#ParsedReport #CompletenessMedium
24-01-2025
Doctor, where did you get these pictures? Using steganography in cryptocurrency mining (getcert campaign)
https://news.drweb.ru/show/?i=14976&lng=ru&c=5
Report completeness: Medium
Actors/Campaigns:
Getcert
Threats:
Steganography_technique
Silentcryptominer_tool
Amadey
Siggen
ChatGPT TTPs:
T1036, T1027, T1105, T1562, T1140
IOCs:
File: 6
Domain: 15
Url: 48
IP: 1
Hash: 41
Coin: 3
Soft:
Zoom, Windows Defender
Crypto:
monero
Algorithms:
zip
Languages:
powershell
Links:
24-01-2025
Doctor, where did you get these pictures? Using steganography in cryptocurrency mining (getcert campaign)
https://news.drweb.ru/show/?i=14976&lng=ru&c=5
Report completeness: Medium
Actors/Campaigns:
Getcert
Threats:
Steganography_technique
Silentcryptominer_tool
Amadey
Siggen
ChatGPT TTPs:
do not use without manual checkT1036, T1027, T1105, T1562, T1140
IOCs:
File: 6
Domain: 15
Url: 48
IP: 1
Hash: 41
Coin: 3
Soft:
Zoom, Windows Defender
Crypto:
monero
Algorithms:
zip
Languages:
powershell
Links:
https://github.com/DoctorWebLtd/malware-iocs/tree/master/get\_cert%20campaignDr.Web
Доктор, откуда у вас такие картинки? Использование стеганографии при добыче криптовалюты
В ходе анализа данных телеметрии специалисты вирусной лаборатории «Доктор Веб» выявили образцы вредоносного ПО, которые при ближайшем рассмотрении оказались компонентами активной кампании по майнингу криптовалюты Monero. Эта кампания примечательна тем, что…
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 Doctor, where did you get these pictures? Using steganography in cryptocurrency mining (getcert campaign) https://news.drweb.ru/show/?i=14976&lng=ru&c=5 Report completeness: Medium Actors/Campaigns: Getcert…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о сложной кампании по добыче криптовалюты, в которой используются уникальные методы, такие как использование стеганографии для сокрытия вредоносной полезной нагрузки в изображениях. Злоумышленники намерены установить майнер под названием SilentCryptoMiner на взломанные компьютеры, замаскировав его под легальное программное обеспечение и избежав обнаружения путем проверки наличия изолированных программ и виртуальных машин. Кампания подчеркивает необходимость повышения бдительности в цифровом мире для борьбы с появляющимися хакерами и подчеркивает важность принятия мер кибербезопасности для эффективного снижения рисков.
-----
Анализ данных телеметрии, проведенный специалистами вирусной лаборатории "Доктор Веб", выявил образцы вредоносных программ, которые являются частью активной кампании по майнингу криптовалюты Monero. Уникальность этой кампании в том, что в ней используются цепочки вредоносных программ, в двух цепочках задействованы скрипты, извлекающие полезную нагрузку из файлов изображений в формате BMP. Кампания, вероятно, началась в 2022 году, когда был обнаружен Services.exe исполняемый файл, представляющий собой .NET-приложение, запускающее скрипт VBScript, создающий бэкдор-функции. Одним из загруженных вредоносных файлов является ubr.txt - скрипт PowerShell, который проверяет наличие и заменяет существующие майнеры на взломанных компьютерах на майнер SilentCryptoMiner, используемый злоумышленниками.
Кампания включает в себя различные замаскированные файлы майнеров, например, те, которые выдаются за программное обеспечение для видеозвонков в Zoom или службах Windows, и все они предназначены для удаления существующих майнеров, установки нового майнера и предоставления обновлений. Кроме того, кампания предоставляет доступ к getcert . домен net для настройки майнинга криптовалюты. Позже злоумышленники усовершенствовали кампанию, внедрив стеганографию - метод сокрытия информации в других данных, чтобы избежать обнаружения. Новая цепочка включает троянца Amadey, запускающего скрипт PowerShell, который загружает BMP-изображения с imghippo.com , извлекая из них исполняемые файлы, включая троян-похититель и полезную нагрузку, которая отключает меры безопасности и получает доступ к доменам, контролируемым злоумышленниками.
Майнер SilentCryptoMiner, к которому можно получить доступ с помощью стеганографии, скрыт внутри изображений, чтобы избежать обнаружения, и эволюционирует, чтобы использовать законные ресурсы и GitHub для хранения полезной нагрузки. Модули майнера проверяют наличие изолированных программ и виртуальных машин и обнаруживают инструменты для исследования кибербезопасности. Связанный с ним кошелек получил 340 XMR, что указывает на потенциально значительную прибыль для мошенников из-за волатильности цен на Monero. Кампания майнинга нацелена на обычных пользователей: взломанные компьютеры выдают средний хэшрейт в 3,3 миллиона хэшей в секунду, генерируя 1 XMR каждые 40 часов.
Эта кампания подчеркивает растущее использование стеганографии хакерами и необходимость проявлять бдительность в цифровой среде. "Доктор Веб" рекомендует соблюдать осторожность, устанавливать программное обеспечение только из надежных источников, избегать подозрительных ссылок и поддерживать антивирусную защиту при загрузке файлов. Анализ угроз демонстрирует передовые методы, используемые киберпреступниками, что требует постоянного повышения осведомленности и принятия мер безопасности для эффективного снижения рисков.
Для получения более подробной информации о конкретных вредоносных компонентах, упомянутых в отчете, читателям рекомендуется ознакомиться с подробными статьями о PowerShell.Starter.98, PowerShell.DownLoader.1640, Trojan.PackedNET.2429 и VBS.Загрузчик.2822.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о сложной кампании по добыче криптовалюты, в которой используются уникальные методы, такие как использование стеганографии для сокрытия вредоносной полезной нагрузки в изображениях. Злоумышленники намерены установить майнер под названием SilentCryptoMiner на взломанные компьютеры, замаскировав его под легальное программное обеспечение и избежав обнаружения путем проверки наличия изолированных программ и виртуальных машин. Кампания подчеркивает необходимость повышения бдительности в цифровом мире для борьбы с появляющимися хакерами и подчеркивает важность принятия мер кибербезопасности для эффективного снижения рисков.
-----
Анализ данных телеметрии, проведенный специалистами вирусной лаборатории "Доктор Веб", выявил образцы вредоносных программ, которые являются частью активной кампании по майнингу криптовалюты Monero. Уникальность этой кампании в том, что в ней используются цепочки вредоносных программ, в двух цепочках задействованы скрипты, извлекающие полезную нагрузку из файлов изображений в формате BMP. Кампания, вероятно, началась в 2022 году, когда был обнаружен Services.exe исполняемый файл, представляющий собой .NET-приложение, запускающее скрипт VBScript, создающий бэкдор-функции. Одним из загруженных вредоносных файлов является ubr.txt - скрипт PowerShell, который проверяет наличие и заменяет существующие майнеры на взломанных компьютерах на майнер SilentCryptoMiner, используемый злоумышленниками.
Кампания включает в себя различные замаскированные файлы майнеров, например, те, которые выдаются за программное обеспечение для видеозвонков в Zoom или службах Windows, и все они предназначены для удаления существующих майнеров, установки нового майнера и предоставления обновлений. Кроме того, кампания предоставляет доступ к getcert . домен net для настройки майнинга криптовалюты. Позже злоумышленники усовершенствовали кампанию, внедрив стеганографию - метод сокрытия информации в других данных, чтобы избежать обнаружения. Новая цепочка включает троянца Amadey, запускающего скрипт PowerShell, который загружает BMP-изображения с imghippo.com , извлекая из них исполняемые файлы, включая троян-похититель и полезную нагрузку, которая отключает меры безопасности и получает доступ к доменам, контролируемым злоумышленниками.
Майнер SilentCryptoMiner, к которому можно получить доступ с помощью стеганографии, скрыт внутри изображений, чтобы избежать обнаружения, и эволюционирует, чтобы использовать законные ресурсы и GitHub для хранения полезной нагрузки. Модули майнера проверяют наличие изолированных программ и виртуальных машин и обнаруживают инструменты для исследования кибербезопасности. Связанный с ним кошелек получил 340 XMR, что указывает на потенциально значительную прибыль для мошенников из-за волатильности цен на Monero. Кампания майнинга нацелена на обычных пользователей: взломанные компьютеры выдают средний хэшрейт в 3,3 миллиона хэшей в секунду, генерируя 1 XMR каждые 40 часов.
Эта кампания подчеркивает растущее использование стеганографии хакерами и необходимость проявлять бдительность в цифровой среде. "Доктор Веб" рекомендует соблюдать осторожность, устанавливать программное обеспечение только из надежных источников, избегать подозрительных ссылок и поддерживать антивирусную защиту при загрузке файлов. Анализ угроз демонстрирует передовые методы, используемые киберпреступниками, что требует постоянного повышения осведомленности и принятия мер безопасности для эффективного снижения рисков.
Для получения более подробной информации о конкретных вредоносных компонентах, упомянутых в отчете, читателям рекомендуется ознакомиться с подробными статьями о PowerShell.Starter.98, PowerShell.DownLoader.1640, Trojan.PackedNET.2429 и VBS.Загрузчик.2822.
#ParsedReport #CompletenessLow
24-01-2025
Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands
https://www.cloudsek.com/blog/unmasking-cyber-deception-the-rise-of-generic-phishing-pages-targeting-multiple-brands
Report completeness: Low
Industry:
Financial
ChatGPT TTPs:
T1566, T1027
IOCs:
Domain: 1
Url: 2
File: 1
Soft:
Wordpress
Languages:
javascript, php
24-01-2025
Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands
https://www.cloudsek.com/blog/unmasking-cyber-deception-the-rise-of-generic-phishing-pages-targeting-multiple-brands
Report completeness: Low
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1027
IOCs:
Domain: 1
Url: 2
File: 1
Soft:
Wordpress
Languages:
javascript, php
Cloudsek
Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands | CloudSEK
CloudSEK's research uncovers a generic phishing framework capable of targeting multiple brands by leveraging customizable URLs to impersonate legitimate login pages. Hosted on Cloudflare's workers.dev, these phishing pages dynamically adapt by using targeted…
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands https://www.cloudsek.com/blog/unmasking-cyber-deception-the-rise-of-generic-phishing-pages-targeting-multiple-brands Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что CloudSEK обнаружил сложную фишинговую платформу, представляющую серьезную угрозу для организаций. Платформа включает в себя имитацию законных страниц входа в систему с использованием настраиваемых URL-адресов, размещенных на платформе Cloudflare workers.dev. Фишинговые страницы предназначены для того, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер. Для борьбы с этой угрозой организациям рекомендуется повышать осведомленность сотрудников посредством обучения, моделировать сценарии фишинга и устанавливать четкие протоколы отчетности для эффективного снижения рисков.
-----
Исследование CloudSEK выявило сложную фишинговую платформу, которая выдает себя за законные страницы входа в систему, используя настраиваемые URL-адреса, размещенные на платформе Cloudflare workers.dev.
Фишинговые страницы направлены на создание реалистичного фона, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер с помощью запутанного JavaScript.
URL-адрес конкретной фишинговой страницы, workers-playground-broken-king-d18b.supermissions.workers.dev, предназначен для организаций путем добавления адресов электронной почты сотрудников, что позволяет создавать реалистичную информацию.
Украденные учетные данные отправляются на удаленную конечную точку по адресу hxxps://kagn.org/zebra/nmili-wabmall.php, при этом DOM фишинговой страницы маскируется с помощью JavaScript в попытке избежать обнаружения.
Были выявлены другие фишинговые URL-адреса, использующие аналогичную тактику, размещенные в домене Cloudflare r2.dev, с запутанным файлом JavaScript, хранящимся в web3.storage, а учетные данные были отправлены на удаленный сервер по адресу kagn.org.
Хакер контролирует домен kagn.org через платформу Wordpress, потенциально скомпрометированную уязвимостями для незаконного доступа к украденным данным.
Организациям рекомендуется повышать осведомленность сотрудников посредством обучения, проводить имитацию сценариев фишинга и устанавливать четкие протоколы отчетности, чтобы эффективно бороться с появляющимися хакерами и не становиться жертвами подобных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что CloudSEK обнаружил сложную фишинговую платформу, представляющую серьезную угрозу для организаций. Платформа включает в себя имитацию законных страниц входа в систему с использованием настраиваемых URL-адресов, размещенных на платформе Cloudflare workers.dev. Фишинговые страницы предназначены для того, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер. Для борьбы с этой угрозой организациям рекомендуется повышать осведомленность сотрудников посредством обучения, моделировать сценарии фишинга и устанавливать четкие протоколы отчетности для эффективного снижения рисков.
-----
Исследование CloudSEK выявило сложную фишинговую платформу, которая выдает себя за законные страницы входа в систему, используя настраиваемые URL-адреса, размещенные на платформе Cloudflare workers.dev.
Фишинговые страницы направлены на создание реалистичного фона, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер с помощью запутанного JavaScript.
URL-адрес конкретной фишинговой страницы, workers-playground-broken-king-d18b.supermissions.workers.dev, предназначен для организаций путем добавления адресов электронной почты сотрудников, что позволяет создавать реалистичную информацию.
Украденные учетные данные отправляются на удаленную конечную точку по адресу hxxps://kagn.org/zebra/nmili-wabmall.php, при этом DOM фишинговой страницы маскируется с помощью JavaScript в попытке избежать обнаружения.
Были выявлены другие фишинговые URL-адреса, использующие аналогичную тактику, размещенные в домене Cloudflare r2.dev, с запутанным файлом JavaScript, хранящимся в web3.storage, а учетные данные были отправлены на удаленный сервер по адресу kagn.org.
Хакер контролирует домен kagn.org через платформу Wordpress, потенциально скомпрометированную уязвимостями для незаконного доступа к украденным данным.
Организациям рекомендуется повышать осведомленность сотрудников посредством обучения, проводить имитацию сценариев фишинга и устанавливать четкие протоколы отчетности, чтобы эффективно бороться с появляющимися хакерами и не становиться жертвами подобных атак.
#ParsedReport #CompletenessLow
24-01-2025
Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services
https://blogs.quickheal.com/crypto-mining-malware-zephyr
Report completeness: Low
Threats:
Zephyrus
Industry:
Financial
ChatGPT TTPs:
T1059.005, T1564.001, T1112, T1036, T1055, T1496, T1547.001, T1033
IOCs:
Path: 3
File: 21
Command: 13
Url: 1
Registry: 1
Hash: 63
Soft:
Windows Defender, android
Algorithms:
base64
Win Services:
WebClient
Languages:
visual_basic, powershell
24-01-2025
Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services
https://blogs.quickheal.com/crypto-mining-malware-zephyr
Report completeness: Low
Threats:
Zephyrus
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1059.005, T1564.001, T1112, T1036, T1055, T1496, T1547.001, T1033
IOCs:
Path: 3
File: 21
Command: 13
Url: 1
Registry: 1
Hash: 63
Soft:
Windows Defender, android
Algorithms:
base64
Win Services:
WebClient
Languages:
visual_basic, powershell
Home - Quick Heal Blog
Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services - Home
Crypto Mining Crypto mining is the process by which individuals or organizations use computer power to solve complex mathematical problems, validating transactions on a blockchain network and earning cryptocurrency coins. This activity has gained popularity…
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services https://blogs.quickheal.com/crypto-mining-malware-zephyr Report completeness: Low Threats: Zephyrus Industry: Financial ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в сложном процессе выполнения скрипта Visual Basic (VBS) для крипто-майнинга, включающем такие тактики, как фишинговые электронные письма и вводящие в заблуждение загрузки для установки программного обеспечения для майнинга на устройства пользователей без их согласия. В нем также обсуждается распространение конкретного варианта вредоносного ПО, методы его обфускации и майнинг монет Zephyr путем подключения к определенным пулам майнинга, демонстрируя угрозу, исходящую от киберпреступников, использующих вычислительные мощности пользователей.
-----
Процесс выполнения скрипта Visual Basic (VBS), используемого для криптодобычи, включает в себя различные сложные шаги, направленные на использование устройств пользователей для получения финансовой выгоды. Криптодобыча - это процесс использования компьютерных мощностей для проверки транзакций в сети блокчейнов, в процессе которого зарабатываются криптовалютные монеты. С ростом курса цифровых валют киберпреступники все чаще прибегают к таким тактикам, как фишинговые электронные письма и вводящие в заблуждение загрузки, чтобы установить программное обеспечение для майнинга, широко известное как вредоносное ПО для криптомайнинга, без согласия пользователей. Это вредоносное программное обеспечение может значительно сократить ресурсы центрального и графического процессоров устройства, вызывая проблемы с производительностью, перегрев и потенциальное повреждение оборудования с течением времени.
Zephyr Coin (ZEPH) была представлена в 2018 году как цифровая валюта, ориентированная на конфиденциальность, предназначенная для обеспечения безопасных онлайн-транзакций без раскрытия личной информации. Zephyr Coin, работающий по системе proof-of-stake, позволяет пользователям получать вознаграждения, просто сохраняя свои монеты, повышая безопасность сети и участие пользователей. Несмотря на свои мощные функции защиты конфиденциальности и удобный интерфейс, Zephyr Coin привлекла интерес киберпреступников, стремящихся использовать вычислительные мощности пользователей, что требует повышенной бдительности пользователей и принятия мер безопасности.
Описанный вариант вредоносного ПО распространяется четырьмя ключевыми способами, которые включают в себя сложные манипуляции и методы обфускации. Он запускается путем проверки наличия определенной папки в системном каталоге и, в случае ее отсутствия, переходит к удалению каталога с помощью PowerShell. Затем он создает новый каталог, копирует определенные файлы и переименовывает их, чтобы скрыть свои действия. Этот процесс предназначен для маскировки намерений скрипта при манипулировании системными ресурсами для выполнения потенциально вредоносных действий.
Вредоносная программа использует сценарии в кодировке Base64, содержащие команды PowerShell, для загрузки файлов с удаленных URL-адресов, по схеме, аналогичной вышеупомянутым сценариям. Кроме того, вредоносное ПО распространяется через вредоносные исполняемые файлы (EXE/DLL), которые при запуске пользователями запускают процесс установки вредоносного ПО в их системах. Примечательно, что вредоносная программа создает исключения в защитнике Windows, выполняет определенные файлы и устанавливает службы в структуре системы, чтобы поддерживать постоянство и избегать обнаружения.
Кроме того, вредоносная программа предназначена для майнинга монет Zephyr путем подключения к определенному пулу майнинга и использования определенных ресурсов с подробными конфигурациями, обеспечивающими максимальную загрузку процессора во время майнинга. Для майнинга монет Zephyr используются несколько идентификаторов кошельков, связанных с кампанией, что отражает изощренность вредоносного ПО и его упорство в уклонении от обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в сложном процессе выполнения скрипта Visual Basic (VBS) для крипто-майнинга, включающем такие тактики, как фишинговые электронные письма и вводящие в заблуждение загрузки для установки программного обеспечения для майнинга на устройства пользователей без их согласия. В нем также обсуждается распространение конкретного варианта вредоносного ПО, методы его обфускации и майнинг монет Zephyr путем подключения к определенным пулам майнинга, демонстрируя угрозу, исходящую от киберпреступников, использующих вычислительные мощности пользователей.
-----
Процесс выполнения скрипта Visual Basic (VBS), используемого для криптодобычи, включает в себя различные сложные шаги, направленные на использование устройств пользователей для получения финансовой выгоды. Криптодобыча - это процесс использования компьютерных мощностей для проверки транзакций в сети блокчейнов, в процессе которого зарабатываются криптовалютные монеты. С ростом курса цифровых валют киберпреступники все чаще прибегают к таким тактикам, как фишинговые электронные письма и вводящие в заблуждение загрузки, чтобы установить программное обеспечение для майнинга, широко известное как вредоносное ПО для криптомайнинга, без согласия пользователей. Это вредоносное программное обеспечение может значительно сократить ресурсы центрального и графического процессоров устройства, вызывая проблемы с производительностью, перегрев и потенциальное повреждение оборудования с течением времени.
Zephyr Coin (ZEPH) была представлена в 2018 году как цифровая валюта, ориентированная на конфиденциальность, предназначенная для обеспечения безопасных онлайн-транзакций без раскрытия личной информации. Zephyr Coin, работающий по системе proof-of-stake, позволяет пользователям получать вознаграждения, просто сохраняя свои монеты, повышая безопасность сети и участие пользователей. Несмотря на свои мощные функции защиты конфиденциальности и удобный интерфейс, Zephyr Coin привлекла интерес киберпреступников, стремящихся использовать вычислительные мощности пользователей, что требует повышенной бдительности пользователей и принятия мер безопасности.
Описанный вариант вредоносного ПО распространяется четырьмя ключевыми способами, которые включают в себя сложные манипуляции и методы обфускации. Он запускается путем проверки наличия определенной папки в системном каталоге и, в случае ее отсутствия, переходит к удалению каталога с помощью PowerShell. Затем он создает новый каталог, копирует определенные файлы и переименовывает их, чтобы скрыть свои действия. Этот процесс предназначен для маскировки намерений скрипта при манипулировании системными ресурсами для выполнения потенциально вредоносных действий.
Вредоносная программа использует сценарии в кодировке Base64, содержащие команды PowerShell, для загрузки файлов с удаленных URL-адресов, по схеме, аналогичной вышеупомянутым сценариям. Кроме того, вредоносное ПО распространяется через вредоносные исполняемые файлы (EXE/DLL), которые при запуске пользователями запускают процесс установки вредоносного ПО в их системах. Примечательно, что вредоносная программа создает исключения в защитнике Windows, выполняет определенные файлы и устанавливает службы в структуре системы, чтобы поддерживать постоянство и избегать обнаружения.
Кроме того, вредоносная программа предназначена для майнинга монет Zephyr путем подключения к определенному пулу майнинга и использования определенных ресурсов с подробными конфигурациями, обеспечивающими максимальную загрузку процессора во время майнинга. Для майнинга монет Zephyr используются несколько идентификаторов кошельков, связанных с кампанией, что отражает изощренность вредоносного ПО и его упорство в уклонении от обнаружения.
#ParsedReport #CompletenessMedium
24-01-2025
No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations
https://www.cloudsek.com/blog/no-honour-among-thieves-uncovering-a-trojanized-xworm-rat-builder-propagated-by-threat-actors-and-disrupting-its-operations
Report completeness: Medium
Threats:
Xworm_rat
Milleniumrat
Geo:
Usa, Turkey, Russia, India, Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1071.001, T1018, T1105, T1113, T1059.003, T1056.001
IOCs:
Registry: 1
File: 3
Hash: 3
Soft:
Telegram, Discord, ProtonMail, Windows Registry
Algorithms:
sha256
Functions:
getUpdates, getMe
Win API:
sendMessage, messagebox
Links:
have more...
24-01-2025
No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations
https://www.cloudsek.com/blog/no-honour-among-thieves-uncovering-a-trojanized-xworm-rat-builder-propagated-by-threat-actors-and-disrupting-its-operations
Report completeness: Medium
Threats:
Xworm_rat
Milleniumrat
Geo:
Usa, Turkey, Russia, India, Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1071.001, T1018, T1105, T1113, T1059.003, T1056.001
IOCs:
Registry: 1
File: 3
Hash: 3
Soft:
Telegram, Discord, ProtonMail, Windows Registry
Algorithms:
sha256
Functions:
getUpdates, getMe
Win API:
sendMessage, messagebox
Links:
https://github.com/FullPenetrationTesting/888-RAThave more...
https://github.com/LifelsHex/FastCryptor/blob/main/screenhttps://github.com/Intestio/XWorm-RAT/releases/tag/xwormCloudsek
No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations |…
Discover how a trojanized version of the XWorm RAT builder exploited novice cybersecurity enthusiasts, spreading malware through GitHub, Telegram, and file-sharing platforms to compromise over 18,000 devices globally. This malicious tool exfiltrates sensitive…
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations https://www.cloudsek.com/blog/no-honour-among-thieves-uncovering-a-trojanized-xworm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Основные выводы включают в себя фильтрацию конфиденциальной информации, использование Telegram для операций командования и контроля (C&C) и сохранение работоспособности благодаря проверке виртуализации и внесению изменений в реестр. Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat", с подробной информацией о действиях вредоносного ПО, сохранении доступа и инструкциях для жертв. Текст также содержит рекомендации по обнаружению и смягчению последствий, такие как внедрение передовых решений EDR, использование IDP для блокирования связи с вредоносными C&C серверами, изоляция зараженных систем, отключение вредоносных ботов Telegram и сотрудничество с правоохранительными органами для выявления угроз и удаления контента.
-----
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Вредоносная программа скомпрометировала более 18 459 устройств по всему миру, выведя конфиденциальные данные, такие как учетные данные браузера, токены Discord и системную информацию. Вредоносная программа распространяется через репозитории GitHub и другие файлообменные сервисы, используя Telegram в качестве своей инфраструктуры управления (C&C).
Основные выводы:.
Извлеченные данные включают скриншоты скомпрометированных устройств, данные браузера, пользовательские исполняемые файлы и файлы кейлоггера.
Вредоносная программа использует Telegram для операций C&C, отправляя украденные данные и получая команды.
Вредоносная программа проводит проверку виртуализации и изменяет записи реестра для обеспечения сохраняемости.
Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat"..
Детали операции:.
Вредоносная программа отправляет запросы на проверку IP-адресов и местоположений скомпрометированных компьютеров, извлекает данные браузера и Discord, системную информацию и делает скриншоты зараженных систем.
Он поддерживает доступ, запуская полезную нагрузку при запуске системы посредством внесения изменений в реестр.
Такие команды, как /uninstall, действуют как кнопка отключения, удаляя вредоносное ПО с зараженных устройств.
Жертвы получают инструкции по выполнению различных действий, включая операции с файлами, манипуляции с системой и поиск информации.
Рекомендации по обнаружению и смягчению последствий:.
Внедряйте усовершенствованные решения для обнаружения конечных точек и реагирования на них (EDR) для мониторинга и снижения активности RAT.
Используйте системы обнаружения и предотвращения вторжений (IDPS), чтобы блокировать доступ к вредоносным C&C серверам.
Изолируйте зараженные системы, отключайте вредоносных ботов Telegram, обновляйте информационные каналы об угрозах и обучайте сотрудников распознавать угрозы.
Блокируйте доступ к вредоносным хранилищам, регулярно отслеживайте и исправляйте системы, вносите приложения в белый список и используйте известные команды kill switch для удаления.
Сотрудничайте с правоохранительными органами и поставщиками платформ для выявления угроз и удаления контента.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Основные выводы включают в себя фильтрацию конфиденциальной информации, использование Telegram для операций командования и контроля (C&C) и сохранение работоспособности благодаря проверке виртуализации и внесению изменений в реестр. Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat", с подробной информацией о действиях вредоносного ПО, сохранении доступа и инструкциях для жертв. Текст также содержит рекомендации по обнаружению и смягчению последствий, такие как внедрение передовых решений EDR, использование IDP для блокирования связи с вредоносными C&C серверами, изоляция зараженных систем, отключение вредоносных ботов Telegram и сотрудничество с правоохранительными органами для выявления угроз и удаления контента.
-----
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Вредоносная программа скомпрометировала более 18 459 устройств по всему миру, выведя конфиденциальные данные, такие как учетные данные браузера, токены Discord и системную информацию. Вредоносная программа распространяется через репозитории GitHub и другие файлообменные сервисы, используя Telegram в качестве своей инфраструктуры управления (C&C).
Основные выводы:.
Извлеченные данные включают скриншоты скомпрометированных устройств, данные браузера, пользовательские исполняемые файлы и файлы кейлоггера.
Вредоносная программа использует Telegram для операций C&C, отправляя украденные данные и получая команды.
Вредоносная программа проводит проверку виртуализации и изменяет записи реестра для обеспечения сохраняемости.
Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat"..
Детали операции:.
Вредоносная программа отправляет запросы на проверку IP-адресов и местоположений скомпрометированных компьютеров, извлекает данные браузера и Discord, системную информацию и делает скриншоты зараженных систем.
Он поддерживает доступ, запуская полезную нагрузку при запуске системы посредством внесения изменений в реестр.
Такие команды, как /uninstall, действуют как кнопка отключения, удаляя вредоносное ПО с зараженных устройств.
Жертвы получают инструкции по выполнению различных действий, включая операции с файлами, манипуляции с системой и поиск информации.
Рекомендации по обнаружению и смягчению последствий:.
Внедряйте усовершенствованные решения для обнаружения конечных точек и реагирования на них (EDR) для мониторинга и снижения активности RAT.
Используйте системы обнаружения и предотвращения вторжений (IDPS), чтобы блокировать доступ к вредоносным C&C серверам.
Изолируйте зараженные системы, отключайте вредоносных ботов Telegram, обновляйте информационные каналы об угрозах и обучайте сотрудников распознавать угрозы.
Блокируйте доступ к вредоносным хранилищам, регулярно отслеживайте и исправляйте системы, вносите приложения в белый список и используйте известные команды kill switch для удаления.
Сотрудничайте с правоохранительными органами и поставщиками платформ для выявления угроз и удаления контента.
#ParsedReport #CompletenessMedium
24-01-2025
Targeted supply chain attack against Chrome browser extensions
https://blog.sekoia.io/targeted-supply-chain-attack-against-chrome-browser-extensions
Report completeness: Medium
Actors/Campaigns:
Cyberhaven_breach
Threats:
Supply_chain_technique
Spear-phishing_technique
Seo_poisoning_technique
Victims:
Cyberhaven
TTPs:
Tactics: 9
Technics: 15
IOCs:
Email: 2
Url: 6
Domain: 65
Coin: 2
File: 2
Hash: 2
IP: 20
Soft:
Chrome, ChatGPT, OpenAI, Nginx, REDIS, MySQL
Algorithms:
sha256, base64
Languages:
javascript
Links:
have more...
24-01-2025
Targeted supply chain attack against Chrome browser extensions
https://blog.sekoia.io/targeted-supply-chain-attack-against-chrome-browser-extensions
Report completeness: Medium
Actors/Campaigns:
Cyberhaven_breach
Threats:
Supply_chain_technique
Spear-phishing_technique
Seo_poisoning_technique
Victims:
Cyberhaven
TTPs:
Tactics: 9
Technics: 15
IOCs:
Email: 2
Url: 6
Domain: 65
Coin: 2
File: 2
Hash: 2
IP: 20
Soft:
Chrome, ChatGPT, OpenAI, Nginx, REDIS, MySQL
Algorithms:
sha256, base64
Languages:
javascript
Links:
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/compromised\_chrome\_extensions\_dec24/compromised\_chrome\_extensions\_iocs\_20250122.csvhttps://gist.github.com/qbourgue/b4690045862e6c21fb180dd6dcb6b6b3have more...
https://gist.github.com/qbourgue/4e42ac21ed5898fd75221a2f1164a107Sekoia
Targeted supply chain attack against Chrome browser extensions
In this blog post, learn about the supply chain attack targeting Chrome browser extensions and the associated targeted phishing campaign.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 Targeted supply chain attack against Chrome browser extensions https://blog.sekoia.io/targeted-supply-chain-attack-against-chrome-browser-extensions Report completeness: Medium Actors/Campaigns: Cyberhaven_breach…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в конце 2024 года злоумышленник осуществил атаку по цепочке поставок на различные расширения браузера Chrome, скомпрометировав конфиденциальные данные сотен тысяч конечных пользователей. Злоумышленник использовал методы фишинга для получения разрешений разработчика и развернул вредоносные версии расширений для сбора данных, таких как ключи API, сеансовые файлы cookie и токены аутентификации, с таких веб-сайтов, как ChatGPT и Facebook для бизнеса. Анализ выявил инфраструктуру и тактику злоумышленников, подчеркнув важность того, чтобы пользователи исследовали, обновляли или удаляли скомпрометированные расширения, отзывали учетные данные, меняли пароли и проявляли бдительность в отношении попыток фишинга для снижения потенциальных рисков.
-----
Компания Cyberhaven обнаружила компрометацию своего расширения для браузера Chrome из-за вредоносной версии, загруженной в интернет-магазин Chrome в результате целенаправленной фишинговой атаки.
В декабре 2024 года было взломано около десятка расширений Chrome, что потенциально затронуло сотни тысяч конечных пользователей.
Вредоносный код был направлен на сбор конфиденциальных данных, таких как API-ключи, сессионные файлы cookie и токены аутентификации, с таких веб-сайтов, как ChatGPT и Facebook для бизнеса.
Хакер проводил аналогичные кампании, нацеленные на расширения Chrome, в 2023 и 2024 годах, используя аналогичные методы фишинга, по крайней мере, до 30 декабря 2024 года.
Злоумышленник получил разрешения на публикацию вредоносных версий расширений, обманув разработчиков с помощью фишинговых электронных писем, чтобы те разрешили доступ к вредоносному приложению Google OAuth.
Взломанные расширения перенаправляли данные в домен C2, размещенный на 149.248.2.160, который служил базой данных MySQL для хранения собранных данных.
Пользователям, у которых есть скомпрометированное расширение, рекомендуется провести расследование на предмет возможного сбора данных, обновить или удалить расширение, отозвать учетные данные, сменить пароли, отслеживать уязвимые учетные записи и проявлять бдительность в отношении попыток фишинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в конце 2024 года злоумышленник осуществил атаку по цепочке поставок на различные расширения браузера Chrome, скомпрометировав конфиденциальные данные сотен тысяч конечных пользователей. Злоумышленник использовал методы фишинга для получения разрешений разработчика и развернул вредоносные версии расширений для сбора данных, таких как ключи API, сеансовые файлы cookie и токены аутентификации, с таких веб-сайтов, как ChatGPT и Facebook для бизнеса. Анализ выявил инфраструктуру и тактику злоумышленников, подчеркнув важность того, чтобы пользователи исследовали, обновляли или удаляли скомпрометированные расширения, отзывали учетные данные, меняли пароли и проявляли бдительность в отношении попыток фишинга для снижения потенциальных рисков.
-----
Компания Cyberhaven обнаружила компрометацию своего расширения для браузера Chrome из-за вредоносной версии, загруженной в интернет-магазин Chrome в результате целенаправленной фишинговой атаки.
В декабре 2024 года было взломано около десятка расширений Chrome, что потенциально затронуло сотни тысяч конечных пользователей.
Вредоносный код был направлен на сбор конфиденциальных данных, таких как API-ключи, сессионные файлы cookie и токены аутентификации, с таких веб-сайтов, как ChatGPT и Facebook для бизнеса.
Хакер проводил аналогичные кампании, нацеленные на расширения Chrome, в 2023 и 2024 годах, используя аналогичные методы фишинга, по крайней мере, до 30 декабря 2024 года.
Злоумышленник получил разрешения на публикацию вредоносных версий расширений, обманув разработчиков с помощью фишинговых электронных писем, чтобы те разрешили доступ к вредоносному приложению Google OAuth.
Взломанные расширения перенаправляли данные в домен C2, размещенный на 149.248.2.160, который служил базой данных MySQL для хранения собранных данных.
Пользователям, у которых есть скомпрометированное расширение, рекомендуется провести расследование на предмет возможного сбора данных, обновить или удалить расширение, отозвать учетные данные, сменить пароли, отслеживать уязвимые учетные записи и проявлять бдительность в отношении попыток фишинга.
#ParsedReport #CompletenessLow
24-01-2025
ClouDNS Hostnames Discovered Accidentally Pointing to a Prolific Puma IP Address
https://www.silentpush.com/blog/cloudns
Report completeness: Low
Actors/Campaigns:
Prolific_puma
Victims:
Cloudns
Geo:
Bulgaria
ChatGPT TTPs:
T1566, T1586.002
24-01-2025
ClouDNS Hostnames Discovered Accidentally Pointing to a Prolific Puma IP Address
https://www.silentpush.com/blog/cloudns
Report completeness: Low
Actors/Campaigns:
Prolific_puma
Victims:
Cloudns
Geo:
Bulgaria
ChatGPT TTPs:
do not use without manual checkT1566, T1586.002
Silent Push
ClouDNS Hostnames Discovered Accidentally Pointing to a Prolific Puma IP Address
Silent Push found ClouDNS hostnames pointing to an IP managed by Prolific Puma. Our community needs to be aware of potential vulnerabilities.
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 ClouDNS Hostnames Discovered Accidentally Pointing to a Prolific Puma IP Address https://www.silentpush.com/blog/cloudns Report completeness: Low Actors/Campaigns: Prolific_puma Victims: Cloudns Geo: Bulgaria…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитики угроз выявили потенциальную вредоносную активность, связанную с именами хостов, связанных с хостинговой компанией ClouDNS. Имена хостов указывали на IP-адрес, контролируемый хакером, и, хотя в то время не наблюдалось никаких вредоносных действий, появилось предупреждение о перенаправлении законных имен хостов на вредоносную инфраструктуру и потенциальных рисках, которые это создает для безопасности.
-----
Аналитики Silent Push-угроз недавно идентифицировали два имени хостов, api2.cloudns.net и web2.cloudns.net, связанные с хостинговой компанией ClouDNS, которые указывали на IP-адрес, управляемый хакером Prolific Puma. Болгарская хостинговая компания ClouDNS обслуживает различные корпоративные организации, такие как Hostway, KIA, Der Spiegel, Houston Community College и другие. Уведомив ClouDNS о проблеме, они незамедлительно обновили записи DNS для затронутых имен хостов. Хотя в связи с этим инцидентом не было замечено никаких вредоносных действий, сообщество аналитиков должно быть готово к потенциальным рискам, связанным с перенаправлением законных имен хостов на вредоносную инфраструктуру. Такие уязвимости позволяют обойти решения по обеспечению безопасности, облегчают целенаправленные атаки путем использования ложных ссылок для обмана пользователей, позволяют осуществлять атаки на системы аутентификации на основе файлов cookie, создавать сложные фишинговые схемы, демонстрировать право собственности (по крайней мере, на уровне поддомена) и получать SSL-сертификаты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитики угроз выявили потенциальную вредоносную активность, связанную с именами хостов, связанных с хостинговой компанией ClouDNS. Имена хостов указывали на IP-адрес, контролируемый хакером, и, хотя в то время не наблюдалось никаких вредоносных действий, появилось предупреждение о перенаправлении законных имен хостов на вредоносную инфраструктуру и потенциальных рисках, которые это создает для безопасности.
-----
Аналитики Silent Push-угроз недавно идентифицировали два имени хостов, api2.cloudns.net и web2.cloudns.net, связанные с хостинговой компанией ClouDNS, которые указывали на IP-адрес, управляемый хакером Prolific Puma. Болгарская хостинговая компания ClouDNS обслуживает различные корпоративные организации, такие как Hostway, KIA, Der Spiegel, Houston Community College и другие. Уведомив ClouDNS о проблеме, они незамедлительно обновили записи DNS для затронутых имен хостов. Хотя в связи с этим инцидентом не было замечено никаких вредоносных действий, сообщество аналитиков должно быть готово к потенциальным рискам, связанным с перенаправлением законных имен хостов на вредоносную инфраструктуру. Такие уязвимости позволяют обойти решения по обеспечению безопасности, облегчают целенаправленные атаки путем использования ложных ссылок для обмана пользователей, позволяют осуществлять атаки на системы аутентификации на основе файлов cookie, создавать сложные фишинговые схемы, демонстрировать право собственности (по крайней мере, на уровне поддомена) и получать SSL-сертификаты.