#ParsedReport #CompletenessLow
28-01-2025
Dark Web Profile: FunkSec
https://socradar.io/dark-web-profile-funksec
Report completeness: Low
Actors/Campaigns:
Scorpion (motivation: hacktivism)
El_farado (motivation: hacktivism)
Blako
Bjorka
Ghost_algeria
Cyb3r_fl00d (motivation: hacktivism)
Threats:
Funcksec
Hvnc_tool
Fddos_tool
Jqraxy_hvnc_tool
Industry:
Healthcare, Foodtech, Education, Government, Entertainment, E-commerce, Logistic, Energy, Transport
Geo:
Netherlands, Qatar, Malaysia, Nepal, Nigeria, Poland, Singapore, Algeria, Asia, Israel, Russia, Canada, North macedonia, Chile, Spain, Turkiye, Lebanon, Egypt, India, Uzbekistan, Kenya, Costa rica, Mongolia, France, Switzerland, Colombia, Hong kong, Taiwan, Indonesia, Greece, Morocco, Tunisia, Brazil, Gabon, Thailand, Laos, Japan, Cambodia
ChatGPT TTPs:
T1486
IOCs:
Hash: 1
Algorithms:
exhibit, aes
Languages:
rust
28-01-2025
Dark Web Profile: FunkSec
https://socradar.io/dark-web-profile-funksec
Report completeness: Low
Actors/Campaigns:
Scorpion (motivation: hacktivism)
El_farado (motivation: hacktivism)
Blako
Bjorka
Ghost_algeria
Cyb3r_fl00d (motivation: hacktivism)
Threats:
Funcksec
Hvnc_tool
Fddos_tool
Jqraxy_hvnc_tool
Industry:
Healthcare, Foodtech, Education, Government, Entertainment, E-commerce, Logistic, Energy, Transport
Geo:
Netherlands, Qatar, Malaysia, Nepal, Nigeria, Poland, Singapore, Algeria, Asia, Israel, Russia, Canada, North macedonia, Chile, Spain, Turkiye, Lebanon, Egypt, India, Uzbekistan, Kenya, Costa rica, Mongolia, France, Switzerland, Colombia, Hong kong, Taiwan, Indonesia, Greece, Morocco, Tunisia, Brazil, Gabon, Thailand, Laos, Japan, Cambodia
ChatGPT TTPs:
do not use without manual checkT1486
IOCs:
Hash: 1
Algorithms:
exhibit, aes
Languages:
rust
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: FunkSec - SOCRadar® Cyber Intelligence Inc.
January 4, 2024: “Update: FunkSec Expands Their Operation and Teams Up With Other Cyber Criminals”
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 Dark Web Profile: FunkSec https://socradar.io/dark-web-profile-funksec Report completeness: Low Actors/Campaigns: Scorpion (motivation: hacktivism) El_farado (motivation: hacktivism) Blako Bjorka Ghost_algeria…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и быстром росте группы программ-вымогателей FunkSec, которая работает по модели Ransomware-as-a-Service (RaaS). Группа занимается как хакерством, так и вымогательством, нацеливаясь на жертв в различных отраслях и географических регионах, уделяя особое внимание двойному вымогательству путем угрозы разглашения данных, если выкуп не будет выплачен. Активная деятельность FunkSec, инновационное использование инструментов, управляемых искусственным интеллектом, и гибридный кибернетический подход позволили ей быстро зарекомендовать себя в качестве важного игрока на рынке кибербезопасности.
-----
FunkSec - это новая группа программ-вымогателей, которая появилась в декабре 2024 года и быстро привлекла к себе внимание, взяв на себя ответственность за атаки на множество жертв. Их деятельность распространяется как на хактивизм, так и на программы-вымогатели, нацеленные на жертв в различных отраслях промышленности и географических регионах, и к январю 2025 года число жертв превысит 100 человек. Группа действует по модели "Программа-вымогатель как услуга" (RaaS), занимаясь двойным вымогательством, угрожая обнародовать украденные данные, если выкуп не будет выплачен.
Программа-вымогатель, используемая FunkSec, написана на Rust и, как полагают, была разработана неопытным создателем вредоносного ПО из Алжира при содействии искусственного интеллекта (ИИ). Они опубликовали часть своего исходного кода в Интернете и даже выпустили чат-бота с искусственным интеллектом на базе Miniapps для поддержки своих операций. Программа-вымогатель группы шифрует файлы, используя как RSA, так и AES-шифрование, оставляя записку с требованием выкупа и инструкциями по оплате.
Сайт FunkSec по утечке данных (DLS) демонстрирует деятельность группы, в том числе настраиваемый инструмент для DDoS-атак, интеллектуальную генерацию паролей и очистку данных, а также скрытый модуль виртуальных сетевых вычислений (hVNC), который, по их утверждению, невозможно обнаружить. Группа нацелена на организации из различных секторов, в частности, в области технологий, государственного управления, бизнес-услуг, образования, финансовых услуг и здравоохранения. Их деятельность представляет собой сочетание кампаний в стиле хактивистов и операций по борьбе с программами-вымогателями, демонстрируя технические амбиции и стратегический обмен сообщениями.
Что касается жертв, то FunkSec нацелена на организации в разных странах мира, что указывает на отсутствие региональных ограничений. Соединенные Штаты, Индия, Бразилия, Монголия, Колумбия, Египет и Израиль входят в число стран с заметным количеством жертв. Группа также нацелена на различные секторы, причем наибольшую активность проявляют технологии, за которыми следуют государственные органы, бизнес-услуги, образование, финансовые услуги и здравоохранение.
Набор инструментов FunkSec включает в себя программы-вымогатели, средства для DDoS-атак и утилиты для взлома, демонстрирующие их гибридный подход к кибероперациям. Группа постоянно обновляет свои программы-вымогатели, выпуская версии с низким уровнем обнаружения и широкими возможностями шифрования. Они в значительной степени полагаются на инструменты разработки и написания сценариев, основанные на искусственном интеллекте, что расширяет их технические возможности в области киберпреступности.
К числу ключевых личностей, связанных с FunkSec, относятся такие люди, как Scorpion, El Farado и XTN, которые сыграли заметную роль в продвижении деятельности группы в Интернете. Эти люди связаны с несуществующими группами хактивистов и используют свои связи для укрепления авторитета FunkSec в сообществе кибербезопасности. Несмотря на свою относительную неопытность, FunkSec быстро зарекомендовала себя как заметный игрок на рынке программ-вымогателей, нацеливаясь на известные страны и организации с помощью сочетания тактики киберпреступности и хактивизма.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и быстром росте группы программ-вымогателей FunkSec, которая работает по модели Ransomware-as-a-Service (RaaS). Группа занимается как хакерством, так и вымогательством, нацеливаясь на жертв в различных отраслях и географических регионах, уделяя особое внимание двойному вымогательству путем угрозы разглашения данных, если выкуп не будет выплачен. Активная деятельность FunkSec, инновационное использование инструментов, управляемых искусственным интеллектом, и гибридный кибернетический подход позволили ей быстро зарекомендовать себя в качестве важного игрока на рынке кибербезопасности.
-----
FunkSec - это новая группа программ-вымогателей, которая появилась в декабре 2024 года и быстро привлекла к себе внимание, взяв на себя ответственность за атаки на множество жертв. Их деятельность распространяется как на хактивизм, так и на программы-вымогатели, нацеленные на жертв в различных отраслях промышленности и географических регионах, и к январю 2025 года число жертв превысит 100 человек. Группа действует по модели "Программа-вымогатель как услуга" (RaaS), занимаясь двойным вымогательством, угрожая обнародовать украденные данные, если выкуп не будет выплачен.
Программа-вымогатель, используемая FunkSec, написана на Rust и, как полагают, была разработана неопытным создателем вредоносного ПО из Алжира при содействии искусственного интеллекта (ИИ). Они опубликовали часть своего исходного кода в Интернете и даже выпустили чат-бота с искусственным интеллектом на базе Miniapps для поддержки своих операций. Программа-вымогатель группы шифрует файлы, используя как RSA, так и AES-шифрование, оставляя записку с требованием выкупа и инструкциями по оплате.
Сайт FunkSec по утечке данных (DLS) демонстрирует деятельность группы, в том числе настраиваемый инструмент для DDoS-атак, интеллектуальную генерацию паролей и очистку данных, а также скрытый модуль виртуальных сетевых вычислений (hVNC), который, по их утверждению, невозможно обнаружить. Группа нацелена на организации из различных секторов, в частности, в области технологий, государственного управления, бизнес-услуг, образования, финансовых услуг и здравоохранения. Их деятельность представляет собой сочетание кампаний в стиле хактивистов и операций по борьбе с программами-вымогателями, демонстрируя технические амбиции и стратегический обмен сообщениями.
Что касается жертв, то FunkSec нацелена на организации в разных странах мира, что указывает на отсутствие региональных ограничений. Соединенные Штаты, Индия, Бразилия, Монголия, Колумбия, Египет и Израиль входят в число стран с заметным количеством жертв. Группа также нацелена на различные секторы, причем наибольшую активность проявляют технологии, за которыми следуют государственные органы, бизнес-услуги, образование, финансовые услуги и здравоохранение.
Набор инструментов FunkSec включает в себя программы-вымогатели, средства для DDoS-атак и утилиты для взлома, демонстрирующие их гибридный подход к кибероперациям. Группа постоянно обновляет свои программы-вымогатели, выпуская версии с низким уровнем обнаружения и широкими возможностями шифрования. Они в значительной степени полагаются на инструменты разработки и написания сценариев, основанные на искусственном интеллекте, что расширяет их технические возможности в области киберпреступности.
К числу ключевых личностей, связанных с FunkSec, относятся такие люди, как Scorpion, El Farado и XTN, которые сыграли заметную роль в продвижении деятельности группы в Интернете. Эти люди связаны с несуществующими группами хактивистов и используют свои связи для укрепления авторитета FunkSec в сообществе кибербезопасности. Несмотря на свою относительную неопытность, FunkSec быстро зарекомендовала себя как заметный игрок на рынке программ-вымогателей, нацеливаясь на известные страны и организации с помощью сочетания тактики киберпреступности и хактивизма.
#ParsedReport #CompletenessLow
28-01-2025
ScatterBrain: Unmasking the Shadow of PoisonPlug's Obfuscator
https://cloud.google.com/blog/topics/threat-intelligence/scatterbrain-unmasking-poisonplug-obfuscator
Report completeness: Low
Actors/Campaigns:
Winnti
Threats:
Scatterbrain_tool
Poisonplug
Shadowpad
Geo:
Apac, China, Asia pacific
ChatGPT TTPs:
T1027, T1497, T1027.002
IOCs:
File: 8
Hash: 7
Soft:
Jenkins
Algorithms:
xor
Win API:
ExitProcess, LoadLibraryA, GetProcAddress
Win Services:
bits
Languages:
python
Platforms:
x64, x86, intel
Links:
28-01-2025
ScatterBrain: Unmasking the Shadow of PoisonPlug's Obfuscator
https://cloud.google.com/blog/topics/threat-intelligence/scatterbrain-unmasking-poisonplug-obfuscator
Report completeness: Low
Actors/Campaigns:
Winnti
Threats:
Scatterbrain_tool
Poisonplug
Shadowpad
Geo:
Apac, China, Asia pacific
ChatGPT TTPs:
do not use without manual checkT1027, T1497, T1027.002
IOCs:
File: 8
Hash: 7
Soft:
Jenkins
Algorithms:
xor
Win API:
ExitProcess, LoadLibraryA, GetProcAddress
Win Services:
bits
Languages:
python
Platforms:
x64, x86, intel
Links:
https://github.com/zyantific/zydis/blob/master/tools/ZydisInfo.chttps://github.com/mandiant/poisonplug-scatterbrainGoogle Cloud Blog
ScatterBrain: Unmasking the Shadow of PoisonPlug's Obfuscator | Google Cloud Blog
We been tracking multiple espionage operations conducted by China-nexus actors utilizing POISONPLUG.SHADOW malware.
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 ScatterBrain: Unmasking the Shadow of PoisonPlug's Obfuscator https://cloud.google.com/blog/topics/threat-intelligence/scatterbrain-unmasking-poisonplug-obfuscator Report completeness: Low Actors/Campaigns: Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается мониторинг кибершпионской деятельности хакеров, связанных с Китаем, с использованием вредоносного ПО POISONPLUG.SHADOW, в котором используется специальный обфускационный компилятор ScatterBrain. Сложность вредоносного ПО и изощренные тактические приемы затрудняют анализ и устранение последствий, что требует сотрудничества между GTIG и командой FLARE. Компилятор ScatterBrain использует различные механизмы запутывания, чтобы усложнить анализ, подчеркивая постоянные усилия хакеров по разработке. Разработка деобфускатора направлена на противодействие этим вызовам и расширение возможностей специалистов по кибербезопасности для эффективной борьбы с передовыми угрозами, такими как POISONPLUG.SHADOW.
-----
Google Threat Intelligence Group (GTIG) отслеживает кибершпионскую деятельность связанных с Китаем хакеров, использующих вредоносное ПО POISONPLUG.SHADOW, с 2022 года.
Злоумышленники используют пользовательский обфускационный компилятор под названием "ScatterBrain", который является развитием компилятора ScatterBee, для нацеливания на организации в Европе и Азиатско-Тихоокеанском регионе, конкретно связанные с APT41.
POISONPLUG.SHADOW, также известный как "Shadowpad", представляет собой усовершенствованный модульный бэкдор с пользовательским обфускационным компилятором, который упрощает обнаружение и анализ.
ScatterBrain работает в трех режимах защиты с механизмами обфускации, что затрудняет аналитикам расшифровку и понимание функциональности вредоносного ПО.
Анализ показывает непрерывную эволюцию ScatterBrain, демонстрируя постоянные усилия хакеров по совершенствованию методов обфускации.
Для решения проблем, связанных с ScatterBrain, был разработан деобфускатор, позволяющий восстановить естественный поток управления и генерировать деобфускированные исполняемые файлы.
Цель публикации в блоге - дать представление о современных методах обфускации, дать возможность специалистам по кибербезопасности противостоять сложным угрозам, таким как POISONPLUG.SHADOW, и подчеркнуть важность коллективных инноваций в борьбе с хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается мониторинг кибершпионской деятельности хакеров, связанных с Китаем, с использованием вредоносного ПО POISONPLUG.SHADOW, в котором используется специальный обфускационный компилятор ScatterBrain. Сложность вредоносного ПО и изощренные тактические приемы затрудняют анализ и устранение последствий, что требует сотрудничества между GTIG и командой FLARE. Компилятор ScatterBrain использует различные механизмы запутывания, чтобы усложнить анализ, подчеркивая постоянные усилия хакеров по разработке. Разработка деобфускатора направлена на противодействие этим вызовам и расширение возможностей специалистов по кибербезопасности для эффективной борьбы с передовыми угрозами, такими как POISONPLUG.SHADOW.
-----
Google Threat Intelligence Group (GTIG) отслеживает кибершпионскую деятельность связанных с Китаем хакеров, использующих вредоносное ПО POISONPLUG.SHADOW, с 2022 года.
Злоумышленники используют пользовательский обфускационный компилятор под названием "ScatterBrain", который является развитием компилятора ScatterBee, для нацеливания на организации в Европе и Азиатско-Тихоокеанском регионе, конкретно связанные с APT41.
POISONPLUG.SHADOW, также известный как "Shadowpad", представляет собой усовершенствованный модульный бэкдор с пользовательским обфускационным компилятором, который упрощает обнаружение и анализ.
ScatterBrain работает в трех режимах защиты с механизмами обфускации, что затрудняет аналитикам расшифровку и понимание функциональности вредоносного ПО.
Анализ показывает непрерывную эволюцию ScatterBrain, демонстрируя постоянные усилия хакеров по совершенствованию методов обфускации.
Для решения проблем, связанных с ScatterBrain, был разработан деобфускатор, позволяющий восстановить естественный поток управления и генерировать деобфускированные исполняемые файлы.
Цель публикации в блоге - дать представление о современных методах обфускации, дать возможность специалистам по кибербезопасности противостоять сложным угрозам, таким как POISONPLUG.SHADOW, и подчеркнуть важность коллективных инноваций в борьбе с хакерами.
#ParsedReport #CompletenessLow
28-01-2025
Keeping up with the Infostealers
https://intelinsights.substack.com/p/keeping-up-with-the-infostealers
Report completeness: Low
Threats:
Amadey
Smokeloader
Redline_stealer
Lumma_stealer
Mars_stealer
Stealc
Fastflux_technique
Geo:
Korea, Mexico, Korean
ChatGPT TTPs:
T1584
IOCs:
IP: 88
Hash: 1
Domain: 1
28-01-2025
Keeping up with the Infostealers
https://intelinsights.substack.com/p/keeping-up-with-the-infostealers
Report completeness: Low
Threats:
Amadey
Smokeloader
Redline_stealer
Lumma_stealer
Mars_stealer
Stealc
Fastflux_technique
Geo:
Korea, Mexico, Korean
ChatGPT TTPs:
do not use without manual checkT1584
IOCs:
IP: 88
Hash: 1
Domain: 1
Cyber Intelligence Insights
Keeping up with the Infostealers
Clustering and IoC update
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 Keeping up with the Infostealers https://intelinsights.substack.com/p/keeping-up-with-the-infostealers Report completeness: Low Threats: Amadey Smokeloader Redline_stealer Lumma_stealer Mars_stealer Stealc Fastflux_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - расследование аналитиком threat intelligence недавних инцидентов с infostealer, сосредоточенное на анализе вредоносной инфраструктуры, связанной с конкретными IP-адресами и ASN, для выявления хакеров и потенциальных новых очагов вредоносной активности.
-----
В тексте описывается расследование аналитиком threat intelligence недавних инцидентов с инфокрадами, проведенное с целью уточнения их понимания структуры вредоносной инфраструктуры. Аналитики начинают свою охоту, сосредоточившись на IP-адресе 185.215.113.16 и теории о том, что хакер, связанный с различными инфокрадами, использует AS51381 (1337team Limited) для развертывания вредоносной инфраструктуры. Используя новое правило, поиск возвращает 20 результатов, связанных с такими инфокрадами, как Amadey и Smoke loaders (Redline, Lumma, MarsStealer, Stealc), что свидетельствует об успешном расследовании.
Дальнейшее изучение показывает, что некоторые вредоносные файлы обмениваются данными с IP-адресами в нескольких ASN, что позволяет предположить, что они могут использоваться несколькими хакерами или что конкретный хакер развертывает инфраструктуру у нескольких провайдеров. Следуя одному IP-адресу из первоначальной гипотезы и отслеживая передаваемый вредоносный файл с именем "cajubae", аналитик обнаруживает множество IP-адресов от разных ASN, которые обмениваются данными с одним и тем же файлом, причем эти ASN зарегистрированы в Корее. Это понимание позволяет аналитику сосредоточить свой поиск на AS 3786 и 4766 в Корее, что привело к 23 выводам.
При сканировании недавно идентифицированных IP-адресов выявляется низкий уровень обнаружения или его полное отсутствие, но последние разрешения DNS для вредоносных доменов указывают на потенциальный новый кластер вредоносной инфраструктуры. Та же методология может быть применена для фильтрации IP-адресов в кластере Мексики, что приведет к дальнейшим обнаружениям. Кроме того, аналитик отмечает повторяющийся домен, niksplus.ru, разрешающийся по нескольким IP-адресам, что указывает на использование методов быстрого потока и указывает на потенциальный путь для дальнейшего изучения, который не рассматривался в текущем анализе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - расследование аналитиком threat intelligence недавних инцидентов с infostealer, сосредоточенное на анализе вредоносной инфраструктуры, связанной с конкретными IP-адресами и ASN, для выявления хакеров и потенциальных новых очагов вредоносной активности.
-----
В тексте описывается расследование аналитиком threat intelligence недавних инцидентов с инфокрадами, проведенное с целью уточнения их понимания структуры вредоносной инфраструктуры. Аналитики начинают свою охоту, сосредоточившись на IP-адресе 185.215.113.16 и теории о том, что хакер, связанный с различными инфокрадами, использует AS51381 (1337team Limited) для развертывания вредоносной инфраструктуры. Используя новое правило, поиск возвращает 20 результатов, связанных с такими инфокрадами, как Amadey и Smoke loaders (Redline, Lumma, MarsStealer, Stealc), что свидетельствует об успешном расследовании.
Дальнейшее изучение показывает, что некоторые вредоносные файлы обмениваются данными с IP-адресами в нескольких ASN, что позволяет предположить, что они могут использоваться несколькими хакерами или что конкретный хакер развертывает инфраструктуру у нескольких провайдеров. Следуя одному IP-адресу из первоначальной гипотезы и отслеживая передаваемый вредоносный файл с именем "cajubae", аналитик обнаруживает множество IP-адресов от разных ASN, которые обмениваются данными с одним и тем же файлом, причем эти ASN зарегистрированы в Корее. Это понимание позволяет аналитику сосредоточить свой поиск на AS 3786 и 4766 в Корее, что привело к 23 выводам.
При сканировании недавно идентифицированных IP-адресов выявляется низкий уровень обнаружения или его полное отсутствие, но последние разрешения DNS для вредоносных доменов указывают на потенциальный новый кластер вредоносной инфраструктуры. Та же методология может быть применена для фильтрации IP-адресов в кластере Мексики, что приведет к дальнейшим обнаружениям. Кроме того, аналитик отмечает повторяющийся домен, niksplus.ru, разрешающийся по нескольким IP-адресам, что указывает на использование методов быстрого потока и указывает на потенциальный путь для дальнейшего изучения, который не рассматривался в текущем анализе.
#ParsedReport #CompletenessMedium
28-01-2025
SparkRAT: Server Detection, macOS Activity, and Malicious Connections
https://hunt.io/blog/sparkrat-server-detection-macos-activity-and-malicious-connections
Report completeness: Medium
Actors/Campaigns:
Xzb-1248
Threats:
Spark_rat
Victims:
Government organizations, Macos users
Industry:
Government, Entertainment
Geo:
Dprk, Vietnamese, Singapore, Korea
CVEs:
CVE-2024-27198 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jetbrains teamcity (<2023.11.4)
ChatGPT TTPs:
T1071, T1566, T1078, T1059, T1547, T1105
IOCs:
Domain: 19
IP: 6
Url: 3
File: 1
Hash: 3
Soft:
macOS, Linux, curl, Android
Algorithms:
exhibit, sha256
Languages:
golang
Platforms:
cross-platform
Links:
28-01-2025
SparkRAT: Server Detection, macOS Activity, and Malicious Connections
https://hunt.io/blog/sparkrat-server-detection-macos-activity-and-malicious-connections
Report completeness: Medium
Actors/Campaigns:
Xzb-1248
Threats:
Spark_rat
Victims:
Government organizations, Macos users
Industry:
Government, Entertainment
Geo:
Dprk, Vietnamese, Singapore, Korea
CVEs:
CVE-2024-27198 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jetbrains teamcity (<2023.11.4)
ChatGPT TTPs:
do not use without manual checkT1071, T1566, T1078, T1059, T1547, T1105
IOCs:
Domain: 19
IP: 6
Url: 3
File: 1
Hash: 3
Soft:
macOS, Linux, curl, Android
Algorithms:
exhibit, sha256
Languages:
golang
Platforms:
cross-platform
Links:
https://github.com/XZB-1248/Sparkhunt.io
Unmasking SparkRAT: Detection & macOS Campaign Insights
Explore SparkRAT detection tactics, macOS targeting, and insights into recent DPRK-linked campaigns with actionable research findings.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-01-2025 SparkRAT: Server Detection, macOS Activity, and Malicious Connections https://hunt.io/blog/sparkrat-server-detection-macos-activity-and-malicious-connections Report completeness: Medium Actors/Campaigns: Xzb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносное ПО SparkRAT, известное своей модульной конструкцией, кроссплатформенной совместимостью и использованием в операциях кибершпионажа, нацеленных на государственные структуры, продолжает развиваться и представлять постоянную угрозу. Вредоносная программа использует различные тактики распространения и эксфильтрации, что требует усовершенствованных методов обнаружения и упреждающего мониторинга для снижения ее влияния на безопасность.
-----
Вредоносная программа SparkRAT, опубликованная на GitHub в 2022 году пользователем XZB-1248, является модульной и совместимой с системами Windows, macOS и Linux.
SparkRAT был вовлечен в постэксплуатационную деятельность, связанную с CVE-2024-27198, и использовался в операциях кибершпионажа, направленных против государственных структур.
Разработанный на Golang, SparkRAT использует WebSocket для связи со своим сервером C2 и использует HTTP для проверки версий.
Сервер C2 SparkRAT по умолчанию прослушивает порт 8000 и использует базовую аутентификацию HTTP для ограничения доступа к своей панели C2.
Обнаружение серверов SparkRAT может быть достигнуто путем изучения определенных полей заголовка и ответов JSON от подозрительных серверов во время проверок обновления.
Недавние наблюдения связывают SparkRAT с кампанией, нацеленной на пользователей macOS в Северной Корее, и меняющимися методами распространения.
Экземпляры SparkRAT были обнаружены на подозрительных серверах, связанных с инфраструктурой, связанной с КНДР, что указывает на постоянную активность угроз.
SparkRAT распространяется через сервер C2, обозначенный как domain updatetiker.сайт демонстрирует поведение, аналогичное ранее обнаруженным экземплярам.
Универсальность, адаптивность и постоянное использование SparkRAT хакерами подчеркивают его устойчивый профиль угроз.
Подозрительный APK-файл, связанный с веб-страницей, имитирующей вьетнамскую платформу онлайн-игр, наводит на мысль об изменении тактики, используемой хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносное ПО SparkRAT, известное своей модульной конструкцией, кроссплатформенной совместимостью и использованием в операциях кибершпионажа, нацеленных на государственные структуры, продолжает развиваться и представлять постоянную угрозу. Вредоносная программа использует различные тактики распространения и эксфильтрации, что требует усовершенствованных методов обнаружения и упреждающего мониторинга для снижения ее влияния на безопасность.
-----
Вредоносная программа SparkRAT, опубликованная на GitHub в 2022 году пользователем XZB-1248, является модульной и совместимой с системами Windows, macOS и Linux.
SparkRAT был вовлечен в постэксплуатационную деятельность, связанную с CVE-2024-27198, и использовался в операциях кибершпионажа, направленных против государственных структур.
Разработанный на Golang, SparkRAT использует WebSocket для связи со своим сервером C2 и использует HTTP для проверки версий.
Сервер C2 SparkRAT по умолчанию прослушивает порт 8000 и использует базовую аутентификацию HTTP для ограничения доступа к своей панели C2.
Обнаружение серверов SparkRAT может быть достигнуто путем изучения определенных полей заголовка и ответов JSON от подозрительных серверов во время проверок обновления.
Недавние наблюдения связывают SparkRAT с кампанией, нацеленной на пользователей macOS в Северной Корее, и меняющимися методами распространения.
Экземпляры SparkRAT были обнаружены на подозрительных серверах, связанных с инфраструктурой, связанной с КНДР, что указывает на постоянную активность угроз.
SparkRAT распространяется через сервер C2, обозначенный как domain updatetiker.сайт демонстрирует поведение, аналогичное ранее обнаруженным экземплярам.
Универсальность, адаптивность и постоянное использование SparkRAT хакерами подчеркивают его устойчивый профиль угроз.
Подозрительный APK-файл, связанный с веб-страницей, имитирующей вьетнамскую платформу онлайн-игр, наводит на мысль об изменении тактики, используемой хакерами.
#ParsedReport #CompletenessHigh
28-01-2025
New TorNet backdoor seen in widespread campaign
https://blog.talosintelligence.com/new-tornet-backdoor-campaign
Report completeness: High
Threats:
Tornet
Agent_tesla
Snake_keylogger
Purecryptor
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique
Victims:
Financial institutions, Manufacturing companies, Logistics companies
Industry:
Logistic
Geo:
Polish, German, Germany, Poland
ChatGPT TTPs:
T1566, T1059.001, T1547.001, T1132.001, T1105, T1027, T1090.003, T1071.001, T1140, T1573.001, have more...
IOCs:
Command: 2
File: 7
IP: 2
Hash: 23
Domain: 8
Url: 42
Soft:
Windows scheduled task, NET Reactor, task scheduler, Event Tracing for Windows, Windows Defender, Windows Task scheduler, Visual Studio
Algorithms:
gzip, md5, zip, aes, base64, des
Win API:
CheckRemoteDebuggerPresent, amsiscanbuffer
Languages:
powershell, visual_basic
Links:
28-01-2025
New TorNet backdoor seen in widespread campaign
https://blog.talosintelligence.com/new-tornet-backdoor-campaign
Report completeness: High
Threats:
Tornet
Agent_tesla
Snake_keylogger
Purecryptor
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique
Victims:
Financial institutions, Manufacturing companies, Logistics companies
Industry:
Logistic
Geo:
Polish, German, Germany, Poland
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1547.001, T1132.001, T1105, T1027, T1090.003, T1071.001, T1140, T1573.001, have more...
IOCs:
Command: 2
File: 7
IP: 2
Hash: 23
Domain: 8
Url: 42
Soft:
Windows scheduled task, NET Reactor, task scheduler, Event Tracing for Windows, Windows Defender, Windows Task scheduler, Visual Studio
Algorithms:
gzip, md5, zip, aes, base64, des
Win API:
CheckRemoteDebuggerPresent, amsiscanbuffer
Languages:
powershell, visual_basic
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2025/01/new-tornet-backdoor-campaign.txtCisco Talos
New TorNet backdoor seen in widespread campaign
Cisco Talos discovered an ongoing malicious campaign operated by a financially motivated threat actor targeting users, predominantly in Poland and Germany.
CTT Report Hub
#ParsedReport #CompletenessHigh 28-01-2025 New TorNet backdoor seen in widespread campaign https://blog.talosintelligence.com/new-tornet-backdoor-campaign Report completeness: High Threats: Tornet Agent_tesla Snake_keylogger Purecryptor Dotnet_reactor_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Cisco Talos раскрыла финансово мотивированную вредоносную кампанию, нацеленную на пользователей в Польше и Германии с июля 2024 года. Хакер использует различные вредоносные программы, такие как Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор TorNet, распространяемый PureCrypter, для проведения сложных атак с помощью фишинговых электронных писем и методов уклонения, позволяющих избежать обнаружения облачными решениями по защите от вредоносных программ. Кампания направлена на доставку вредоносных исполняемых файлов с помощью фишинговых электронных писем с вложениями, сжатыми в GZIP, и использование скрытого вредоносного ПО для обеспечения сохраняемости, уклонения от обнаружения и подключения компьютеров-жертв к сети TOR для скрытных операций командования и контроля.
-----
Cisco Talos раскрыла продолжающуюся с июля 2024 года вредоносную кампанию, направленную против пользователей в Польше и Германии, организованную финансово мотивированным хакером с использованием нескольких полезных программ, включая Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор под названием TorNet.
Хакер использует фишинговые электронные письма, выдавая себя за финансовые учреждения и производственные/логистические компании, для доставки вредоносной информации, в основном написанной на польском и немецком языках, с файловыми вложениями с использованием сжатия GZIP и расширением ".tgz".
Вредоносная программа PureCrypter используется для установки и запуска бэкдора TorNet, установления соединений с сетью TOR для скрытных операций командования и контроля и обхода механизмов обнаружения путем отключения компьютеров-жертв от сети.
Как PureCrypter, так и TorNet используют методы обхода, проверки с помощью отладчика и антианализа, изменяют настройки защитника Windows, обеспечивают постоянство с помощью записей реестра и запланированных задач, а также внедряются в процессы компьютеров-жертв, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Cisco Talos раскрыла финансово мотивированную вредоносную кампанию, нацеленную на пользователей в Польше и Германии с июля 2024 года. Хакер использует различные вредоносные программы, такие как Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор TorNet, распространяемый PureCrypter, для проведения сложных атак с помощью фишинговых электронных писем и методов уклонения, позволяющих избежать обнаружения облачными решениями по защите от вредоносных программ. Кампания направлена на доставку вредоносных исполняемых файлов с помощью фишинговых электронных писем с вложениями, сжатыми в GZIP, и использование скрытого вредоносного ПО для обеспечения сохраняемости, уклонения от обнаружения и подключения компьютеров-жертв к сети TOR для скрытных операций командования и контроля.
-----
Cisco Talos раскрыла продолжающуюся с июля 2024 года вредоносную кампанию, направленную против пользователей в Польше и Германии, организованную финансово мотивированным хакером с использованием нескольких полезных программ, включая Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор под названием TorNet.
Хакер использует фишинговые электронные письма, выдавая себя за финансовые учреждения и производственные/логистические компании, для доставки вредоносной информации, в основном написанной на польском и немецком языках, с файловыми вложениями с использованием сжатия GZIP и расширением ".tgz".
Вредоносная программа PureCrypter используется для установки и запуска бэкдора TorNet, установления соединений с сетью TOR для скрытных операций командования и контроля и обхода механизмов обнаружения путем отключения компьютеров-жертв от сети.
Как PureCrypter, так и TorNet используют методы обхода, проверки с помощью отладчика и антианализа, изменяют настройки защитника Windows, обеспечивают постоянство с помощью записей реестра и запланированных задач, а также внедряются в процессы компьютеров-жертв, чтобы избежать обнаружения.
#ParsedReport #CompletenessLow
29-01-2025
Unmasking FleshStealer: A New Infostealer Threat in 2025
https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025
Report completeness: Low
Threats:
Fleshstealer
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 8
Soft:
Chromium, Discord, Chrome, Firefox, Microsoft Edge, Opera
Platforms:
intel
29-01-2025
Unmasking FleshStealer: A New Infostealer Threat in 2025
https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025
Report completeness: Low
Threats:
Fleshstealer
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 8
Soft:
Chromium, Discord, Chrome, Firefox, Microsoft Edge, Opera
Platforms:
intel
Flashpoint
Unmasking FleshStealer: A New Infostealer Threat in 2025
We dive into FleshStealer, a new strain of information-stealing malware—explaining what it is and its potential impact on organizations.
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2025 Unmasking FleshStealer: A New Infostealer Threat in 2025 https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025 Report completeness: Low Threats: Fleshstealer Industry: E-commerce TTPs: Tactics: 6 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что FleshStealer - это очень сложная и опасная вредоносная программа для кражи информации, которая нацелена на организации путем кражи конфиденциальных данных с помощью веб-операций, скрытных методов, таргетинга на браузер, повышения привилегий, тактики обмана, мониторинга системы, сбора данных и эксфильтрации. Вредоносная программа представляет серьезную угрозу из-за своих возможностей обхода и нацелена на обход мер безопасности, поэтому организациям крайне важно быть в курсе событий и быть готовыми к защите от нее. Аналитики Flashpoint предоставили аналитические данные об угрозах, которые помогут эффективно бороться с FleshStealer.
-----
FleshStealer - это недавно выявленная разновидность вредоносного ПО для кражи информации, представляющая серьезную угрозу для организаций. Это вредоносное ПО предназначено для кражи конфиденциальных данных, таких как учетные данные для входа в систему, финансовая информация и информация, позволяющая установить личность (PII), с зараженных устройств. Впервые он появился в сентябре 2024 года и привлек к себе внимание благодаря своим передовым методам уклонения от ответственности и агрессивным возможностям сбора данных.
Ключевые особенности FleshStealer:.
Веб-панель: FleshStealer работает через веб-панель, что облегчает хакерам управление вредоносным ПО и контроль над ним.
Скрытная работа: Вредоносная программа предназначена для скрытой работы и может завершить свою работу при обнаружении отладки. Она также эффективна для обнаружения сред виртуальных машин (ВМ), что позволяет избежать анализа.
Таргетинг на браузеры: FleshStealer нацелен на веб-браузеры, основанные на движках Chromium и Mozilla, извлекая информацию примерно из 70 различных расширений crypto и 2FA для браузеров, а также из сеансов Discord.
Повышение привилегий: Программа использует утилиту Windows с повышенными привилегиями для обхода контроля учетных записей пользователей (UAC) и получения административных привилегий, что позволяет ей выполнять дополнительные команды без вмешательства пользователя.
Методы обмана: FleshStealer включает в себя программу дешифрования, которая маскирует свои операции, используя запутанные строки и операции с реестром, чтобы избежать обнаружения с помощью мер безопасности.
Мониторинг системы: Вредоносная программа сканирует среду хоста в поисках подробной системной информации, чтобы определить, запущена ли она на виртуальной машине или в изолированной среде, и останавливает операции при обнаружении средств защиты.
Сбор и эксфильтрация данных:.
FleshStealer нацелен на процессы браузера для сбора конфиденциальных пользовательских данных, таких как учетные данные и история посещенных страниц.
Он сканирует файлы высокой ценности, сжимает их в архивы и систематически передает на сервер управления, чтобы минимизировать нагрузку на сеть и избежать обнаружения.
Вредоносная программа устанавливает соединение с сервером C2 для сбора данных в режиме реального времени и удаленного доступа, используя зашифрованную связь для обхода мер сетевой безопасности.
Картина будущих угроз:.
Поскольку организации продолжают сталкиваться с новыми хакерами, FleshStealer представляет постоянную опасность из-за своих возможностей уклонения и сосредоточенности на перехвате сеансов и обходе 2FA. Ожидается, что разработка и обновления будут продолжаться, что создаст проблемы для защитников в обнаружении и устранении этой угрозы. Для организаций, стремящихся защититься от этого сложного вредоносного ПО, крайне важно быть в курсе последних тенденций в области инфокрадов.
Роль Flashpoint:.
Аналитики Flashpoint внимательно изучили методы работы FleshStealer и предоставили информацию, позволяющую лучше понять эту угрозу и бороться с ней. Flashpoint предлагает комплексную аналитику и наглядное представление об угрозах, предоставляя командам безопасности полезные данные для усиления их защиты от вредоносных программ, похищающих информацию, таких как FleshStealer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что FleshStealer - это очень сложная и опасная вредоносная программа для кражи информации, которая нацелена на организации путем кражи конфиденциальных данных с помощью веб-операций, скрытных методов, таргетинга на браузер, повышения привилегий, тактики обмана, мониторинга системы, сбора данных и эксфильтрации. Вредоносная программа представляет серьезную угрозу из-за своих возможностей обхода и нацелена на обход мер безопасности, поэтому организациям крайне важно быть в курсе событий и быть готовыми к защите от нее. Аналитики Flashpoint предоставили аналитические данные об угрозах, которые помогут эффективно бороться с FleshStealer.
-----
FleshStealer - это недавно выявленная разновидность вредоносного ПО для кражи информации, представляющая серьезную угрозу для организаций. Это вредоносное ПО предназначено для кражи конфиденциальных данных, таких как учетные данные для входа в систему, финансовая информация и информация, позволяющая установить личность (PII), с зараженных устройств. Впервые он появился в сентябре 2024 года и привлек к себе внимание благодаря своим передовым методам уклонения от ответственности и агрессивным возможностям сбора данных.
Ключевые особенности FleshStealer:.
Веб-панель: FleshStealer работает через веб-панель, что облегчает хакерам управление вредоносным ПО и контроль над ним.
Скрытная работа: Вредоносная программа предназначена для скрытой работы и может завершить свою работу при обнаружении отладки. Она также эффективна для обнаружения сред виртуальных машин (ВМ), что позволяет избежать анализа.
Таргетинг на браузеры: FleshStealer нацелен на веб-браузеры, основанные на движках Chromium и Mozilla, извлекая информацию примерно из 70 различных расширений crypto и 2FA для браузеров, а также из сеансов Discord.
Повышение привилегий: Программа использует утилиту Windows с повышенными привилегиями для обхода контроля учетных записей пользователей (UAC) и получения административных привилегий, что позволяет ей выполнять дополнительные команды без вмешательства пользователя.
Методы обмана: FleshStealer включает в себя программу дешифрования, которая маскирует свои операции, используя запутанные строки и операции с реестром, чтобы избежать обнаружения с помощью мер безопасности.
Мониторинг системы: Вредоносная программа сканирует среду хоста в поисках подробной системной информации, чтобы определить, запущена ли она на виртуальной машине или в изолированной среде, и останавливает операции при обнаружении средств защиты.
Сбор и эксфильтрация данных:.
FleshStealer нацелен на процессы браузера для сбора конфиденциальных пользовательских данных, таких как учетные данные и история посещенных страниц.
Он сканирует файлы высокой ценности, сжимает их в архивы и систематически передает на сервер управления, чтобы минимизировать нагрузку на сеть и избежать обнаружения.
Вредоносная программа устанавливает соединение с сервером C2 для сбора данных в режиме реального времени и удаленного доступа, используя зашифрованную связь для обхода мер сетевой безопасности.
Картина будущих угроз:.
Поскольку организации продолжают сталкиваться с новыми хакерами, FleshStealer представляет постоянную опасность из-за своих возможностей уклонения и сосредоточенности на перехвате сеансов и обходе 2FA. Ожидается, что разработка и обновления будут продолжаться, что создаст проблемы для защитников в обнаружении и устранении этой угрозы. Для организаций, стремящихся защититься от этого сложного вредоносного ПО, крайне важно быть в курсе последних тенденций в области инфокрадов.
Роль Flashpoint:.
Аналитики Flashpoint внимательно изучили методы работы FleshStealer и предоставили информацию, позволяющую лучше понять эту угрозу и бороться с ней. Flashpoint предлагает комплексную аналитику и наглядное представление об угрозах, предоставляя командам безопасности полезные данные для усиления их защиты от вредоносных программ, похищающих информацию, таких как FleshStealer.