#ParsedReport #CompletenessHigh
24-01-2025
Akira Ransomware: A Shifting Force in the RaaS Domain
https://www.bitdefender.com/en-us/blog/businessinsights/akira-ransomware-a-shifting-force-in-the-raas-domain
Report completeness: High
Threats:
Akira_ransomware
Adfind_tool
Shadow_copies_delete_technique
Rclone_tool
Megazord
Industry:
Education, Financial, E-commerce
Geo:
United kingdom, Russian, Japanese, Canada, Germany, Russia, Asian
CVEs:
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
Hash: 15
Soft:
Telegram, Linux, ESXi, SonicOS, Active Directory, Linux ESXI, WinSCP
Algorithms:
base64
Languages:
powershell, rust
24-01-2025
Akira Ransomware: A Shifting Force in the RaaS Domain
https://www.bitdefender.com/en-us/blog/businessinsights/akira-ransomware-a-shifting-force-in-the-raas-domain
Report completeness: High
Threats:
Akira_ransomware
Adfind_tool
Shadow_copies_delete_technique
Rclone_tool
Megazord
Industry:
Education, Financial, E-commerce
Geo:
United kingdom, Russian, Japanese, Canada, Germany, Russia, Asian
CVEs:
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
Hash: 15
Soft:
Telegram, Linux, ESXi, SonicOS, Active Directory, Linux ESXI, WinSCP
Algorithms:
base64
Languages:
powershell, rust
Bitdefender Blog
Akira Ransomware: A Shifting Force in the RaaS Domain
Akira is a Ransomware as a Service (RaaS) group that emerged in March of 2023.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-01-2025 Akira Ransomware: A Shifting Force in the RaaS Domain https://www.bitdefender.com/en-us/blog/businessinsights/akira-ransomware-a-shifting-force-in-the-raas-domain Report completeness: High Threats: Akira_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Akira является известной группой по борьбе с программами-вымогателями как услугами (RaaS), связанной с Россией, которая проявляет высокую активность и успешно атакует различные сектора, в первую очередь в западных странах. Akira накопила значительные суммы выкупа, использует развивающуюся тактику и, как ожидается, продолжит тенденцию к росту в будущем, представляя значительную угрозу для организаций.
-----
Akira - известная группа разработчиков программ-вымогателей как услуг (RaaS), которая появилась в марте 2023 года и проявляла высокую активность, особенно в прошлом году. К апрелю 2024 года Акира собрал более 42 миллионов долларов в виде выкупа, и за тот же год было зарегистрировано более 300 нападений. Жертвами Акиры становятся представители различных секторов экономики, включая производство, машиностроение, сельское хозяйство, финансы и высшее образование, в основном в западных странах, таких как Соединенные Штаты, Канада, Великобритания и Германия.
Хотя имя Акира может кому-то напомнить о хорошо известном научно-фантастическом аниме-фильме 1988 года, четкой связи между группой вымогателей и японскими или восточноазиатскими киберпреступными синдикатами нет. Напротив, имеющиеся данные свидетельствуют о том, что Акира, скорее всего, связан с Россией, на что указывают методы кодирования группы и ее взаимодействие с российскими форумами. Несмотря на переход к полуанонимным каналам связи, таким как Tox и Telegram, многие группы вымогателей, включая Akira, сохраняют присутствие на хакерских форумах и криминальных рынках, чтобы вербовать партнеров и привлекать интерес.
У Akira есть опыт изменения стратегий атак и полезной нагрузки. Первоначально, в начале 2023 года, группа была нацелена на системы Windows, но позже перешла на использование Linux, включая атаки на серверы VMware ESXi. В таких версиях, как Akira v2, были внедрены более сложные методы шифрования, предназначенные для определенных типов файлов, включая файлы проектов баз данных, виртуальные жесткие диски и другие важные форматы данных. Сайт Akira, посвященный утечке данных, имеет интерфейс командной строки, который позволяет пользователям получать доступ к украденной информации, общаться с хакерами, получать инструменты для дешифрования для проверки и согласовывать суммы выкупа на основе финансовых данных организации.
С точки зрения тактики, Akira использует распространенные уязвимости в инструментах удаленного доступа, внешних приложениях и облачных сервисах для получения первоначального доступа. Группа использовала уязвимости, такие как CVE-2024-37085 и CVE-2024-40711, затрагивающие серверы ESXi и службы резервного копирования Veeam, для компрометации целевых систем. Akira использует такие инструменты, как Veeam-Get-Creds и Veeam Hax, для кражи учетных данных и обеспечения сохранности в среде жертв. Группа также использует инструменты разведки, такие как IP-сканеры и Adfind, для сбора информации об экосистемах Active Directory и выполнения обходных маневров в скомпрометированных сетях.
Действия программы-вымогателя Akira включают шифрование данных жертвы, эксфильтрацию с использованием таких инструментов, как WinSCP и Rclone, и удаление теневых копий томов, чтобы помешать усилиям по восстановлению. Группа избегает обнаружения вредоносными программами с помощью таких методов, как кодирование, обфускация и ограничения на выполнение с учетом требований среды. В связи с растущим числом ежемесячных сообщений об инцидентах организации должны сохранять бдительность в отношении меняющейся тактики Akira и разновидностей программ-вымогателей, включая новые версии, такие как Megazord. Ожидается, что тенденция к росту числа атак Akira сохранится и в 2025 году, что подчеркивает сохраняющуюся угрозу, исходящую от этой киберпреступной группировки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Akira является известной группой по борьбе с программами-вымогателями как услугами (RaaS), связанной с Россией, которая проявляет высокую активность и успешно атакует различные сектора, в первую очередь в западных странах. Akira накопила значительные суммы выкупа, использует развивающуюся тактику и, как ожидается, продолжит тенденцию к росту в будущем, представляя значительную угрозу для организаций.
-----
Akira - известная группа разработчиков программ-вымогателей как услуг (RaaS), которая появилась в марте 2023 года и проявляла высокую активность, особенно в прошлом году. К апрелю 2024 года Акира собрал более 42 миллионов долларов в виде выкупа, и за тот же год было зарегистрировано более 300 нападений. Жертвами Акиры становятся представители различных секторов экономики, включая производство, машиностроение, сельское хозяйство, финансы и высшее образование, в основном в западных странах, таких как Соединенные Штаты, Канада, Великобритания и Германия.
Хотя имя Акира может кому-то напомнить о хорошо известном научно-фантастическом аниме-фильме 1988 года, четкой связи между группой вымогателей и японскими или восточноазиатскими киберпреступными синдикатами нет. Напротив, имеющиеся данные свидетельствуют о том, что Акира, скорее всего, связан с Россией, на что указывают методы кодирования группы и ее взаимодействие с российскими форумами. Несмотря на переход к полуанонимным каналам связи, таким как Tox и Telegram, многие группы вымогателей, включая Akira, сохраняют присутствие на хакерских форумах и криминальных рынках, чтобы вербовать партнеров и привлекать интерес.
У Akira есть опыт изменения стратегий атак и полезной нагрузки. Первоначально, в начале 2023 года, группа была нацелена на системы Windows, но позже перешла на использование Linux, включая атаки на серверы VMware ESXi. В таких версиях, как Akira v2, были внедрены более сложные методы шифрования, предназначенные для определенных типов файлов, включая файлы проектов баз данных, виртуальные жесткие диски и другие важные форматы данных. Сайт Akira, посвященный утечке данных, имеет интерфейс командной строки, который позволяет пользователям получать доступ к украденной информации, общаться с хакерами, получать инструменты для дешифрования для проверки и согласовывать суммы выкупа на основе финансовых данных организации.
С точки зрения тактики, Akira использует распространенные уязвимости в инструментах удаленного доступа, внешних приложениях и облачных сервисах для получения первоначального доступа. Группа использовала уязвимости, такие как CVE-2024-37085 и CVE-2024-40711, затрагивающие серверы ESXi и службы резервного копирования Veeam, для компрометации целевых систем. Akira использует такие инструменты, как Veeam-Get-Creds и Veeam Hax, для кражи учетных данных и обеспечения сохранности в среде жертв. Группа также использует инструменты разведки, такие как IP-сканеры и Adfind, для сбора информации об экосистемах Active Directory и выполнения обходных маневров в скомпрометированных сетях.
Действия программы-вымогателя Akira включают шифрование данных жертвы, эксфильтрацию с использованием таких инструментов, как WinSCP и Rclone, и удаление теневых копий томов, чтобы помешать усилиям по восстановлению. Группа избегает обнаружения вредоносными программами с помощью таких методов, как кодирование, обфускация и ограничения на выполнение с учетом требований среды. В связи с растущим числом ежемесячных сообщений об инцидентах организации должны сохранять бдительность в отношении меняющейся тактики Akira и разновидностей программ-вымогателей, включая новые версии, такие как Megazord. Ожидается, что тенденция к росту числа атак Akira сохранится и в 2025 году, что подчеркивает сохраняющуюся угрозу, исходящую от этой киберпреступной группировки.
#ParsedReport #CompletenessMedium
26-01-2025
"Apply your card": legitimate NFCGate app helped steal 40 million rubles from Russian bank clients
https://www.facct.ru/blog/nfcgate
Report completeness: Medium
Threats:
Nfcgate_tool
Mitm_technique
Craxsrat
Victims:
Clients of leading russian banks
Industry:
Education, Government, Healthcare, Telco, Financial
Geo:
Russian, Russia, Germany, Russian federation
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1090, T1071, T1505.003
IOCs:
File: 9
Hash: 24
Soft:
Android, Ubuntu
Algorithms:
sha1, base64, zip, md5, sha256
Functions:
replace_string, create_icon, normalize_html, build
Languages:
python
Links:
have more...
26-01-2025
"Apply your card": legitimate NFCGate app helped steal 40 million rubles from Russian bank clients
https://www.facct.ru/blog/nfcgate
Report completeness: Medium
Threats:
Nfcgate_tool
Mitm_technique
Craxsrat
Victims:
Clients of leading russian banks
Industry:
Education, Government, Healthcare, Telco, Financial
Geo:
Russian, Russia, Germany, Russian federation
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1090, T1071, T1505.003
IOCs:
File: 9
Hash: 24
Soft:
Android, Ubuntu
Algorithms:
sha1, base64, zip, md5, sha256
Functions:
replace_string, create_icon, normalize_html, build
Languages:
python
Links:
https://github.com/nfcgate/nfcgatehttps://github.com/nfcgate/server.https://github.com/vickyramachandra/nfc-card-readerhave more...
CTT Report Hub
#ParsedReport #CompletenessMedium 26-01-2025 "Apply your card": legitimate NFCGate app helped steal 40 million rubles from Russian bank clients https://www.facct.ru/blog/nfcgate Report completeness: Medium Threats: Nfcgate_tool Mitm_technique Craxsrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - появление и эволюция хакерской атаки с использованием мобильного приложения NFCGate, первоначально созданного как образовательный проект, но позже использовавшегося киберпреступниками в злонамеренных целях, в частности, для атак на банковские счета пользователей Android. Злоумышленники использовали режимы ретрансляции и воспроизведения для перехвата данных NFC между банковскими картами и терминалами жертв, что позволяло им проводить атаки типа "Человек посередине" и совершать мошенничество. В тексте подчеркиваются риски, связанные с кибератаками, связанными с NFCGate, и подчеркивается, как киберпреступники могут использовать законные приложения для получения финансовой выгоды и кражи данных.
-----
Мобильное приложение NFCGate изначально было создано как образовательный проект в 2015 году студентами Дармштадтского технического университета в Германии.
NFCGate работает в режимах ретрансляции и воспроизведения для сбора, мониторинга и анализа NFC-трафика.
Киберпреступники использовали NFCGate начиная с ноября 2023 года для атак на банковские счета пользователей Android с помощью Man-In-The-Middle.
Злоумышленники обманом заставляли жертв устанавливать поддельное приложение, напоминающее законное банковское или государственное приложение.
Первые успешные атаки с использованием NFCGate были зафиксированы в России в августе 2024 года, что привело к значительным финансовым потерям ведущих российских банков.
Мошенники внесли изменения в NFCGate, чтобы избежать обнаружения и запрашивать PIN-коды банковских счетов жертв.
Вредоносные приложения, основанные на NFCGate, были разработаны для имитации официальных банковских и правительственных приложений с измененными пользовательскими интерфейсами и функциональными возможностями в мошеннических целях.
Злоумышленники использовали системы управления контентом с открытым исходным кодом, такие как Strapi, для управления данными с зараженных устройств и выполнения вредоносных действий.
Риск кибератак, связанных с NFCGate, включает перехват сообщений и уведомлений, несанкционированные транзакции с использованием токенизированных карт и использование устройств для скимминга.
Конкретные вредоносные приложения, например, одно из которых было замаскировано под Центральный банк Российской Федерации, были идентифицированы с помощью соответствующих хэшей для целей идентификации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - появление и эволюция хакерской атаки с использованием мобильного приложения NFCGate, первоначально созданного как образовательный проект, но позже использовавшегося киберпреступниками в злонамеренных целях, в частности, для атак на банковские счета пользователей Android. Злоумышленники использовали режимы ретрансляции и воспроизведения для перехвата данных NFC между банковскими картами и терминалами жертв, что позволяло им проводить атаки типа "Человек посередине" и совершать мошенничество. В тексте подчеркиваются риски, связанные с кибератаками, связанными с NFCGate, и подчеркивается, как киберпреступники могут использовать законные приложения для получения финансовой выгоды и кражи данных.
-----
Мобильное приложение NFCGate изначально было создано как образовательный проект в 2015 году студентами Дармштадтского технического университета в Германии.
NFCGate работает в режимах ретрансляции и воспроизведения для сбора, мониторинга и анализа NFC-трафика.
Киберпреступники использовали NFCGate начиная с ноября 2023 года для атак на банковские счета пользователей Android с помощью Man-In-The-Middle.
Злоумышленники обманом заставляли жертв устанавливать поддельное приложение, напоминающее законное банковское или государственное приложение.
Первые успешные атаки с использованием NFCGate были зафиксированы в России в августе 2024 года, что привело к значительным финансовым потерям ведущих российских банков.
Мошенники внесли изменения в NFCGate, чтобы избежать обнаружения и запрашивать PIN-коды банковских счетов жертв.
Вредоносные приложения, основанные на NFCGate, были разработаны для имитации официальных банковских и правительственных приложений с измененными пользовательскими интерфейсами и функциональными возможностями в мошеннических целях.
Злоумышленники использовали системы управления контентом с открытым исходным кодом, такие как Strapi, для управления данными с зараженных устройств и выполнения вредоносных действий.
Риск кибератак, связанных с NFCGate, включает перехват сообщений и уведомлений, несанкционированные транзакции с использованием токенизированных карт и использование устройств для скимминга.
Конкретные вредоносные приложения, например, одно из которых было замаскировано под Центральный банк Российской Федерации, были идентифицированы с помощью соответствующих хэшей для целей идентификации.
#ParsedReport #CompletenessLow
24-01-2025
Smishing against INPS: hunt for personal documents to exploit for identity theft
https://cert-agid.gov.it/news/smishing-a-danno-di-inps-caccia-ai-documenti-personali-da-sfruttare-per-il-furto-di-identita
Report completeness: Low
Industry:
Healthcare
Geo:
Italy
ChatGPT TTPs:
T1566, T1589, T1587
IOCs:
Url: 26
Domain: 1
24-01-2025
Smishing against INPS: hunt for personal documents to exploit for identity theft
https://cert-agid.gov.it/news/smishing-a-danno-di-inps-caccia-ai-documenti-personali-da-sfruttare-per-il-furto-di-identita
Report completeness: Low
Industry:
Healthcare
Geo:
Italy
ChatGPT TTPs:
do not use without manual checkT1566, T1589, T1587
IOCs:
Url: 26
Domain: 1
CERT-AGID
Smishing a danno di INPS: caccia ai documenti personali da sfruttare per il furto di identità
Il CERT-AGID ha avuto evidenza di una campagna di smishing attiva su due differenti domini che sfrutta il logo e il nome di INPS per indurre le vittime a fornire dati personali e finanziari.
Da tempo, il CERT-AGID osserva questo fenomeno, che persiste in…
Da tempo, il CERT-AGID osserva questo fenomeno, che persiste in…
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Smishing against INPS: hunt for personal documents to exploit for identity theft https://cert-agid.gov.it/news/smishing-a-danno-di-inps-caccia-ai-documenti-personali-da-sfruttare-per-il-furto-di-identita Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в Италии уже два года продолжается кампания по рассылке СМС с использованием логотипа INPS, чтобы обманом заставить жертв поделиться личной и финансовой информацией. Преступники, стоящие за этой кампанией, рассылают мошеннические SMS-сообщения, выдавая себя за официальные сообщения, обманом заставляя получателей переходить по ссылкам для обновления своей информации. Украденные данные используются для различных мошеннических действий, включая создание идентификационных данных SPID, манипулирование платежными сервисами и продажу украденных документов в темной сети для мошенничества с личными данными и других мошеннических действий.
-----
Компания CERT-AGID выявила рассылку SMS-сообщений, действующую на двух доменах в Италии, с использованием логотипа и названия INPS для обмана жертв с целью раскрытия личной и финансовой информации. Эта схема действовала около двух лет, при этом мошеннические SMS-сообщения выдавали себя за официальные сообщения. Получателям предлагается перейти по ссылкам, чтобы обновить свои данные под предлогом предотвращения блокировки аккаунта. В сообщениях часто запрашиваются конфиденциальные документы, такие как удостоверения личности, медицинские карты, водительские права, а также селфи с этими документами. Собранные данные используются для различных мошеннических действий, в том числе для создания идентификатора SPID на имя жертвы. Злоумышленники используют слабые процессы аутентификации для успешной регистрации SPID, предоставления доступа к государственным службам и манипулирования платежными сервисами, например, для изменения связанных с ними IBAN для перевода заработной платы или пенсий. Кроме того, украденные документы могут продаваться в даркнете, использоваться для мошенничества с личными данными или способствовать другим мошенничествам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в Италии уже два года продолжается кампания по рассылке СМС с использованием логотипа INPS, чтобы обманом заставить жертв поделиться личной и финансовой информацией. Преступники, стоящие за этой кампанией, рассылают мошеннические SMS-сообщения, выдавая себя за официальные сообщения, обманом заставляя получателей переходить по ссылкам для обновления своей информации. Украденные данные используются для различных мошеннических действий, включая создание идентификационных данных SPID, манипулирование платежными сервисами и продажу украденных документов в темной сети для мошенничества с личными данными и других мошеннических действий.
-----
Компания CERT-AGID выявила рассылку SMS-сообщений, действующую на двух доменах в Италии, с использованием логотипа и названия INPS для обмана жертв с целью раскрытия личной и финансовой информации. Эта схема действовала около двух лет, при этом мошеннические SMS-сообщения выдавали себя за официальные сообщения. Получателям предлагается перейти по ссылкам, чтобы обновить свои данные под предлогом предотвращения блокировки аккаунта. В сообщениях часто запрашиваются конфиденциальные документы, такие как удостоверения личности, медицинские карты, водительские права, а также селфи с этими документами. Собранные данные используются для различных мошеннических действий, в том числе для создания идентификатора SPID на имя жертвы. Злоумышленники используют слабые процессы аутентификации для успешной регистрации SPID, предоставления доступа к государственным службам и манипулирования платежными сервисами, например, для изменения связанных с ними IBAN для перевода заработной платы или пенсий. Кроме того, украденные документы могут продаваться в даркнете, использоваться для мошенничества с личными данными или способствовать другим мошенничествам.
#ParsedReport #CompletenessLow
28-01-2025
Security Brief: Threat Actors Take Taxes Into Account
https://www.proofpoint.com/us/blog/threat-insight/security-brief-threat-actors-take-taxes-account
Report completeness: Low
Actors/Campaigns:
Aggaa
Threats:
Credential_harvesting_technique
Rhadamanthys
Quasar_rat
Meta_stealer
Xworm_rat
Asyncrat
Venomrat
Industry:
Financial, Government
Geo:
United kingdom, Australian, Australia
ChatGPT TTPs:
T1566, T1059.001, T1059.007
IOCs:
Url: 16
Hash: 1
Soft:
QuickBooks
Languages:
javascript, powershell
28-01-2025
Security Brief: Threat Actors Take Taxes Into Account
https://www.proofpoint.com/us/blog/threat-insight/security-brief-threat-actors-take-taxes-account
Report completeness: Low
Actors/Campaigns:
Aggaa
Threats:
Credential_harvesting_technique
Rhadamanthys
Quasar_rat
Meta_stealer
Xworm_rat
Asyncrat
Venomrat
Industry:
Financial, Government
Geo:
United kingdom, Australian, Australia
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1059.007
IOCs:
Url: 16
Hash: 1
Soft:
QuickBooks
Languages:
javascript, powershell
Proofpoint
Security Brief: Threat Actors Take Taxes Into Account | Proofpoint US
What happened Proofpoint researchers have identified an uptick in campaigns and malicious domains impersonating tax agencies and related financial organizations. This activity aligns with
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 Security Brief: Threat Actors Take Taxes Into Account https://www.proofpoint.com/us/blog/threat-insight/security-brief-threat-actors-take-taxes-account Report completeness: Low Actors/Campaigns: Aggaa Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитики threat intelligence заметили всплеск вредоносных кампаний и доменов, выдающих себя за налоговые органы и финансовые учреждения, особенно во время налогового сезона, с акцентом на фишинг учетных данных. В этих кампаниях используются различные тактические приемы, позволяющие обманом заставить пользователей разглашать конфиденциальную информацию или загружать вредоносное ПО, что создает серьезную постоянную угрозу для организаций и частных лиц. В нем подчеркивается важность просвещения и бдительности для снижения рисков, связанных с кибермошенничеством на налоговую тематику.
-----
Всплеск фишинговых кампаний и вредоносных доменов, имитирующих налоговые органы и финансовые учреждения, нацеленных на пользователей, готовящихся подать налоговую декларацию или деловые документы.
Фишинговые кампании под видом HM Revenue & Customs (HMRC), распространяющие фишинговые электронные письма с учетными данными на мошеннических веб-сайтах с целью кражи имен пользователей и паролей.
Обнаружение вредоносных доменов налоговой тематики, выдающих себя за законные компании или службы, связанные с ведением бухгалтерского учета, подачей налоговых деклараций и платежами.
Конкретная кампания, выдающая себя за Intuit с помощью поддельной страницы аутентификации, затрагивает тысячи организаций и рассылает более 40 000 сообщений.
Постоянное распространение налоговых афер в течение всего года, включая кампанию по борьбе с мошенничеством, направленную против швейцарских организаций, и продолжающееся использование myGov в целях, связанных с правительством.
Использование налоговых кампаний для распространения вредоносных программ с примерами вредоносного ПО Rhadamanthys, выполняющего функции PowerShell и предоставляющего другие известные вредоносные программы, такие как MetaStealer и AsyncRAT.
Организациям рекомендовано обучать пользователей распространенным методам фишинга и приманкам, уделяя особое внимание бдительности и осведомленности, чтобы снизить риски, связанные с налоговыми хакерскими атаками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитики threat intelligence заметили всплеск вредоносных кампаний и доменов, выдающих себя за налоговые органы и финансовые учреждения, особенно во время налогового сезона, с акцентом на фишинг учетных данных. В этих кампаниях используются различные тактические приемы, позволяющие обманом заставить пользователей разглашать конфиденциальную информацию или загружать вредоносное ПО, что создает серьезную постоянную угрозу для организаций и частных лиц. В нем подчеркивается важность просвещения и бдительности для снижения рисков, связанных с кибермошенничеством на налоговую тематику.
-----
Всплеск фишинговых кампаний и вредоносных доменов, имитирующих налоговые органы и финансовые учреждения, нацеленных на пользователей, готовящихся подать налоговую декларацию или деловые документы.
Фишинговые кампании под видом HM Revenue & Customs (HMRC), распространяющие фишинговые электронные письма с учетными данными на мошеннических веб-сайтах с целью кражи имен пользователей и паролей.
Обнаружение вредоносных доменов налоговой тематики, выдающих себя за законные компании или службы, связанные с ведением бухгалтерского учета, подачей налоговых деклараций и платежами.
Конкретная кампания, выдающая себя за Intuit с помощью поддельной страницы аутентификации, затрагивает тысячи организаций и рассылает более 40 000 сообщений.
Постоянное распространение налоговых афер в течение всего года, включая кампанию по борьбе с мошенничеством, направленную против швейцарских организаций, и продолжающееся использование myGov в целях, связанных с правительством.
Использование налоговых кампаний для распространения вредоносных программ с примерами вредоносного ПО Rhadamanthys, выполняющего функции PowerShell и предоставляющего другие известные вредоносные программы, такие как MetaStealer и AsyncRAT.
Организациям рекомендовано обучать пользователей распространенным методам фишинга и приманкам, уделяя особое внимание бдительности и осведомленности, чтобы снизить риски, связанные с налоговыми хакерскими атаками.
#ParsedReport #CompletenessLow
27-01-2025
Technical Analysis of Xloader Versions 6 and 7 \| Part 1
https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-1
Report completeness: Low
Threats:
Formbook
Smokeloader
Process_injection_technique
Process_hollowing_technique
Api_obfuscation_technique
Geo:
Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1573, T1547, T1055, T1070
IOCs:
Path: 1
File: 27
Hash: 5
Soft:
Windows registry
Algorithms:
xor, rc4, crc-32
Functions:
CreateProcessInternal
Win API:
NtQueueApcThread, NtCreateSection, NtMapViewOfSection, NtResumeThread, ZwSetThreadContext
Languages:
python
Platforms:
x64
Links:
27-01-2025
Technical Analysis of Xloader Versions 6 and 7 \| Part 1
https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-1
Report completeness: Low
Threats:
Formbook
Smokeloader
Process_injection_technique
Process_hollowing_technique
Api_obfuscation_technique
Geo:
Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1573, T1547, T1055, T1070
IOCs:
Path: 1
File: 27
Hash: 5
Soft:
Windows registry
Algorithms:
xor, rc4, crc-32
Functions:
CreateProcessInternal
Win API:
NtQueueApcThread, NtCreateSection, NtMapViewOfSection, NtResumeThread, ZwSetThreadContext
Languages:
python
Platforms:
x64
Links:
https://github.com/ThreatLabz/tools/blob/main/xloader/custom\_rc4.pyhttps://github.com/ThreatLabz/tools/blob/main/xloader/custom\_buffer\_decryption\_algorithm.pyZscaler
Technical Analysis of Xloader Versions 6 and 7 P1 | ThreatLabz
Technical analysis of Xloader versions 6 and 7 Part 1 | Labyrinthian obfuscation and encryption techniques to evade detection and hinder analysis
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 Technical Analysis of Xloader Versions 6 and 7 \| Part 1 https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-1 Report completeness: Low Threats: Formbook Smokeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Xloader - это сложная разновидность вредоносного ПО, которая развилась из Formbook и в настоящее время нацелена на кражу данных в веб-браузерах, почтовых клиентах и FTP-приложениях. Она постоянно пополняется новыми функциями для расширения целевых приложений и расширения возможностей сбора данных. В последних версиях (6 и 7) были внедрены усовершенствованные методы шифрования и обфускации, позволяющие избежать обнаружения и анализа, переход к модели "Вредоносное ПО как услуга" и методы обеспечения сохраняемости, обхода решений по обеспечению безопасности и усложнения работы по обратному проектированию.
-----
Xloader - это продвинутая разновидность вредоносного ПО, произошедшая от вредоносного ПО Formbook, известного тем, что оно нацелено на веб-браузеры, почтовые клиенты и FTP-приложения с целью кражи данных.
Xloader постоянно пополняется новыми функциями, расширяющими спектр целевых приложений и расширяющими возможности сбора данных для потенциальных продаж или будущих атак.
В версии 4.3 Xloader появилось многоуровневое шифрование кода, позволяющее скрыть жизненно важные компоненты, что усложняет анализ и обнаружение.
В начале 2020 года Xloader перешел на модель "Вредоносное ПО как услуга", что позволило киберпреступникам арендовать инфраструктуру C2 для развертывания вредоносного ПО.
В версиях 6 и 7 Xloader реализованы дополнительные уровни обфускации и шифрования для защиты важных элементов кода, что усложняет обратное проектирование и позволяет избежать обнаружения на основе сигнатур.
Xloader обеспечивает постоянство, реплицируя себя в %APPDATA% или %PROGRAMFILES% и создавая записи в реестре; он использует методы удаления процессов и внедрения кода, чтобы обойти решения по обеспечению безопасности.
Xloader использует пользовательские алгоритмы шифрования, такие как RC4 и subtraction, для динамического дешифрования на разных уровнях, что позволяет обойти программное обеспечение безопасности и аналитические платформы.
Вредоносная программа шифрует свой код перед критическими вызовами API и расшифровывает его после выполнения API, чтобы затруднить анализ дампа памяти, включая функции построения зашифрованных и незашифрованных текстовых строк для обфускации.
Эволюция Xloader включает в себя динамическое построение значений в отличие от статических зашифрованных блоков данных для хранения важной информации, используя расширенную генерацию значений CRC32 для имен функций Windows API.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Xloader - это сложная разновидность вредоносного ПО, которая развилась из Formbook и в настоящее время нацелена на кражу данных в веб-браузерах, почтовых клиентах и FTP-приложениях. Она постоянно пополняется новыми функциями для расширения целевых приложений и расширения возможностей сбора данных. В последних версиях (6 и 7) были внедрены усовершенствованные методы шифрования и обфускации, позволяющие избежать обнаружения и анализа, переход к модели "Вредоносное ПО как услуга" и методы обеспечения сохраняемости, обхода решений по обеспечению безопасности и усложнения работы по обратному проектированию.
-----
Xloader - это продвинутая разновидность вредоносного ПО, произошедшая от вредоносного ПО Formbook, известного тем, что оно нацелено на веб-браузеры, почтовые клиенты и FTP-приложения с целью кражи данных.
Xloader постоянно пополняется новыми функциями, расширяющими спектр целевых приложений и расширяющими возможности сбора данных для потенциальных продаж или будущих атак.
В версии 4.3 Xloader появилось многоуровневое шифрование кода, позволяющее скрыть жизненно важные компоненты, что усложняет анализ и обнаружение.
В начале 2020 года Xloader перешел на модель "Вредоносное ПО как услуга", что позволило киберпреступникам арендовать инфраструктуру C2 для развертывания вредоносного ПО.
В версиях 6 и 7 Xloader реализованы дополнительные уровни обфускации и шифрования для защиты важных элементов кода, что усложняет обратное проектирование и позволяет избежать обнаружения на основе сигнатур.
Xloader обеспечивает постоянство, реплицируя себя в %APPDATA% или %PROGRAMFILES% и создавая записи в реестре; он использует методы удаления процессов и внедрения кода, чтобы обойти решения по обеспечению безопасности.
Xloader использует пользовательские алгоритмы шифрования, такие как RC4 и subtraction, для динамического дешифрования на разных уровнях, что позволяет обойти программное обеспечение безопасности и аналитические платформы.
Вредоносная программа шифрует свой код перед критическими вызовами API и расшифровывает его после выполнения API, чтобы затруднить анализ дампа памяти, включая функции построения зашифрованных и незашифрованных текстовых строк для обфускации.
Эволюция Xloader включает в себя динамическое построение значений в отличие от статических зашифрованных блоков данных для хранения важной информации, используя расширенную генерацию значений CRC32 для имен функций Windows API.
#ParsedReport #CompletenessMedium
28-01-2025
Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions
https://socradar.io/operation-digital-eye-visual-studio-code-tunnels
Report completeness: Medium
Actors/Campaigns:
Digital_eye (motivation: cyber_espionage)
Threats:
Mimikatz_tool
Victims:
European organizations, It organizations
Geo:
Spain, Chinese, Greece, Portugal, Italy, China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1090
IOCs:
Hash: 2
IP: 2
Soft:
Visual Studio Code
Algorithms:
sha1
Functions:
CreateDump, GetUserInfo
Languages:
javascript
YARA: Found
28-01-2025
Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions
https://socradar.io/operation-digital-eye-visual-studio-code-tunnels
Report completeness: Medium
Actors/Campaigns:
Digital_eye (motivation: cyber_espionage)
Threats:
Mimikatz_tool
Victims:
European organizations, It organizations
Geo:
Spain, Chinese, Greece, Portugal, Italy, China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1090
IOCs:
Hash: 2
IP: 2
Soft:
Visual Studio Code
Algorithms:
sha1
Functions:
CreateDump, GetUserInfo
Languages:
javascript
YARA: Found
SOCRadar® Cyber Intelligence Inc.
Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions - SOCRadar® Cyber Intelligence Inc.
Operation Digital Eye is a cutting-edge cyber campaign executed by Chinese Advanced Persistent Threat (APT) groups. This sophisticated operation exploits the
CTT Report Hub
#ParsedReport #CompletenessMedium 28-01-2025 Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions https://socradar.io/operation-digital-eye-visual-studio-code-tunnels Report completeness: Medium Actors/Campaigns: Digital_eye…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что операция Digital Eye - это передовая киберкампания, проводимая китайскими APT-группами, которая использует функциональность туннелирования Visual Studio Code для атаки на европейские ИТ-организации, демонстрируя эволюцию тактики, используемой хакерами. Степень серьезности этой операции оценивается как высокая, и платформа XTI от SOCRadar предлагает инструменты и сервисы, помогающие организациям защищаться от таких сложных угроз.
-----
Операция Digital Eye - это передовая киберкампания, организованная китайскими группами APT (APT), которая использует функциональность туннелирования в Visual Studio Code для компрометации ИТ-инфраструктуры, в первую очередь нацеленная на европейские организации. Используя законные возможности Visual Studio Code для обеспечения стойкости и уклонения от обнаружения, кампания демонстрирует изменяющуюся тактику, используемую хакерами для манипулирования надежными инструментами. Операция приписывается китайским APT-группам, известным своим вниманием к кибершпионажу и использованию сложных методик атак.
Особенности операции Digital Eye, подробно описанные на странице кампаний платформы SOCRadar XTI, включают в себя:.
Целевые сектора: Европейские ИТ-организации являются основными объектами этой кампании, учитывая их основополагающую роль в поддержке различных отраслей промышленности.
Затронутые регионы: Страны Южной и Восточной Европы, такие как Италия, Испания, Португалия и Греция, наряду с Китаем и Соединенными Штатами, ощутили на себе последствия этой кампании.
Уровень серьезности: Степень серьезности операции Digital Eye классифицируется как высокая из-за ее потенциального нарушения критически важных ИТ-операций в целевых организациях.
SOCRadar стремится помочь организациям укрепить свою защиту от сложных угроз, таких как Digital Eye, с помощью своей комплексной платформы Extended Threat Intelligence (XTI). Предлагая такие модули, как расширенный мониторинг темного веба и функции анализа вредоносных программ, SOCRadar позволяет обнаруживать угрозы и получать оповещения в режиме реального времени, что позволяет организациям быстро реагировать на скомпрометированные учетные данные и новые кампании. Используя данные хакерской разведки, SOCRadar предоставляет практическую информацию о тактике, методах и процедурах (TTP), используемых Digital Eye, что позволяет организациям заранее предвидеть стратегии противника и противодействовать им. Кроме того, анализ уязвимостей платформы выявляет потенциальные слабые места, которыми могут воспользоваться хакеры, а поддержка реагирования на инциденты способствует ускорению усилий по устранению последствий после обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что операция Digital Eye - это передовая киберкампания, проводимая китайскими APT-группами, которая использует функциональность туннелирования Visual Studio Code для атаки на европейские ИТ-организации, демонстрируя эволюцию тактики, используемой хакерами. Степень серьезности этой операции оценивается как высокая, и платформа XTI от SOCRadar предлагает инструменты и сервисы, помогающие организациям защищаться от таких сложных угроз.
-----
Операция Digital Eye - это передовая киберкампания, организованная китайскими группами APT (APT), которая использует функциональность туннелирования в Visual Studio Code для компрометации ИТ-инфраструктуры, в первую очередь нацеленная на европейские организации. Используя законные возможности Visual Studio Code для обеспечения стойкости и уклонения от обнаружения, кампания демонстрирует изменяющуюся тактику, используемую хакерами для манипулирования надежными инструментами. Операция приписывается китайским APT-группам, известным своим вниманием к кибершпионажу и использованию сложных методик атак.
Особенности операции Digital Eye, подробно описанные на странице кампаний платформы SOCRadar XTI, включают в себя:.
Целевые сектора: Европейские ИТ-организации являются основными объектами этой кампании, учитывая их основополагающую роль в поддержке различных отраслей промышленности.
Затронутые регионы: Страны Южной и Восточной Европы, такие как Италия, Испания, Португалия и Греция, наряду с Китаем и Соединенными Штатами, ощутили на себе последствия этой кампании.
Уровень серьезности: Степень серьезности операции Digital Eye классифицируется как высокая из-за ее потенциального нарушения критически важных ИТ-операций в целевых организациях.
SOCRadar стремится помочь организациям укрепить свою защиту от сложных угроз, таких как Digital Eye, с помощью своей комплексной платформы Extended Threat Intelligence (XTI). Предлагая такие модули, как расширенный мониторинг темного веба и функции анализа вредоносных программ, SOCRadar позволяет обнаруживать угрозы и получать оповещения в режиме реального времени, что позволяет организациям быстро реагировать на скомпрометированные учетные данные и новые кампании. Используя данные хакерской разведки, SOCRadar предоставляет практическую информацию о тактике, методах и процедурах (TTP), используемых Digital Eye, что позволяет организациям заранее предвидеть стратегии противника и противодействовать им. Кроме того, анализ уязвимостей платформы выявляет потенциальные слабые места, которыми могут воспользоваться хакеры, а поддержка реагирования на инциденты способствует ускорению усилий по устранению последствий после обнаружения.
#ParsedReport #CompletenessLow
28-01-2025
Dark Web Profile: FunkSec
https://socradar.io/dark-web-profile-funksec
Report completeness: Low
Actors/Campaigns:
Scorpion (motivation: hacktivism)
El_farado (motivation: hacktivism)
Blako
Bjorka
Ghost_algeria
Cyb3r_fl00d (motivation: hacktivism)
Threats:
Funcksec
Hvnc_tool
Fddos_tool
Jqraxy_hvnc_tool
Industry:
Healthcare, Foodtech, Education, Government, Entertainment, E-commerce, Logistic, Energy, Transport
Geo:
Netherlands, Qatar, Malaysia, Nepal, Nigeria, Poland, Singapore, Algeria, Asia, Israel, Russia, Canada, North macedonia, Chile, Spain, Turkiye, Lebanon, Egypt, India, Uzbekistan, Kenya, Costa rica, Mongolia, France, Switzerland, Colombia, Hong kong, Taiwan, Indonesia, Greece, Morocco, Tunisia, Brazil, Gabon, Thailand, Laos, Japan, Cambodia
ChatGPT TTPs:
T1486
IOCs:
Hash: 1
Algorithms:
exhibit, aes
Languages:
rust
28-01-2025
Dark Web Profile: FunkSec
https://socradar.io/dark-web-profile-funksec
Report completeness: Low
Actors/Campaigns:
Scorpion (motivation: hacktivism)
El_farado (motivation: hacktivism)
Blako
Bjorka
Ghost_algeria
Cyb3r_fl00d (motivation: hacktivism)
Threats:
Funcksec
Hvnc_tool
Fddos_tool
Jqraxy_hvnc_tool
Industry:
Healthcare, Foodtech, Education, Government, Entertainment, E-commerce, Logistic, Energy, Transport
Geo:
Netherlands, Qatar, Malaysia, Nepal, Nigeria, Poland, Singapore, Algeria, Asia, Israel, Russia, Canada, North macedonia, Chile, Spain, Turkiye, Lebanon, Egypt, India, Uzbekistan, Kenya, Costa rica, Mongolia, France, Switzerland, Colombia, Hong kong, Taiwan, Indonesia, Greece, Morocco, Tunisia, Brazil, Gabon, Thailand, Laos, Japan, Cambodia
ChatGPT TTPs:
do not use without manual checkT1486
IOCs:
Hash: 1
Algorithms:
exhibit, aes
Languages:
rust
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: FunkSec - SOCRadar® Cyber Intelligence Inc.
January 4, 2024: “Update: FunkSec Expands Their Operation and Teams Up With Other Cyber Criminals”