CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 28-01-2025 Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions https://socradar.io/operation-digital-eye-visual-studio-code-tunnels Report completeness: Medium Actors/Campaigns: Digital_eye…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что операция Digital Eye - это передовая киберкампания, проводимая китайскими APT-группами, которая использует функциональность туннелирования Visual Studio Code для атаки на европейские ИТ-организации, демонстрируя эволюцию тактики, используемой хакерами. Степень серьезности этой операции оценивается как высокая, и платформа XTI от SOCRadar предлагает инструменты и сервисы, помогающие организациям защищаться от таких сложных угроз.
-----

Операция Digital Eye - это передовая киберкампания, организованная китайскими группами APT (APT), которая использует функциональность туннелирования в Visual Studio Code для компрометации ИТ-инфраструктуры, в первую очередь нацеленная на европейские организации. Используя законные возможности Visual Studio Code для обеспечения стойкости и уклонения от обнаружения, кампания демонстрирует изменяющуюся тактику, используемую хакерами для манипулирования надежными инструментами. Операция приписывается китайским APT-группам, известным своим вниманием к кибершпионажу и использованию сложных методик атак.

Особенности операции Digital Eye, подробно описанные на странице кампаний платформы SOCRadar XTI, включают в себя:.

Целевые сектора: Европейские ИТ-организации являются основными объектами этой кампании, учитывая их основополагающую роль в поддержке различных отраслей промышленности.

Затронутые регионы: Страны Южной и Восточной Европы, такие как Италия, Испания, Португалия и Греция, наряду с Китаем и Соединенными Штатами, ощутили на себе последствия этой кампании.

Уровень серьезности: Степень серьезности операции Digital Eye классифицируется как высокая из-за ее потенциального нарушения критически важных ИТ-операций в целевых организациях.

SOCRadar стремится помочь организациям укрепить свою защиту от сложных угроз, таких как Digital Eye, с помощью своей комплексной платформы Extended Threat Intelligence (XTI). Предлагая такие модули, как расширенный мониторинг темного веба и функции анализа вредоносных программ, SOCRadar позволяет обнаруживать угрозы и получать оповещения в режиме реального времени, что позволяет организациям быстро реагировать на скомпрометированные учетные данные и новые кампании. Используя данные хакерской разведки, SOCRadar предоставляет практическую информацию о тактике, методах и процедурах (TTP), используемых Digital Eye, что позволяет организациям заранее предвидеть стратегии противника и противодействовать им. Кроме того, анализ уязвимостей платформы выявляет потенциальные слабые места, которыми могут воспользоваться хакеры, а поддержка реагирования на инциденты способствует ускорению усилий по устранению последствий после обнаружения.
#ParsedReport #CompletenessLow
28-01-2025

Dark Web Profile: FunkSec

https://socradar.io/dark-web-profile-funksec

Report completeness: Low

Actors/Campaigns:
Scorpion (motivation: hacktivism)
El_farado (motivation: hacktivism)
Blako
Bjorka
Ghost_algeria
Cyb3r_fl00d (motivation: hacktivism)

Threats:
Funcksec
Hvnc_tool
Fddos_tool
Jqraxy_hvnc_tool

Industry:
Healthcare, Foodtech, Education, Government, Entertainment, E-commerce, Logistic, Energy, Transport

Geo:
Netherlands, Qatar, Malaysia, Nepal, Nigeria, Poland, Singapore, Algeria, Asia, Israel, Russia, Canada, North macedonia, Chile, Spain, Turkiye, Lebanon, Egypt, India, Uzbekistan, Kenya, Costa rica, Mongolia, France, Switzerland, Colombia, Hong kong, Taiwan, Indonesia, Greece, Morocco, Tunisia, Brazil, Gabon, Thailand, Laos, Japan, Cambodia

ChatGPT TTPs:
do not use without manual check
T1486

IOCs:
Hash: 1

Algorithms:
exhibit, aes

Languages:
rust
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 Dark Web Profile: FunkSec https://socradar.io/dark-web-profile-funksec Report completeness: Low Actors/Campaigns: Scorpion (motivation: hacktivism) El_farado (motivation: hacktivism) Blako Bjorka Ghost_algeria…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении и быстром росте группы программ-вымогателей FunkSec, которая работает по модели Ransomware-as-a-Service (RaaS). Группа занимается как хакерством, так и вымогательством, нацеливаясь на жертв в различных отраслях и географических регионах, уделяя особое внимание двойному вымогательству путем угрозы разглашения данных, если выкуп не будет выплачен. Активная деятельность FunkSec, инновационное использование инструментов, управляемых искусственным интеллектом, и гибридный кибернетический подход позволили ей быстро зарекомендовать себя в качестве важного игрока на рынке кибербезопасности.
-----

FunkSec - это новая группа программ-вымогателей, которая появилась в декабре 2024 года и быстро привлекла к себе внимание, взяв на себя ответственность за атаки на множество жертв. Их деятельность распространяется как на хактивизм, так и на программы-вымогатели, нацеленные на жертв в различных отраслях промышленности и географических регионах, и к январю 2025 года число жертв превысит 100 человек. Группа действует по модели "Программа-вымогатель как услуга" (RaaS), занимаясь двойным вымогательством, угрожая обнародовать украденные данные, если выкуп не будет выплачен.

Программа-вымогатель, используемая FunkSec, написана на Rust и, как полагают, была разработана неопытным создателем вредоносного ПО из Алжира при содействии искусственного интеллекта (ИИ). Они опубликовали часть своего исходного кода в Интернете и даже выпустили чат-бота с искусственным интеллектом на базе Miniapps для поддержки своих операций. Программа-вымогатель группы шифрует файлы, используя как RSA, так и AES-шифрование, оставляя записку с требованием выкупа и инструкциями по оплате.

Сайт FunkSec по утечке данных (DLS) демонстрирует деятельность группы, в том числе настраиваемый инструмент для DDoS-атак, интеллектуальную генерацию паролей и очистку данных, а также скрытый модуль виртуальных сетевых вычислений (hVNC), который, по их утверждению, невозможно обнаружить. Группа нацелена на организации из различных секторов, в частности, в области технологий, государственного управления, бизнес-услуг, образования, финансовых услуг и здравоохранения. Их деятельность представляет собой сочетание кампаний в стиле хактивистов и операций по борьбе с программами-вымогателями, демонстрируя технические амбиции и стратегический обмен сообщениями.

Что касается жертв, то FunkSec нацелена на организации в разных странах мира, что указывает на отсутствие региональных ограничений. Соединенные Штаты, Индия, Бразилия, Монголия, Колумбия, Египет и Израиль входят в число стран с заметным количеством жертв. Группа также нацелена на различные секторы, причем наибольшую активность проявляют технологии, за которыми следуют государственные органы, бизнес-услуги, образование, финансовые услуги и здравоохранение.

Набор инструментов FunkSec включает в себя программы-вымогатели, средства для DDoS-атак и утилиты для взлома, демонстрирующие их гибридный подход к кибероперациям. Группа постоянно обновляет свои программы-вымогатели, выпуская версии с низким уровнем обнаружения и широкими возможностями шифрования. Они в значительной степени полагаются на инструменты разработки и написания сценариев, основанные на искусственном интеллекте, что расширяет их технические возможности в области киберпреступности.

К числу ключевых личностей, связанных с FunkSec, относятся такие люди, как Scorpion, El Farado и XTN, которые сыграли заметную роль в продвижении деятельности группы в Интернете. Эти люди связаны с несуществующими группами хактивистов и используют свои связи для укрепления авторитета FunkSec в сообществе кибербезопасности. Несмотря на свою относительную неопытность, FunkSec быстро зарекомендовала себя как заметный игрок на рынке программ-вымогателей, нацеливаясь на известные страны и организации с помощью сочетания тактики киберпреступности и хактивизма.
#ParsedReport #CompletenessLow
28-01-2025

ScatterBrain: Unmasking the Shadow of PoisonPlug's Obfuscator

https://cloud.google.com/blog/topics/threat-intelligence/scatterbrain-unmasking-poisonplug-obfuscator

Report completeness: Low

Actors/Campaigns:
Winnti

Threats:
Scatterbrain_tool
Poisonplug
Shadowpad

Geo:
Apac, China, Asia pacific

ChatGPT TTPs:
do not use without manual check
T1027, T1497, T1027.002

IOCs:
File: 8
Hash: 7

Soft:
Jenkins

Algorithms:
xor

Win API:
ExitProcess, LoadLibraryA, GetProcAddress

Win Services:
bits

Languages:
python

Platforms:
x64, x86, intel

Links:
https://github.com/zyantific/zydis/blob/master/tools/ZydisInfo.c
https://github.com/mandiant/poisonplug-scatterbrain
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 ScatterBrain: Unmasking the Shadow of PoisonPlug's Obfuscator https://cloud.google.com/blog/topics/threat-intelligence/scatterbrain-unmasking-poisonplug-obfuscator Report completeness: Low Actors/Campaigns: Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается мониторинг кибершпионской деятельности хакеров, связанных с Китаем, с использованием вредоносного ПО POISONPLUG.SHADOW, в котором используется специальный обфускационный компилятор ScatterBrain. Сложность вредоносного ПО и изощренные тактические приемы затрудняют анализ и устранение последствий, что требует сотрудничества между GTIG и командой FLARE. Компилятор ScatterBrain использует различные механизмы запутывания, чтобы усложнить анализ, подчеркивая постоянные усилия хакеров по разработке. Разработка деобфускатора направлена на противодействие этим вызовам и расширение возможностей специалистов по кибербезопасности для эффективной борьбы с передовыми угрозами, такими как POISONPLUG.SHADOW.
-----

Google Threat Intelligence Group (GTIG) отслеживает кибершпионскую деятельность связанных с Китаем хакеров, использующих вредоносное ПО POISONPLUG.SHADOW, с 2022 года.

Злоумышленники используют пользовательский обфускационный компилятор под названием "ScatterBrain", который является развитием компилятора ScatterBee, для нацеливания на организации в Европе и Азиатско-Тихоокеанском регионе, конкретно связанные с APT41.

POISONPLUG.SHADOW, также известный как "Shadowpad", представляет собой усовершенствованный модульный бэкдор с пользовательским обфускационным компилятором, который упрощает обнаружение и анализ.

ScatterBrain работает в трех режимах защиты с механизмами обфускации, что затрудняет аналитикам расшифровку и понимание функциональности вредоносного ПО.

Анализ показывает непрерывную эволюцию ScatterBrain, демонстрируя постоянные усилия хакеров по совершенствованию методов обфускации.

Для решения проблем, связанных с ScatterBrain, был разработан деобфускатор, позволяющий восстановить естественный поток управления и генерировать деобфускированные исполняемые файлы.

Цель публикации в блоге - дать представление о современных методах обфускации, дать возможность специалистам по кибербезопасности противостоять сложным угрозам, таким как POISONPLUG.SHADOW, и подчеркнуть важность коллективных инноваций в борьбе с хакерами.
#ParsedReport #CompletenessLow
28-01-2025

Keeping up with the Infostealers

https://intelinsights.substack.com/p/keeping-up-with-the-infostealers

Report completeness: Low

Threats:
Amadey
Smokeloader
Redline_stealer
Lumma_stealer
Mars_stealer
Stealc
Fastflux_technique

Geo:
Korea, Mexico, Korean

ChatGPT TTPs:
do not use without manual check
T1584

IOCs:
IP: 88
Hash: 1
Domain: 1
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 Keeping up with the Infostealers https://intelinsights.substack.com/p/keeping-up-with-the-infostealers Report completeness: Low Threats: Amadey Smokeloader Redline_stealer Lumma_stealer Mars_stealer Stealc Fastflux_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - расследование аналитиком threat intelligence недавних инцидентов с infostealer, сосредоточенное на анализе вредоносной инфраструктуры, связанной с конкретными IP-адресами и ASN, для выявления хакеров и потенциальных новых очагов вредоносной активности.
-----

В тексте описывается расследование аналитиком threat intelligence недавних инцидентов с инфокрадами, проведенное с целью уточнения их понимания структуры вредоносной инфраструктуры. Аналитики начинают свою охоту, сосредоточившись на IP-адресе 185.215.113.16 и теории о том, что хакер, связанный с различными инфокрадами, использует AS51381 (1337team Limited) для развертывания вредоносной инфраструктуры. Используя новое правило, поиск возвращает 20 результатов, связанных с такими инфокрадами, как Amadey и Smoke loaders (Redline, Lumma, MarsStealer, Stealc), что свидетельствует об успешном расследовании.

Дальнейшее изучение показывает, что некоторые вредоносные файлы обмениваются данными с IP-адресами в нескольких ASN, что позволяет предположить, что они могут использоваться несколькими хакерами или что конкретный хакер развертывает инфраструктуру у нескольких провайдеров. Следуя одному IP-адресу из первоначальной гипотезы и отслеживая передаваемый вредоносный файл с именем "cajubae", аналитик обнаруживает множество IP-адресов от разных ASN, которые обмениваются данными с одним и тем же файлом, причем эти ASN зарегистрированы в Корее. Это понимание позволяет аналитику сосредоточить свой поиск на AS 3786 и 4766 в Корее, что привело к 23 выводам.

При сканировании недавно идентифицированных IP-адресов выявляется низкий уровень обнаружения или его полное отсутствие, но последние разрешения DNS для вредоносных доменов указывают на потенциальный новый кластер вредоносной инфраструктуры. Та же методология может быть применена для фильтрации IP-адресов в кластере Мексики, что приведет к дальнейшим обнаружениям. Кроме того, аналитик отмечает повторяющийся домен, niksplus.ru, разрешающийся по нескольким IP-адресам, что указывает на использование методов быстрого потока и указывает на потенциальный путь для дальнейшего изучения, который не рассматривался в текущем анализе.
#ParsedReport #CompletenessMedium
28-01-2025

SparkRAT: Server Detection, macOS Activity, and Malicious Connections

https://hunt.io/blog/sparkrat-server-detection-macos-activity-and-malicious-connections

Report completeness: Medium

Actors/Campaigns:
Xzb-1248

Threats:
Spark_rat

Victims:
Government organizations, Macos users

Industry:
Government, Entertainment

Geo:
Dprk, Vietnamese, Singapore, Korea

CVEs:
CVE-2024-27198 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jetbrains teamcity (<2023.11.4)


ChatGPT TTPs:
do not use without manual check
T1071, T1566, T1078, T1059, T1547, T1105

IOCs:
Domain: 19
IP: 6
Url: 3
File: 1
Hash: 3

Soft:
macOS, Linux, curl, Android

Algorithms:
exhibit, sha256

Languages:
golang

Platforms:
cross-platform

Links:
https://github.com/XZB-1248/Spark
CTT Report Hub
#ParsedReport #CompletenessMedium 28-01-2025 SparkRAT: Server Detection, macOS Activity, and Malicious Connections https://hunt.io/blog/sparkrat-server-detection-macos-activity-and-malicious-connections Report completeness: Medium Actors/Campaigns: Xzb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что вредоносное ПО SparkRAT, известное своей модульной конструкцией, кроссплатформенной совместимостью и использованием в операциях кибершпионажа, нацеленных на государственные структуры, продолжает развиваться и представлять постоянную угрозу. Вредоносная программа использует различные тактики распространения и эксфильтрации, что требует усовершенствованных методов обнаружения и упреждающего мониторинга для снижения ее влияния на безопасность.
-----

Вредоносная программа SparkRAT, опубликованная на GitHub в 2022 году пользователем XZB-1248, является модульной и совместимой с системами Windows, macOS и Linux.

SparkRAT был вовлечен в постэксплуатационную деятельность, связанную с CVE-2024-27198, и использовался в операциях кибершпионажа, направленных против государственных структур.

Разработанный на Golang, SparkRAT использует WebSocket для связи со своим сервером C2 и использует HTTP для проверки версий.

Сервер C2 SparkRAT по умолчанию прослушивает порт 8000 и использует базовую аутентификацию HTTP для ограничения доступа к своей панели C2.

Обнаружение серверов SparkRAT может быть достигнуто путем изучения определенных полей заголовка и ответов JSON от подозрительных серверов во время проверок обновления.

Недавние наблюдения связывают SparkRAT с кампанией, нацеленной на пользователей macOS в Северной Корее, и меняющимися методами распространения.

Экземпляры SparkRAT были обнаружены на подозрительных серверах, связанных с инфраструктурой, связанной с КНДР, что указывает на постоянную активность угроз.

SparkRAT распространяется через сервер C2, обозначенный как domain updatetiker.сайт демонстрирует поведение, аналогичное ранее обнаруженным экземплярам.

Универсальность, адаптивность и постоянное использование SparkRAT хакерами подчеркивают его устойчивый профиль угроз.

Подозрительный APK-файл, связанный с веб-страницей, имитирующей вьетнамскую платформу онлайн-игр, наводит на мысль об изменении тактики, используемой хакерами.
#ParsedReport #CompletenessHigh
28-01-2025

New TorNet backdoor seen in widespread campaign

https://blog.talosintelligence.com/new-tornet-backdoor-campaign

Report completeness: High

Threats:
Tornet
Agent_tesla
Snake_keylogger
Purecryptor
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique

Victims:
Financial institutions, Manufacturing companies, Logistics companies

Industry:
Logistic

Geo:
Polish, German, Germany, Poland

ChatGPT TTPs:
do not use without manual check
T1566, T1059.001, T1547.001, T1132.001, T1105, T1027, T1090.003, T1071.001, T1140, T1573.001, have more...

IOCs:
Command: 2
File: 7
IP: 2
Hash: 23
Domain: 8
Url: 42

Soft:
Windows scheduled task, NET Reactor, task scheduler, Event Tracing for Windows, Windows Defender, Windows Task scheduler, Visual Studio

Algorithms:
gzip, md5, zip, aes, base64, des

Win API:
CheckRemoteDebuggerPresent, amsiscanbuffer

Languages:
powershell, visual_basic

Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2025/01/new-tornet-backdoor-campaign.txt
CTT Report Hub
#ParsedReport #CompletenessHigh 28-01-2025 New TorNet backdoor seen in widespread campaign https://blog.talosintelligence.com/new-tornet-backdoor-campaign Report completeness: High Threats: Tornet Agent_tesla Snake_keylogger Purecryptor Dotnet_reactor_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Cisco Talos раскрыла финансово мотивированную вредоносную кампанию, нацеленную на пользователей в Польше и Германии с июля 2024 года. Хакер использует различные вредоносные программы, такие как Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор TorNet, распространяемый PureCrypter, для проведения сложных атак с помощью фишинговых электронных писем и методов уклонения, позволяющих избежать обнаружения облачными решениями по защите от вредоносных программ. Кампания направлена на доставку вредоносных исполняемых файлов с помощью фишинговых электронных писем с вложениями, сжатыми в GZIP, и использование скрытого вредоносного ПО для обеспечения сохраняемости, уклонения от обнаружения и подключения компьютеров-жертв к сети TOR для скрытных операций командования и контроля.
-----

Cisco Talos раскрыла продолжающуюся с июля 2024 года вредоносную кампанию, направленную против пользователей в Польше и Германии, организованную финансово мотивированным хакером с использованием нескольких полезных программ, включая Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор под названием TorNet.

Хакер использует фишинговые электронные письма, выдавая себя за финансовые учреждения и производственные/логистические компании, для доставки вредоносной информации, в основном написанной на польском и немецком языках, с файловыми вложениями с использованием сжатия GZIP и расширением ".tgz".

Вредоносная программа PureCrypter используется для установки и запуска бэкдора TorNet, установления соединений с сетью TOR для скрытных операций командования и контроля и обхода механизмов обнаружения путем отключения компьютеров-жертв от сети.

Как PureCrypter, так и TorNet используют методы обхода, проверки с помощью отладчика и антианализа, изменяют настройки защитника Windows, обеспечивают постоянство с помощью записей реестра и запланированных задач, а также внедряются в процессы компьютеров-жертв, чтобы избежать обнаружения.
#ParsedReport #CompletenessLow
29-01-2025

Unmasking FleshStealer: A New Infostealer Threat in 2025

https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025

Report completeness: Low

Threats:
Fleshstealer

Industry:
E-commerce

TTPs:
Tactics: 6
Technics: 8

Soft:
Chromium, Discord, Chrome, Firefox, Microsoft Edge, Opera

Platforms:
intel