CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services https://blogs.quickheal.com/crypto-mining-malware-zephyr Report completeness: Low Threats: Zephyrus Industry: Financial ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в сложном процессе выполнения скрипта Visual Basic (VBS) для крипто-майнинга, включающем такие тактики, как фишинговые электронные письма и вводящие в заблуждение загрузки для установки программного обеспечения для майнинга на устройства пользователей без их согласия. В нем также обсуждается распространение конкретного варианта вредоносного ПО, методы его обфускации и майнинг монет Zephyr путем подключения к определенным пулам майнинга, демонстрируя угрозу, исходящую от киберпреступников, использующих вычислительные мощности пользователей.
-----

Процесс выполнения скрипта Visual Basic (VBS), используемого для криптодобычи, включает в себя различные сложные шаги, направленные на использование устройств пользователей для получения финансовой выгоды. Криптодобыча - это процесс использования компьютерных мощностей для проверки транзакций в сети блокчейнов, в процессе которого зарабатываются криптовалютные монеты. С ростом курса цифровых валют киберпреступники все чаще прибегают к таким тактикам, как фишинговые электронные письма и вводящие в заблуждение загрузки, чтобы установить программное обеспечение для майнинга, широко известное как вредоносное ПО для криптомайнинга, без согласия пользователей. Это вредоносное программное обеспечение может значительно сократить ресурсы центрального и графического процессоров устройства, вызывая проблемы с производительностью, перегрев и потенциальное повреждение оборудования с течением времени.

Zephyr Coin (ZEPH) была представлена в 2018 году как цифровая валюта, ориентированная на конфиденциальность, предназначенная для обеспечения безопасных онлайн-транзакций без раскрытия личной информации. Zephyr Coin, работающий по системе proof-of-stake, позволяет пользователям получать вознаграждения, просто сохраняя свои монеты, повышая безопасность сети и участие пользователей. Несмотря на свои мощные функции защиты конфиденциальности и удобный интерфейс, Zephyr Coin привлекла интерес киберпреступников, стремящихся использовать вычислительные мощности пользователей, что требует повышенной бдительности пользователей и принятия мер безопасности.

Описанный вариант вредоносного ПО распространяется четырьмя ключевыми способами, которые включают в себя сложные манипуляции и методы обфускации. Он запускается путем проверки наличия определенной папки в системном каталоге и, в случае ее отсутствия, переходит к удалению каталога с помощью PowerShell. Затем он создает новый каталог, копирует определенные файлы и переименовывает их, чтобы скрыть свои действия. Этот процесс предназначен для маскировки намерений скрипта при манипулировании системными ресурсами для выполнения потенциально вредоносных действий.

Вредоносная программа использует сценарии в кодировке Base64, содержащие команды PowerShell, для загрузки файлов с удаленных URL-адресов, по схеме, аналогичной вышеупомянутым сценариям. Кроме того, вредоносное ПО распространяется через вредоносные исполняемые файлы (EXE/DLL), которые при запуске пользователями запускают процесс установки вредоносного ПО в их системах. Примечательно, что вредоносная программа создает исключения в защитнике Windows, выполняет определенные файлы и устанавливает службы в структуре системы, чтобы поддерживать постоянство и избегать обнаружения.

Кроме того, вредоносная программа предназначена для майнинга монет Zephyr путем подключения к определенному пулу майнинга и использования определенных ресурсов с подробными конфигурациями, обеспечивающими максимальную загрузку процессора во время майнинга. Для майнинга монет Zephyr используются несколько идентификаторов кошельков, связанных с кампанией, что отражает изощренность вредоносного ПО и его упорство в уклонении от обнаружения.
#ParsedReport #CompletenessMedium
24-01-2025

No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations

https://www.cloudsek.com/blog/no-honour-among-thieves-uncovering-a-trojanized-xworm-rat-builder-propagated-by-threat-actors-and-disrupting-its-operations

Report completeness: Medium

Threats:
Xworm_rat
Milleniumrat

Geo:
Usa, Turkey, Russia, India, Ukraine

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1071.001, T1018, T1105, T1113, T1059.003, T1056.001

IOCs:
Registry: 1
File: 3
Hash: 3

Soft:
Telegram, Discord, ProtonMail, Windows Registry

Algorithms:
sha256

Functions:
getUpdates, getMe

Win API:
sendMessage, messagebox

Links:
https://github.com/FullPenetrationTesting/888-RAT
have more...
https://github.com/LifelsHex/FastCryptor/blob/main/screen
https://github.com/Intestio/XWorm-RAT/releases/tag/xworm
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations https://www.cloudsek.com/blog/no-honour-among-thieves-uncovering-a-trojanized-xworm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Основные выводы включают в себя фильтрацию конфиденциальной информации, использование Telegram для операций командования и контроля (C&C) и сохранение работоспособности благодаря проверке виртуализации и внесению изменений в реестр. Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat", с подробной информацией о действиях вредоносного ПО, сохранении доступа и инструкциях для жертв. Текст также содержит рекомендации по обнаружению и смягчению последствий, такие как внедрение передовых решений EDR, использование IDP для блокирования связи с вредоносными C&C серверами, изоляция зараженных систем, отключение вредоносных ботов Telegram и сотрудничество с правоохранительными органами для выявления угроз и удаления контента.
-----

В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Вредоносная программа скомпрометировала более 18 459 устройств по всему миру, выведя конфиденциальные данные, такие как учетные данные браузера, токены Discord и системную информацию. Вредоносная программа распространяется через репозитории GitHub и другие файлообменные сервисы, используя Telegram в качестве своей инфраструктуры управления (C&C).

Основные выводы:.

Извлеченные данные включают скриншоты скомпрометированных устройств, данные браузера, пользовательские исполняемые файлы и файлы кейлоггера.

Вредоносная программа использует Telegram для операций C&C, отправляя украденные данные и получая команды.

Вредоносная программа проводит проверку виртуализации и изменяет записи реестра для обеспечения сохраняемости.

Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat"..

Детали операции:.

Вредоносная программа отправляет запросы на проверку IP-адресов и местоположений скомпрометированных компьютеров, извлекает данные браузера и Discord, системную информацию и делает скриншоты зараженных систем.

Он поддерживает доступ, запуская полезную нагрузку при запуске системы посредством внесения изменений в реестр.

Такие команды, как /uninstall, действуют как кнопка отключения, удаляя вредоносное ПО с зараженных устройств.

Жертвы получают инструкции по выполнению различных действий, включая операции с файлами, манипуляции с системой и поиск информации.

Рекомендации по обнаружению и смягчению последствий:.

Внедряйте усовершенствованные решения для обнаружения конечных точек и реагирования на них (EDR) для мониторинга и снижения активности RAT.

Используйте системы обнаружения и предотвращения вторжений (IDPS), чтобы блокировать доступ к вредоносным C&C серверам.

Изолируйте зараженные системы, отключайте вредоносных ботов Telegram, обновляйте информационные каналы об угрозах и обучайте сотрудников распознавать угрозы.

Блокируйте доступ к вредоносным хранилищам, регулярно отслеживайте и исправляйте системы, вносите приложения в белый список и используйте известные команды kill switch для удаления.

Сотрудничайте с правоохранительными органами и поставщиками платформ для выявления угроз и удаления контента.
#ParsedReport #CompletenessMedium
24-01-2025

Targeted supply chain attack against Chrome browser extensions

https://blog.sekoia.io/targeted-supply-chain-attack-against-chrome-browser-extensions

Report completeness: Medium

Actors/Campaigns:
Cyberhaven_breach

Threats:
Supply_chain_technique
Spear-phishing_technique
Seo_poisoning_technique

Victims:
Cyberhaven

TTPs:
Tactics: 9
Technics: 15

IOCs:
Email: 2
Url: 6
Domain: 65
Coin: 2
File: 2
Hash: 2
IP: 20

Soft:
Chrome, ChatGPT, OpenAI, Nginx, REDIS, MySQL

Algorithms:
sha256, base64

Languages:
javascript

Links:
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/compromised\_chrome\_extensions\_dec24/compromised\_chrome\_extensions\_iocs\_20250122.csv
https://gist.github.com/qbourgue/b4690045862e6c21fb180dd6dcb6b6b3
have more...
https://gist.github.com/qbourgue/4e42ac21ed5898fd75221a2f1164a107
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 Targeted supply chain attack against Chrome browser extensions https://blog.sekoia.io/targeted-supply-chain-attack-against-chrome-browser-extensions Report completeness: Medium Actors/Campaigns: Cyberhaven_breach…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что в конце 2024 года злоумышленник осуществил атаку по цепочке поставок на различные расширения браузера Chrome, скомпрометировав конфиденциальные данные сотен тысяч конечных пользователей. Злоумышленник использовал методы фишинга для получения разрешений разработчика и развернул вредоносные версии расширений для сбора данных, таких как ключи API, сеансовые файлы cookie и токены аутентификации, с таких веб-сайтов, как ChatGPT и Facebook для бизнеса. Анализ выявил инфраструктуру и тактику злоумышленников, подчеркнув важность того, чтобы пользователи исследовали, обновляли или удаляли скомпрометированные расширения, отзывали учетные данные, меняли пароли и проявляли бдительность в отношении попыток фишинга для снижения потенциальных рисков.
-----

Компания Cyberhaven обнаружила компрометацию своего расширения для браузера Chrome из-за вредоносной версии, загруженной в интернет-магазин Chrome в результате целенаправленной фишинговой атаки.

В декабре 2024 года было взломано около десятка расширений Chrome, что потенциально затронуло сотни тысяч конечных пользователей.

Вредоносный код был направлен на сбор конфиденциальных данных, таких как API-ключи, сессионные файлы cookie и токены аутентификации, с таких веб-сайтов, как ChatGPT и Facebook для бизнеса.

Хакер проводил аналогичные кампании, нацеленные на расширения Chrome, в 2023 и 2024 годах, используя аналогичные методы фишинга, по крайней мере, до 30 декабря 2024 года.

Злоумышленник получил разрешения на публикацию вредоносных версий расширений, обманув разработчиков с помощью фишинговых электронных писем, чтобы те разрешили доступ к вредоносному приложению Google OAuth.

Взломанные расширения перенаправляли данные в домен C2, размещенный на 149.248.2.160, который служил базой данных MySQL для хранения собранных данных.

Пользователям, у которых есть скомпрометированное расширение, рекомендуется провести расследование на предмет возможного сбора данных, обновить или удалить расширение, отозвать учетные данные, сменить пароли, отслеживать уязвимые учетные записи и проявлять бдительность в отношении попыток фишинга.
#ParsedReport #CompletenessLow
24-01-2025

ClouDNS Hostnames Discovered Accidentally Pointing to a Prolific Puma IP Address

https://www.silentpush.com/blog/cloudns

Report completeness: Low

Actors/Campaigns:
Prolific_puma

Victims:
Cloudns

Geo:
Bulgaria

ChatGPT TTPs:
do not use without manual check
T1566, T1586.002
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 ClouDNS Hostnames Discovered Accidentally Pointing to a Prolific Puma IP Address https://www.silentpush.com/blog/cloudns Report completeness: Low Actors/Campaigns: Prolific_puma Victims: Cloudns Geo: Bulgaria…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что аналитики угроз выявили потенциальную вредоносную активность, связанную с именами хостов, связанных с хостинговой компанией ClouDNS. Имена хостов указывали на IP-адрес, контролируемый хакером, и, хотя в то время не наблюдалось никаких вредоносных действий, появилось предупреждение о перенаправлении законных имен хостов на вредоносную инфраструктуру и потенциальных рисках, которые это создает для безопасности.
-----

Аналитики Silent Push-угроз недавно идентифицировали два имени хостов, api2.cloudns.net и web2.cloudns.net, связанные с хостинговой компанией ClouDNS, которые указывали на IP-адрес, управляемый хакером Prolific Puma. Болгарская хостинговая компания ClouDNS обслуживает различные корпоративные организации, такие как Hostway, KIA, Der Spiegel, Houston Community College и другие. Уведомив ClouDNS о проблеме, они незамедлительно обновили записи DNS для затронутых имен хостов. Хотя в связи с этим инцидентом не было замечено никаких вредоносных действий, сообщество аналитиков должно быть готово к потенциальным рискам, связанным с перенаправлением законных имен хостов на вредоносную инфраструктуру. Такие уязвимости позволяют обойти решения по обеспечению безопасности, облегчают целенаправленные атаки путем использования ложных ссылок для обмана пользователей, позволяют осуществлять атаки на системы аутентификации на основе файлов cookie, создавать сложные фишинговые схемы, демонстрировать право собственности (по крайней мере, на уровне поддомена) и получать SSL-сертификаты.
#ParsedReport #CompletenessLow
24-01-2025

Tangerine Turkey mines cryptocurrency in global campaign

https://redcanary.com/blog/threat-intelligence/tangerine-turkey

Report completeness: Low

Actors/Campaigns:
Universal_mining

Threats:
Universal_miner
Dll_sideloading_technique
Xmrig_miner
Dll_hijacking_technique
Zephyrus
Dllsearchorder_hijacking_technique

Geo:
Azerbaijan, Turkey

ChatGPT TTPs:
do not use without manual check
T1027, T1091, T1036, T1574.002

IOCs:
File: 3
Command: 1
Path: 2
Domain: 1

Soft:
PostgreSQL

Languages:
visual_basic, powershell

Links:
https://github.com/ZephyrProtocol/Zephyr
https://github.com/BushidoUK/MITRE-Mappings/blob/main/UniversalMiner.md
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Tangerine Turkey mines cryptocurrency in global campaign https://redcanary.com/blog/threat-intelligence/tangerine-turkey Report completeness: Low Actors/Campaigns: Universal_mining Threats: Universal_miner Dl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Tangerine Turkey - это червь VBS, который распространяется через USB-накопители, сбрасывает полезную нагрузку для криптомайнинга и связан с глобальной кампанией по добыче криптовалюты, потенциально пересекающейся с операцией Universal Mining. Вредоносная программа использует тактику обмана, перемещения файлов и стороннюю загрузку библиотек DLL, что подчеркивает важность упреждающих стратегий обнаружения угроз и смягчения их последствий.
-----

Tangerine Turkey - это VBS-червь, который распространяется через USB-накопители и сбрасывает полезную информацию для криптомайнинга.

Вредоносная программа использует файлы VBS и BAT с определенными соглашениями об именовании, выполняемые через дочерние процессы CMD.

Он создает обманчивую папку в вредоносном каталоге System32 для дополнительной загрузки библиотеки DLL.

Индейка-мандаринка была впервые обнаружена в ноябре 2024 года и заняла 8-е место в рейтинге угроз в декабре 2024 года по версии Red Canary.

Это связано с глобальной кампанией по добыче криптовалют, которая потенциально может быть связана с Универсальной операцией по добыче полезных ископаемых.

Анализ на VirusTotal показал корреляцию с правилами XMRig, что позволяет предположить цели майнинга.

В ходе расследования printui.в библиотеке dll были обнаружены подключения к сетевым соединениям, доменам и IP-адресам, связанным с Universal Mining.

Azerbaijan CERT сообщил, что к октябрю 2024 года Universal Mining заразил более 270 000 компьютеров в 135 странах.

Исследователь безопасности Уилл Томас разработал правила для "UniversalMiner", которые помогают идентифицировать образцы вредоносных программ.

Red Canary разработала методы обнаружения таких угроз, как Tangerine Turkey, использующих уязвимые библиотеки DLL для вредоносных действий.

Стратегии проактивного обнаружения угроз и смягчения их последствий имеют решающее значение для защиты от новых хакерских атак, исходящих от Tangerine Turkey.
#ParsedReport #CompletenessMedium
24-01-2025

Operation "Universal Mining" - Leading crypto miner in government agencies

https://mrl.cert.gov.az/upload/Files/articles/op_universal_mining/op_um_10D8BFD4C8EEAEF2F977138DF437BA3B1C9F9622.pdf

Report completeness: Medium

Actors/Campaigns:
Universal_mining

Threats:
Dll_sideloading_technique
Xmrig_miner

Victims:
State institutions, Government institutions

Industry:
Telco, Government

Geo:
Afghanistan, Guatemala, Norway, Albania, India, Belarus, Spain, Venezuela, Tanzania, Somalia, Iraq, Chile, Congo, Colombia, El salvador, Bolivia, Netherlands, Uzbekistan, Switzerland, Qatar, Azerbaijan, Nigeria, Togo, Armenia, United kingdom, Macedonia, Sri lanka, Indonesia, China, Benin, Romania, Philippines, Senegal, Thailand, Argentina, Ecuador, Lebanon, France, Arab emirates, Algeria, Slovakia, Georgia, Jordan, Tajikistan, Ukraine, Belgium, Ethiopia, Honduras, Korea, Burundi, Kyrgyzstan, Singapore, Mongolia, Myanmar, Denmark, Mexico, Libya, Hong kong, Sweden, Malta, Brazil, Bangladesh, Australia, Cambodia, Maldives, Malawi, Peru, Mozambique, Gabon, Japan, Saudi arabia, Czech, Latvia, Israel, South africa, Guam, Canada, Sudan, Costa rica, Egypt, Ireland, Nepal, Palestine, Malaysia, Finland, Dominican republic, Serbia, Viet nam, Uganda, Cyprus, America, Slovenia, Kazakhstan, Moldova, Zimbabwe, Kuwait, Germany, Russian federation, Barbados, Bulgaria, Turkey, Lithuania, Poland, Bosnia and herzegovina, Taiwan, Kenya, Yemen, Bahrain, Pakistan, Asia, Rwanda, Ghana, Guinea, Austria, Hungary, Mauritania, Portugal, New zealand, Italy, Montenegro, Tunisia, Oman, Morocco, Croatia, United arab emirates, Estonia, Uruguay, Chad, Greece

ChatGPT TTPs:
do not use without manual check
T1073, T1059.001, T1027, T1055, T1562.001, T1105, T1543.003

IOCs:
File: 42
Domain: 3
Hash: 19
Path: 7
Command: 4
Registry: 3

Soft:
Windows Service, PostgreSQL, Windows Registry, Windows Defender, Windows PowerShell, OpenSSL, cURL, asını, sından

Algorithms:
sha1, base64, gzip, xor, aes

Win API:
NtCreateFile, NtWriteFile, NtClose, NtCreateUserProcess, NtWaitForSingleObject, NtDelayExecution, LdrLoadDll, RtlAllocateHeap, RtlFreeHeap, RtlCreateProcessParametersEx, have more...

Languages:
powershell, python

Platforms:
amd64
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 Operation "Universal Mining" - Leading crypto miner in government agencies https://mrl.cert.gov.az/upload/Files/articles/op_universal_mining/op_um_10D8BFD4C8EEAEF2F977138DF437BA3B1C9F9622.pdf Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основной идеей текста является подробный анализ, проведенный Центром реагирования на компьютерные инциденты Государственной службы специальной связи и информационной безопасности Азербайджанской Республики в связи с инцидентом с вредоносным ПО, связанным с вредоносным файлом под названием "crypti.exe", который заразил многочисленные правительственные учреждения. Анализ выявил сложные методы распространения, тактику уклонения и обширное глобальное влияние вредоносного ПО, что привело к принятию контрмер для предотвращения его распространения и защиты конфиденциальной информации.
-----

В тексте описывается подробный анализ, проведенный Центром реагирования на компьютерные инциденты Государственной службы специальной связи и информационной безопасности Азербайджанской Республики в связи с инцидентом с вредоносным ПО, связанным с вредоносным файлом под названием "crypti.exe", который заразил многочисленные правительственные учреждения. MAS (Централизованная антивирусная система) обнаружила аномалии, что привело к открытию запроса в системе управления "MR-Lab" для дальнейшего расследования.

Первоначальные результаты показали, что "crypti.exe" не проявлял вредоносного поведения, поскольку генерировал криптографическую информацию на основе имени окна родительского процесса. Однако связанная копия "crypti.exe" заразила несколько государственных учреждений, занимающихся криптодобычей. В ходе расследования была обнаружена база данных вредоносного ПО, содержащая критически важную информацию, что привело к очистке и деактивации вредоносного ПО государственными учреждениями на основании запросов.

Дальнейший анализ выявил сложные методы распространения вредоносного ПО, включая стороннюю загрузку DLL, при которой для заражения систем использовалась вредоносная библиотека с именем "printui.dll". Вредоносная библиотека DLL, замаскированная под обычный системный файл, загружалась с помощью "printui.exe" в память, шифруя важные данные. Вредоносное ПО использовало тактику, усложняющую обнаружение и анализ, например, искусственно увеличивало размер библиотеки DLL за счет ненужных байт и использовало метод DSC для обхода систем "песочницы".

Кроме того, для продолжения своей работы вредоносное ПО использовало скрипты PowerShell и легальные библиотеки, такие как libpq.dll. Детальное изучение выявило стратегии вредоносного ПО, позволяющие оставаться незамеченным, включая методы обхода, нацеленные на защитник Windows. Анализ выявил, что вредоносная программа использовала базы данных PostgreSQL для хранения и настройки данных, что способствовало получению критически важной информации.

Вредоносная программа успешно заразила значительное число компьютеров по всему миру, в результате чего в Азербайджанской Республике было выявлено 2485 случаев заражения в различных государственных учреждениях. Заражение охватило 135 стран и затронуло в общей сложности 118 079 компьютеров. Список зараженных стран включает в себя широкий спектр стран на разных континентах, что свидетельствует о широком распространении вредоносного ПО.

Для предотвращения распространения вредоносного ПО были приняты контрмеры, включая очистку зараженных систем, обмен информацией с сертификационными центрами во многих странах и введение ограничений на адреса подключений, связанные с вредоносным ПО. В докладе подчеркивается важность принятия необходимых мер кибербезопасности для предотвращения будущих инцидентов и защиты конфиденциальной информации в государственных учреждениях.
👍1
Моя прееелесть!!!
Теперь можно творить AI-ную дичь.
🔥2
#ParsedReport #CompletenessLow
26-01-2025

Malware Redirects WordPress Traffic to Harmful Sites

https://blog.sucuri.net/2025/01/malware-redirects-wordpress-traffic-to-harmful-sites.html

Report completeness: Low

Victims:
Multiple websites

ChatGPT TTPs:
do not use without manual check
T1505, T1222, T1176, T1036, T1070

IOCs:
File: 1
Url: 2
Domain: 1

Soft:
WordPress

Functions:
init

Languages:
javascript, php