CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 Keeping up with the Infostealers https://intelinsights.substack.com/p/keeping-up-with-the-infostealers Report completeness: Low Threats: Amadey Smokeloader Redline_stealer Lumma_stealer Mars_stealer Stealc Fastflux_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - расследование аналитиком threat intelligence недавних инцидентов с infostealer, сосредоточенное на анализе вредоносной инфраструктуры, связанной с конкретными IP-адресами и ASN, для выявления хакеров и потенциальных новых очагов вредоносной активности.
-----
В тексте описывается расследование аналитиком threat intelligence недавних инцидентов с инфокрадами, проведенное с целью уточнения их понимания структуры вредоносной инфраструктуры. Аналитики начинают свою охоту, сосредоточившись на IP-адресе 185.215.113.16 и теории о том, что хакер, связанный с различными инфокрадами, использует AS51381 (1337team Limited) для развертывания вредоносной инфраструктуры. Используя новое правило, поиск возвращает 20 результатов, связанных с такими инфокрадами, как Amadey и Smoke loaders (Redline, Lumma, MarsStealer, Stealc), что свидетельствует об успешном расследовании.
Дальнейшее изучение показывает, что некоторые вредоносные файлы обмениваются данными с IP-адресами в нескольких ASN, что позволяет предположить, что они могут использоваться несколькими хакерами или что конкретный хакер развертывает инфраструктуру у нескольких провайдеров. Следуя одному IP-адресу из первоначальной гипотезы и отслеживая передаваемый вредоносный файл с именем "cajubae", аналитик обнаруживает множество IP-адресов от разных ASN, которые обмениваются данными с одним и тем же файлом, причем эти ASN зарегистрированы в Корее. Это понимание позволяет аналитику сосредоточить свой поиск на AS 3786 и 4766 в Корее, что привело к 23 выводам.
При сканировании недавно идентифицированных IP-адресов выявляется низкий уровень обнаружения или его полное отсутствие, но последние разрешения DNS для вредоносных доменов указывают на потенциальный новый кластер вредоносной инфраструктуры. Та же методология может быть применена для фильтрации IP-адресов в кластере Мексики, что приведет к дальнейшим обнаружениям. Кроме того, аналитик отмечает повторяющийся домен, niksplus.ru, разрешающийся по нескольким IP-адресам, что указывает на использование методов быстрого потока и указывает на потенциальный путь для дальнейшего изучения, который не рассматривался в текущем анализе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - расследование аналитиком threat intelligence недавних инцидентов с infostealer, сосредоточенное на анализе вредоносной инфраструктуры, связанной с конкретными IP-адресами и ASN, для выявления хакеров и потенциальных новых очагов вредоносной активности.
-----
В тексте описывается расследование аналитиком threat intelligence недавних инцидентов с инфокрадами, проведенное с целью уточнения их понимания структуры вредоносной инфраструктуры. Аналитики начинают свою охоту, сосредоточившись на IP-адресе 185.215.113.16 и теории о том, что хакер, связанный с различными инфокрадами, использует AS51381 (1337team Limited) для развертывания вредоносной инфраструктуры. Используя новое правило, поиск возвращает 20 результатов, связанных с такими инфокрадами, как Amadey и Smoke loaders (Redline, Lumma, MarsStealer, Stealc), что свидетельствует об успешном расследовании.
Дальнейшее изучение показывает, что некоторые вредоносные файлы обмениваются данными с IP-адресами в нескольких ASN, что позволяет предположить, что они могут использоваться несколькими хакерами или что конкретный хакер развертывает инфраструктуру у нескольких провайдеров. Следуя одному IP-адресу из первоначальной гипотезы и отслеживая передаваемый вредоносный файл с именем "cajubae", аналитик обнаруживает множество IP-адресов от разных ASN, которые обмениваются данными с одним и тем же файлом, причем эти ASN зарегистрированы в Корее. Это понимание позволяет аналитику сосредоточить свой поиск на AS 3786 и 4766 в Корее, что привело к 23 выводам.
При сканировании недавно идентифицированных IP-адресов выявляется низкий уровень обнаружения или его полное отсутствие, но последние разрешения DNS для вредоносных доменов указывают на потенциальный новый кластер вредоносной инфраструктуры. Та же методология может быть применена для фильтрации IP-адресов в кластере Мексики, что приведет к дальнейшим обнаружениям. Кроме того, аналитик отмечает повторяющийся домен, niksplus.ru, разрешающийся по нескольким IP-адресам, что указывает на использование методов быстрого потока и указывает на потенциальный путь для дальнейшего изучения, который не рассматривался в текущем анализе.
#ParsedReport #CompletenessMedium
28-01-2025
SparkRAT: Server Detection, macOS Activity, and Malicious Connections
https://hunt.io/blog/sparkrat-server-detection-macos-activity-and-malicious-connections
Report completeness: Medium
Actors/Campaigns:
Xzb-1248
Threats:
Spark_rat
Victims:
Government organizations, Macos users
Industry:
Government, Entertainment
Geo:
Dprk, Vietnamese, Singapore, Korea
CVEs:
CVE-2024-27198 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jetbrains teamcity (<2023.11.4)
ChatGPT TTPs:
T1071, T1566, T1078, T1059, T1547, T1105
IOCs:
Domain: 19
IP: 6
Url: 3
File: 1
Hash: 3
Soft:
macOS, Linux, curl, Android
Algorithms:
exhibit, sha256
Languages:
golang
Platforms:
cross-platform
Links:
28-01-2025
SparkRAT: Server Detection, macOS Activity, and Malicious Connections
https://hunt.io/blog/sparkrat-server-detection-macos-activity-and-malicious-connections
Report completeness: Medium
Actors/Campaigns:
Xzb-1248
Threats:
Spark_rat
Victims:
Government organizations, Macos users
Industry:
Government, Entertainment
Geo:
Dprk, Vietnamese, Singapore, Korea
CVEs:
CVE-2024-27198 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jetbrains teamcity (<2023.11.4)
ChatGPT TTPs:
do not use without manual checkT1071, T1566, T1078, T1059, T1547, T1105
IOCs:
Domain: 19
IP: 6
Url: 3
File: 1
Hash: 3
Soft:
macOS, Linux, curl, Android
Algorithms:
exhibit, sha256
Languages:
golang
Platforms:
cross-platform
Links:
https://github.com/XZB-1248/Sparkhunt.io
Unmasking SparkRAT: Detection & macOS Campaign Insights
Explore SparkRAT detection tactics, macOS targeting, and insights into recent DPRK-linked campaigns with actionable research findings.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-01-2025 SparkRAT: Server Detection, macOS Activity, and Malicious Connections https://hunt.io/blog/sparkrat-server-detection-macos-activity-and-malicious-connections Report completeness: Medium Actors/Campaigns: Xzb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносное ПО SparkRAT, известное своей модульной конструкцией, кроссплатформенной совместимостью и использованием в операциях кибершпионажа, нацеленных на государственные структуры, продолжает развиваться и представлять постоянную угрозу. Вредоносная программа использует различные тактики распространения и эксфильтрации, что требует усовершенствованных методов обнаружения и упреждающего мониторинга для снижения ее влияния на безопасность.
-----
Вредоносная программа SparkRAT, опубликованная на GitHub в 2022 году пользователем XZB-1248, является модульной и совместимой с системами Windows, macOS и Linux.
SparkRAT был вовлечен в постэксплуатационную деятельность, связанную с CVE-2024-27198, и использовался в операциях кибершпионажа, направленных против государственных структур.
Разработанный на Golang, SparkRAT использует WebSocket для связи со своим сервером C2 и использует HTTP для проверки версий.
Сервер C2 SparkRAT по умолчанию прослушивает порт 8000 и использует базовую аутентификацию HTTP для ограничения доступа к своей панели C2.
Обнаружение серверов SparkRAT может быть достигнуто путем изучения определенных полей заголовка и ответов JSON от подозрительных серверов во время проверок обновления.
Недавние наблюдения связывают SparkRAT с кампанией, нацеленной на пользователей macOS в Северной Корее, и меняющимися методами распространения.
Экземпляры SparkRAT были обнаружены на подозрительных серверах, связанных с инфраструктурой, связанной с КНДР, что указывает на постоянную активность угроз.
SparkRAT распространяется через сервер C2, обозначенный как domain updatetiker.сайт демонстрирует поведение, аналогичное ранее обнаруженным экземплярам.
Универсальность, адаптивность и постоянное использование SparkRAT хакерами подчеркивают его устойчивый профиль угроз.
Подозрительный APK-файл, связанный с веб-страницей, имитирующей вьетнамскую платформу онлайн-игр, наводит на мысль об изменении тактики, используемой хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносное ПО SparkRAT, известное своей модульной конструкцией, кроссплатформенной совместимостью и использованием в операциях кибершпионажа, нацеленных на государственные структуры, продолжает развиваться и представлять постоянную угрозу. Вредоносная программа использует различные тактики распространения и эксфильтрации, что требует усовершенствованных методов обнаружения и упреждающего мониторинга для снижения ее влияния на безопасность.
-----
Вредоносная программа SparkRAT, опубликованная на GitHub в 2022 году пользователем XZB-1248, является модульной и совместимой с системами Windows, macOS и Linux.
SparkRAT был вовлечен в постэксплуатационную деятельность, связанную с CVE-2024-27198, и использовался в операциях кибершпионажа, направленных против государственных структур.
Разработанный на Golang, SparkRAT использует WebSocket для связи со своим сервером C2 и использует HTTP для проверки версий.
Сервер C2 SparkRAT по умолчанию прослушивает порт 8000 и использует базовую аутентификацию HTTP для ограничения доступа к своей панели C2.
Обнаружение серверов SparkRAT может быть достигнуто путем изучения определенных полей заголовка и ответов JSON от подозрительных серверов во время проверок обновления.
Недавние наблюдения связывают SparkRAT с кампанией, нацеленной на пользователей macOS в Северной Корее, и меняющимися методами распространения.
Экземпляры SparkRAT были обнаружены на подозрительных серверах, связанных с инфраструктурой, связанной с КНДР, что указывает на постоянную активность угроз.
SparkRAT распространяется через сервер C2, обозначенный как domain updatetiker.сайт демонстрирует поведение, аналогичное ранее обнаруженным экземплярам.
Универсальность, адаптивность и постоянное использование SparkRAT хакерами подчеркивают его устойчивый профиль угроз.
Подозрительный APK-файл, связанный с веб-страницей, имитирующей вьетнамскую платформу онлайн-игр, наводит на мысль об изменении тактики, используемой хакерами.
#ParsedReport #CompletenessHigh
28-01-2025
New TorNet backdoor seen in widespread campaign
https://blog.talosintelligence.com/new-tornet-backdoor-campaign
Report completeness: High
Threats:
Tornet
Agent_tesla
Snake_keylogger
Purecryptor
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique
Victims:
Financial institutions, Manufacturing companies, Logistics companies
Industry:
Logistic
Geo:
Polish, German, Germany, Poland
ChatGPT TTPs:
T1566, T1059.001, T1547.001, T1132.001, T1105, T1027, T1090.003, T1071.001, T1140, T1573.001, have more...
IOCs:
Command: 2
File: 7
IP: 2
Hash: 23
Domain: 8
Url: 42
Soft:
Windows scheduled task, NET Reactor, task scheduler, Event Tracing for Windows, Windows Defender, Windows Task scheduler, Visual Studio
Algorithms:
gzip, md5, zip, aes, base64, des
Win API:
CheckRemoteDebuggerPresent, amsiscanbuffer
Languages:
powershell, visual_basic
Links:
28-01-2025
New TorNet backdoor seen in widespread campaign
https://blog.talosintelligence.com/new-tornet-backdoor-campaign
Report completeness: High
Threats:
Tornet
Agent_tesla
Snake_keylogger
Purecryptor
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique
Victims:
Financial institutions, Manufacturing companies, Logistics companies
Industry:
Logistic
Geo:
Polish, German, Germany, Poland
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1547.001, T1132.001, T1105, T1027, T1090.003, T1071.001, T1140, T1573.001, have more...
IOCs:
Command: 2
File: 7
IP: 2
Hash: 23
Domain: 8
Url: 42
Soft:
Windows scheduled task, NET Reactor, task scheduler, Event Tracing for Windows, Windows Defender, Windows Task scheduler, Visual Studio
Algorithms:
gzip, md5, zip, aes, base64, des
Win API:
CheckRemoteDebuggerPresent, amsiscanbuffer
Languages:
powershell, visual_basic
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2025/01/new-tornet-backdoor-campaign.txtCisco Talos
New TorNet backdoor seen in widespread campaign
Cisco Talos discovered an ongoing malicious campaign operated by a financially motivated threat actor targeting users, predominantly in Poland and Germany.
CTT Report Hub
#ParsedReport #CompletenessHigh 28-01-2025 New TorNet backdoor seen in widespread campaign https://blog.talosintelligence.com/new-tornet-backdoor-campaign Report completeness: High Threats: Tornet Agent_tesla Snake_keylogger Purecryptor Dotnet_reactor_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Cisco Talos раскрыла финансово мотивированную вредоносную кампанию, нацеленную на пользователей в Польше и Германии с июля 2024 года. Хакер использует различные вредоносные программы, такие как Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор TorNet, распространяемый PureCrypter, для проведения сложных атак с помощью фишинговых электронных писем и методов уклонения, позволяющих избежать обнаружения облачными решениями по защите от вредоносных программ. Кампания направлена на доставку вредоносных исполняемых файлов с помощью фишинговых электронных писем с вложениями, сжатыми в GZIP, и использование скрытого вредоносного ПО для обеспечения сохраняемости, уклонения от обнаружения и подключения компьютеров-жертв к сети TOR для скрытных операций командования и контроля.
-----
Cisco Talos раскрыла продолжающуюся с июля 2024 года вредоносную кампанию, направленную против пользователей в Польше и Германии, организованную финансово мотивированным хакером с использованием нескольких полезных программ, включая Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор под названием TorNet.
Хакер использует фишинговые электронные письма, выдавая себя за финансовые учреждения и производственные/логистические компании, для доставки вредоносной информации, в основном написанной на польском и немецком языках, с файловыми вложениями с использованием сжатия GZIP и расширением ".tgz".
Вредоносная программа PureCrypter используется для установки и запуска бэкдора TorNet, установления соединений с сетью TOR для скрытных операций командования и контроля и обхода механизмов обнаружения путем отключения компьютеров-жертв от сети.
Как PureCrypter, так и TorNet используют методы обхода, проверки с помощью отладчика и антианализа, изменяют настройки защитника Windows, обеспечивают постоянство с помощью записей реестра и запланированных задач, а также внедряются в процессы компьютеров-жертв, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Cisco Talos раскрыла финансово мотивированную вредоносную кампанию, нацеленную на пользователей в Польше и Германии с июля 2024 года. Хакер использует различные вредоносные программы, такие как Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор TorNet, распространяемый PureCrypter, для проведения сложных атак с помощью фишинговых электронных писем и методов уклонения, позволяющих избежать обнаружения облачными решениями по защите от вредоносных программ. Кампания направлена на доставку вредоносных исполняемых файлов с помощью фишинговых электронных писем с вложениями, сжатыми в GZIP, и использование скрытого вредоносного ПО для обеспечения сохраняемости, уклонения от обнаружения и подключения компьютеров-жертв к сети TOR для скрытных операций командования и контроля.
-----
Cisco Talos раскрыла продолжающуюся с июля 2024 года вредоносную кампанию, направленную против пользователей в Польше и Германии, организованную финансово мотивированным хакером с использованием нескольких полезных программ, включая Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор под названием TorNet.
Хакер использует фишинговые электронные письма, выдавая себя за финансовые учреждения и производственные/логистические компании, для доставки вредоносной информации, в основном написанной на польском и немецком языках, с файловыми вложениями с использованием сжатия GZIP и расширением ".tgz".
Вредоносная программа PureCrypter используется для установки и запуска бэкдора TorNet, установления соединений с сетью TOR для скрытных операций командования и контроля и обхода механизмов обнаружения путем отключения компьютеров-жертв от сети.
Как PureCrypter, так и TorNet используют методы обхода, проверки с помощью отладчика и антианализа, изменяют настройки защитника Windows, обеспечивают постоянство с помощью записей реестра и запланированных задач, а также внедряются в процессы компьютеров-жертв, чтобы избежать обнаружения.
#ParsedReport #CompletenessLow
29-01-2025
Unmasking FleshStealer: A New Infostealer Threat in 2025
https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025
Report completeness: Low
Threats:
Fleshstealer
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 8
Soft:
Chromium, Discord, Chrome, Firefox, Microsoft Edge, Opera
Platforms:
intel
29-01-2025
Unmasking FleshStealer: A New Infostealer Threat in 2025
https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025
Report completeness: Low
Threats:
Fleshstealer
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 8
Soft:
Chromium, Discord, Chrome, Firefox, Microsoft Edge, Opera
Platforms:
intel
Flashpoint
Unmasking FleshStealer: A New Infostealer Threat in 2025
We dive into FleshStealer, a new strain of information-stealing malware—explaining what it is and its potential impact on organizations.
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2025 Unmasking FleshStealer: A New Infostealer Threat in 2025 https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025 Report completeness: Low Threats: Fleshstealer Industry: E-commerce TTPs: Tactics: 6 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что FleshStealer - это очень сложная и опасная вредоносная программа для кражи информации, которая нацелена на организации путем кражи конфиденциальных данных с помощью веб-операций, скрытных методов, таргетинга на браузер, повышения привилегий, тактики обмана, мониторинга системы, сбора данных и эксфильтрации. Вредоносная программа представляет серьезную угрозу из-за своих возможностей обхода и нацелена на обход мер безопасности, поэтому организациям крайне важно быть в курсе событий и быть готовыми к защите от нее. Аналитики Flashpoint предоставили аналитические данные об угрозах, которые помогут эффективно бороться с FleshStealer.
-----
FleshStealer - это недавно выявленная разновидность вредоносного ПО для кражи информации, представляющая серьезную угрозу для организаций. Это вредоносное ПО предназначено для кражи конфиденциальных данных, таких как учетные данные для входа в систему, финансовая информация и информация, позволяющая установить личность (PII), с зараженных устройств. Впервые он появился в сентябре 2024 года и привлек к себе внимание благодаря своим передовым методам уклонения от ответственности и агрессивным возможностям сбора данных.
Ключевые особенности FleshStealer:.
Веб-панель: FleshStealer работает через веб-панель, что облегчает хакерам управление вредоносным ПО и контроль над ним.
Скрытная работа: Вредоносная программа предназначена для скрытой работы и может завершить свою работу при обнаружении отладки. Она также эффективна для обнаружения сред виртуальных машин (ВМ), что позволяет избежать анализа.
Таргетинг на браузеры: FleshStealer нацелен на веб-браузеры, основанные на движках Chromium и Mozilla, извлекая информацию примерно из 70 различных расширений crypto и 2FA для браузеров, а также из сеансов Discord.
Повышение привилегий: Программа использует утилиту Windows с повышенными привилегиями для обхода контроля учетных записей пользователей (UAC) и получения административных привилегий, что позволяет ей выполнять дополнительные команды без вмешательства пользователя.
Методы обмана: FleshStealer включает в себя программу дешифрования, которая маскирует свои операции, используя запутанные строки и операции с реестром, чтобы избежать обнаружения с помощью мер безопасности.
Мониторинг системы: Вредоносная программа сканирует среду хоста в поисках подробной системной информации, чтобы определить, запущена ли она на виртуальной машине или в изолированной среде, и останавливает операции при обнаружении средств защиты.
Сбор и эксфильтрация данных:.
FleshStealer нацелен на процессы браузера для сбора конфиденциальных пользовательских данных, таких как учетные данные и история посещенных страниц.
Он сканирует файлы высокой ценности, сжимает их в архивы и систематически передает на сервер управления, чтобы минимизировать нагрузку на сеть и избежать обнаружения.
Вредоносная программа устанавливает соединение с сервером C2 для сбора данных в режиме реального времени и удаленного доступа, используя зашифрованную связь для обхода мер сетевой безопасности.
Картина будущих угроз:.
Поскольку организации продолжают сталкиваться с новыми хакерами, FleshStealer представляет постоянную опасность из-за своих возможностей уклонения и сосредоточенности на перехвате сеансов и обходе 2FA. Ожидается, что разработка и обновления будут продолжаться, что создаст проблемы для защитников в обнаружении и устранении этой угрозы. Для организаций, стремящихся защититься от этого сложного вредоносного ПО, крайне важно быть в курсе последних тенденций в области инфокрадов.
Роль Flashpoint:.
Аналитики Flashpoint внимательно изучили методы работы FleshStealer и предоставили информацию, позволяющую лучше понять эту угрозу и бороться с ней. Flashpoint предлагает комплексную аналитику и наглядное представление об угрозах, предоставляя командам безопасности полезные данные для усиления их защиты от вредоносных программ, похищающих информацию, таких как FleshStealer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что FleshStealer - это очень сложная и опасная вредоносная программа для кражи информации, которая нацелена на организации путем кражи конфиденциальных данных с помощью веб-операций, скрытных методов, таргетинга на браузер, повышения привилегий, тактики обмана, мониторинга системы, сбора данных и эксфильтрации. Вредоносная программа представляет серьезную угрозу из-за своих возможностей обхода и нацелена на обход мер безопасности, поэтому организациям крайне важно быть в курсе событий и быть готовыми к защите от нее. Аналитики Flashpoint предоставили аналитические данные об угрозах, которые помогут эффективно бороться с FleshStealer.
-----
FleshStealer - это недавно выявленная разновидность вредоносного ПО для кражи информации, представляющая серьезную угрозу для организаций. Это вредоносное ПО предназначено для кражи конфиденциальных данных, таких как учетные данные для входа в систему, финансовая информация и информация, позволяющая установить личность (PII), с зараженных устройств. Впервые он появился в сентябре 2024 года и привлек к себе внимание благодаря своим передовым методам уклонения от ответственности и агрессивным возможностям сбора данных.
Ключевые особенности FleshStealer:.
Веб-панель: FleshStealer работает через веб-панель, что облегчает хакерам управление вредоносным ПО и контроль над ним.
Скрытная работа: Вредоносная программа предназначена для скрытой работы и может завершить свою работу при обнаружении отладки. Она также эффективна для обнаружения сред виртуальных машин (ВМ), что позволяет избежать анализа.
Таргетинг на браузеры: FleshStealer нацелен на веб-браузеры, основанные на движках Chromium и Mozilla, извлекая информацию примерно из 70 различных расширений crypto и 2FA для браузеров, а также из сеансов Discord.
Повышение привилегий: Программа использует утилиту Windows с повышенными привилегиями для обхода контроля учетных записей пользователей (UAC) и получения административных привилегий, что позволяет ей выполнять дополнительные команды без вмешательства пользователя.
Методы обмана: FleshStealer включает в себя программу дешифрования, которая маскирует свои операции, используя запутанные строки и операции с реестром, чтобы избежать обнаружения с помощью мер безопасности.
Мониторинг системы: Вредоносная программа сканирует среду хоста в поисках подробной системной информации, чтобы определить, запущена ли она на виртуальной машине или в изолированной среде, и останавливает операции при обнаружении средств защиты.
Сбор и эксфильтрация данных:.
FleshStealer нацелен на процессы браузера для сбора конфиденциальных пользовательских данных, таких как учетные данные и история посещенных страниц.
Он сканирует файлы высокой ценности, сжимает их в архивы и систематически передает на сервер управления, чтобы минимизировать нагрузку на сеть и избежать обнаружения.
Вредоносная программа устанавливает соединение с сервером C2 для сбора данных в режиме реального времени и удаленного доступа, используя зашифрованную связь для обхода мер сетевой безопасности.
Картина будущих угроз:.
Поскольку организации продолжают сталкиваться с новыми хакерами, FleshStealer представляет постоянную опасность из-за своих возможностей уклонения и сосредоточенности на перехвате сеансов и обходе 2FA. Ожидается, что разработка и обновления будут продолжаться, что создаст проблемы для защитников в обнаружении и устранении этой угрозы. Для организаций, стремящихся защититься от этого сложного вредоносного ПО, крайне важно быть в курсе последних тенденций в области инфокрадов.
Роль Flashpoint:.
Аналитики Flashpoint внимательно изучили методы работы FleshStealer и предоставили информацию, позволяющую лучше понять эту угрозу и бороться с ней. Flashpoint предлагает комплексную аналитику и наглядное представление об угрозах, предоставляя командам безопасности полезные данные для усиления их защиты от вредоносных программ, похищающих информацию, таких как FleshStealer.
#ParsedReport #CompletenessLow
29-01-2025
CAPTCHA Chaos: From X Threads to Telegram
https://www.morphisec.com/blog/captcha-chaos-lumma-stealer
Report completeness: Low
Threats:
Lumma_stealer
Hijackloader
Emmenhtal
Amos_stealer
Junk_code_technique
Victims:
Cryptocurrency communities
CVEs:
CVE-2025-21357 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2019, 2021, 2024)
- microsoft outlook (2016)
ChatGPT TTPs:
T1204, T1203, T1140, T1027
IOCs:
File: 1
Domain: 11
Hash: 7
Soft:
Telegram, Twitter, outlook
Algorithms:
zip
Languages:
php, powershell, javascript
29-01-2025
CAPTCHA Chaos: From X Threads to Telegram
https://www.morphisec.com/blog/captcha-chaos-lumma-stealer
Report completeness: Low
Threats:
Lumma_stealer
Hijackloader
Emmenhtal
Amos_stealer
Junk_code_technique
Victims:
Cryptocurrency communities
CVEs:
CVE-2025-21357 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2019, 2021, 2024)
- microsoft outlook (2016)
ChatGPT TTPs:
do not use without manual checkT1204, T1203, T1140, T1027
IOCs:
File: 1
Domain: 11
Hash: 7
Soft:
Telegram, Twitter, outlook
Algorithms:
zip
Languages:
php, powershell, javascript
Morphisec
CAPTCHA Chaos: From X Threads to Telegram
In this analysis, Morphisec Threat Labs detail an emerging Lumma Stealer malware campaign which weaponizes fake CAPTCHA verification systems.
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2025 CAPTCHA Chaos: From X Threads to Telegram https://www.morphisec.com/blog/captcha-chaos-lumma-stealer Report completeness: Low Threats: Lumma_stealer Hijackloader Emmenhtal Amos_stealer Junk_code_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют поддельные системы проверки с помощью CAPTCHA в сложной кампании на базе Telegram, нацеленной на сообщества криптовалют, внедряя вредоносное ПО Lumma Stealer с помощью различных загрузчиков. Механизм проактивной защиты от Morphisec предотвращает эти атаки, перестраивая память приложений для нейтрализации угроз на ранней стадии.
-----
Киберпреступники продолжают совершенствовать свою тактику, теперь используя поддельные системы проверки с помощью CAPTCHA для доставки вредоносных данных в рамках сложной кампании на базе Telegram, нацеленной на сообщества, работающие с криптовалютами. Эта новая тактика представляет собой усовершенствование предыдущих атак, в которых использовались обычные поддельные URL-адреса, основанные на CAPTCHA. Злоумышленники запускают цепочку заражения на платформе X (ранее Twitter), где они проникают в легальные темы и обманом заставляют пользователей присоединиться к каналам Telegram под видом полезных обсуждений.
Попав в эти каналы, жертвам предлагается выполнить проверку с помощью CAPTCHA с помощью бота, который имитирует "Safeguard", популярного Telegram-бота для проверки пользователей. Этот процесс приводит к развертыванию вредоносной программы Lumma Stealer с помощью нескольких загрузчиков, таких как IDAT Loader и Emmenthal Loader. хакеры используют проверенные аккаунты или создают ложные учетные записи, чтобы отвечать на популярные посты законных крипто-авторитетов, побуждая пользователей переходить по ссылкам, ведущим на вредоносные группы и каналы Telegram.
При переходе по ссылке в Telegram жертвы перенаправляются на сообщение, требующее подтверждения личности с помощью поддельного бота Safeguard. Поддельный бот похож на законные варианты, но распространяет другое вредоносное ПО, основанное на операционной системе жертвы - Atomic Stealer для компьютеров Mac и вредоносный процесс копирования команд для Windows. Выполняется сценарий PowerShell второго этапа, загружаемый с сервера управления (C2) злоумышленника, загружая загрузчик перехвата, который затем загружает конечную полезную нагрузку Lumma Stealer. Загрузчик Emmenthal использует mshta.exe для извлечения и выполнения HTA-файла с сервера C2, выполняя запутанные сценарии PowerShell в памяти для доставки Lumma Stealer.
Технология Morphisec Automated Moving Target Defense (AMTD) предотвращает атаки, рандомизируя область атаки для изменения формы памяти приложений, предотвращая воздействие таких угроз, как Lumma Stealer и других загрузчиков. Этот проактивный защитный механизм нейтрализует атаки на ранней стадии, защищая среду от хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют поддельные системы проверки с помощью CAPTCHA в сложной кампании на базе Telegram, нацеленной на сообщества криптовалют, внедряя вредоносное ПО Lumma Stealer с помощью различных загрузчиков. Механизм проактивной защиты от Morphisec предотвращает эти атаки, перестраивая память приложений для нейтрализации угроз на ранней стадии.
-----
Киберпреступники продолжают совершенствовать свою тактику, теперь используя поддельные системы проверки с помощью CAPTCHA для доставки вредоносных данных в рамках сложной кампании на базе Telegram, нацеленной на сообщества, работающие с криптовалютами. Эта новая тактика представляет собой усовершенствование предыдущих атак, в которых использовались обычные поддельные URL-адреса, основанные на CAPTCHA. Злоумышленники запускают цепочку заражения на платформе X (ранее Twitter), где они проникают в легальные темы и обманом заставляют пользователей присоединиться к каналам Telegram под видом полезных обсуждений.
Попав в эти каналы, жертвам предлагается выполнить проверку с помощью CAPTCHA с помощью бота, который имитирует "Safeguard", популярного Telegram-бота для проверки пользователей. Этот процесс приводит к развертыванию вредоносной программы Lumma Stealer с помощью нескольких загрузчиков, таких как IDAT Loader и Emmenthal Loader. хакеры используют проверенные аккаунты или создают ложные учетные записи, чтобы отвечать на популярные посты законных крипто-авторитетов, побуждая пользователей переходить по ссылкам, ведущим на вредоносные группы и каналы Telegram.
При переходе по ссылке в Telegram жертвы перенаправляются на сообщение, требующее подтверждения личности с помощью поддельного бота Safeguard. Поддельный бот похож на законные варианты, но распространяет другое вредоносное ПО, основанное на операционной системе жертвы - Atomic Stealer для компьютеров Mac и вредоносный процесс копирования команд для Windows. Выполняется сценарий PowerShell второго этапа, загружаемый с сервера управления (C2) злоумышленника, загружая загрузчик перехвата, который затем загружает конечную полезную нагрузку Lumma Stealer. Загрузчик Emmenthal использует mshta.exe для извлечения и выполнения HTA-файла с сервера C2, выполняя запутанные сценарии PowerShell в памяти для доставки Lumma Stealer.
Технология Morphisec Automated Moving Target Defense (AMTD) предотвращает атаки, рандомизируя область атаки для изменения формы памяти приложений, предотвращая воздействие таких угроз, как Lumma Stealer и других загрузчиков. Этот проактивный защитный механизм нейтрализует атаки на ранней стадии, защищая среду от хакеров.
#ParsedReport #CompletenessHigh
29-01-2025
Phorpiex - Downloader Delivering Ransomware
https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader
Report completeness: High
Threats:
Phorpiex
Lockbit
Twizt_botnet
Gandcrab
Spear-phishing_technique
Industry:
Energy, Retail, Transport, Financial, Logistic, Aerospace
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 19
Email: 2
Domain: 2
Url: 3
IP: 1
Registry: 2
Path: 1
Hash: 6
Soft:
Microsoft Word, Windows Service, Windows Defender, Microsoft Defender
Algorithms:
sha256, zip
Win API:
DeleteUrlCacheEntryW, LoadLibraryA, GetProcAddress, ShellExecuteA, CreateMutexA, CopyFileW, CreateProcessW, ShellExecuteW, CreateToolhelp32Snapshot, Process32First, have more...
Win Services:
tpautoconnsvc
Languages:
powershell
29-01-2025
Phorpiex - Downloader Delivering Ransomware
https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader
Report completeness: High
Threats:
Phorpiex
Lockbit
Twizt_botnet
Gandcrab
Spear-phishing_technique
Industry:
Energy, Retail, Transport, Financial, Logistic, Aerospace
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 19
Email: 2
Domain: 2
Url: 3
IP: 1
Registry: 2
Path: 1
Hash: 6
Soft:
Microsoft Word, Windows Service, Windows Defender, Microsoft Defender
Algorithms:
sha256, zip
Win API:
DeleteUrlCacheEntryW, LoadLibraryA, GetProcAddress, ShellExecuteA, CreateMutexA, CopyFileW, CreateProcessW, ShellExecuteW, CreateToolhelp32Snapshot, Process32First, have more...
Win Services:
tpautoconnsvc
Languages:
powershell
Cybereason
Phorpiex - Downloader Delivering Ransomware
In this Threat Analysis report, Cybereason investigates the the Phorpiex botnet that delivers LockBit Black Ransomware (aka LockBit 3.0).
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 Phorpiex - Downloader Delivering Ransomware https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader Report completeness: High Threats: Phorpiex Lockbit Twizt_botnet Gandcrab Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в связи между группой программ-вымогателей LockBit и ботнетом Phorpiex в их развивающихся стратегиях атак, каналах распространения и совместных усилиях по распространению программ-вымогателей, в частности, с помощью наблюдаемых загрузчиков и потоков заражения. Кроме того, в нем освещаются ключевые характеристики и постоянная угроза, исходящая от LockBit, русскоязычной киберпреступной организации, работающей по модели "Программа-вымогатель как услуга" (RaaS) с возможностями быстрого шифрования и методами двойного вымогательства.
-----
Инциденты с программами-вымогателями LockBit связаны с использованием Phorpiex для развертывания и выполнения, что свидетельствует о переходе к автоматическим атакам.
Ботнет Phorpiex, также известный как Trik, существует с 2010 года и вовлечен в различные вредоносные действия, такие как спам-кампании, майнинг криптовалют и распространение вредоносных программ.
Phorpiex распространяется через фишинговые электронные письма с вредоносными вложениями или ссылками, используя обычные типы файлов, такие как документы Word, PDF-файлы или исполняемые файлы, а также взломанные веб-сайты.
Русскоязычная киберпреступная организация LockBit ransomware group получила известность благодаря своей модели "Программы-вымогатели как услуга", возможностям быстрого шифрования, широкому отраслевому охвату и практике двойного вымогательства.
Связь между Phorpiex и LockBit включает в себя общие каналы распространения и меняющиеся стратегии атак, при этом Phorpiex используется для распространения программ-вымогателей LockBit.
Заслуживающие внимания данные о наблюдаемых загрузчиках Phorpiex включают наличие вариантов LockBit downloader и TWIZT downloader, каждый из которых имеет специфический поток заражения и характеристики поведения.
Сравнительный анализ показывает различные закономерности между вариантами загрузчиков LockBit, GandCrab и Phorpiex TWIZT с точки зрения потока заражения, методов обфускации и механизмов сохранения, используемых для успешного выполнения операций и уклонения от обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в связи между группой программ-вымогателей LockBit и ботнетом Phorpiex в их развивающихся стратегиях атак, каналах распространения и совместных усилиях по распространению программ-вымогателей, в частности, с помощью наблюдаемых загрузчиков и потоков заражения. Кроме того, в нем освещаются ключевые характеристики и постоянная угроза, исходящая от LockBit, русскоязычной киберпреступной организации, работающей по модели "Программа-вымогатель как услуга" (RaaS) с возможностями быстрого шифрования и методами двойного вымогательства.
-----
Инциденты с программами-вымогателями LockBit связаны с использованием Phorpiex для развертывания и выполнения, что свидетельствует о переходе к автоматическим атакам.
Ботнет Phorpiex, также известный как Trik, существует с 2010 года и вовлечен в различные вредоносные действия, такие как спам-кампании, майнинг криптовалют и распространение вредоносных программ.
Phorpiex распространяется через фишинговые электронные письма с вредоносными вложениями или ссылками, используя обычные типы файлов, такие как документы Word, PDF-файлы или исполняемые файлы, а также взломанные веб-сайты.
Русскоязычная киберпреступная организация LockBit ransomware group получила известность благодаря своей модели "Программы-вымогатели как услуга", возможностям быстрого шифрования, широкому отраслевому охвату и практике двойного вымогательства.
Связь между Phorpiex и LockBit включает в себя общие каналы распространения и меняющиеся стратегии атак, при этом Phorpiex используется для распространения программ-вымогателей LockBit.
Заслуживающие внимания данные о наблюдаемых загрузчиках Phorpiex включают наличие вариантов LockBit downloader и TWIZT downloader, каждый из которых имеет специфический поток заражения и характеристики поведения.
Сравнительный анализ показывает различные закономерности между вариантами загрузчиков LockBit, GandCrab и Phorpiex TWIZT с точки зрения потока заражения, методов обфускации и механизмов сохранения, используемых для успешного выполнения операций и уклонения от обнаружения.
#ParsedReport #CompletenessMedium
29-01-2025
Active Exploitation: New Aquabot Variant Phones Home
https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones
Report completeness: Medium
Threats:
Aquabot
Mirai
Victims:
Mitel sip phones
Industry:
Iot, Healthcare
CVEs:
CVE-2018-10562 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-17532 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- teltonika rut900 firmware (<00.04.233)
CVE-2022-31137 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roxy-wi (<6.1.1.0)
CVE-2024-41710 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-26801 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- lb-link bl-lte300 firmware (1.0.8)
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1210, T1059.004, T1105, T1071.001, T1036.004
IOCs:
File: 5
IP: 11
Url: 2
Domain: 8
Hash: 6
Soft:
curl, Hadoop, Telegram
Algorithms:
exhibit, sha256
Functions:
handle_signal, report_kill
Platforms:
arm, x86, m68k, mips, mpsl
YARA: Found
Links:
29-01-2025
Active Exploitation: New Aquabot Variant Phones Home
https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones
Report completeness: Medium
Threats:
Aquabot
Mirai
Victims:
Mitel sip phones
Industry:
Iot, Healthcare
CVEs:
CVE-2018-10562 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-17532 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- teltonika rut900 firmware (<00.04.233)
CVE-2022-31137 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roxy-wi (<6.1.1.0)
CVE-2024-41710 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-26801 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- lb-link bl-lte300 firmware (1.0.8)
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1210, T1059.004, T1105, T1071.001, T1036.004
IOCs:
File: 5
IP: 11
Url: 2
Domain: 8
Hash: 6
Soft:
curl, Hadoop, Telegram
Algorithms:
exhibit, sha256
Functions:
handle_signal, report_kill
Platforms:
arm, x86, m68k, mips, mpsl
YARA: Found
Links:
https://github.com/kwburns/CVE/blob/main/Mitel/6.3.0.1020/README.mdAkamai
Active Exploitation: New Aquabot Variant Phones Home | Akamai
The Akamai SIRT has uncovered a new Mirai-based Aquabot variant being spread by exploiting a command injection vulnerability in Mitel SIP models.