CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 The Meeten Campaign: Realst Stealers Return Under Guise of Meeting Apps https://socradar.io/the-meeten-campaign-realst-stealers-return Report completeness: Low Threats: Meeten Realst Victims: Macos users Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении кампании Meeten - сложной вредоносной программы, нацеленной на пользователей macOS, которые выдают себя за законные приложения для проведения собраний и используют тактику социальной инженерии для кражи конфиденциальной информации. В тексте подчеркивается необходимость проявлять бдительность в меняющихся условиях кибербезопасности, подчеркиваются передовые методы защиты от вредоносных программ, обсуждается влияние кампании на различные сектора и страны, а также представлены стратегии смягчения последствий, такие как мониторинг выполнения команд и использование платформ анализа угроз, таких как SOCRadar, для проактивной защиты.
-----
Ситуация с кибербезопасностью постоянно меняется, и недавние угрозы подчеркивают необходимость проявлять бдительность. Одной из таких угроз является кампания Meeten, которая возрождает печально известную вредоносную программу Realst Stealer, маскирующуюся под законные приложения для проведения собраний. Это сложное вредоносное ПО нацелено на пользователей macOS, извлекая конфиденциальную информацию, такую как пароли и данные, сохраненные в браузере. Meeten использует тактику социальной инженерии, распространяя поддельные приложения с помощью фишинговых писем, поддельной рекламы и вредоносных ссылок, чтобы заставить пользователей поверить, что они используют настоящие инструменты для совместной работы.
Передовые методы обфускации и шифрования вредоносной программы позволяют ей обходить традиционные антивирусные программы, продлевая срок ее секретных операций. Кампания Meeten распространяется на различные сектора, включая финансы, здравоохранение, образование и издательство программного обеспечения, и затрагивает такие страны, как США, Германия и Япония. Ее основными целями являются пользователи macOS, которые используют уязвимости и одновременно пользуются доверием пользователей к приложениям для проведения совещаний.
Стратегии противодействия Meeten и подобным угрозам включают мониторинг выполнения команд, анализ сетевого трафика на наличие аномалий и обнаружение необычных действий с файлами и процессами, связанных с поведением вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении кампании Meeten - сложной вредоносной программы, нацеленной на пользователей macOS, которые выдают себя за законные приложения для проведения собраний и используют тактику социальной инженерии для кражи конфиденциальной информации. В тексте подчеркивается необходимость проявлять бдительность в меняющихся условиях кибербезопасности, подчеркиваются передовые методы защиты от вредоносных программ, обсуждается влияние кампании на различные сектора и страны, а также представлены стратегии смягчения последствий, такие как мониторинг выполнения команд и использование платформ анализа угроз, таких как SOCRadar, для проактивной защиты.
-----
Ситуация с кибербезопасностью постоянно меняется, и недавние угрозы подчеркивают необходимость проявлять бдительность. Одной из таких угроз является кампания Meeten, которая возрождает печально известную вредоносную программу Realst Stealer, маскирующуюся под законные приложения для проведения собраний. Это сложное вредоносное ПО нацелено на пользователей macOS, извлекая конфиденциальную информацию, такую как пароли и данные, сохраненные в браузере. Meeten использует тактику социальной инженерии, распространяя поддельные приложения с помощью фишинговых писем, поддельной рекламы и вредоносных ссылок, чтобы заставить пользователей поверить, что они используют настоящие инструменты для совместной работы.
Передовые методы обфускации и шифрования вредоносной программы позволяют ей обходить традиционные антивирусные программы, продлевая срок ее секретных операций. Кампания Meeten распространяется на различные сектора, включая финансы, здравоохранение, образование и издательство программного обеспечения, и затрагивает такие страны, как США, Германия и Япония. Ее основными целями являются пользователи macOS, которые используют уязвимости и одновременно пользуются доверием пользователей к приложениям для проведения совещаний.
Стратегии противодействия Meeten и подобным угрозам включают мониторинг выполнения команд, анализ сетевого трафика на наличие аномалий и обнаружение необычных действий с файлами и процессами, связанных с поведением вредоносного ПО.
#ParsedReport #CompletenessHigh
27-01-2025
Qbot is Back.Connect
https://medium.com/walmartglobaltech/qbot-is-back-connect-2d774052369f
Report completeness: High
Threats:
Qakbot
Dns_tunneling_technique
Z_loader
Blackbasta
Industry:
Financial
ChatGPT TTPs:
T1573, T1105, T1547
IOCs:
File: 7
Hash: 11
IP: 2
Url: 3
Path: 3
Domain: 1
Algorithms:
zip, sha256, rc4
Win API:
createprocess, exitprocess
YARA: Found
27-01-2025
Qbot is Back.Connect
https://medium.com/walmartglobaltech/qbot-is-back-connect-2d774052369f
Report completeness: High
Threats:
Qakbot
Dns_tunneling_technique
Z_loader
Blackbasta
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1573, T1105, T1547
IOCs:
File: 7
Hash: 11
IP: 2
Url: 3
Path: 3
Domain: 1
Algorithms:
zip, sha256, rc4
Win API:
createprocess, exitprocess
YARA: Found
Medium
Qbot is Back.Connect
By: Joshua Platt, Jason Reaves and Jonathan McCay
CTT Report Hub
#ParsedReport #CompletenessHigh 27-01-2025 Qbot is Back.Connect https://medium.com/walmartglobaltech/qbot-is-back-connect-2d774052369f Report completeness: High Threats: Qakbot Dns_tunneling_technique Z_loader Blackbasta Industry: Financial ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании вредоносного ПО QBot, его недавней операции по устранению правоохранительными органами, потенциальном повторном появлении хакеров, подключениях к Zloader и BlackBasta-вымогателям, а также разработке нового вредоносного по BackConnect. В нем подчеркивается меняющийся ландшафт угроз, проблемы, с которыми сталкиваются специалисты по кибербезопасности и правоохранительные органы, а также важность постоянного мониторинга, сотрудничества и своевременного реагирования для снижения рисков, связанных со сложными угрозами.
-----
QBot, также известный как Qakbot или Pinkslipbot, представляет собой модульную программу для кражи информации, которая работает примерно с 2007 года. Изначально классифицированный как банковский троян, QBot крадет финансовую информацию из зараженных систем и служит загрузчиком, использующим серверы управления (C2) для выполнения целевой нагрузки. 30 мая 2024 года правоохранительные органы провели операцию против операторов QBot, чтобы помешать их деятельности. Хотя это действие изначально нарушило их работу, признаки указывают на возможное повторное появление хакеров.
Примечательно, что исследование, проведенное ZScaler, выявило интеграцию туннелирования DNS в Zloader, что выявило совпадения с QBot. Анализ выборки выявил ссылки на QBot в информации PDB. Конкретные строки, относящиеся к определенным командам, были связаны с удалением QBot правоохранительными органами. Кроме того, появление новой вредоносной программы BackConnect, разработанной операторами QBot, указывает на потенциальную связь с операциями вымогателей, в частности, с группой вымогателей BlackBasta. Существует высокая вероятность того, что эта новая вредоносная программа BackConnect будет использоваться для атак с целью вымогательства. Для облегчения обнаружения было выпущено правило YARA, позволяющее идентифицировать образцы, связанные с этими угрозами.
Связь между активностью Zloader, программами-вымогателями BlackBasta и разработкой вредоносного ПО BackConnect операторами QBot подчеркивает меняющийся ландшафт угроз. Настойчивость и адаптивность хакеров создают серьезные проблемы для специалистов по кибербезопасности и правоохранительных органов. Постоянный мониторинг, сотрудничество и своевременное реагирование имеют решающее значение для снижения рисков, связанных с такими сложными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании вредоносного ПО QBot, его недавней операции по устранению правоохранительными органами, потенциальном повторном появлении хакеров, подключениях к Zloader и BlackBasta-вымогателям, а также разработке нового вредоносного по BackConnect. В нем подчеркивается меняющийся ландшафт угроз, проблемы, с которыми сталкиваются специалисты по кибербезопасности и правоохранительные органы, а также важность постоянного мониторинга, сотрудничества и своевременного реагирования для снижения рисков, связанных со сложными угрозами.
-----
QBot, также известный как Qakbot или Pinkslipbot, представляет собой модульную программу для кражи информации, которая работает примерно с 2007 года. Изначально классифицированный как банковский троян, QBot крадет финансовую информацию из зараженных систем и служит загрузчиком, использующим серверы управления (C2) для выполнения целевой нагрузки. 30 мая 2024 года правоохранительные органы провели операцию против операторов QBot, чтобы помешать их деятельности. Хотя это действие изначально нарушило их работу, признаки указывают на возможное повторное появление хакеров.
Примечательно, что исследование, проведенное ZScaler, выявило интеграцию туннелирования DNS в Zloader, что выявило совпадения с QBot. Анализ выборки выявил ссылки на QBot в информации PDB. Конкретные строки, относящиеся к определенным командам, были связаны с удалением QBot правоохранительными органами. Кроме того, появление новой вредоносной программы BackConnect, разработанной операторами QBot, указывает на потенциальную связь с операциями вымогателей, в частности, с группой вымогателей BlackBasta. Существует высокая вероятность того, что эта новая вредоносная программа BackConnect будет использоваться для атак с целью вымогательства. Для облегчения обнаружения было выпущено правило YARA, позволяющее идентифицировать образцы, связанные с этими угрозами.
Связь между активностью Zloader, программами-вымогателями BlackBasta и разработкой вредоносного ПО BackConnect операторами QBot подчеркивает меняющийся ландшафт угроз. Настойчивость и адаптивность хакеров создают серьезные проблемы для специалистов по кибербезопасности и правоохранительных органов. Постоянный мониторинг, сотрудничество и своевременное реагирование имеют решающее значение для снижения рисков, связанных с такими сложными угрозами.
#ParsedReport #CompletenessLow
27-01-2025
ESXi Ransomware Attacks: Stealthy Persistence through SSH Tunneling
https://www.sygnia.co/blog/esxi-ransomware-ssh-tunneling-defense-strategies
Report completeness: Low
Threats:
Lolbin_technique
Abyss_locker
ChatGPT TTPs:
T1078, T1560.001, T1030
IOCs:
File: 2
IP: 1
Email: 1
Soft:
ESXi, Esxcli
27-01-2025
ESXi Ransomware Attacks: Stealthy Persistence through SSH Tunneling
https://www.sygnia.co/blog/esxi-ransomware-ssh-tunneling-defense-strategies
Report completeness: Low
Threats:
Lolbin_technique
Abyss_locker
ChatGPT TTPs:
do not use without manual checkT1078, T1560.001, T1030
IOCs:
File: 2
IP: 1
Email: 1
Soft:
ESXi, Esxcli
Sygnia
ESXi Ransomware Attacks: Stealthy Persistence through SSH Tunneling
ESXi ransomware attacks target virtualized infrastructures using SSH tunneling to remain undetected. Discover the techniques, forensic insights, and actionable defense strategies to protect your ESXi appliances from evolving threats.
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 ESXi Ransomware Attacks: Stealthy Persistence through SSH Tunneling https://www.sygnia.co/blog/esxi-ransomware-ssh-tunneling-defense-strategies Report completeness: Low Threats: Lolbin_technique Abyss_locker ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Атаки программ-вымогателей, нацеленных на устройства ESXi, становятся все более изощренными, поскольку хакеры используют SSH-туннелирование в качестве постоянного бэкдора для доступа к корпоративным сетям и нарушения их работы. Внедрение эффективных стратегий защиты, таких как настройка переадресации системного журнала на внешний сервер для централизованного мониторинга, имеет решающее значение для обнаружения и расследования вредоносных действий на устройствах ESXi.
-----
В последние годы атаки программ-вымогателей ESXi все чаще нацелены на виртуализированные инфраструктуры из-за важной роли, которую эти устройства играют в организациях. хакеры стремятся получить доступ к образам виртуальных машин и зашифровать их, нарушая бизнес-процессы и нанося ущерб репутации пострадавших организаций. Чтобы оставаться незамеченными, группы программ-вымогателей усовершенствовали свою тактику, используя устройства ESXi в качестве механизмов сохранения данных и шлюзов для доступа к корпоративным сетям. Они используют SSH-туннелирование для создания SOCKS-туннеля между своими серверами C2 и уязвимыми средами, что позволяет им подключаться к законному трафику и действовать скрытно. Эти атаки подчеркивают важность внедрения эффективных стратегий защиты устройств ESXi от возникающих угроз.
хакеры компрометируют устройства ESXi различными способами, например, используя известные уязвимости или учетные данные администратора. Оказавшись на устройстве, они настраивают туннелирование по SSH, используя встроенные функции или обычные инструменты с аналогичными возможностями. Это туннелирование служит в качестве полупостоянного бэкдора в сети, позволяющего хакерам совершать вредоносные действия, которые нелегко обнаружить. Механизм ведения журнала в устройствах ESXi распределяет записи журнала по нескольким выделенным файлам журнала, что усложняет проведение криминалистических расследований, поскольку требуется информация из различных источников. Чтобы упростить мониторинг журналов и обеспечить сбор всех важных событий в одном месте, необходимо настроить переадресацию журналов на внешний сервер системного журнала. Эта настройка позволяет осуществлять централизованный мониторинг действий на сервере ESXi и облегчает хранение журналов.
Настройка переадресации системного журнала на удаленный сервер в ESXi включает выполнение определенных команд в командной строке ESXi SSH, таких как настройка хоста журнала, перезагрузка конфигурации системного журнала и включение трафика системного журнала через брандмауэр. Перенаправляя ключевые файлы журналов в централизованное хранилище, специалисты по безопасности могут лучше обнаруживать и расследовать вредоносные действия, используя методы SSH-туннелирования на устройствах ESXi. Общие действия и сообщения, обнаруживаемые в файлах системного журнала ESXi, могут указывать на потенциальную вредоносную активность, что требует дальнейшего расследования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Атаки программ-вымогателей, нацеленных на устройства ESXi, становятся все более изощренными, поскольку хакеры используют SSH-туннелирование в качестве постоянного бэкдора для доступа к корпоративным сетям и нарушения их работы. Внедрение эффективных стратегий защиты, таких как настройка переадресации системного журнала на внешний сервер для централизованного мониторинга, имеет решающее значение для обнаружения и расследования вредоносных действий на устройствах ESXi.
-----
В последние годы атаки программ-вымогателей ESXi все чаще нацелены на виртуализированные инфраструктуры из-за важной роли, которую эти устройства играют в организациях. хакеры стремятся получить доступ к образам виртуальных машин и зашифровать их, нарушая бизнес-процессы и нанося ущерб репутации пострадавших организаций. Чтобы оставаться незамеченными, группы программ-вымогателей усовершенствовали свою тактику, используя устройства ESXi в качестве механизмов сохранения данных и шлюзов для доступа к корпоративным сетям. Они используют SSH-туннелирование для создания SOCKS-туннеля между своими серверами C2 и уязвимыми средами, что позволяет им подключаться к законному трафику и действовать скрытно. Эти атаки подчеркивают важность внедрения эффективных стратегий защиты устройств ESXi от возникающих угроз.
хакеры компрометируют устройства ESXi различными способами, например, используя известные уязвимости или учетные данные администратора. Оказавшись на устройстве, они настраивают туннелирование по SSH, используя встроенные функции или обычные инструменты с аналогичными возможностями. Это туннелирование служит в качестве полупостоянного бэкдора в сети, позволяющего хакерам совершать вредоносные действия, которые нелегко обнаружить. Механизм ведения журнала в устройствах ESXi распределяет записи журнала по нескольким выделенным файлам журнала, что усложняет проведение криминалистических расследований, поскольку требуется информация из различных источников. Чтобы упростить мониторинг журналов и обеспечить сбор всех важных событий в одном месте, необходимо настроить переадресацию журналов на внешний сервер системного журнала. Эта настройка позволяет осуществлять централизованный мониторинг действий на сервере ESXi и облегчает хранение журналов.
Настройка переадресации системного журнала на удаленный сервер в ESXi включает выполнение определенных команд в командной строке ESXi SSH, таких как настройка хоста журнала, перезагрузка конфигурации системного журнала и включение трафика системного журнала через брандмауэр. Перенаправляя ключевые файлы журналов в централизованное хранилище, специалисты по безопасности могут лучше обнаруживать и расследовать вредоносные действия, используя методы SSH-туннелирования на устройствах ESXi. Общие действия и сообщения, обнаруживаемые в файлах системного журнала ESXi, могут указывать на потенциальную вредоносную активность, что требует дальнейшего расследования.
#ParsedReport #CompletenessLow
27-01-2025
How a clipboard hijacker delivers Lumma Stealer
https://www.threatdown.com/blog/more-cybercriminals-are-using-the-clipboard-hijacker-method
Report completeness: Low
Actors/Campaigns:
Fancy_bear
Threats:
Lumma_stealer
ChatGPT TTPs:
T1218.011, T1055, T1027, T1204.001
IOCs:
Url: 7
Path: 1
File: 1
Hash: 2
Algorithms:
base64, xor
Win Services:
WebClient
Languages:
powershell
27-01-2025
How a clipboard hijacker delivers Lumma Stealer
https://www.threatdown.com/blog/more-cybercriminals-are-using-the-clipboard-hijacker-method
Report completeness: Low
Actors/Campaigns:
Fancy_bear
Threats:
Lumma_stealer
ChatGPT TTPs:
do not use without manual checkT1218.011, T1055, T1027, T1204.001
IOCs:
Url: 7
Path: 1
File: 1
Hash: 2
Algorithms:
base64, xor
Win Services:
WebClient
Languages:
powershell
ThreatDown
How a clipboard hijacker delivers Lumma Stealer - ThreatDown
The use of fake Captcha websites has doubled in only a few months.
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 How a clipboard hijacker delivers Lumma Stealer https://www.threatdown.com/blog/more-cybercriminals-are-using-the-clipboard-hijacker-method Report completeness: Low Actors/Campaigns: Fancy_bear Threats: Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Тактика киберпреступников постоянно развивается, и в последнее время наблюдается тенденция к более широкому использованию киберпреступниками перехвата буфера обмена и поддельных капч, в том числе таких приложений, как APT28 (Fancy Bear). Эта тактика используется для заражения систем вредоносным ПО и обмана пользователей с целью совершения вредоносных действий, демонстрируя постоянную адаптацию и изощренность хакеров.
-----
Тактика киберпреступников постоянно развивается под влиянием различных факторов, таких как условия окружающей среды, предпочтения различных групп и потенциальная прибыльность. В настоящее время наблюдается заметный рост использования киберпреступниками перехвата буфера обмена и поддельных капч. Перехват буфера обмена заключается в том, чтобы обманом заставить пользователей вставить вредоносный код в свои системы, в то время как поддельные капчи используются для того, чтобы обманом заставить пользователей непреднамеренно выполнять вредоносные действия. Недавно киберпреступники использовали взлом буфера обмена, чтобы заразить посетителей веб-сайта троянской программой, имитирующей поддельную капчу, которая предписывала пользователям вставлять содержимое буфера обмена в командную строку. По данным исследователей из ReliaQuest, с сентября 2024 года по декабрь 2024 года количество поддельных страниц с капчей существенно увеличилось.
Эту тактику используют не только обычные киберпреступники; было замечено, что APT28, также известная как Fancy Bear, эффективно использует аналогичные методы. В одном случае киберпреступники пытались заразить клиента вредоносной программой Lumma Stealer. В ходе атаки использовался скрипт, который использовал доверенную утилиту MSHTA для загрузки закодированного сценария PowerShell. К команде PowerShell было применено несколько настроек для обеспечения скрытого выполнения – скрипт был загружен запутанным образом, выполнен в памяти и настроен таким образом, чтобы обходить параметры политики выполнения и пользовательские конфигурации. Команда PowerShell, в конечном счете, облегчила загрузку и выполнение Lumma Stealer, переносимого исполняемого файла (PE), в память взломанной системы. Этот метод может быть адаптирован для развертывания различных типов вредоносных программ в памяти целевой системы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Тактика киберпреступников постоянно развивается, и в последнее время наблюдается тенденция к более широкому использованию киберпреступниками перехвата буфера обмена и поддельных капч, в том числе таких приложений, как APT28 (Fancy Bear). Эта тактика используется для заражения систем вредоносным ПО и обмана пользователей с целью совершения вредоносных действий, демонстрируя постоянную адаптацию и изощренность хакеров.
-----
Тактика киберпреступников постоянно развивается под влиянием различных факторов, таких как условия окружающей среды, предпочтения различных групп и потенциальная прибыльность. В настоящее время наблюдается заметный рост использования киберпреступниками перехвата буфера обмена и поддельных капч. Перехват буфера обмена заключается в том, чтобы обманом заставить пользователей вставить вредоносный код в свои системы, в то время как поддельные капчи используются для того, чтобы обманом заставить пользователей непреднамеренно выполнять вредоносные действия. Недавно киберпреступники использовали взлом буфера обмена, чтобы заразить посетителей веб-сайта троянской программой, имитирующей поддельную капчу, которая предписывала пользователям вставлять содержимое буфера обмена в командную строку. По данным исследователей из ReliaQuest, с сентября 2024 года по декабрь 2024 года количество поддельных страниц с капчей существенно увеличилось.
Эту тактику используют не только обычные киберпреступники; было замечено, что APT28, также известная как Fancy Bear, эффективно использует аналогичные методы. В одном случае киберпреступники пытались заразить клиента вредоносной программой Lumma Stealer. В ходе атаки использовался скрипт, который использовал доверенную утилиту MSHTA для загрузки закодированного сценария PowerShell. К команде PowerShell было применено несколько настроек для обеспечения скрытого выполнения – скрипт был загружен запутанным образом, выполнен в памяти и настроен таким образом, чтобы обходить параметры политики выполнения и пользовательские конфигурации. Команда PowerShell, в конечном счете, облегчила загрузку и выполнение Lumma Stealer, переносимого исполняемого файла (PE), в память взломанной системы. Этот метод может быть адаптирован для развертывания различных типов вредоносных программ в памяти целевой системы.
#ParsedReport #CompletenessHigh
24-01-2025
Akira Ransomware: A Shifting Force in the RaaS Domain
https://www.bitdefender.com/en-us/blog/businessinsights/akira-ransomware-a-shifting-force-in-the-raas-domain
Report completeness: High
Threats:
Akira_ransomware
Adfind_tool
Shadow_copies_delete_technique
Rclone_tool
Megazord
Industry:
Education, Financial, E-commerce
Geo:
United kingdom, Russian, Japanese, Canada, Germany, Russia, Asian
CVEs:
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
Hash: 15
Soft:
Telegram, Linux, ESXi, SonicOS, Active Directory, Linux ESXI, WinSCP
Algorithms:
base64
Languages:
powershell, rust
24-01-2025
Akira Ransomware: A Shifting Force in the RaaS Domain
https://www.bitdefender.com/en-us/blog/businessinsights/akira-ransomware-a-shifting-force-in-the-raas-domain
Report completeness: High
Threats:
Akira_ransomware
Adfind_tool
Shadow_copies_delete_technique
Rclone_tool
Megazord
Industry:
Education, Financial, E-commerce
Geo:
United kingdom, Russian, Japanese, Canada, Germany, Russia, Asian
CVEs:
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
Hash: 15
Soft:
Telegram, Linux, ESXi, SonicOS, Active Directory, Linux ESXI, WinSCP
Algorithms:
base64
Languages:
powershell, rust
Bitdefender Blog
Akira Ransomware: A Shifting Force in the RaaS Domain
Akira is a Ransomware as a Service (RaaS) group that emerged in March of 2023.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-01-2025 Akira Ransomware: A Shifting Force in the RaaS Domain https://www.bitdefender.com/en-us/blog/businessinsights/akira-ransomware-a-shifting-force-in-the-raas-domain Report completeness: High Threats: Akira_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Akira является известной группой по борьбе с программами-вымогателями как услугами (RaaS), связанной с Россией, которая проявляет высокую активность и успешно атакует различные сектора, в первую очередь в западных странах. Akira накопила значительные суммы выкупа, использует развивающуюся тактику и, как ожидается, продолжит тенденцию к росту в будущем, представляя значительную угрозу для организаций.
-----
Akira - известная группа разработчиков программ-вымогателей как услуг (RaaS), которая появилась в марте 2023 года и проявляла высокую активность, особенно в прошлом году. К апрелю 2024 года Акира собрал более 42 миллионов долларов в виде выкупа, и за тот же год было зарегистрировано более 300 нападений. Жертвами Акиры становятся представители различных секторов экономики, включая производство, машиностроение, сельское хозяйство, финансы и высшее образование, в основном в западных странах, таких как Соединенные Штаты, Канада, Великобритания и Германия.
Хотя имя Акира может кому-то напомнить о хорошо известном научно-фантастическом аниме-фильме 1988 года, четкой связи между группой вымогателей и японскими или восточноазиатскими киберпреступными синдикатами нет. Напротив, имеющиеся данные свидетельствуют о том, что Акира, скорее всего, связан с Россией, на что указывают методы кодирования группы и ее взаимодействие с российскими форумами. Несмотря на переход к полуанонимным каналам связи, таким как Tox и Telegram, многие группы вымогателей, включая Akira, сохраняют присутствие на хакерских форумах и криминальных рынках, чтобы вербовать партнеров и привлекать интерес.
У Akira есть опыт изменения стратегий атак и полезной нагрузки. Первоначально, в начале 2023 года, группа была нацелена на системы Windows, но позже перешла на использование Linux, включая атаки на серверы VMware ESXi. В таких версиях, как Akira v2, были внедрены более сложные методы шифрования, предназначенные для определенных типов файлов, включая файлы проектов баз данных, виртуальные жесткие диски и другие важные форматы данных. Сайт Akira, посвященный утечке данных, имеет интерфейс командной строки, который позволяет пользователям получать доступ к украденной информации, общаться с хакерами, получать инструменты для дешифрования для проверки и согласовывать суммы выкупа на основе финансовых данных организации.
С точки зрения тактики, Akira использует распространенные уязвимости в инструментах удаленного доступа, внешних приложениях и облачных сервисах для получения первоначального доступа. Группа использовала уязвимости, такие как CVE-2024-37085 и CVE-2024-40711, затрагивающие серверы ESXi и службы резервного копирования Veeam, для компрометации целевых систем. Akira использует такие инструменты, как Veeam-Get-Creds и Veeam Hax, для кражи учетных данных и обеспечения сохранности в среде жертв. Группа также использует инструменты разведки, такие как IP-сканеры и Adfind, для сбора информации об экосистемах Active Directory и выполнения обходных маневров в скомпрометированных сетях.
Действия программы-вымогателя Akira включают шифрование данных жертвы, эксфильтрацию с использованием таких инструментов, как WinSCP и Rclone, и удаление теневых копий томов, чтобы помешать усилиям по восстановлению. Группа избегает обнаружения вредоносными программами с помощью таких методов, как кодирование, обфускация и ограничения на выполнение с учетом требований среды. В связи с растущим числом ежемесячных сообщений об инцидентах организации должны сохранять бдительность в отношении меняющейся тактики Akira и разновидностей программ-вымогателей, включая новые версии, такие как Megazord. Ожидается, что тенденция к росту числа атак Akira сохранится и в 2025 году, что подчеркивает сохраняющуюся угрозу, исходящую от этой киберпреступной группировки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Akira является известной группой по борьбе с программами-вымогателями как услугами (RaaS), связанной с Россией, которая проявляет высокую активность и успешно атакует различные сектора, в первую очередь в западных странах. Akira накопила значительные суммы выкупа, использует развивающуюся тактику и, как ожидается, продолжит тенденцию к росту в будущем, представляя значительную угрозу для организаций.
-----
Akira - известная группа разработчиков программ-вымогателей как услуг (RaaS), которая появилась в марте 2023 года и проявляла высокую активность, особенно в прошлом году. К апрелю 2024 года Акира собрал более 42 миллионов долларов в виде выкупа, и за тот же год было зарегистрировано более 300 нападений. Жертвами Акиры становятся представители различных секторов экономики, включая производство, машиностроение, сельское хозяйство, финансы и высшее образование, в основном в западных странах, таких как Соединенные Штаты, Канада, Великобритания и Германия.
Хотя имя Акира может кому-то напомнить о хорошо известном научно-фантастическом аниме-фильме 1988 года, четкой связи между группой вымогателей и японскими или восточноазиатскими киберпреступными синдикатами нет. Напротив, имеющиеся данные свидетельствуют о том, что Акира, скорее всего, связан с Россией, на что указывают методы кодирования группы и ее взаимодействие с российскими форумами. Несмотря на переход к полуанонимным каналам связи, таким как Tox и Telegram, многие группы вымогателей, включая Akira, сохраняют присутствие на хакерских форумах и криминальных рынках, чтобы вербовать партнеров и привлекать интерес.
У Akira есть опыт изменения стратегий атак и полезной нагрузки. Первоначально, в начале 2023 года, группа была нацелена на системы Windows, но позже перешла на использование Linux, включая атаки на серверы VMware ESXi. В таких версиях, как Akira v2, были внедрены более сложные методы шифрования, предназначенные для определенных типов файлов, включая файлы проектов баз данных, виртуальные жесткие диски и другие важные форматы данных. Сайт Akira, посвященный утечке данных, имеет интерфейс командной строки, который позволяет пользователям получать доступ к украденной информации, общаться с хакерами, получать инструменты для дешифрования для проверки и согласовывать суммы выкупа на основе финансовых данных организации.
С точки зрения тактики, Akira использует распространенные уязвимости в инструментах удаленного доступа, внешних приложениях и облачных сервисах для получения первоначального доступа. Группа использовала уязвимости, такие как CVE-2024-37085 и CVE-2024-40711, затрагивающие серверы ESXi и службы резервного копирования Veeam, для компрометации целевых систем. Akira использует такие инструменты, как Veeam-Get-Creds и Veeam Hax, для кражи учетных данных и обеспечения сохранности в среде жертв. Группа также использует инструменты разведки, такие как IP-сканеры и Adfind, для сбора информации об экосистемах Active Directory и выполнения обходных маневров в скомпрометированных сетях.
Действия программы-вымогателя Akira включают шифрование данных жертвы, эксфильтрацию с использованием таких инструментов, как WinSCP и Rclone, и удаление теневых копий томов, чтобы помешать усилиям по восстановлению. Группа избегает обнаружения вредоносными программами с помощью таких методов, как кодирование, обфускация и ограничения на выполнение с учетом требований среды. В связи с растущим числом ежемесячных сообщений об инцидентах организации должны сохранять бдительность в отношении меняющейся тактики Akira и разновидностей программ-вымогателей, включая новые версии, такие как Megazord. Ожидается, что тенденция к росту числа атак Akira сохранится и в 2025 году, что подчеркивает сохраняющуюся угрозу, исходящую от этой киберпреступной группировки.
#ParsedReport #CompletenessMedium
26-01-2025
"Apply your card": legitimate NFCGate app helped steal 40 million rubles from Russian bank clients
https://www.facct.ru/blog/nfcgate
Report completeness: Medium
Threats:
Nfcgate_tool
Mitm_technique
Craxsrat
Victims:
Clients of leading russian banks
Industry:
Education, Government, Healthcare, Telco, Financial
Geo:
Russian, Russia, Germany, Russian federation
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1090, T1071, T1505.003
IOCs:
File: 9
Hash: 24
Soft:
Android, Ubuntu
Algorithms:
sha1, base64, zip, md5, sha256
Functions:
replace_string, create_icon, normalize_html, build
Languages:
python
Links:
have more...
26-01-2025
"Apply your card": legitimate NFCGate app helped steal 40 million rubles from Russian bank clients
https://www.facct.ru/blog/nfcgate
Report completeness: Medium
Threats:
Nfcgate_tool
Mitm_technique
Craxsrat
Victims:
Clients of leading russian banks
Industry:
Education, Government, Healthcare, Telco, Financial
Geo:
Russian, Russia, Germany, Russian federation
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1090, T1071, T1505.003
IOCs:
File: 9
Hash: 24
Soft:
Android, Ubuntu
Algorithms:
sha1, base64, zip, md5, sha256
Functions:
replace_string, create_icon, normalize_html, build
Languages:
python
Links:
https://github.com/nfcgate/nfcgatehttps://github.com/nfcgate/server.https://github.com/vickyramachandra/nfc-card-readerhave more...
CTT Report Hub
#ParsedReport #CompletenessMedium 26-01-2025 "Apply your card": legitimate NFCGate app helped steal 40 million rubles from Russian bank clients https://www.facct.ru/blog/nfcgate Report completeness: Medium Threats: Nfcgate_tool Mitm_technique Craxsrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - появление и эволюция хакерской атаки с использованием мобильного приложения NFCGate, первоначально созданного как образовательный проект, но позже использовавшегося киберпреступниками в злонамеренных целях, в частности, для атак на банковские счета пользователей Android. Злоумышленники использовали режимы ретрансляции и воспроизведения для перехвата данных NFC между банковскими картами и терминалами жертв, что позволяло им проводить атаки типа "Человек посередине" и совершать мошенничество. В тексте подчеркиваются риски, связанные с кибератаками, связанными с NFCGate, и подчеркивается, как киберпреступники могут использовать законные приложения для получения финансовой выгоды и кражи данных.
-----
Мобильное приложение NFCGate изначально было создано как образовательный проект в 2015 году студентами Дармштадтского технического университета в Германии.
NFCGate работает в режимах ретрансляции и воспроизведения для сбора, мониторинга и анализа NFC-трафика.
Киберпреступники использовали NFCGate начиная с ноября 2023 года для атак на банковские счета пользователей Android с помощью Man-In-The-Middle.
Злоумышленники обманом заставляли жертв устанавливать поддельное приложение, напоминающее законное банковское или государственное приложение.
Первые успешные атаки с использованием NFCGate были зафиксированы в России в августе 2024 года, что привело к значительным финансовым потерям ведущих российских банков.
Мошенники внесли изменения в NFCGate, чтобы избежать обнаружения и запрашивать PIN-коды банковских счетов жертв.
Вредоносные приложения, основанные на NFCGate, были разработаны для имитации официальных банковских и правительственных приложений с измененными пользовательскими интерфейсами и функциональными возможностями в мошеннических целях.
Злоумышленники использовали системы управления контентом с открытым исходным кодом, такие как Strapi, для управления данными с зараженных устройств и выполнения вредоносных действий.
Риск кибератак, связанных с NFCGate, включает перехват сообщений и уведомлений, несанкционированные транзакции с использованием токенизированных карт и использование устройств для скимминга.
Конкретные вредоносные приложения, например, одно из которых было замаскировано под Центральный банк Российской Федерации, были идентифицированы с помощью соответствующих хэшей для целей идентификации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - появление и эволюция хакерской атаки с использованием мобильного приложения NFCGate, первоначально созданного как образовательный проект, но позже использовавшегося киберпреступниками в злонамеренных целях, в частности, для атак на банковские счета пользователей Android. Злоумышленники использовали режимы ретрансляции и воспроизведения для перехвата данных NFC между банковскими картами и терминалами жертв, что позволяло им проводить атаки типа "Человек посередине" и совершать мошенничество. В тексте подчеркиваются риски, связанные с кибератаками, связанными с NFCGate, и подчеркивается, как киберпреступники могут использовать законные приложения для получения финансовой выгоды и кражи данных.
-----
Мобильное приложение NFCGate изначально было создано как образовательный проект в 2015 году студентами Дармштадтского технического университета в Германии.
NFCGate работает в режимах ретрансляции и воспроизведения для сбора, мониторинга и анализа NFC-трафика.
Киберпреступники использовали NFCGate начиная с ноября 2023 года для атак на банковские счета пользователей Android с помощью Man-In-The-Middle.
Злоумышленники обманом заставляли жертв устанавливать поддельное приложение, напоминающее законное банковское или государственное приложение.
Первые успешные атаки с использованием NFCGate были зафиксированы в России в августе 2024 года, что привело к значительным финансовым потерям ведущих российских банков.
Мошенники внесли изменения в NFCGate, чтобы избежать обнаружения и запрашивать PIN-коды банковских счетов жертв.
Вредоносные приложения, основанные на NFCGate, были разработаны для имитации официальных банковских и правительственных приложений с измененными пользовательскими интерфейсами и функциональными возможностями в мошеннических целях.
Злоумышленники использовали системы управления контентом с открытым исходным кодом, такие как Strapi, для управления данными с зараженных устройств и выполнения вредоносных действий.
Риск кибератак, связанных с NFCGate, включает перехват сообщений и уведомлений, несанкционированные транзакции с использованием токенизированных карт и использование устройств для скимминга.
Конкретные вредоносные приложения, например, одно из которых было замаскировано под Центральный банк Российской Федерации, были идентифицированы с помощью соответствующих хэшей для целей идентификации.
#ParsedReport #CompletenessLow
24-01-2025
Smishing against INPS: hunt for personal documents to exploit for identity theft
https://cert-agid.gov.it/news/smishing-a-danno-di-inps-caccia-ai-documenti-personali-da-sfruttare-per-il-furto-di-identita
Report completeness: Low
Industry:
Healthcare
Geo:
Italy
ChatGPT TTPs:
T1566, T1589, T1587
IOCs:
Url: 26
Domain: 1
24-01-2025
Smishing against INPS: hunt for personal documents to exploit for identity theft
https://cert-agid.gov.it/news/smishing-a-danno-di-inps-caccia-ai-documenti-personali-da-sfruttare-per-il-furto-di-identita
Report completeness: Low
Industry:
Healthcare
Geo:
Italy
ChatGPT TTPs:
do not use without manual checkT1566, T1589, T1587
IOCs:
Url: 26
Domain: 1
CERT-AGID
Smishing a danno di INPS: caccia ai documenti personali da sfruttare per il furto di identità
Il CERT-AGID ha avuto evidenza di una campagna di smishing attiva su due differenti domini che sfrutta il logo e il nome di INPS per indurre le vittime a fornire dati personali e finanziari.
Da tempo, il CERT-AGID osserva questo fenomeno, che persiste in…
Da tempo, il CERT-AGID osserva questo fenomeno, che persiste in…
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Smishing against INPS: hunt for personal documents to exploit for identity theft https://cert-agid.gov.it/news/smishing-a-danno-di-inps-caccia-ai-documenti-personali-da-sfruttare-per-il-furto-di-identita Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в Италии уже два года продолжается кампания по рассылке СМС с использованием логотипа INPS, чтобы обманом заставить жертв поделиться личной и финансовой информацией. Преступники, стоящие за этой кампанией, рассылают мошеннические SMS-сообщения, выдавая себя за официальные сообщения, обманом заставляя получателей переходить по ссылкам для обновления своей информации. Украденные данные используются для различных мошеннических действий, включая создание идентификационных данных SPID, манипулирование платежными сервисами и продажу украденных документов в темной сети для мошенничества с личными данными и других мошеннических действий.
-----
Компания CERT-AGID выявила рассылку SMS-сообщений, действующую на двух доменах в Италии, с использованием логотипа и названия INPS для обмана жертв с целью раскрытия личной и финансовой информации. Эта схема действовала около двух лет, при этом мошеннические SMS-сообщения выдавали себя за официальные сообщения. Получателям предлагается перейти по ссылкам, чтобы обновить свои данные под предлогом предотвращения блокировки аккаунта. В сообщениях часто запрашиваются конфиденциальные документы, такие как удостоверения личности, медицинские карты, водительские права, а также селфи с этими документами. Собранные данные используются для различных мошеннических действий, в том числе для создания идентификатора SPID на имя жертвы. Злоумышленники используют слабые процессы аутентификации для успешной регистрации SPID, предоставления доступа к государственным службам и манипулирования платежными сервисами, например, для изменения связанных с ними IBAN для перевода заработной платы или пенсий. Кроме того, украденные документы могут продаваться в даркнете, использоваться для мошенничества с личными данными или способствовать другим мошенничествам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в Италии уже два года продолжается кампания по рассылке СМС с использованием логотипа INPS, чтобы обманом заставить жертв поделиться личной и финансовой информацией. Преступники, стоящие за этой кампанией, рассылают мошеннические SMS-сообщения, выдавая себя за официальные сообщения, обманом заставляя получателей переходить по ссылкам для обновления своей информации. Украденные данные используются для различных мошеннических действий, включая создание идентификационных данных SPID, манипулирование платежными сервисами и продажу украденных документов в темной сети для мошенничества с личными данными и других мошеннических действий.
-----
Компания CERT-AGID выявила рассылку SMS-сообщений, действующую на двух доменах в Италии, с использованием логотипа и названия INPS для обмана жертв с целью раскрытия личной и финансовой информации. Эта схема действовала около двух лет, при этом мошеннические SMS-сообщения выдавали себя за официальные сообщения. Получателям предлагается перейти по ссылкам, чтобы обновить свои данные под предлогом предотвращения блокировки аккаунта. В сообщениях часто запрашиваются конфиденциальные документы, такие как удостоверения личности, медицинские карты, водительские права, а также селфи с этими документами. Собранные данные используются для различных мошеннических действий, в том числе для создания идентификатора SPID на имя жертвы. Злоумышленники используют слабые процессы аутентификации для успешной регистрации SPID, предоставления доступа к государственным службам и манипулирования платежными сервисами, например, для изменения связанных с ними IBAN для перевода заработной платы или пенсий. Кроме того, украденные документы могут продаваться в даркнете, использоваться для мошенничества с личными данными или способствовать другим мошенничествам.