#ParsedReport #CompletenessLow
27-01-2025
How a clipboard hijacker delivers Lumma Stealer
https://www.threatdown.com/blog/more-cybercriminals-are-using-the-clipboard-hijacker-method
Report completeness: Low
Actors/Campaigns:
Fancy_bear
Threats:
Lumma_stealer
ChatGPT TTPs:
T1218.011, T1055, T1027, T1204.001
IOCs:
Url: 7
Path: 1
File: 1
Hash: 2
Algorithms:
base64, xor
Win Services:
WebClient
Languages:
powershell
27-01-2025
How a clipboard hijacker delivers Lumma Stealer
https://www.threatdown.com/blog/more-cybercriminals-are-using-the-clipboard-hijacker-method
Report completeness: Low
Actors/Campaigns:
Fancy_bear
Threats:
Lumma_stealer
ChatGPT TTPs:
do not use without manual checkT1218.011, T1055, T1027, T1204.001
IOCs:
Url: 7
Path: 1
File: 1
Hash: 2
Algorithms:
base64, xor
Win Services:
WebClient
Languages:
powershell
ThreatDown
How a clipboard hijacker delivers Lumma Stealer - ThreatDown
The use of fake Captcha websites has doubled in only a few months.
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 How a clipboard hijacker delivers Lumma Stealer https://www.threatdown.com/blog/more-cybercriminals-are-using-the-clipboard-hijacker-method Report completeness: Low Actors/Campaigns: Fancy_bear Threats: Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Тактика киберпреступников постоянно развивается, и в последнее время наблюдается тенденция к более широкому использованию киберпреступниками перехвата буфера обмена и поддельных капч, в том числе таких приложений, как APT28 (Fancy Bear). Эта тактика используется для заражения систем вредоносным ПО и обмана пользователей с целью совершения вредоносных действий, демонстрируя постоянную адаптацию и изощренность хакеров.
-----
Тактика киберпреступников постоянно развивается под влиянием различных факторов, таких как условия окружающей среды, предпочтения различных групп и потенциальная прибыльность. В настоящее время наблюдается заметный рост использования киберпреступниками перехвата буфера обмена и поддельных капч. Перехват буфера обмена заключается в том, чтобы обманом заставить пользователей вставить вредоносный код в свои системы, в то время как поддельные капчи используются для того, чтобы обманом заставить пользователей непреднамеренно выполнять вредоносные действия. Недавно киберпреступники использовали взлом буфера обмена, чтобы заразить посетителей веб-сайта троянской программой, имитирующей поддельную капчу, которая предписывала пользователям вставлять содержимое буфера обмена в командную строку. По данным исследователей из ReliaQuest, с сентября 2024 года по декабрь 2024 года количество поддельных страниц с капчей существенно увеличилось.
Эту тактику используют не только обычные киберпреступники; было замечено, что APT28, также известная как Fancy Bear, эффективно использует аналогичные методы. В одном случае киберпреступники пытались заразить клиента вредоносной программой Lumma Stealer. В ходе атаки использовался скрипт, который использовал доверенную утилиту MSHTA для загрузки закодированного сценария PowerShell. К команде PowerShell было применено несколько настроек для обеспечения скрытого выполнения – скрипт был загружен запутанным образом, выполнен в памяти и настроен таким образом, чтобы обходить параметры политики выполнения и пользовательские конфигурации. Команда PowerShell, в конечном счете, облегчила загрузку и выполнение Lumma Stealer, переносимого исполняемого файла (PE), в память взломанной системы. Этот метод может быть адаптирован для развертывания различных типов вредоносных программ в памяти целевой системы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Тактика киберпреступников постоянно развивается, и в последнее время наблюдается тенденция к более широкому использованию киберпреступниками перехвата буфера обмена и поддельных капч, в том числе таких приложений, как APT28 (Fancy Bear). Эта тактика используется для заражения систем вредоносным ПО и обмана пользователей с целью совершения вредоносных действий, демонстрируя постоянную адаптацию и изощренность хакеров.
-----
Тактика киберпреступников постоянно развивается под влиянием различных факторов, таких как условия окружающей среды, предпочтения различных групп и потенциальная прибыльность. В настоящее время наблюдается заметный рост использования киберпреступниками перехвата буфера обмена и поддельных капч. Перехват буфера обмена заключается в том, чтобы обманом заставить пользователей вставить вредоносный код в свои системы, в то время как поддельные капчи используются для того, чтобы обманом заставить пользователей непреднамеренно выполнять вредоносные действия. Недавно киберпреступники использовали взлом буфера обмена, чтобы заразить посетителей веб-сайта троянской программой, имитирующей поддельную капчу, которая предписывала пользователям вставлять содержимое буфера обмена в командную строку. По данным исследователей из ReliaQuest, с сентября 2024 года по декабрь 2024 года количество поддельных страниц с капчей существенно увеличилось.
Эту тактику используют не только обычные киберпреступники; было замечено, что APT28, также известная как Fancy Bear, эффективно использует аналогичные методы. В одном случае киберпреступники пытались заразить клиента вредоносной программой Lumma Stealer. В ходе атаки использовался скрипт, который использовал доверенную утилиту MSHTA для загрузки закодированного сценария PowerShell. К команде PowerShell было применено несколько настроек для обеспечения скрытого выполнения – скрипт был загружен запутанным образом, выполнен в памяти и настроен таким образом, чтобы обходить параметры политики выполнения и пользовательские конфигурации. Команда PowerShell, в конечном счете, облегчила загрузку и выполнение Lumma Stealer, переносимого исполняемого файла (PE), в память взломанной системы. Этот метод может быть адаптирован для развертывания различных типов вредоносных программ в памяти целевой системы.
#ParsedReport #CompletenessHigh
24-01-2025
Akira Ransomware: A Shifting Force in the RaaS Domain
https://www.bitdefender.com/en-us/blog/businessinsights/akira-ransomware-a-shifting-force-in-the-raas-domain
Report completeness: High
Threats:
Akira_ransomware
Adfind_tool
Shadow_copies_delete_technique
Rclone_tool
Megazord
Industry:
Education, Financial, E-commerce
Geo:
United kingdom, Russian, Japanese, Canada, Germany, Russia, Asian
CVEs:
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
Hash: 15
Soft:
Telegram, Linux, ESXi, SonicOS, Active Directory, Linux ESXI, WinSCP
Algorithms:
base64
Languages:
powershell, rust
24-01-2025
Akira Ransomware: A Shifting Force in the RaaS Domain
https://www.bitdefender.com/en-us/blog/businessinsights/akira-ransomware-a-shifting-force-in-the-raas-domain
Report completeness: High
Threats:
Akira_ransomware
Adfind_tool
Shadow_copies_delete_technique
Rclone_tool
Megazord
Industry:
Education, Financial, E-commerce
Geo:
United kingdom, Russian, Japanese, Canada, Germany, Russia, Asian
CVEs:
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
Hash: 15
Soft:
Telegram, Linux, ESXi, SonicOS, Active Directory, Linux ESXI, WinSCP
Algorithms:
base64
Languages:
powershell, rust
Bitdefender Blog
Akira Ransomware: A Shifting Force in the RaaS Domain
Akira is a Ransomware as a Service (RaaS) group that emerged in March of 2023.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-01-2025 Akira Ransomware: A Shifting Force in the RaaS Domain https://www.bitdefender.com/en-us/blog/businessinsights/akira-ransomware-a-shifting-force-in-the-raas-domain Report completeness: High Threats: Akira_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Akira является известной группой по борьбе с программами-вымогателями как услугами (RaaS), связанной с Россией, которая проявляет высокую активность и успешно атакует различные сектора, в первую очередь в западных странах. Akira накопила значительные суммы выкупа, использует развивающуюся тактику и, как ожидается, продолжит тенденцию к росту в будущем, представляя значительную угрозу для организаций.
-----
Akira - известная группа разработчиков программ-вымогателей как услуг (RaaS), которая появилась в марте 2023 года и проявляла высокую активность, особенно в прошлом году. К апрелю 2024 года Акира собрал более 42 миллионов долларов в виде выкупа, и за тот же год было зарегистрировано более 300 нападений. Жертвами Акиры становятся представители различных секторов экономики, включая производство, машиностроение, сельское хозяйство, финансы и высшее образование, в основном в западных странах, таких как Соединенные Штаты, Канада, Великобритания и Германия.
Хотя имя Акира может кому-то напомнить о хорошо известном научно-фантастическом аниме-фильме 1988 года, четкой связи между группой вымогателей и японскими или восточноазиатскими киберпреступными синдикатами нет. Напротив, имеющиеся данные свидетельствуют о том, что Акира, скорее всего, связан с Россией, на что указывают методы кодирования группы и ее взаимодействие с российскими форумами. Несмотря на переход к полуанонимным каналам связи, таким как Tox и Telegram, многие группы вымогателей, включая Akira, сохраняют присутствие на хакерских форумах и криминальных рынках, чтобы вербовать партнеров и привлекать интерес.
У Akira есть опыт изменения стратегий атак и полезной нагрузки. Первоначально, в начале 2023 года, группа была нацелена на системы Windows, но позже перешла на использование Linux, включая атаки на серверы VMware ESXi. В таких версиях, как Akira v2, были внедрены более сложные методы шифрования, предназначенные для определенных типов файлов, включая файлы проектов баз данных, виртуальные жесткие диски и другие важные форматы данных. Сайт Akira, посвященный утечке данных, имеет интерфейс командной строки, который позволяет пользователям получать доступ к украденной информации, общаться с хакерами, получать инструменты для дешифрования для проверки и согласовывать суммы выкупа на основе финансовых данных организации.
С точки зрения тактики, Akira использует распространенные уязвимости в инструментах удаленного доступа, внешних приложениях и облачных сервисах для получения первоначального доступа. Группа использовала уязвимости, такие как CVE-2024-37085 и CVE-2024-40711, затрагивающие серверы ESXi и службы резервного копирования Veeam, для компрометации целевых систем. Akira использует такие инструменты, как Veeam-Get-Creds и Veeam Hax, для кражи учетных данных и обеспечения сохранности в среде жертв. Группа также использует инструменты разведки, такие как IP-сканеры и Adfind, для сбора информации об экосистемах Active Directory и выполнения обходных маневров в скомпрометированных сетях.
Действия программы-вымогателя Akira включают шифрование данных жертвы, эксфильтрацию с использованием таких инструментов, как WinSCP и Rclone, и удаление теневых копий томов, чтобы помешать усилиям по восстановлению. Группа избегает обнаружения вредоносными программами с помощью таких методов, как кодирование, обфускация и ограничения на выполнение с учетом требований среды. В связи с растущим числом ежемесячных сообщений об инцидентах организации должны сохранять бдительность в отношении меняющейся тактики Akira и разновидностей программ-вымогателей, включая новые версии, такие как Megazord. Ожидается, что тенденция к росту числа атак Akira сохранится и в 2025 году, что подчеркивает сохраняющуюся угрозу, исходящую от этой киберпреступной группировки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Akira является известной группой по борьбе с программами-вымогателями как услугами (RaaS), связанной с Россией, которая проявляет высокую активность и успешно атакует различные сектора, в первую очередь в западных странах. Akira накопила значительные суммы выкупа, использует развивающуюся тактику и, как ожидается, продолжит тенденцию к росту в будущем, представляя значительную угрозу для организаций.
-----
Akira - известная группа разработчиков программ-вымогателей как услуг (RaaS), которая появилась в марте 2023 года и проявляла высокую активность, особенно в прошлом году. К апрелю 2024 года Акира собрал более 42 миллионов долларов в виде выкупа, и за тот же год было зарегистрировано более 300 нападений. Жертвами Акиры становятся представители различных секторов экономики, включая производство, машиностроение, сельское хозяйство, финансы и высшее образование, в основном в западных странах, таких как Соединенные Штаты, Канада, Великобритания и Германия.
Хотя имя Акира может кому-то напомнить о хорошо известном научно-фантастическом аниме-фильме 1988 года, четкой связи между группой вымогателей и японскими или восточноазиатскими киберпреступными синдикатами нет. Напротив, имеющиеся данные свидетельствуют о том, что Акира, скорее всего, связан с Россией, на что указывают методы кодирования группы и ее взаимодействие с российскими форумами. Несмотря на переход к полуанонимным каналам связи, таким как Tox и Telegram, многие группы вымогателей, включая Akira, сохраняют присутствие на хакерских форумах и криминальных рынках, чтобы вербовать партнеров и привлекать интерес.
У Akira есть опыт изменения стратегий атак и полезной нагрузки. Первоначально, в начале 2023 года, группа была нацелена на системы Windows, но позже перешла на использование Linux, включая атаки на серверы VMware ESXi. В таких версиях, как Akira v2, были внедрены более сложные методы шифрования, предназначенные для определенных типов файлов, включая файлы проектов баз данных, виртуальные жесткие диски и другие важные форматы данных. Сайт Akira, посвященный утечке данных, имеет интерфейс командной строки, который позволяет пользователям получать доступ к украденной информации, общаться с хакерами, получать инструменты для дешифрования для проверки и согласовывать суммы выкупа на основе финансовых данных организации.
С точки зрения тактики, Akira использует распространенные уязвимости в инструментах удаленного доступа, внешних приложениях и облачных сервисах для получения первоначального доступа. Группа использовала уязвимости, такие как CVE-2024-37085 и CVE-2024-40711, затрагивающие серверы ESXi и службы резервного копирования Veeam, для компрометации целевых систем. Akira использует такие инструменты, как Veeam-Get-Creds и Veeam Hax, для кражи учетных данных и обеспечения сохранности в среде жертв. Группа также использует инструменты разведки, такие как IP-сканеры и Adfind, для сбора информации об экосистемах Active Directory и выполнения обходных маневров в скомпрометированных сетях.
Действия программы-вымогателя Akira включают шифрование данных жертвы, эксфильтрацию с использованием таких инструментов, как WinSCP и Rclone, и удаление теневых копий томов, чтобы помешать усилиям по восстановлению. Группа избегает обнаружения вредоносными программами с помощью таких методов, как кодирование, обфускация и ограничения на выполнение с учетом требований среды. В связи с растущим числом ежемесячных сообщений об инцидентах организации должны сохранять бдительность в отношении меняющейся тактики Akira и разновидностей программ-вымогателей, включая новые версии, такие как Megazord. Ожидается, что тенденция к росту числа атак Akira сохранится и в 2025 году, что подчеркивает сохраняющуюся угрозу, исходящую от этой киберпреступной группировки.
#ParsedReport #CompletenessMedium
26-01-2025
"Apply your card": legitimate NFCGate app helped steal 40 million rubles from Russian bank clients
https://www.facct.ru/blog/nfcgate
Report completeness: Medium
Threats:
Nfcgate_tool
Mitm_technique
Craxsrat
Victims:
Clients of leading russian banks
Industry:
Education, Government, Healthcare, Telco, Financial
Geo:
Russian, Russia, Germany, Russian federation
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1090, T1071, T1505.003
IOCs:
File: 9
Hash: 24
Soft:
Android, Ubuntu
Algorithms:
sha1, base64, zip, md5, sha256
Functions:
replace_string, create_icon, normalize_html, build
Languages:
python
Links:
have more...
26-01-2025
"Apply your card": legitimate NFCGate app helped steal 40 million rubles from Russian bank clients
https://www.facct.ru/blog/nfcgate
Report completeness: Medium
Threats:
Nfcgate_tool
Mitm_technique
Craxsrat
Victims:
Clients of leading russian banks
Industry:
Education, Government, Healthcare, Telco, Financial
Geo:
Russian, Russia, Germany, Russian federation
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1090, T1071, T1505.003
IOCs:
File: 9
Hash: 24
Soft:
Android, Ubuntu
Algorithms:
sha1, base64, zip, md5, sha256
Functions:
replace_string, create_icon, normalize_html, build
Languages:
python
Links:
https://github.com/nfcgate/nfcgatehttps://github.com/nfcgate/server.https://github.com/vickyramachandra/nfc-card-readerhave more...
CTT Report Hub
#ParsedReport #CompletenessMedium 26-01-2025 "Apply your card": legitimate NFCGate app helped steal 40 million rubles from Russian bank clients https://www.facct.ru/blog/nfcgate Report completeness: Medium Threats: Nfcgate_tool Mitm_technique Craxsrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - появление и эволюция хакерской атаки с использованием мобильного приложения NFCGate, первоначально созданного как образовательный проект, но позже использовавшегося киберпреступниками в злонамеренных целях, в частности, для атак на банковские счета пользователей Android. Злоумышленники использовали режимы ретрансляции и воспроизведения для перехвата данных NFC между банковскими картами и терминалами жертв, что позволяло им проводить атаки типа "Человек посередине" и совершать мошенничество. В тексте подчеркиваются риски, связанные с кибератаками, связанными с NFCGate, и подчеркивается, как киберпреступники могут использовать законные приложения для получения финансовой выгоды и кражи данных.
-----
Мобильное приложение NFCGate изначально было создано как образовательный проект в 2015 году студентами Дармштадтского технического университета в Германии.
NFCGate работает в режимах ретрансляции и воспроизведения для сбора, мониторинга и анализа NFC-трафика.
Киберпреступники использовали NFCGate начиная с ноября 2023 года для атак на банковские счета пользователей Android с помощью Man-In-The-Middle.
Злоумышленники обманом заставляли жертв устанавливать поддельное приложение, напоминающее законное банковское или государственное приложение.
Первые успешные атаки с использованием NFCGate были зафиксированы в России в августе 2024 года, что привело к значительным финансовым потерям ведущих российских банков.
Мошенники внесли изменения в NFCGate, чтобы избежать обнаружения и запрашивать PIN-коды банковских счетов жертв.
Вредоносные приложения, основанные на NFCGate, были разработаны для имитации официальных банковских и правительственных приложений с измененными пользовательскими интерфейсами и функциональными возможностями в мошеннических целях.
Злоумышленники использовали системы управления контентом с открытым исходным кодом, такие как Strapi, для управления данными с зараженных устройств и выполнения вредоносных действий.
Риск кибератак, связанных с NFCGate, включает перехват сообщений и уведомлений, несанкционированные транзакции с использованием токенизированных карт и использование устройств для скимминга.
Конкретные вредоносные приложения, например, одно из которых было замаскировано под Центральный банк Российской Федерации, были идентифицированы с помощью соответствующих хэшей для целей идентификации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - появление и эволюция хакерской атаки с использованием мобильного приложения NFCGate, первоначально созданного как образовательный проект, но позже использовавшегося киберпреступниками в злонамеренных целях, в частности, для атак на банковские счета пользователей Android. Злоумышленники использовали режимы ретрансляции и воспроизведения для перехвата данных NFC между банковскими картами и терминалами жертв, что позволяло им проводить атаки типа "Человек посередине" и совершать мошенничество. В тексте подчеркиваются риски, связанные с кибератаками, связанными с NFCGate, и подчеркивается, как киберпреступники могут использовать законные приложения для получения финансовой выгоды и кражи данных.
-----
Мобильное приложение NFCGate изначально было создано как образовательный проект в 2015 году студентами Дармштадтского технического университета в Германии.
NFCGate работает в режимах ретрансляции и воспроизведения для сбора, мониторинга и анализа NFC-трафика.
Киберпреступники использовали NFCGate начиная с ноября 2023 года для атак на банковские счета пользователей Android с помощью Man-In-The-Middle.
Злоумышленники обманом заставляли жертв устанавливать поддельное приложение, напоминающее законное банковское или государственное приложение.
Первые успешные атаки с использованием NFCGate были зафиксированы в России в августе 2024 года, что привело к значительным финансовым потерям ведущих российских банков.
Мошенники внесли изменения в NFCGate, чтобы избежать обнаружения и запрашивать PIN-коды банковских счетов жертв.
Вредоносные приложения, основанные на NFCGate, были разработаны для имитации официальных банковских и правительственных приложений с измененными пользовательскими интерфейсами и функциональными возможностями в мошеннических целях.
Злоумышленники использовали системы управления контентом с открытым исходным кодом, такие как Strapi, для управления данными с зараженных устройств и выполнения вредоносных действий.
Риск кибератак, связанных с NFCGate, включает перехват сообщений и уведомлений, несанкционированные транзакции с использованием токенизированных карт и использование устройств для скимминга.
Конкретные вредоносные приложения, например, одно из которых было замаскировано под Центральный банк Российской Федерации, были идентифицированы с помощью соответствующих хэшей для целей идентификации.
#ParsedReport #CompletenessLow
24-01-2025
Smishing against INPS: hunt for personal documents to exploit for identity theft
https://cert-agid.gov.it/news/smishing-a-danno-di-inps-caccia-ai-documenti-personali-da-sfruttare-per-il-furto-di-identita
Report completeness: Low
Industry:
Healthcare
Geo:
Italy
ChatGPT TTPs:
T1566, T1589, T1587
IOCs:
Url: 26
Domain: 1
24-01-2025
Smishing against INPS: hunt for personal documents to exploit for identity theft
https://cert-agid.gov.it/news/smishing-a-danno-di-inps-caccia-ai-documenti-personali-da-sfruttare-per-il-furto-di-identita
Report completeness: Low
Industry:
Healthcare
Geo:
Italy
ChatGPT TTPs:
do not use without manual checkT1566, T1589, T1587
IOCs:
Url: 26
Domain: 1
CERT-AGID
Smishing a danno di INPS: caccia ai documenti personali da sfruttare per il furto di identità
Il CERT-AGID ha avuto evidenza di una campagna di smishing attiva su due differenti domini che sfrutta il logo e il nome di INPS per indurre le vittime a fornire dati personali e finanziari.
Da tempo, il CERT-AGID osserva questo fenomeno, che persiste in…
Da tempo, il CERT-AGID osserva questo fenomeno, che persiste in…
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Smishing against INPS: hunt for personal documents to exploit for identity theft https://cert-agid.gov.it/news/smishing-a-danno-di-inps-caccia-ai-documenti-personali-da-sfruttare-per-il-furto-di-identita Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в Италии уже два года продолжается кампания по рассылке СМС с использованием логотипа INPS, чтобы обманом заставить жертв поделиться личной и финансовой информацией. Преступники, стоящие за этой кампанией, рассылают мошеннические SMS-сообщения, выдавая себя за официальные сообщения, обманом заставляя получателей переходить по ссылкам для обновления своей информации. Украденные данные используются для различных мошеннических действий, включая создание идентификационных данных SPID, манипулирование платежными сервисами и продажу украденных документов в темной сети для мошенничества с личными данными и других мошеннических действий.
-----
Компания CERT-AGID выявила рассылку SMS-сообщений, действующую на двух доменах в Италии, с использованием логотипа и названия INPS для обмана жертв с целью раскрытия личной и финансовой информации. Эта схема действовала около двух лет, при этом мошеннические SMS-сообщения выдавали себя за официальные сообщения. Получателям предлагается перейти по ссылкам, чтобы обновить свои данные под предлогом предотвращения блокировки аккаунта. В сообщениях часто запрашиваются конфиденциальные документы, такие как удостоверения личности, медицинские карты, водительские права, а также селфи с этими документами. Собранные данные используются для различных мошеннических действий, в том числе для создания идентификатора SPID на имя жертвы. Злоумышленники используют слабые процессы аутентификации для успешной регистрации SPID, предоставления доступа к государственным службам и манипулирования платежными сервисами, например, для изменения связанных с ними IBAN для перевода заработной платы или пенсий. Кроме того, украденные документы могут продаваться в даркнете, использоваться для мошенничества с личными данными или способствовать другим мошенничествам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в Италии уже два года продолжается кампания по рассылке СМС с использованием логотипа INPS, чтобы обманом заставить жертв поделиться личной и финансовой информацией. Преступники, стоящие за этой кампанией, рассылают мошеннические SMS-сообщения, выдавая себя за официальные сообщения, обманом заставляя получателей переходить по ссылкам для обновления своей информации. Украденные данные используются для различных мошеннических действий, включая создание идентификационных данных SPID, манипулирование платежными сервисами и продажу украденных документов в темной сети для мошенничества с личными данными и других мошеннических действий.
-----
Компания CERT-AGID выявила рассылку SMS-сообщений, действующую на двух доменах в Италии, с использованием логотипа и названия INPS для обмана жертв с целью раскрытия личной и финансовой информации. Эта схема действовала около двух лет, при этом мошеннические SMS-сообщения выдавали себя за официальные сообщения. Получателям предлагается перейти по ссылкам, чтобы обновить свои данные под предлогом предотвращения блокировки аккаунта. В сообщениях часто запрашиваются конфиденциальные документы, такие как удостоверения личности, медицинские карты, водительские права, а также селфи с этими документами. Собранные данные используются для различных мошеннических действий, в том числе для создания идентификатора SPID на имя жертвы. Злоумышленники используют слабые процессы аутентификации для успешной регистрации SPID, предоставления доступа к государственным службам и манипулирования платежными сервисами, например, для изменения связанных с ними IBAN для перевода заработной платы или пенсий. Кроме того, украденные документы могут продаваться в даркнете, использоваться для мошенничества с личными данными или способствовать другим мошенничествам.
#ParsedReport #CompletenessLow
28-01-2025
Security Brief: Threat Actors Take Taxes Into Account
https://www.proofpoint.com/us/blog/threat-insight/security-brief-threat-actors-take-taxes-account
Report completeness: Low
Actors/Campaigns:
Aggaa
Threats:
Credential_harvesting_technique
Rhadamanthys
Quasar_rat
Meta_stealer
Xworm_rat
Asyncrat
Venomrat
Industry:
Financial, Government
Geo:
United kingdom, Australian, Australia
ChatGPT TTPs:
T1566, T1059.001, T1059.007
IOCs:
Url: 16
Hash: 1
Soft:
QuickBooks
Languages:
javascript, powershell
28-01-2025
Security Brief: Threat Actors Take Taxes Into Account
https://www.proofpoint.com/us/blog/threat-insight/security-brief-threat-actors-take-taxes-account
Report completeness: Low
Actors/Campaigns:
Aggaa
Threats:
Credential_harvesting_technique
Rhadamanthys
Quasar_rat
Meta_stealer
Xworm_rat
Asyncrat
Venomrat
Industry:
Financial, Government
Geo:
United kingdom, Australian, Australia
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1059.007
IOCs:
Url: 16
Hash: 1
Soft:
QuickBooks
Languages:
javascript, powershell
Proofpoint
Security Brief: Threat Actors Take Taxes Into Account | Proofpoint US
What happened Proofpoint researchers have identified an uptick in campaigns and malicious domains impersonating tax agencies and related financial organizations. This activity aligns with
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 Security Brief: Threat Actors Take Taxes Into Account https://www.proofpoint.com/us/blog/threat-insight/security-brief-threat-actors-take-taxes-account Report completeness: Low Actors/Campaigns: Aggaa Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитики threat intelligence заметили всплеск вредоносных кампаний и доменов, выдающих себя за налоговые органы и финансовые учреждения, особенно во время налогового сезона, с акцентом на фишинг учетных данных. В этих кампаниях используются различные тактические приемы, позволяющие обманом заставить пользователей разглашать конфиденциальную информацию или загружать вредоносное ПО, что создает серьезную постоянную угрозу для организаций и частных лиц. В нем подчеркивается важность просвещения и бдительности для снижения рисков, связанных с кибермошенничеством на налоговую тематику.
-----
Всплеск фишинговых кампаний и вредоносных доменов, имитирующих налоговые органы и финансовые учреждения, нацеленных на пользователей, готовящихся подать налоговую декларацию или деловые документы.
Фишинговые кампании под видом HM Revenue & Customs (HMRC), распространяющие фишинговые электронные письма с учетными данными на мошеннических веб-сайтах с целью кражи имен пользователей и паролей.
Обнаружение вредоносных доменов налоговой тематики, выдающих себя за законные компании или службы, связанные с ведением бухгалтерского учета, подачей налоговых деклараций и платежами.
Конкретная кампания, выдающая себя за Intuit с помощью поддельной страницы аутентификации, затрагивает тысячи организаций и рассылает более 40 000 сообщений.
Постоянное распространение налоговых афер в течение всего года, включая кампанию по борьбе с мошенничеством, направленную против швейцарских организаций, и продолжающееся использование myGov в целях, связанных с правительством.
Использование налоговых кампаний для распространения вредоносных программ с примерами вредоносного ПО Rhadamanthys, выполняющего функции PowerShell и предоставляющего другие известные вредоносные программы, такие как MetaStealer и AsyncRAT.
Организациям рекомендовано обучать пользователей распространенным методам фишинга и приманкам, уделяя особое внимание бдительности и осведомленности, чтобы снизить риски, связанные с налоговыми хакерскими атаками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитики threat intelligence заметили всплеск вредоносных кампаний и доменов, выдающих себя за налоговые органы и финансовые учреждения, особенно во время налогового сезона, с акцентом на фишинг учетных данных. В этих кампаниях используются различные тактические приемы, позволяющие обманом заставить пользователей разглашать конфиденциальную информацию или загружать вредоносное ПО, что создает серьезную постоянную угрозу для организаций и частных лиц. В нем подчеркивается важность просвещения и бдительности для снижения рисков, связанных с кибермошенничеством на налоговую тематику.
-----
Всплеск фишинговых кампаний и вредоносных доменов, имитирующих налоговые органы и финансовые учреждения, нацеленных на пользователей, готовящихся подать налоговую декларацию или деловые документы.
Фишинговые кампании под видом HM Revenue & Customs (HMRC), распространяющие фишинговые электронные письма с учетными данными на мошеннических веб-сайтах с целью кражи имен пользователей и паролей.
Обнаружение вредоносных доменов налоговой тематики, выдающих себя за законные компании или службы, связанные с ведением бухгалтерского учета, подачей налоговых деклараций и платежами.
Конкретная кампания, выдающая себя за Intuit с помощью поддельной страницы аутентификации, затрагивает тысячи организаций и рассылает более 40 000 сообщений.
Постоянное распространение налоговых афер в течение всего года, включая кампанию по борьбе с мошенничеством, направленную против швейцарских организаций, и продолжающееся использование myGov в целях, связанных с правительством.
Использование налоговых кампаний для распространения вредоносных программ с примерами вредоносного ПО Rhadamanthys, выполняющего функции PowerShell и предоставляющего другие известные вредоносные программы, такие как MetaStealer и AsyncRAT.
Организациям рекомендовано обучать пользователей распространенным методам фишинга и приманкам, уделяя особое внимание бдительности и осведомленности, чтобы снизить риски, связанные с налоговыми хакерскими атаками.
#ParsedReport #CompletenessLow
27-01-2025
Technical Analysis of Xloader Versions 6 and 7 \| Part 1
https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-1
Report completeness: Low
Threats:
Formbook
Smokeloader
Process_injection_technique
Process_hollowing_technique
Api_obfuscation_technique
Geo:
Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1573, T1547, T1055, T1070
IOCs:
Path: 1
File: 27
Hash: 5
Soft:
Windows registry
Algorithms:
xor, rc4, crc-32
Functions:
CreateProcessInternal
Win API:
NtQueueApcThread, NtCreateSection, NtMapViewOfSection, NtResumeThread, ZwSetThreadContext
Languages:
python
Platforms:
x64
Links:
27-01-2025
Technical Analysis of Xloader Versions 6 and 7 \| Part 1
https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-1
Report completeness: Low
Threats:
Formbook
Smokeloader
Process_injection_technique
Process_hollowing_technique
Api_obfuscation_technique
Geo:
Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1573, T1547, T1055, T1070
IOCs:
Path: 1
File: 27
Hash: 5
Soft:
Windows registry
Algorithms:
xor, rc4, crc-32
Functions:
CreateProcessInternal
Win API:
NtQueueApcThread, NtCreateSection, NtMapViewOfSection, NtResumeThread, ZwSetThreadContext
Languages:
python
Platforms:
x64
Links:
https://github.com/ThreatLabz/tools/blob/main/xloader/custom\_rc4.pyhttps://github.com/ThreatLabz/tools/blob/main/xloader/custom\_buffer\_decryption\_algorithm.pyZscaler
Technical Analysis of Xloader Versions 6 and 7 P1 | ThreatLabz
Technical analysis of Xloader versions 6 and 7 Part 1 | Labyrinthian obfuscation and encryption techniques to evade detection and hinder analysis
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 Technical Analysis of Xloader Versions 6 and 7 \| Part 1 https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-1 Report completeness: Low Threats: Formbook Smokeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Xloader - это сложная разновидность вредоносного ПО, которая развилась из Formbook и в настоящее время нацелена на кражу данных в веб-браузерах, почтовых клиентах и FTP-приложениях. Она постоянно пополняется новыми функциями для расширения целевых приложений и расширения возможностей сбора данных. В последних версиях (6 и 7) были внедрены усовершенствованные методы шифрования и обфускации, позволяющие избежать обнаружения и анализа, переход к модели "Вредоносное ПО как услуга" и методы обеспечения сохраняемости, обхода решений по обеспечению безопасности и усложнения работы по обратному проектированию.
-----
Xloader - это продвинутая разновидность вредоносного ПО, произошедшая от вредоносного ПО Formbook, известного тем, что оно нацелено на веб-браузеры, почтовые клиенты и FTP-приложения с целью кражи данных.
Xloader постоянно пополняется новыми функциями, расширяющими спектр целевых приложений и расширяющими возможности сбора данных для потенциальных продаж или будущих атак.
В версии 4.3 Xloader появилось многоуровневое шифрование кода, позволяющее скрыть жизненно важные компоненты, что усложняет анализ и обнаружение.
В начале 2020 года Xloader перешел на модель "Вредоносное ПО как услуга", что позволило киберпреступникам арендовать инфраструктуру C2 для развертывания вредоносного ПО.
В версиях 6 и 7 Xloader реализованы дополнительные уровни обфускации и шифрования для защиты важных элементов кода, что усложняет обратное проектирование и позволяет избежать обнаружения на основе сигнатур.
Xloader обеспечивает постоянство, реплицируя себя в %APPDATA% или %PROGRAMFILES% и создавая записи в реестре; он использует методы удаления процессов и внедрения кода, чтобы обойти решения по обеспечению безопасности.
Xloader использует пользовательские алгоритмы шифрования, такие как RC4 и subtraction, для динамического дешифрования на разных уровнях, что позволяет обойти программное обеспечение безопасности и аналитические платформы.
Вредоносная программа шифрует свой код перед критическими вызовами API и расшифровывает его после выполнения API, чтобы затруднить анализ дампа памяти, включая функции построения зашифрованных и незашифрованных текстовых строк для обфускации.
Эволюция Xloader включает в себя динамическое построение значений в отличие от статических зашифрованных блоков данных для хранения важной информации, используя расширенную генерацию значений CRC32 для имен функций Windows API.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Xloader - это сложная разновидность вредоносного ПО, которая развилась из Formbook и в настоящее время нацелена на кражу данных в веб-браузерах, почтовых клиентах и FTP-приложениях. Она постоянно пополняется новыми функциями для расширения целевых приложений и расширения возможностей сбора данных. В последних версиях (6 и 7) были внедрены усовершенствованные методы шифрования и обфускации, позволяющие избежать обнаружения и анализа, переход к модели "Вредоносное ПО как услуга" и методы обеспечения сохраняемости, обхода решений по обеспечению безопасности и усложнения работы по обратному проектированию.
-----
Xloader - это продвинутая разновидность вредоносного ПО, произошедшая от вредоносного ПО Formbook, известного тем, что оно нацелено на веб-браузеры, почтовые клиенты и FTP-приложения с целью кражи данных.
Xloader постоянно пополняется новыми функциями, расширяющими спектр целевых приложений и расширяющими возможности сбора данных для потенциальных продаж или будущих атак.
В версии 4.3 Xloader появилось многоуровневое шифрование кода, позволяющее скрыть жизненно важные компоненты, что усложняет анализ и обнаружение.
В начале 2020 года Xloader перешел на модель "Вредоносное ПО как услуга", что позволило киберпреступникам арендовать инфраструктуру C2 для развертывания вредоносного ПО.
В версиях 6 и 7 Xloader реализованы дополнительные уровни обфускации и шифрования для защиты важных элементов кода, что усложняет обратное проектирование и позволяет избежать обнаружения на основе сигнатур.
Xloader обеспечивает постоянство, реплицируя себя в %APPDATA% или %PROGRAMFILES% и создавая записи в реестре; он использует методы удаления процессов и внедрения кода, чтобы обойти решения по обеспечению безопасности.
Xloader использует пользовательские алгоритмы шифрования, такие как RC4 и subtraction, для динамического дешифрования на разных уровнях, что позволяет обойти программное обеспечение безопасности и аналитические платформы.
Вредоносная программа шифрует свой код перед критическими вызовами API и расшифровывает его после выполнения API, чтобы затруднить анализ дампа памяти, включая функции построения зашифрованных и незашифрованных текстовых строк для обфускации.
Эволюция Xloader включает в себя динамическое построение значений в отличие от статических зашифрованных блоков данных для хранения важной информации, используя расширенную генерацию значений CRC32 для имен функций Windows API.
#ParsedReport #CompletenessMedium
28-01-2025
Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions
https://socradar.io/operation-digital-eye-visual-studio-code-tunnels
Report completeness: Medium
Actors/Campaigns:
Digital_eye (motivation: cyber_espionage)
Threats:
Mimikatz_tool
Victims:
European organizations, It organizations
Geo:
Spain, Chinese, Greece, Portugal, Italy, China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1090
IOCs:
Hash: 2
IP: 2
Soft:
Visual Studio Code
Algorithms:
sha1
Functions:
CreateDump, GetUserInfo
Languages:
javascript
YARA: Found
28-01-2025
Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions
https://socradar.io/operation-digital-eye-visual-studio-code-tunnels
Report completeness: Medium
Actors/Campaigns:
Digital_eye (motivation: cyber_espionage)
Threats:
Mimikatz_tool
Victims:
European organizations, It organizations
Geo:
Spain, Chinese, Greece, Portugal, Italy, China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1090
IOCs:
Hash: 2
IP: 2
Soft:
Visual Studio Code
Algorithms:
sha1
Functions:
CreateDump, GetUserInfo
Languages:
javascript
YARA: Found
SOCRadar® Cyber Intelligence Inc.
Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions - SOCRadar® Cyber Intelligence Inc.
Operation Digital Eye is a cutting-edge cyber campaign executed by Chinese Advanced Persistent Threat (APT) groups. This sophisticated operation exploits the