы с производительностью, перегрев и потенциальное повреждение оборудования с течением времени.
Zephyr Coin (ZEPH) была представлена в 2018 году как цифровая валюта, ориентированная на конфиденциальность, предназначенная для обеспечения безопасных онлайн-транзакций без раскрытия личной информации. Zephyr Coin, работающий по системе proof-of-stake, позволяет пользователям получать вознаграждения, просто сохраняя свои монеты, повышая безопасность сети и участие пользователей. Несмотря на свои мощные функции защиты конфиденциальности и удобный интерфейс, Zephyr Coin привлекла интерес киберпреступников, стремящихся использовать вычислительные мощности пользователей, что требует повышенной бдительности пользователей и принятия мер безопасности.
Описанный вариант вредоносного ПО распространяется четырьмя ключевыми способами, которые включают в себя сложные манипуляции и методы обфускации. Он запускается путем проверки наличия определенной папки в системном каталоге и, в случае ее отсутствия, переходит к удалению каталога с помощью PowerShell. Затем он создает новый каталог, копирует определенные файлы и переименовывает их, чтобы скрыть свои действия. Этот процесс предназначен для маскировки намерений скрипта при манипулировании системными ресурсами для выполнения потенциально вредоносных действий.
Вредоносная программа использует сценарии в кодировке Base64, содержащие команды PowerShell, для загрузки файлов с удаленных URL-адресов, по схеме, аналогичной вышеупомянутым сценариям. Кроме того, вредоносное ПО распространяется через вредоносные исполняемые файлы (EXE/DLL), которые при запуске пользователями запускают процесс установки вредоносного ПО в их системах. Примечательно, что вредоносная программа создает исключения в защитнике Windows, выполняет определенные файлы и устанавливает службы в структуре системы, чтобы поддерживать постоянство и избегать обнаружения.
Кроме того, вредоносная программа предназначена для майнинга монет Zephyr путем подключения к определенному пулу майнинга и использования определенных ресурсов с подробными конфигурациями, обеспечивающими максимальную загрузку процессора во время майнинга. Для майнинга монет Zephyr используются несколько идентификаторов кошельков, связанных с кампанией, что отражает изощренность вредоносного ПО и его упорство в уклонении от обнаружения.
#ParsedReport #CompletenessMedium
24-01-2025
No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations
https://www.cloudsek.com/blog/no-honour-among-thieves-uncovering-a-trojanized-xworm-rat-builder-propagated-by-threat-actors-and-disrupting-its-operations
Report completeness: Medium
Threats:
Xworm_rat
Milleniumrat
Geo:
Usa, Turkey, Russia, India, Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1071.001, T1018, T1105, T1113, T1059.003, T1056.001
IOCs:
Registry: 1
File: 3
Hash: 3
Soft:
Telegram, Discord, ProtonMail, Windows Registry
Algorithms:
sha256
Functions:
getUpdates, getMe
Win API:
sendMessage, messagebox
Links:
have more...
24-01-2025
No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations
https://www.cloudsek.com/blog/no-honour-among-thieves-uncovering-a-trojanized-xworm-rat-builder-propagated-by-threat-actors-and-disrupting-its-operations
Report completeness: Medium
Threats:
Xworm_rat
Milleniumrat
Geo:
Usa, Turkey, Russia, India, Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1071.001, T1018, T1105, T1113, T1059.003, T1056.001
IOCs:
Registry: 1
File: 3
Hash: 3
Soft:
Telegram, Discord, ProtonMail, Windows Registry
Algorithms:
sha256
Functions:
getUpdates, getMe
Win API:
sendMessage, messagebox
Links:
https://github.com/FullPenetrationTesting/888-RAThave more...
https://github.com/LifelsHex/FastCryptor/blob/main/screenhttps://github.com/Intestio/XWorm-RAT/releases/tag/xwormCloudsek
No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations |…
Discover how a trojanized version of the XWorm RAT builder exploited novice cybersecurity enthusiasts, spreading malware through GitHub, Telegram, and file-sharing platforms to compromise over 18,000 devices globally. This malicious tool exfiltrates sensitive…
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations https://www.cloudsek.com/blog/no-honour-among-thieves-uncovering-a-trojanized-xworm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Основные выводы включают в себя фильтрацию конфиденциальной информации, использование Telegram для операций командования и контроля (C&C) и сохранение работоспособности благодаря проверке виртуализации и внесению изменений в реестр. Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat", с подробной информацией о действиях вредоносного ПО, сохранении доступа и инструкциях для жертв. Текст также содержит рекомендации по обнаружению и смягчению последствий, такие как внедрение передовых решений EDR, использование IDP для блокирования связи с вредоносными C&C серверами, изоляция зараженных систем, отключение вредоносных ботов Telegram и сотрудничество с правоохранительными органами для выявления угроз и удаления контента.
-----
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Вредоносная программа скомпрометировала более 18 459 устройств по всему миру, выведя конфиденциальные данные, такие как учетные данные браузера, токены Discord и системную информацию. Вредоносная программа распространяется через репозитории GitHub и другие файлообменные сервисы, используя Telegram в качестве своей инфраструктуры управления (C&C).
Основные выводы:.
Извлеченные данные включают скриншоты скомпрометированных устройств, данные браузера, пользовательские исполняемые файлы и файлы кейлоггера.
Вредоносная программа использует Telegram для операций C&C, отправляя украденные данные и получая команды.
Вредоносная программа проводит проверку виртуализации и изменяет записи реестра для обеспечения сохраняемости.
Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat"..
Детали операции:.
Вредоносная программа отправляет запросы на проверку IP-адресов и местоположений скомпрометированных компьютеров, извлекает данные браузера и Discord, системную информацию и делает скриншоты зараженных систем.
Он поддерживает доступ, запуская полезную нагрузку при запуске системы посредством внесения изменений в реестр.
Такие команды, как /uninstall, действуют как кнопка отключения, удаляя вредоносное ПО с зараженных устройств.
Жертвы получают инструкции по выполнению различных действий, включая операции с файлами, манипуляции с системой и поиск информации.
Рекомендации по обнаружению и смягчению последствий:.
Внедряйте усовершенствованные решения для обнаружения конечных точек и реагирования на них (EDR) для мониторинга и снижения активности RAT.
Используйте системы обнаружения и предотвращения вторжений (IDPS), чтобы блокировать доступ к вредоносным C&C серверам.
Изолируйте зараженные системы, отключайте вредоносных ботов Telegram, обновляйте информационные каналы об угрозах и обучайте сотрудников распознавать угрозы.
Блокируйте доступ к вредоносным хранилищам, регулярно отслеживайте и исправляйте системы, вносите приложения в белый список и используйте известные команды kill switch для удаления.
Сотрудничайте с правоохранительными органами и поставщиками платформ для выявления угроз и удаления контента.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Основные выводы включают в себя фильтрацию конфиденциальной информации, использование Telegram для операций командования и контроля (C&C) и сохранение работоспособности благодаря проверке виртуализации и внесению изменений в реестр. Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat", с подробной информацией о действиях вредоносного ПО, сохранении доступа и инструкциях для жертв. Текст также содержит рекомендации по обнаружению и смягчению последствий, такие как внедрение передовых решений EDR, использование IDP для блокирования связи с вредоносными C&C серверами, изоляция зараженных систем, отключение вредоносных ботов Telegram и сотрудничество с правоохранительными органами для выявления угроз и удаления контента.
-----
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Вредоносная программа скомпрометировала более 18 459 устройств по всему миру, выведя конфиденциальные данные, такие как учетные данные браузера, токены Discord и системную информацию. Вредоносная программа распространяется через репозитории GitHub и другие файлообменные сервисы, используя Telegram в качестве своей инфраструктуры управления (C&C).
Основные выводы:.
Извлеченные данные включают скриншоты скомпрометированных устройств, данные браузера, пользовательские исполняемые файлы и файлы кейлоггера.
Вредоносная программа использует Telegram для операций C&C, отправляя украденные данные и получая команды.
Вредоносная программа проводит проверку виртуализации и изменяет записи реестра для обеспечения сохраняемости.
Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat"..
Детали операции:.
Вредоносная программа отправляет запросы на проверку IP-адресов и местоположений скомпрометированных компьютеров, извлекает данные браузера и Discord, системную информацию и делает скриншоты зараженных систем.
Он поддерживает доступ, запуская полезную нагрузку при запуске системы посредством внесения изменений в реестр.
Такие команды, как /uninstall, действуют как кнопка отключения, удаляя вредоносное ПО с зараженных устройств.
Жертвы получают инструкции по выполнению различных действий, включая операции с файлами, манипуляции с системой и поиск информации.
Рекомендации по обнаружению и смягчению последствий:.
Внедряйте усовершенствованные решения для обнаружения конечных точек и реагирования на них (EDR) для мониторинга и снижения активности RAT.
Используйте системы обнаружения и предотвращения вторжений (IDPS), чтобы блокировать доступ к вредоносным C&C серверам.
Изолируйте зараженные системы, отключайте вредоносных ботов Telegram, обновляйте информационные каналы об угрозах и обучайте сотрудников распознавать угрозы.
Блокируйте доступ к вредоносным хранилищам, регулярно отслеживайте и исправляйте системы, вносите приложения в белый список и используйте известные команды kill switch для удаления.
Сотрудничайте с правоохранительными органами и поставщиками платформ для выявления угроз и удаления контента.
#ParsedReport #CompletenessMedium
24-01-2025
Targeted supply chain attack against Chrome browser extensions
https://blog.sekoia.io/targeted-supply-chain-attack-against-chrome-browser-extensions
Report completeness: Medium
Actors/Campaigns:
Cyberhaven_breach
Threats:
Supply_chain_technique
Spear-phishing_technique
Seo_poisoning_technique
Victims:
Cyberhaven
TTPs:
Tactics: 9
Technics: 15
IOCs:
Email: 2
Url: 6
Domain: 65
Coin: 2
File: 2
Hash: 2
IP: 20
Soft:
Chrome, ChatGPT, OpenAI, Nginx, REDIS, MySQL
Algorithms:
sha256, base64
Languages:
javascript
Links:
have more...
24-01-2025
Targeted supply chain attack against Chrome browser extensions
https://blog.sekoia.io/targeted-supply-chain-attack-against-chrome-browser-extensions
Report completeness: Medium
Actors/Campaigns:
Cyberhaven_breach
Threats:
Supply_chain_technique
Spear-phishing_technique
Seo_poisoning_technique
Victims:
Cyberhaven
TTPs:
Tactics: 9
Technics: 15
IOCs:
Email: 2
Url: 6
Domain: 65
Coin: 2
File: 2
Hash: 2
IP: 20
Soft:
Chrome, ChatGPT, OpenAI, Nginx, REDIS, MySQL
Algorithms:
sha256, base64
Languages:
javascript
Links:
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/compromised\_chrome\_extensions\_dec24/compromised\_chrome\_extensions\_iocs\_20250122.csvhttps://gist.github.com/qbourgue/b4690045862e6c21fb180dd6dcb6b6b3have more...
https://gist.github.com/qbourgue/4e42ac21ed5898fd75221a2f1164a107Sekoia
Targeted supply chain attack against Chrome browser extensions
In this blog post, learn about the supply chain attack targeting Chrome browser extensions and the associated targeted phishing campaign.