CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
27-01-2025

Cobalt Strike and a Pair of SOCKS Lead to LockBit Ransomware

https://thedfirreport.com/2025/01/27/cobalt-strike-and-a-pair-of-socks-lead-to-lockbit-ransomware

Report completeness: High

Threats:
Cobalt_strike
Lockbit
Rclone_tool
Ghostsocks
Systembc
Metasploit_tool
Sliver_c2_tool
Nltest_tool
Seatbelt_tool
Sharpview_tool
Bitsadmin_tool
Process_injection_technique
Credential_stealing_technique
Ntdsutil_tool
Winrm_tool
Credential_dumping_technique

TTPs:
Tactics: 11
Technics: 27

IOCs:
File: 10
Url: 1
Domain: 6
Command: 7
Path: 9
Hash: 26
IP: 10

Soft:
Windows Media, Windows Defender, Active Directory, Internet Explorer, PsExec, Windows registry, Windows PowerShell, Sysinternals, Twitter, WhatsApp, have more...

Algorithms:
base64, xor, gzip, md5

Win API:
CreateRemoteThread, CreateThread, RtlCreateUserThread, VirtualAllocEx

Win Services:
BITS

Languages:
visual_basic, powershell, csharp, golang

Platforms:
intel

YARA: Found
SIGMA: Found

Links:
https://github.com/tevora-threat/SharpView/
https://github.com/sadshade/veeam-creds/blob/main/Veeam-Get-Creds.ps1
https://github.com/GhostPack/Seatbelt
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 27-01-2025 Cobalt Strike and a Pair of SOCKS Lead to LockBit Ransomware https://thedfirreport.com/2025/01/27/cobalt-strike-and-a-pair-of-socks-lead-to-lockbit-ransomware Report completeness: High Threats: Cobalt_strike Lockbit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном анализе кибератаки, осуществленной хакером, который использовал сложную тактику для взлома сети, перемещения в стороны, утечки данных и, в конечном счете, развертывания программы-вымогателя LockBit на всех компьютерах Windows в среде. Хакер использовал различные методы, такие как использование вредоносных файлов, замаскированных под законное программное обеспечение, создание постоянных запланированных задач, использование прокси-инструментов, использование сценариев PowerShell и обход механизмов обнаружения для достижения своих вредоносных целей.
-----

Это кибератака началось с того, что пользователь по незнанию загрузил и запустил файл, который представлялся законной утилитой настройки Windows Media, но на самом деле был вредоносным Cobalt Strike beacon. Хакер начал перемещаться по сети, используя прокси-серверы на контроллерах домена и других серверах для создания каналов управления. Они внедрили код, извлекли учетные данные и установили постоянство, используя запланированные задачи и прокси-серверы на нескольких серверах. Хакер пытался получить доступ к данным различными способами, такими как использование Rclone для передачи данных на FTP-серверы и Mega.io. Заключительный этап вторжения включал в себя развертывание программы-вымогателя LockBit на всех компьютерах Windows в среде.

Хакер использовал различные методы для запуска вредоносных файлов, включая создание запланированных задач для сохранения и ручной запуск вредоносных прокси-инструментов, таких как SystemBC и GhostSOCKS. Они также использовали services execution, WMI, пакетные сценарии и Psexec для различных аспектов своей работы. Кроме того, хакер использовал методы внедрения процессов для доступа к критически важным системным ресурсам и использования административных привилегий во время горизонтального перемещения.

Чтобы избежать обнаружения и защитных механизмов, хакер замаскировал вредоносный загрузчик под законную программу настройки Microsoft Windows Media. Они также использовали различные методы отключения защитника Windows, такие как изменение параметров групповой политики, связанных с антивирусным программным обеспечением. Хакер широко использовал сценарии и команды PowerShell, а также различные инструменты и методы, чтобы скрыть свои действия и сохранить доступ к сети.

Хакер занимался эксфильтрацией данных, первоначально пытаясь отправить данные с помощью Rclone на FTP-серверы, что не удалось из-за проблем с подключением. Впоследствии они переключились на использование интеграции Rclone с Mega.io для успешной эксфильтрации. На одиннадцатый день вторжения хакер инициировал развертывание программы-вымогателя LockBit по всей сети, используя пакетные сценарии, PsExec и другие вспомогательные инструменты для шифрования файлов на всех доступных хостах в идентифицированных подсетях.

В ходе вторжения были обнаружены различные признаки компрометации и подозрительных действий, включая связь с известными вредоносными доменами, связанными с Cobalt Strike, использование сценариев PowerShell для разведки и выполнения, внедрение процессов в легитимные процессы и попытки отключить механизмы безопасности, такие как защитник Windows. Показатели анализа угроз включали обнаружение доменов, связанных с Cobalt Strike, использование скриптов Powershell в SMB, активность бэкдоров Golang, подозрительные сайты для обмена файлами и различные вредоносные действия, связанные с действиями хакеров.

Подводя итог, можно сказать, что хакер использовал сложную тактику кибервзлома, включая первоначальную компрометацию с помощью вредоносного маяка Cobalt Strike, перемещение с использованием прокси-серверов и запланированных задач, попытки утечки данных через Rclone на FTP и Mega.io, а также последующее развертывание программы-вымогателя LockBit по всей сети. Хакер продемонстрировал мастерство в уклонении от обнаружения и сохранении постоянства в среде при выполнении своих вредоносных задач.
#ParsedReport #CompletenessLow
22-01-2025

GitHubs Dark Side: Unveiling Malware Disguised as Cracks, Hacks, and Crypto Tools

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/githubs-dark-side-unveiling-malware-disguised-as-cracks-hacks-and-crypto-tools

Report completeness: Low

Threats:
Lumma_stealer

ChatGPT TTPs:
do not use without manual check
T1566, T1071, T1562

IOCs:
File: 1
Url: 56
Hash: 11
IP: 3

Soft:
Roblox, Valorant, Fortnite, Discord, Windows Defender, Chrome
CTT Report Hub
#ParsedReport #CompletenessLow 22-01-2025 GitHubs Dark Side: Unveiling Malware Disguised as Cracks, Hacks, and Crypto Tools https://www.mcafee.com/blogs/other-blogs/mcafee-labs/githubs-dark-side-unveiling-malware-disguised-as-cracks-hacks-and-crypto-tools…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что киберпреступники используют обманную тактику, например, предлагают взломать игры и программное обеспечение в репозиториях GitHub, для распространения вредоносных программ, таких как Lumma Stealer. Маскируя вредоносные приложения под привлекательные предложения и пользуясь доверием к таким платформам, как GitHub, эти преступники могут заражать системы и извлекать данные, создавая серьезную проблему для усилий по обеспечению кибербезопасности.
-----

В тексте подчеркивается распространенность распространения вредоносного ПО с помощью тактики обмана, включающей взломы видеоигр, взломанное программное обеспечение и бесплатные криптоинструменты, предлагаемые в репозиториях GitHub. McAfee Labs обнаружила на GitHub сеть репозиториев, рекламирующих заманчивые предложения, такие как взломы игр для популярных игр, таких как Apex Legends, и программные взломы для таких сервисов, как Spotify Premium и FL Studio. Несмотря на меняющиеся описания, совместимая полезная нагрузка представляет собой вариант Lumma Stealer, при этом новые версии вредоносного ПО выпускаются еженедельно по мере удаления старых репозиториев.

Репозитории используют лицензии на распространение, скриншоты программного обеспечения и методы социальной инженерии, чтобы казаться законными и обманывать пользователей, заставляя их загружать вредоносное ПО. Пользователям предлагается отключить свое антивирусное программное обеспечение под предлогом того, что оно может распознавать вредоносные приложения из-за их природы (например, взломы игр, программного обеспечения). Эта тактика в сочетании с надежностью GitHub помогает авторам вредоносных программ заражать больше систем, причем дети часто становятся мишенями из-за их восприимчивости к взлому игр.

Пользователи обычно сталкиваются с этими вредоносными хранилищами при поиске в Интернете, где они могут непреднамеренно отключить свою антивирусную защиту в соответствии с инструкциями, что приводит к установке вариантов Lumma Stealer или других вредоносных программ. Вредоносная программа устанавливает соединения с серверами управления (C2) для извлечения данных, что соответствует поведению предыдущих экземпляров Lumma Stealer. Очевидно, что эти злоумышленники адаптируют свою тактику, внедряя новые варианты вредоносного ПО для продолжения своей незаконной деятельности.

Таким образом, киберпреступники используют привлекательность незаконных предложений, таких как взломы игр и программного обеспечения в репозиториях GitHub, для распространения вредоносных программ, таких как Lumma Stealer. Эти репозитории используют тактику обмана, социальную инженерию и доверие, связанное с GitHub, чтобы обманом заставить пользователей отключить антивирусную защиту и непреднамеренно установить вредоносное ПО. Меняющийся характер этих хранилищ, в которых регулярно появляются новые варианты вредоносных программ, подчеркивает постоянную проблему, с которой сталкиваются специалисты по кибербезопасности при борьбе с подобными угрозами.
#ParsedReport #CompletenessLow
27-01-2025

The Meeten Campaign: Realst Stealers Return Under Guise of Meeting Apps

https://socradar.io/the-meeten-campaign-realst-stealers-return

Report completeness: Low

Threats:
Meeten
Realst

Victims:
Macos users

Industry:
Healthcare, Education, Financial

Geo:
Germany, Japan

ChatGPT TTPs:
do not use without manual check
T1003, T1566

IOCs:
Hash: 3
IP: 2

Soft:
MacOS
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 The Meeten Campaign: Realst Stealers Return Under Guise of Meeting Apps https://socradar.io/the-meeten-campaign-realst-stealers-return Report completeness: Low Threats: Meeten Realst Victims: Macos users Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении кампании Meeten - сложной вредоносной программы, нацеленной на пользователей macOS, которые выдают себя за законные приложения для проведения собраний и используют тактику социальной инженерии для кражи конфиденциальной информации. В тексте подчеркивается необходимость проявлять бдительность в меняющихся условиях кибербезопасности, подчеркиваются передовые методы защиты от вредоносных программ, обсуждается влияние кампании на различные сектора и страны, а также представлены стратегии смягчения последствий, такие как мониторинг выполнения команд и использование платформ анализа угроз, таких как SOCRadar, для проактивной защиты.
-----

Ситуация с кибербезопасностью постоянно меняется, и недавние угрозы подчеркивают необходимость проявлять бдительность. Одной из таких угроз является кампания Meeten, которая возрождает печально известную вредоносную программу Realst Stealer, маскирующуюся под законные приложения для проведения собраний. Это сложное вредоносное ПО нацелено на пользователей macOS, извлекая конфиденциальную информацию, такую как пароли и данные, сохраненные в браузере. Meeten использует тактику социальной инженерии, распространяя поддельные приложения с помощью фишинговых писем, поддельной рекламы и вредоносных ссылок, чтобы заставить пользователей поверить, что они используют настоящие инструменты для совместной работы.

Передовые методы обфускации и шифрования вредоносной программы позволяют ей обходить традиционные антивирусные программы, продлевая срок ее секретных операций. Кампания Meeten распространяется на различные сектора, включая финансы, здравоохранение, образование и издательство программного обеспечения, и затрагивает такие страны, как США, Германия и Япония. Ее основными целями являются пользователи macOS, которые используют уязвимости и одновременно пользуются доверием пользователей к приложениям для проведения совещаний.

Стратегии противодействия Meeten и подобным угрозам включают мониторинг выполнения команд, анализ сетевого трафика на наличие аномалий и обнаружение необычных действий с файлами и процессами, связанных с поведением вредоносного ПО.
#ParsedReport #CompletenessHigh
27-01-2025

Qbot is Back.Connect

https://medium.com/walmartglobaltech/qbot-is-back-connect-2d774052369f

Report completeness: High

Threats:
Qakbot
Dns_tunneling_technique
Z_loader
Blackbasta

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1573, T1105, T1547

IOCs:
File: 7
Hash: 11
IP: 2
Url: 3
Path: 3
Domain: 1

Algorithms:
zip, sha256, rc4

Win API:
createprocess, exitprocess

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 27-01-2025 Qbot is Back.Connect https://medium.com/walmartglobaltech/qbot-is-back-connect-2d774052369f Report completeness: High Threats: Qakbot Dns_tunneling_technique Z_loader Blackbasta Industry: Financial ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в описании вредоносного ПО QBot, его недавней операции по устранению правоохранительными органами, потенциальном повторном появлении хакеров, подключениях к Zloader и BlackBasta-вымогателям, а также разработке нового вредоносного по BackConnect. В нем подчеркивается меняющийся ландшафт угроз, проблемы, с которыми сталкиваются специалисты по кибербезопасности и правоохранительные органы, а также важность постоянного мониторинга, сотрудничества и своевременного реагирования для снижения рисков, связанных со сложными угрозами.
-----

QBot, также известный как Qakbot или Pinkslipbot, представляет собой модульную программу для кражи информации, которая работает примерно с 2007 года. Изначально классифицированный как банковский троян, QBot крадет финансовую информацию из зараженных систем и служит загрузчиком, использующим серверы управления (C2) для выполнения целевой нагрузки. 30 мая 2024 года правоохранительные органы провели операцию против операторов QBot, чтобы помешать их деятельности. Хотя это действие изначально нарушило их работу, признаки указывают на возможное повторное появление хакеров.

Примечательно, что исследование, проведенное ZScaler, выявило интеграцию туннелирования DNS в Zloader, что выявило совпадения с QBot. Анализ выборки выявил ссылки на QBot в информации PDB. Конкретные строки, относящиеся к определенным командам, были связаны с удалением QBot правоохранительными органами. Кроме того, появление новой вредоносной программы BackConnect, разработанной операторами QBot, указывает на потенциальную связь с операциями вымогателей, в частности, с группой вымогателей BlackBasta. Существует высокая вероятность того, что эта новая вредоносная программа BackConnect будет использоваться для атак с целью вымогательства. Для облегчения обнаружения было выпущено правило YARA, позволяющее идентифицировать образцы, связанные с этими угрозами.

Связь между активностью Zloader, программами-вымогателями BlackBasta и разработкой вредоносного ПО BackConnect операторами QBot подчеркивает меняющийся ландшафт угроз. Настойчивость и адаптивность хакеров создают серьезные проблемы для специалистов по кибербезопасности и правоохранительных органов. Постоянный мониторинг, сотрудничество и своевременное реагирование имеют решающее значение для снижения рисков, связанных с такими сложными угрозами.
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 ESXi Ransomware Attacks: Stealthy Persistence through SSH Tunneling https://www.sygnia.co/blog/esxi-ransomware-ssh-tunneling-defense-strategies Report completeness: Low Threats: Lolbin_technique Abyss_locker ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Атаки программ-вымогателей, нацеленных на устройства ESXi, становятся все более изощренными, поскольку хакеры используют SSH-туннелирование в качестве постоянного бэкдора для доступа к корпоративным сетям и нарушения их работы. Внедрение эффективных стратегий защиты, таких как настройка переадресации системного журнала на внешний сервер для централизованного мониторинга, имеет решающее значение для обнаружения и расследования вредоносных действий на устройствах ESXi.
-----

В последние годы атаки программ-вымогателей ESXi все чаще нацелены на виртуализированные инфраструктуры из-за важной роли, которую эти устройства играют в организациях. хакеры стремятся получить доступ к образам виртуальных машин и зашифровать их, нарушая бизнес-процессы и нанося ущерб репутации пострадавших организаций. Чтобы оставаться незамеченными, группы программ-вымогателей усовершенствовали свою тактику, используя устройства ESXi в качестве механизмов сохранения данных и шлюзов для доступа к корпоративным сетям. Они используют SSH-туннелирование для создания SOCKS-туннеля между своими серверами C2 и уязвимыми средами, что позволяет им подключаться к законному трафику и действовать скрытно. Эти атаки подчеркивают важность внедрения эффективных стратегий защиты устройств ESXi от возникающих угроз.

хакеры компрометируют устройства ESXi различными способами, например, используя известные уязвимости или учетные данные администратора. Оказавшись на устройстве, они настраивают туннелирование по SSH, используя встроенные функции или обычные инструменты с аналогичными возможностями. Это туннелирование служит в качестве полупостоянного бэкдора в сети, позволяющего хакерам совершать вредоносные действия, которые нелегко обнаружить. Механизм ведения журнала в устройствах ESXi распределяет записи журнала по нескольким выделенным файлам журнала, что усложняет проведение криминалистических расследований, поскольку требуется информация из различных источников. Чтобы упростить мониторинг журналов и обеспечить сбор всех важных событий в одном месте, необходимо настроить переадресацию журналов на внешний сервер системного журнала. Эта настройка позволяет осуществлять централизованный мониторинг действий на сервере ESXi и облегчает хранение журналов.

Настройка переадресации системного журнала на удаленный сервер в ESXi включает выполнение определенных команд в командной строке ESXi SSH, таких как настройка хоста журнала, перезагрузка конфигурации системного журнала и включение трафика системного журнала через брандмауэр. Перенаправляя ключевые файлы журналов в централизованное хранилище, специалисты по безопасности могут лучше обнаруживать и расследовать вредоносные действия, используя методы SSH-туннелирования на устройствах ESXi. Общие действия и сообщения, обнаруживаемые в файлах системного журнала ESXi, могут указывать на потенциальную вредоносную активность, что требует дальнейшего расследования.
#ParsedReport #CompletenessLow
27-01-2025

How a clipboard hijacker delivers Lumma Stealer

https://www.threatdown.com/blog/more-cybercriminals-are-using-the-clipboard-hijacker-method

Report completeness: Low

Actors/Campaigns:
Fancy_bear

Threats:
Lumma_stealer

ChatGPT TTPs:
do not use without manual check
T1218.011, T1055, T1027, T1204.001

IOCs:
Url: 7
Path: 1
File: 1
Hash: 2

Algorithms:
base64, xor

Win Services:
WebClient

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 How a clipboard hijacker delivers Lumma Stealer https://www.threatdown.com/blog/more-cybercriminals-are-using-the-clipboard-hijacker-method Report completeness: Low Actors/Campaigns: Fancy_bear Threats: Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Тактика киберпреступников постоянно развивается, и в последнее время наблюдается тенденция к более широкому использованию киберпреступниками перехвата буфера обмена и поддельных капч, в том числе таких приложений, как APT28 (Fancy Bear). Эта тактика используется для заражения систем вредоносным ПО и обмана пользователей с целью совершения вредоносных действий, демонстрируя постоянную адаптацию и изощренность хакеров.
-----

Тактика киберпреступников постоянно развивается под влиянием различных факторов, таких как условия окружающей среды, предпочтения различных групп и потенциальная прибыльность. В настоящее время наблюдается заметный рост использования киберпреступниками перехвата буфера обмена и поддельных капч. Перехват буфера обмена заключается в том, чтобы обманом заставить пользователей вставить вредоносный код в свои системы, в то время как поддельные капчи используются для того, чтобы обманом заставить пользователей непреднамеренно выполнять вредоносные действия. Недавно киберпреступники использовали взлом буфера обмена, чтобы заразить посетителей веб-сайта троянской программой, имитирующей поддельную капчу, которая предписывала пользователям вставлять содержимое буфера обмена в командную строку. По данным исследователей из ReliaQuest, с сентября 2024 года по декабрь 2024 года количество поддельных страниц с капчей существенно увеличилось.

Эту тактику используют не только обычные киберпреступники; было замечено, что APT28, также известная как Fancy Bear, эффективно использует аналогичные методы. В одном случае киберпреступники пытались заразить клиента вредоносной программой Lumma Stealer. В ходе атаки использовался скрипт, который использовал доверенную утилиту MSHTA для загрузки закодированного сценария PowerShell. К команде PowerShell было применено несколько настроек для обеспечения скрытого выполнения – скрипт был загружен запутанным образом, выполнен в памяти и настроен таким образом, чтобы обходить параметры политики выполнения и пользовательские конфигурации. Команда PowerShell, в конечном счете, облегчила загрузку и выполнение Lumma Stealer, переносимого исполняемого файла (PE), в память взломанной системы. Этот метод может быть адаптирован для развертывания различных типов вредоносных программ в памяти целевой системы.
#ParsedReport #CompletenessHigh
24-01-2025

Akira Ransomware: A Shifting Force in the RaaS Domain

https://www.bitdefender.com/en-us/blog/businessinsights/akira-ransomware-a-shifting-force-in-the-raas-domain

Report completeness: High

Threats:
Akira_ransomware
Adfind_tool
Shadow_copies_delete_technique
Rclone_tool
Megazord

Industry:
Education, Financial, E-commerce

Geo:
United kingdom, Russian, Japanese, Canada, Germany, Russia, Asian

CVEs:
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)

CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)

CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)


TTPs:
Tactics: 7
Technics: 0

IOCs:
File: 2
Hash: 15

Soft:
Telegram, Linux, ESXi, SonicOS, Active Directory, Linux ESXI, WinSCP

Algorithms:
base64

Languages:
powershell, rust