CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 ScatterBrain: Unmasking the Shadow of PoisonPlug's Obfuscator https://cloud.google.com/blog/topics/threat-intelligence/scatterbrain-unmasking-poisonplug-obfuscator Report completeness: Low Actors/Campaigns: Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается мониторинг кибершпионской деятельности хакеров, связанных с Китаем, с использованием вредоносного ПО POISONPLUG.SHADOW, в котором используется специальный обфускационный компилятор ScatterBrain. Сложность вредоносного ПО и изощренные тактические приемы затрудняют анализ и устранение последствий, что требует сотрудничества между GTIG и командой FLARE. Компилятор ScatterBrain использует различные механизмы запутывания, чтобы усложнить анализ, подчеркивая постоянные усилия хакеров по разработке. Разработка деобфускатора направлена на противодействие этим вызовам и расширение возможностей специалистов по кибербезопасности для эффективной борьбы с передовыми угрозами, такими как POISONPLUG.SHADOW.
-----

Google Threat Intelligence Group (GTIG) отслеживает кибершпионскую деятельность связанных с Китаем хакеров, использующих вредоносное ПО POISONPLUG.SHADOW, с 2022 года.

Злоумышленники используют пользовательский обфускационный компилятор под названием "ScatterBrain", который является развитием компилятора ScatterBee, для нацеливания на организации в Европе и Азиатско-Тихоокеанском регионе, конкретно связанные с APT41.

POISONPLUG.SHADOW, также известный как "Shadowpad", представляет собой усовершенствованный модульный бэкдор с пользовательским обфускационным компилятором, который упрощает обнаружение и анализ.

ScatterBrain работает в трех режимах защиты с механизмами обфускации, что затрудняет аналитикам расшифровку и понимание функциональности вредоносного ПО.

Анализ показывает непрерывную эволюцию ScatterBrain, демонстрируя постоянные усилия хакеров по совершенствованию методов обфускации.

Для решения проблем, связанных с ScatterBrain, был разработан деобфускатор, позволяющий восстановить естественный поток управления и генерировать деобфускированные исполняемые файлы.

Цель публикации в блоге - дать представление о современных методах обфускации, дать возможность специалистам по кибербезопасности противостоять сложным угрозам, таким как POISONPLUG.SHADOW, и подчеркнуть важность коллективных инноваций в борьбе с хакерами.
#ParsedReport #CompletenessLow
28-01-2025

Keeping up with the Infostealers

https://intelinsights.substack.com/p/keeping-up-with-the-infostealers

Report completeness: Low

Threats:
Amadey
Smokeloader
Redline_stealer
Lumma_stealer
Mars_stealer
Stealc
Fastflux_technique

Geo:
Korea, Mexico, Korean

ChatGPT TTPs:
do not use without manual check
T1584

IOCs:
IP: 88
Hash: 1
Domain: 1
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 Keeping up with the Infostealers https://intelinsights.substack.com/p/keeping-up-with-the-infostealers Report completeness: Low Threats: Amadey Smokeloader Redline_stealer Lumma_stealer Mars_stealer Stealc Fastflux_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - расследование аналитиком threat intelligence недавних инцидентов с infostealer, сосредоточенное на анализе вредоносной инфраструктуры, связанной с конкретными IP-адресами и ASN, для выявления хакеров и потенциальных новых очагов вредоносной активности.
-----

В тексте описывается расследование аналитиком threat intelligence недавних инцидентов с инфокрадами, проведенное с целью уточнения их понимания структуры вредоносной инфраструктуры. Аналитики начинают свою охоту, сосредоточившись на IP-адресе 185.215.113.16 и теории о том, что хакер, связанный с различными инфокрадами, использует AS51381 (1337team Limited) для развертывания вредоносной инфраструктуры. Используя новое правило, поиск возвращает 20 результатов, связанных с такими инфокрадами, как Amadey и Smoke loaders (Redline, Lumma, MarsStealer, Stealc), что свидетельствует об успешном расследовании.

Дальнейшее изучение показывает, что некоторые вредоносные файлы обмениваются данными с IP-адресами в нескольких ASN, что позволяет предположить, что они могут использоваться несколькими хакерами или что конкретный хакер развертывает инфраструктуру у нескольких провайдеров. Следуя одному IP-адресу из первоначальной гипотезы и отслеживая передаваемый вредоносный файл с именем "cajubae", аналитик обнаруживает множество IP-адресов от разных ASN, которые обмениваются данными с одним и тем же файлом, причем эти ASN зарегистрированы в Корее. Это понимание позволяет аналитику сосредоточить свой поиск на AS 3786 и 4766 в Корее, что привело к 23 выводам.

При сканировании недавно идентифицированных IP-адресов выявляется низкий уровень обнаружения или его полное отсутствие, но последние разрешения DNS для вредоносных доменов указывают на потенциальный новый кластер вредоносной инфраструктуры. Та же методология может быть применена для фильтрации IP-адресов в кластере Мексики, что приведет к дальнейшим обнаружениям. Кроме того, аналитик отмечает повторяющийся домен, niksplus.ru, разрешающийся по нескольким IP-адресам, что указывает на использование методов быстрого потока и указывает на потенциальный путь для дальнейшего изучения, который не рассматривался в текущем анализе.
#ParsedReport #CompletenessMedium
28-01-2025

SparkRAT: Server Detection, macOS Activity, and Malicious Connections

https://hunt.io/blog/sparkrat-server-detection-macos-activity-and-malicious-connections

Report completeness: Medium

Actors/Campaigns:
Xzb-1248

Threats:
Spark_rat

Victims:
Government organizations, Macos users

Industry:
Government, Entertainment

Geo:
Dprk, Vietnamese, Singapore, Korea

CVEs:
CVE-2024-27198 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jetbrains teamcity (<2023.11.4)


ChatGPT TTPs:
do not use without manual check
T1071, T1566, T1078, T1059, T1547, T1105

IOCs:
Domain: 19
IP: 6
Url: 3
File: 1
Hash: 3

Soft:
macOS, Linux, curl, Android

Algorithms:
exhibit, sha256

Languages:
golang

Platforms:
cross-platform

Links:
https://github.com/XZB-1248/Spark
CTT Report Hub
#ParsedReport #CompletenessMedium 28-01-2025 SparkRAT: Server Detection, macOS Activity, and Malicious Connections https://hunt.io/blog/sparkrat-server-detection-macos-activity-and-malicious-connections Report completeness: Medium Actors/Campaigns: Xzb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что вредоносное ПО SparkRAT, известное своей модульной конструкцией, кроссплатформенной совместимостью и использованием в операциях кибершпионажа, нацеленных на государственные структуры, продолжает развиваться и представлять постоянную угрозу. Вредоносная программа использует различные тактики распространения и эксфильтрации, что требует усовершенствованных методов обнаружения и упреждающего мониторинга для снижения ее влияния на безопасность.
-----

Вредоносная программа SparkRAT, опубликованная на GitHub в 2022 году пользователем XZB-1248, является модульной и совместимой с системами Windows, macOS и Linux.

SparkRAT был вовлечен в постэксплуатационную деятельность, связанную с CVE-2024-27198, и использовался в операциях кибершпионажа, направленных против государственных структур.

Разработанный на Golang, SparkRAT использует WebSocket для связи со своим сервером C2 и использует HTTP для проверки версий.

Сервер C2 SparkRAT по умолчанию прослушивает порт 8000 и использует базовую аутентификацию HTTP для ограничения доступа к своей панели C2.

Обнаружение серверов SparkRAT может быть достигнуто путем изучения определенных полей заголовка и ответов JSON от подозрительных серверов во время проверок обновления.

Недавние наблюдения связывают SparkRAT с кампанией, нацеленной на пользователей macOS в Северной Корее, и меняющимися методами распространения.

Экземпляры SparkRAT были обнаружены на подозрительных серверах, связанных с инфраструктурой, связанной с КНДР, что указывает на постоянную активность угроз.

SparkRAT распространяется через сервер C2, обозначенный как domain updatetiker.сайт демонстрирует поведение, аналогичное ранее обнаруженным экземплярам.

Универсальность, адаптивность и постоянное использование SparkRAT хакерами подчеркивают его устойчивый профиль угроз.

Подозрительный APK-файл, связанный с веб-страницей, имитирующей вьетнамскую платформу онлайн-игр, наводит на мысль об изменении тактики, используемой хакерами.
#ParsedReport #CompletenessHigh
28-01-2025

New TorNet backdoor seen in widespread campaign

https://blog.talosintelligence.com/new-tornet-backdoor-campaign

Report completeness: High

Threats:
Tornet
Agent_tesla
Snake_keylogger
Purecryptor
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique

Victims:
Financial institutions, Manufacturing companies, Logistics companies

Industry:
Logistic

Geo:
Polish, German, Germany, Poland

ChatGPT TTPs:
do not use without manual check
T1566, T1059.001, T1547.001, T1132.001, T1105, T1027, T1090.003, T1071.001, T1140, T1573.001, have more...

IOCs:
Command: 2
File: 7
IP: 2
Hash: 23
Domain: 8
Url: 42

Soft:
Windows scheduled task, NET Reactor, task scheduler, Event Tracing for Windows, Windows Defender, Windows Task scheduler, Visual Studio

Algorithms:
gzip, md5, zip, aes, base64, des

Win API:
CheckRemoteDebuggerPresent, amsiscanbuffer

Languages:
powershell, visual_basic

Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2025/01/new-tornet-backdoor-campaign.txt
CTT Report Hub
#ParsedReport #CompletenessHigh 28-01-2025 New TorNet backdoor seen in widespread campaign https://blog.talosintelligence.com/new-tornet-backdoor-campaign Report completeness: High Threats: Tornet Agent_tesla Snake_keylogger Purecryptor Dotnet_reactor_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Cisco Talos раскрыла финансово мотивированную вредоносную кампанию, нацеленную на пользователей в Польше и Германии с июля 2024 года. Хакер использует различные вредоносные программы, такие как Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор TorNet, распространяемый PureCrypter, для проведения сложных атак с помощью фишинговых электронных писем и методов уклонения, позволяющих избежать обнаружения облачными решениями по защите от вредоносных программ. Кампания направлена на доставку вредоносных исполняемых файлов с помощью фишинговых электронных писем с вложениями, сжатыми в GZIP, и использование скрытого вредоносного ПО для обеспечения сохраняемости, уклонения от обнаружения и подключения компьютеров-жертв к сети TOR для скрытных операций командования и контроля.
-----

Cisco Talos раскрыла продолжающуюся с июля 2024 года вредоносную кампанию, направленную против пользователей в Польше и Германии, организованную финансово мотивированным хакером с использованием нескольких полезных программ, включая Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор под названием TorNet.

Хакер использует фишинговые электронные письма, выдавая себя за финансовые учреждения и производственные/логистические компании, для доставки вредоносной информации, в основном написанной на польском и немецком языках, с файловыми вложениями с использованием сжатия GZIP и расширением ".tgz".

Вредоносная программа PureCrypter используется для установки и запуска бэкдора TorNet, установления соединений с сетью TOR для скрытных операций командования и контроля и обхода механизмов обнаружения путем отключения компьютеров-жертв от сети.

Как PureCrypter, так и TorNet используют методы обхода, проверки с помощью отладчика и антианализа, изменяют настройки защитника Windows, обеспечивают постоянство с помощью записей реестра и запланированных задач, а также внедряются в процессы компьютеров-жертв, чтобы избежать обнаружения.
#ParsedReport #CompletenessLow
29-01-2025

Unmasking FleshStealer: A New Infostealer Threat in 2025

https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025

Report completeness: Low

Threats:
Fleshstealer

Industry:
E-commerce

TTPs:
Tactics: 6
Technics: 8

Soft:
Chromium, Discord, Chrome, Firefox, Microsoft Edge, Opera

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2025 Unmasking FleshStealer: A New Infostealer Threat in 2025 https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025 Report completeness: Low Threats: Fleshstealer Industry: E-commerce TTPs: Tactics: 6 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что FleshStealer - это очень сложная и опасная вредоносная программа для кражи информации, которая нацелена на организации путем кражи конфиденциальных данных с помощью веб-операций, скрытных методов, таргетинга на браузер, повышения привилегий, тактики обмана, мониторинга системы, сбора данных и эксфильтрации. Вредоносная программа представляет серьезную угрозу из-за своих возможностей обхода и нацелена на обход мер безопасности, поэтому организациям крайне важно быть в курсе событий и быть готовыми к защите от нее. Аналитики Flashpoint предоставили аналитические данные об угрозах, которые помогут эффективно бороться с FleshStealer.
-----

FleshStealer - это недавно выявленная разновидность вредоносного ПО для кражи информации, представляющая серьезную угрозу для организаций. Это вредоносное ПО предназначено для кражи конфиденциальных данных, таких как учетные данные для входа в систему, финансовая информация и информация, позволяющая установить личность (PII), с зараженных устройств. Впервые он появился в сентябре 2024 года и привлек к себе внимание благодаря своим передовым методам уклонения от ответственности и агрессивным возможностям сбора данных.

Ключевые особенности FleshStealer:.

Веб-панель: FleshStealer работает через веб-панель, что облегчает хакерам управление вредоносным ПО и контроль над ним.

Скрытная работа: Вредоносная программа предназначена для скрытой работы и может завершить свою работу при обнаружении отладки. Она также эффективна для обнаружения сред виртуальных машин (ВМ), что позволяет избежать анализа.

Таргетинг на браузеры: FleshStealer нацелен на веб-браузеры, основанные на движках Chromium и Mozilla, извлекая информацию примерно из 70 различных расширений crypto и 2FA для браузеров, а также из сеансов Discord.

Повышение привилегий: Программа использует утилиту Windows с повышенными привилегиями для обхода контроля учетных записей пользователей (UAC) и получения административных привилегий, что позволяет ей выполнять дополнительные команды без вмешательства пользователя.

Методы обмана: FleshStealer включает в себя программу дешифрования, которая маскирует свои операции, используя запутанные строки и операции с реестром, чтобы избежать обнаружения с помощью мер безопасности.

Мониторинг системы: Вредоносная программа сканирует среду хоста в поисках подробной системной информации, чтобы определить, запущена ли она на виртуальной машине или в изолированной среде, и останавливает операции при обнаружении средств защиты.

Сбор и эксфильтрация данных:.

FleshStealer нацелен на процессы браузера для сбора конфиденциальных пользовательских данных, таких как учетные данные и история посещенных страниц.

Он сканирует файлы высокой ценности, сжимает их в архивы и систематически передает на сервер управления, чтобы минимизировать нагрузку на сеть и избежать обнаружения.

Вредоносная программа устанавливает соединение с сервером C2 для сбора данных в режиме реального времени и удаленного доступа, используя зашифрованную связь для обхода мер сетевой безопасности.

Картина будущих угроз:.

Поскольку организации продолжают сталкиваться с новыми хакерами, FleshStealer представляет постоянную опасность из-за своих возможностей уклонения и сосредоточенности на перехвате сеансов и обходе 2FA. Ожидается, что разработка и обновления будут продолжаться, что создаст проблемы для защитников в обнаружении и устранении этой угрозы. Для организаций, стремящихся защититься от этого сложного вредоносного ПО, крайне важно быть в курсе последних тенденций в области инфокрадов.

Роль Flashpoint:.

Аналитики Flashpoint внимательно изучили методы работы FleshStealer и предоставили информацию, позволяющую лучше понять эту угрозу и бороться с ней. Flashpoint предлагает комплексную аналитику и наглядное представление об угрозах, предоставляя командам безопасности полезные данные для усиления их защиты от вредоносных программ, похищающих информацию, таких как FleshStealer.
#ParsedReport #CompletenessLow
29-01-2025

CAPTCHA Chaos: From X Threads to Telegram

https://www.morphisec.com/blog/captcha-chaos-lumma-stealer

Report completeness: Low

Threats:
Lumma_stealer
Hijackloader
Emmenhtal
Amos_stealer
Junk_code_technique

Victims:
Cryptocurrency communities

CVEs:
CVE-2025-21357 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2019, 2021, 2024)
- microsoft outlook (2016)


ChatGPT TTPs:
do not use without manual check
T1204, T1203, T1140, T1027

IOCs:
File: 1
Domain: 11
Hash: 7

Soft:
Telegram, Twitter, outlook

Algorithms:
zip

Languages:
php, powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2025 CAPTCHA Chaos: From X Threads to Telegram https://www.morphisec.com/blog/captcha-chaos-lumma-stealer Report completeness: Low Threats: Lumma_stealer Hijackloader Emmenhtal Amos_stealer Junk_code_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют поддельные системы проверки с помощью CAPTCHA в сложной кампании на базе Telegram, нацеленной на сообщества криптовалют, внедряя вредоносное ПО Lumma Stealer с помощью различных загрузчиков. Механизм проактивной защиты от Morphisec предотвращает эти атаки, перестраивая память приложений для нейтрализации угроз на ранней стадии.
-----

Киберпреступники продолжают совершенствовать свою тактику, теперь используя поддельные системы проверки с помощью CAPTCHA для доставки вредоносных данных в рамках сложной кампании на базе Telegram, нацеленной на сообщества, работающие с криптовалютами. Эта новая тактика представляет собой усовершенствование предыдущих атак, в которых использовались обычные поддельные URL-адреса, основанные на CAPTCHA. Злоумышленники запускают цепочку заражения на платформе X (ранее Twitter), где они проникают в легальные темы и обманом заставляют пользователей присоединиться к каналам Telegram под видом полезных обсуждений.

Попав в эти каналы, жертвам предлагается выполнить проверку с помощью CAPTCHA с помощью бота, который имитирует "Safeguard", популярного Telegram-бота для проверки пользователей. Этот процесс приводит к развертыванию вредоносной программы Lumma Stealer с помощью нескольких загрузчиков, таких как IDAT Loader и Emmenthal Loader. хакеры используют проверенные аккаунты или создают ложные учетные записи, чтобы отвечать на популярные посты законных крипто-авторитетов, побуждая пользователей переходить по ссылкам, ведущим на вредоносные группы и каналы Telegram.

При переходе по ссылке в Telegram жертвы перенаправляются на сообщение, требующее подтверждения личности с помощью поддельного бота Safeguard. Поддельный бот похож на законные варианты, но распространяет другое вредоносное ПО, основанное на операционной системе жертвы - Atomic Stealer для компьютеров Mac и вредоносный процесс копирования команд для Windows. Выполняется сценарий PowerShell второго этапа, загружаемый с сервера управления (C2) злоумышленника, загружая загрузчик перехвата, который затем загружает конечную полезную нагрузку Lumma Stealer. Загрузчик Emmenthal использует mshta.exe для извлечения и выполнения HTA-файла с сервера C2, выполняя запутанные сценарии PowerShell в памяти для доставки Lumma Stealer.

Технология Morphisec Automated Moving Target Defense (AMTD) предотвращает атаки, рандомизируя область атаки для изменения формы памяти приложений, предотвращая воздействие таких угроз, как Lumma Stealer и других загрузчиков. Этот проактивный защитный механизм нейтрализует атаки на ранней стадии, защищая среду от хакеров.
#ParsedReport #CompletenessHigh
29-01-2025

Phorpiex - Downloader Delivering Ransomware

https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader

Report completeness: High

Threats:
Phorpiex
Lockbit
Twizt_botnet
Gandcrab
Spear-phishing_technique

Industry:
Energy, Retail, Transport, Financial, Logistic, Aerospace

TTPs:
Tactics: 5
Technics: 11

IOCs:
File: 19
Email: 2
Domain: 2
Url: 3
IP: 1
Registry: 2
Path: 1
Hash: 6

Soft:
Microsoft Word, Windows Service, Windows Defender, Microsoft Defender

Algorithms:
sha256, zip

Win API:
DeleteUrlCacheEntryW, LoadLibraryA, GetProcAddress, ShellExecuteA, CreateMutexA, CopyFileW, CreateProcessW, ShellExecuteW, CreateToolhelp32Snapshot, Process32First, have more...

Win Services:
tpautoconnsvc

Languages:
powershell