CTT Report Hub
#ParsedReport #CompletenessHigh 28-01-2025 New TorNet backdoor seen in widespread campaign https://blog.talosintelligence.com/new-tornet-backdoor-campaign Report completeness: High Threats: Tornet Agent_tesla Snake_keylogger Purecryptor Dotnet_reactor_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Cisco Talos раскрыла финансово мотивированную вредоносную кампанию, нацеленную на пользователей в Польше и Германии с июля 2024 года. Хакер использует различные вредоносные программы, такие как Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор TorNet, распространяемый PureCrypter, для проведения сложных атак с помощью фишинговых электронных писем и методов уклонения, позволяющих избежать обнаружения облачными решениями по защите от вредоносных программ. Кампания направлена на доставку вредоносных исполняемых файлов с помощью фишинговых электронных писем с вложениями, сжатыми в GZIP, и использование скрытого вредоносного ПО для обеспечения сохраняемости, уклонения от обнаружения и подключения компьютеров-жертв к сети TOR для скрытных операций командования и контроля.
-----
Cisco Talos раскрыла продолжающуюся с июля 2024 года вредоносную кампанию, направленную против пользователей в Польше и Германии, организованную финансово мотивированным хакером с использованием нескольких полезных программ, включая Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор под названием TorNet.
Хакер использует фишинговые электронные письма, выдавая себя за финансовые учреждения и производственные/логистические компании, для доставки вредоносной информации, в основном написанной на польском и немецком языках, с файловыми вложениями с использованием сжатия GZIP и расширением ".tgz".
Вредоносная программа PureCrypter используется для установки и запуска бэкдора TorNet, установления соединений с сетью TOR для скрытных операций командования и контроля и обхода механизмов обнаружения путем отключения компьютеров-жертв от сети.
Как PureCrypter, так и TorNet используют методы обхода, проверки с помощью отладчика и антианализа, изменяют настройки защитника Windows, обеспечивают постоянство с помощью записей реестра и запланированных задач, а также внедряются в процессы компьютеров-жертв, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Cisco Talos раскрыла финансово мотивированную вредоносную кампанию, нацеленную на пользователей в Польше и Германии с июля 2024 года. Хакер использует различные вредоносные программы, такие как Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор TorNet, распространяемый PureCrypter, для проведения сложных атак с помощью фишинговых электронных писем и методов уклонения, позволяющих избежать обнаружения облачными решениями по защите от вредоносных программ. Кампания направлена на доставку вредоносных исполняемых файлов с помощью фишинговых электронных писем с вложениями, сжатыми в GZIP, и использование скрытого вредоносного ПО для обеспечения сохраняемости, уклонения от обнаружения и подключения компьютеров-жертв к сети TOR для скрытных операций командования и контроля.
-----
Cisco Talos раскрыла продолжающуюся с июля 2024 года вредоносную кампанию, направленную против пользователей в Польше и Германии, организованную финансово мотивированным хакером с использованием нескольких полезных программ, включая Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор под названием TorNet.
Хакер использует фишинговые электронные письма, выдавая себя за финансовые учреждения и производственные/логистические компании, для доставки вредоносной информации, в основном написанной на польском и немецком языках, с файловыми вложениями с использованием сжатия GZIP и расширением ".tgz".
Вредоносная программа PureCrypter используется для установки и запуска бэкдора TorNet, установления соединений с сетью TOR для скрытных операций командования и контроля и обхода механизмов обнаружения путем отключения компьютеров-жертв от сети.
Как PureCrypter, так и TorNet используют методы обхода, проверки с помощью отладчика и антианализа, изменяют настройки защитника Windows, обеспечивают постоянство с помощью записей реестра и запланированных задач, а также внедряются в процессы компьютеров-жертв, чтобы избежать обнаружения.
#ParsedReport #CompletenessLow
29-01-2025
Unmasking FleshStealer: A New Infostealer Threat in 2025
https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025
Report completeness: Low
Threats:
Fleshstealer
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 8
Soft:
Chromium, Discord, Chrome, Firefox, Microsoft Edge, Opera
Platforms:
intel
29-01-2025
Unmasking FleshStealer: A New Infostealer Threat in 2025
https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025
Report completeness: Low
Threats:
Fleshstealer
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 8
Soft:
Chromium, Discord, Chrome, Firefox, Microsoft Edge, Opera
Platforms:
intel
Flashpoint
Unmasking FleshStealer: A New Infostealer Threat in 2025
We dive into FleshStealer, a new strain of information-stealing malware—explaining what it is and its potential impact on organizations.
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2025 Unmasking FleshStealer: A New Infostealer Threat in 2025 https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025 Report completeness: Low Threats: Fleshstealer Industry: E-commerce TTPs: Tactics: 6 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что FleshStealer - это очень сложная и опасная вредоносная программа для кражи информации, которая нацелена на организации путем кражи конфиденциальных данных с помощью веб-операций, скрытных методов, таргетинга на браузер, повышения привилегий, тактики обмана, мониторинга системы, сбора данных и эксфильтрации. Вредоносная программа представляет серьезную угрозу из-за своих возможностей обхода и нацелена на обход мер безопасности, поэтому организациям крайне важно быть в курсе событий и быть готовыми к защите от нее. Аналитики Flashpoint предоставили аналитические данные об угрозах, которые помогут эффективно бороться с FleshStealer.
-----
FleshStealer - это недавно выявленная разновидность вредоносного ПО для кражи информации, представляющая серьезную угрозу для организаций. Это вредоносное ПО предназначено для кражи конфиденциальных данных, таких как учетные данные для входа в систему, финансовая информация и информация, позволяющая установить личность (PII), с зараженных устройств. Впервые он появился в сентябре 2024 года и привлек к себе внимание благодаря своим передовым методам уклонения от ответственности и агрессивным возможностям сбора данных.
Ключевые особенности FleshStealer:.
Веб-панель: FleshStealer работает через веб-панель, что облегчает хакерам управление вредоносным ПО и контроль над ним.
Скрытная работа: Вредоносная программа предназначена для скрытой работы и может завершить свою работу при обнаружении отладки. Она также эффективна для обнаружения сред виртуальных машин (ВМ), что позволяет избежать анализа.
Таргетинг на браузеры: FleshStealer нацелен на веб-браузеры, основанные на движках Chromium и Mozilla, извлекая информацию примерно из 70 различных расширений crypto и 2FA для браузеров, а также из сеансов Discord.
Повышение привилегий: Программа использует утилиту Windows с повышенными привилегиями для обхода контроля учетных записей пользователей (UAC) и получения административных привилегий, что позволяет ей выполнять дополнительные команды без вмешательства пользователя.
Методы обмана: FleshStealer включает в себя программу дешифрования, которая маскирует свои операции, используя запутанные строки и операции с реестром, чтобы избежать обнаружения с помощью мер безопасности.
Мониторинг системы: Вредоносная программа сканирует среду хоста в поисках подробной системной информации, чтобы определить, запущена ли она на виртуальной машине или в изолированной среде, и останавливает операции при обнаружении средств защиты.
Сбор и эксфильтрация данных:.
FleshStealer нацелен на процессы браузера для сбора конфиденциальных пользовательских данных, таких как учетные данные и история посещенных страниц.
Он сканирует файлы высокой ценности, сжимает их в архивы и систематически передает на сервер управления, чтобы минимизировать нагрузку на сеть и избежать обнаружения.
Вредоносная программа устанавливает соединение с сервером C2 для сбора данных в режиме реального времени и удаленного доступа, используя зашифрованную связь для обхода мер сетевой безопасности.
Картина будущих угроз:.
Поскольку организации продолжают сталкиваться с новыми хакерами, FleshStealer представляет постоянную опасность из-за своих возможностей уклонения и сосредоточенности на перехвате сеансов и обходе 2FA. Ожидается, что разработка и обновления будут продолжаться, что создаст проблемы для защитников в обнаружении и устранении этой угрозы. Для организаций, стремящихся защититься от этого сложного вредоносного ПО, крайне важно быть в курсе последних тенденций в области инфокрадов.
Роль Flashpoint:.
Аналитики Flashpoint внимательно изучили методы работы FleshStealer и предоставили информацию, позволяющую лучше понять эту угрозу и бороться с ней. Flashpoint предлагает комплексную аналитику и наглядное представление об угрозах, предоставляя командам безопасности полезные данные для усиления их защиты от вредоносных программ, похищающих информацию, таких как FleshStealer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что FleshStealer - это очень сложная и опасная вредоносная программа для кражи информации, которая нацелена на организации путем кражи конфиденциальных данных с помощью веб-операций, скрытных методов, таргетинга на браузер, повышения привилегий, тактики обмана, мониторинга системы, сбора данных и эксфильтрации. Вредоносная программа представляет серьезную угрозу из-за своих возможностей обхода и нацелена на обход мер безопасности, поэтому организациям крайне важно быть в курсе событий и быть готовыми к защите от нее. Аналитики Flashpoint предоставили аналитические данные об угрозах, которые помогут эффективно бороться с FleshStealer.
-----
FleshStealer - это недавно выявленная разновидность вредоносного ПО для кражи информации, представляющая серьезную угрозу для организаций. Это вредоносное ПО предназначено для кражи конфиденциальных данных, таких как учетные данные для входа в систему, финансовая информация и информация, позволяющая установить личность (PII), с зараженных устройств. Впервые он появился в сентябре 2024 года и привлек к себе внимание благодаря своим передовым методам уклонения от ответственности и агрессивным возможностям сбора данных.
Ключевые особенности FleshStealer:.
Веб-панель: FleshStealer работает через веб-панель, что облегчает хакерам управление вредоносным ПО и контроль над ним.
Скрытная работа: Вредоносная программа предназначена для скрытой работы и может завершить свою работу при обнаружении отладки. Она также эффективна для обнаружения сред виртуальных машин (ВМ), что позволяет избежать анализа.
Таргетинг на браузеры: FleshStealer нацелен на веб-браузеры, основанные на движках Chromium и Mozilla, извлекая информацию примерно из 70 различных расширений crypto и 2FA для браузеров, а также из сеансов Discord.
Повышение привилегий: Программа использует утилиту Windows с повышенными привилегиями для обхода контроля учетных записей пользователей (UAC) и получения административных привилегий, что позволяет ей выполнять дополнительные команды без вмешательства пользователя.
Методы обмана: FleshStealer включает в себя программу дешифрования, которая маскирует свои операции, используя запутанные строки и операции с реестром, чтобы избежать обнаружения с помощью мер безопасности.
Мониторинг системы: Вредоносная программа сканирует среду хоста в поисках подробной системной информации, чтобы определить, запущена ли она на виртуальной машине или в изолированной среде, и останавливает операции при обнаружении средств защиты.
Сбор и эксфильтрация данных:.
FleshStealer нацелен на процессы браузера для сбора конфиденциальных пользовательских данных, таких как учетные данные и история посещенных страниц.
Он сканирует файлы высокой ценности, сжимает их в архивы и систематически передает на сервер управления, чтобы минимизировать нагрузку на сеть и избежать обнаружения.
Вредоносная программа устанавливает соединение с сервером C2 для сбора данных в режиме реального времени и удаленного доступа, используя зашифрованную связь для обхода мер сетевой безопасности.
Картина будущих угроз:.
Поскольку организации продолжают сталкиваться с новыми хакерами, FleshStealer представляет постоянную опасность из-за своих возможностей уклонения и сосредоточенности на перехвате сеансов и обходе 2FA. Ожидается, что разработка и обновления будут продолжаться, что создаст проблемы для защитников в обнаружении и устранении этой угрозы. Для организаций, стремящихся защититься от этого сложного вредоносного ПО, крайне важно быть в курсе последних тенденций в области инфокрадов.
Роль Flashpoint:.
Аналитики Flashpoint внимательно изучили методы работы FleshStealer и предоставили информацию, позволяющую лучше понять эту угрозу и бороться с ней. Flashpoint предлагает комплексную аналитику и наглядное представление об угрозах, предоставляя командам безопасности полезные данные для усиления их защиты от вредоносных программ, похищающих информацию, таких как FleshStealer.
#ParsedReport #CompletenessLow
29-01-2025
CAPTCHA Chaos: From X Threads to Telegram
https://www.morphisec.com/blog/captcha-chaos-lumma-stealer
Report completeness: Low
Threats:
Lumma_stealer
Hijackloader
Emmenhtal
Amos_stealer
Junk_code_technique
Victims:
Cryptocurrency communities
CVEs:
CVE-2025-21357 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2019, 2021, 2024)
- microsoft outlook (2016)
ChatGPT TTPs:
T1204, T1203, T1140, T1027
IOCs:
File: 1
Domain: 11
Hash: 7
Soft:
Telegram, Twitter, outlook
Algorithms:
zip
Languages:
php, powershell, javascript
29-01-2025
CAPTCHA Chaos: From X Threads to Telegram
https://www.morphisec.com/blog/captcha-chaos-lumma-stealer
Report completeness: Low
Threats:
Lumma_stealer
Hijackloader
Emmenhtal
Amos_stealer
Junk_code_technique
Victims:
Cryptocurrency communities
CVEs:
CVE-2025-21357 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2019, 2021, 2024)
- microsoft outlook (2016)
ChatGPT TTPs:
do not use without manual checkT1204, T1203, T1140, T1027
IOCs:
File: 1
Domain: 11
Hash: 7
Soft:
Telegram, Twitter, outlook
Algorithms:
zip
Languages:
php, powershell, javascript
Morphisec
CAPTCHA Chaos: From X Threads to Telegram
In this analysis, Morphisec Threat Labs detail an emerging Lumma Stealer malware campaign which weaponizes fake CAPTCHA verification systems.
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2025 CAPTCHA Chaos: From X Threads to Telegram https://www.morphisec.com/blog/captcha-chaos-lumma-stealer Report completeness: Low Threats: Lumma_stealer Hijackloader Emmenhtal Amos_stealer Junk_code_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют поддельные системы проверки с помощью CAPTCHA в сложной кампании на базе Telegram, нацеленной на сообщества криптовалют, внедряя вредоносное ПО Lumma Stealer с помощью различных загрузчиков. Механизм проактивной защиты от Morphisec предотвращает эти атаки, перестраивая память приложений для нейтрализации угроз на ранней стадии.
-----
Киберпреступники продолжают совершенствовать свою тактику, теперь используя поддельные системы проверки с помощью CAPTCHA для доставки вредоносных данных в рамках сложной кампании на базе Telegram, нацеленной на сообщества, работающие с криптовалютами. Эта новая тактика представляет собой усовершенствование предыдущих атак, в которых использовались обычные поддельные URL-адреса, основанные на CAPTCHA. Злоумышленники запускают цепочку заражения на платформе X (ранее Twitter), где они проникают в легальные темы и обманом заставляют пользователей присоединиться к каналам Telegram под видом полезных обсуждений.
Попав в эти каналы, жертвам предлагается выполнить проверку с помощью CAPTCHA с помощью бота, который имитирует "Safeguard", популярного Telegram-бота для проверки пользователей. Этот процесс приводит к развертыванию вредоносной программы Lumma Stealer с помощью нескольких загрузчиков, таких как IDAT Loader и Emmenthal Loader. хакеры используют проверенные аккаунты или создают ложные учетные записи, чтобы отвечать на популярные посты законных крипто-авторитетов, побуждая пользователей переходить по ссылкам, ведущим на вредоносные группы и каналы Telegram.
При переходе по ссылке в Telegram жертвы перенаправляются на сообщение, требующее подтверждения личности с помощью поддельного бота Safeguard. Поддельный бот похож на законные варианты, но распространяет другое вредоносное ПО, основанное на операционной системе жертвы - Atomic Stealer для компьютеров Mac и вредоносный процесс копирования команд для Windows. Выполняется сценарий PowerShell второго этапа, загружаемый с сервера управления (C2) злоумышленника, загружая загрузчик перехвата, который затем загружает конечную полезную нагрузку Lumma Stealer. Загрузчик Emmenthal использует mshta.exe для извлечения и выполнения HTA-файла с сервера C2, выполняя запутанные сценарии PowerShell в памяти для доставки Lumma Stealer.
Технология Morphisec Automated Moving Target Defense (AMTD) предотвращает атаки, рандомизируя область атаки для изменения формы памяти приложений, предотвращая воздействие таких угроз, как Lumma Stealer и других загрузчиков. Этот проактивный защитный механизм нейтрализует атаки на ранней стадии, защищая среду от хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют поддельные системы проверки с помощью CAPTCHA в сложной кампании на базе Telegram, нацеленной на сообщества криптовалют, внедряя вредоносное ПО Lumma Stealer с помощью различных загрузчиков. Механизм проактивной защиты от Morphisec предотвращает эти атаки, перестраивая память приложений для нейтрализации угроз на ранней стадии.
-----
Киберпреступники продолжают совершенствовать свою тактику, теперь используя поддельные системы проверки с помощью CAPTCHA для доставки вредоносных данных в рамках сложной кампании на базе Telegram, нацеленной на сообщества, работающие с криптовалютами. Эта новая тактика представляет собой усовершенствование предыдущих атак, в которых использовались обычные поддельные URL-адреса, основанные на CAPTCHA. Злоумышленники запускают цепочку заражения на платформе X (ранее Twitter), где они проникают в легальные темы и обманом заставляют пользователей присоединиться к каналам Telegram под видом полезных обсуждений.
Попав в эти каналы, жертвам предлагается выполнить проверку с помощью CAPTCHA с помощью бота, который имитирует "Safeguard", популярного Telegram-бота для проверки пользователей. Этот процесс приводит к развертыванию вредоносной программы Lumma Stealer с помощью нескольких загрузчиков, таких как IDAT Loader и Emmenthal Loader. хакеры используют проверенные аккаунты или создают ложные учетные записи, чтобы отвечать на популярные посты законных крипто-авторитетов, побуждая пользователей переходить по ссылкам, ведущим на вредоносные группы и каналы Telegram.
При переходе по ссылке в Telegram жертвы перенаправляются на сообщение, требующее подтверждения личности с помощью поддельного бота Safeguard. Поддельный бот похож на законные варианты, но распространяет другое вредоносное ПО, основанное на операционной системе жертвы - Atomic Stealer для компьютеров Mac и вредоносный процесс копирования команд для Windows. Выполняется сценарий PowerShell второго этапа, загружаемый с сервера управления (C2) злоумышленника, загружая загрузчик перехвата, который затем загружает конечную полезную нагрузку Lumma Stealer. Загрузчик Emmenthal использует mshta.exe для извлечения и выполнения HTA-файла с сервера C2, выполняя запутанные сценарии PowerShell в памяти для доставки Lumma Stealer.
Технология Morphisec Automated Moving Target Defense (AMTD) предотвращает атаки, рандомизируя область атаки для изменения формы памяти приложений, предотвращая воздействие таких угроз, как Lumma Stealer и других загрузчиков. Этот проактивный защитный механизм нейтрализует атаки на ранней стадии, защищая среду от хакеров.
#ParsedReport #CompletenessHigh
29-01-2025
Phorpiex - Downloader Delivering Ransomware
https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader
Report completeness: High
Threats:
Phorpiex
Lockbit
Twizt_botnet
Gandcrab
Spear-phishing_technique
Industry:
Energy, Retail, Transport, Financial, Logistic, Aerospace
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 19
Email: 2
Domain: 2
Url: 3
IP: 1
Registry: 2
Path: 1
Hash: 6
Soft:
Microsoft Word, Windows Service, Windows Defender, Microsoft Defender
Algorithms:
sha256, zip
Win API:
DeleteUrlCacheEntryW, LoadLibraryA, GetProcAddress, ShellExecuteA, CreateMutexA, CopyFileW, CreateProcessW, ShellExecuteW, CreateToolhelp32Snapshot, Process32First, have more...
Win Services:
tpautoconnsvc
Languages:
powershell
29-01-2025
Phorpiex - Downloader Delivering Ransomware
https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader
Report completeness: High
Threats:
Phorpiex
Lockbit
Twizt_botnet
Gandcrab
Spear-phishing_technique
Industry:
Energy, Retail, Transport, Financial, Logistic, Aerospace
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 19
Email: 2
Domain: 2
Url: 3
IP: 1
Registry: 2
Path: 1
Hash: 6
Soft:
Microsoft Word, Windows Service, Windows Defender, Microsoft Defender
Algorithms:
sha256, zip
Win API:
DeleteUrlCacheEntryW, LoadLibraryA, GetProcAddress, ShellExecuteA, CreateMutexA, CopyFileW, CreateProcessW, ShellExecuteW, CreateToolhelp32Snapshot, Process32First, have more...
Win Services:
tpautoconnsvc
Languages:
powershell
Cybereason
Phorpiex - Downloader Delivering Ransomware
In this Threat Analysis report, Cybereason investigates the the Phorpiex botnet that delivers LockBit Black Ransomware (aka LockBit 3.0).
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 Phorpiex - Downloader Delivering Ransomware https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader Report completeness: High Threats: Phorpiex Lockbit Twizt_botnet Gandcrab Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в связи между группой программ-вымогателей LockBit и ботнетом Phorpiex в их развивающихся стратегиях атак, каналах распространения и совместных усилиях по распространению программ-вымогателей, в частности, с помощью наблюдаемых загрузчиков и потоков заражения. Кроме того, в нем освещаются ключевые характеристики и постоянная угроза, исходящая от LockBit, русскоязычной киберпреступной организации, работающей по модели "Программа-вымогатель как услуга" (RaaS) с возможностями быстрого шифрования и методами двойного вымогательства.
-----
Инциденты с программами-вымогателями LockBit связаны с использованием Phorpiex для развертывания и выполнения, что свидетельствует о переходе к автоматическим атакам.
Ботнет Phorpiex, также известный как Trik, существует с 2010 года и вовлечен в различные вредоносные действия, такие как спам-кампании, майнинг криптовалют и распространение вредоносных программ.
Phorpiex распространяется через фишинговые электронные письма с вредоносными вложениями или ссылками, используя обычные типы файлов, такие как документы Word, PDF-файлы или исполняемые файлы, а также взломанные веб-сайты.
Русскоязычная киберпреступная организация LockBit ransomware group получила известность благодаря своей модели "Программы-вымогатели как услуга", возможностям быстрого шифрования, широкому отраслевому охвату и практике двойного вымогательства.
Связь между Phorpiex и LockBit включает в себя общие каналы распространения и меняющиеся стратегии атак, при этом Phorpiex используется для распространения программ-вымогателей LockBit.
Заслуживающие внимания данные о наблюдаемых загрузчиках Phorpiex включают наличие вариантов LockBit downloader и TWIZT downloader, каждый из которых имеет специфический поток заражения и характеристики поведения.
Сравнительный анализ показывает различные закономерности между вариантами загрузчиков LockBit, GandCrab и Phorpiex TWIZT с точки зрения потока заражения, методов обфускации и механизмов сохранения, используемых для успешного выполнения операций и уклонения от обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в связи между группой программ-вымогателей LockBit и ботнетом Phorpiex в их развивающихся стратегиях атак, каналах распространения и совместных усилиях по распространению программ-вымогателей, в частности, с помощью наблюдаемых загрузчиков и потоков заражения. Кроме того, в нем освещаются ключевые характеристики и постоянная угроза, исходящая от LockBit, русскоязычной киберпреступной организации, работающей по модели "Программа-вымогатель как услуга" (RaaS) с возможностями быстрого шифрования и методами двойного вымогательства.
-----
Инциденты с программами-вымогателями LockBit связаны с использованием Phorpiex для развертывания и выполнения, что свидетельствует о переходе к автоматическим атакам.
Ботнет Phorpiex, также известный как Trik, существует с 2010 года и вовлечен в различные вредоносные действия, такие как спам-кампании, майнинг криптовалют и распространение вредоносных программ.
Phorpiex распространяется через фишинговые электронные письма с вредоносными вложениями или ссылками, используя обычные типы файлов, такие как документы Word, PDF-файлы или исполняемые файлы, а также взломанные веб-сайты.
Русскоязычная киберпреступная организация LockBit ransomware group получила известность благодаря своей модели "Программы-вымогатели как услуга", возможностям быстрого шифрования, широкому отраслевому охвату и практике двойного вымогательства.
Связь между Phorpiex и LockBit включает в себя общие каналы распространения и меняющиеся стратегии атак, при этом Phorpiex используется для распространения программ-вымогателей LockBit.
Заслуживающие внимания данные о наблюдаемых загрузчиках Phorpiex включают наличие вариантов LockBit downloader и TWIZT downloader, каждый из которых имеет специфический поток заражения и характеристики поведения.
Сравнительный анализ показывает различные закономерности между вариантами загрузчиков LockBit, GandCrab и Phorpiex TWIZT с точки зрения потока заражения, методов обфускации и механизмов сохранения, используемых для успешного выполнения операций и уклонения от обнаружения.
#ParsedReport #CompletenessMedium
29-01-2025
Active Exploitation: New Aquabot Variant Phones Home
https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones
Report completeness: Medium
Threats:
Aquabot
Mirai
Victims:
Mitel sip phones
Industry:
Iot, Healthcare
CVEs:
CVE-2018-10562 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-17532 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- teltonika rut900 firmware (<00.04.233)
CVE-2022-31137 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roxy-wi (<6.1.1.0)
CVE-2024-41710 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-26801 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- lb-link bl-lte300 firmware (1.0.8)
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1210, T1059.004, T1105, T1071.001, T1036.004
IOCs:
File: 5
IP: 11
Url: 2
Domain: 8
Hash: 6
Soft:
curl, Hadoop, Telegram
Algorithms:
exhibit, sha256
Functions:
handle_signal, report_kill
Platforms:
arm, x86, m68k, mips, mpsl
YARA: Found
Links:
29-01-2025
Active Exploitation: New Aquabot Variant Phones Home
https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones
Report completeness: Medium
Threats:
Aquabot
Mirai
Victims:
Mitel sip phones
Industry:
Iot, Healthcare
CVEs:
CVE-2018-10562 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-17532 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- teltonika rut900 firmware (<00.04.233)
CVE-2022-31137 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roxy-wi (<6.1.1.0)
CVE-2024-41710 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-26801 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- lb-link bl-lte300 firmware (1.0.8)
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1210, T1059.004, T1105, T1071.001, T1036.004
IOCs:
File: 5
IP: 11
Url: 2
Domain: 8
Hash: 6
Soft:
curl, Hadoop, Telegram
Algorithms:
exhibit, sha256
Functions:
handle_signal, report_kill
Platforms:
arm, x86, m68k, mips, mpsl
YARA: Found
Links:
https://github.com/kwburns/CVE/blob/main/Mitel/6.3.0.1020/README.mdAkamai
Active Exploitation: New Aquabot Variant Phones Home | Akamai
The Akamai SIRT has uncovered a new Mirai-based Aquabot variant being spread by exploiting a command injection vulnerability in Mitel SIP models.
CTT Report Hub
#ParsedReport #CompletenessMedium 29-01-2025 Active Exploitation: New Aquabot Variant Phones Home https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте рассказывается об обнаружении и анализе нового варианта вредоносного ПО на базе Mirai, известного как Aquabotv3, которое нацелено на SIP-телефоны Mitel с помощью специфической уязвимости (CVE-2024-41710). Уникальное поведение Aquabotv3, например, отправка обратной связи на сервер C2 при обнаружении сигнала уничтожения на зараженных устройствах, отличает его от предыдущих вариантов Mirai. В тексте подчеркивается эволюционирующий характер Aquabot и важность устранения уязвимостей в устройствах Интернета вещей для снижения рисков, связанных со сложными вредоносными программами, такими как Aquabotv3.
-----
Akamai SIRT обнаружила новый вариант вредоносного ПО на базе Mirai под названием Aquabotv3, активно использующий уязвимость CVE-2024-41710, связанную с внедрением команд в SIP-телефонах Mitel.
Aquabotv3 демонстрирует уникальное поведение с функцией "report_kill", сигнализирующей C2 при обнаружении сигнала уничтожения на зараженном устройстве.
Ботнет Aquabot, созданный на базе Mirai, специализируется на DDoS-атаках и претерпел множество изменений, в частности, в Aquabotv3 появились новые функциональные возможности и система связи C2.
Уязвимость CVE-2024-41710 затрагивает SIP-телефоны Mitel серий 6800, 6900 и 6900w, предоставляя злоумышленникам root-доступ и позволяя выполнять вредоносные команды.
В начале января 2025 года были обнаружены эксплойты, нацеленные на CVE-2024-41710, с полезной нагрузкой, аналогичной PoC, размещенной на GitHub, для установки вредоносного ПО Aquabot на базе Mirai.
Aquabotv3 устанавливает связь C2 при обнаружении сигнала отключения, что не наблюдалось в предыдущих версиях Mirai, что указывает на потенциальные изменения в стратегиях мониторинга ботнета и управления им.
В дополнение к уязвимости Mitel, Aquabot нацелен на другие уязвимости, такие как Hadoop YARN и CVE-2018-17532, демонстрируя адаптивность и распространение по различным направлениям атаки.
хакеры, стоящие за Aquabot, продвигают его как DDoS-атаку как услугу на таких платформах, как Telegram, несмотря на более глубокий анализ, выявивший его использование для проведения DDoS-атак и других вредоносных действий.
Упреждающие меры, такие как изменение паролей по умолчанию и мониторинг несанкционированных устройств Интернета вещей, имеют решающее значение для снижения рисков, связанных с ботнетами, ориентированными на Интернет Вещей.
Akamai SIRT активно отслеживает такие угрозы, как CVE-2024-41710, и постоянно обновляет их, чтобы повысить безопасность организации от новых угроз, таких как Aquabotv3.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте рассказывается об обнаружении и анализе нового варианта вредоносного ПО на базе Mirai, известного как Aquabotv3, которое нацелено на SIP-телефоны Mitel с помощью специфической уязвимости (CVE-2024-41710). Уникальное поведение Aquabotv3, например, отправка обратной связи на сервер C2 при обнаружении сигнала уничтожения на зараженных устройствах, отличает его от предыдущих вариантов Mirai. В тексте подчеркивается эволюционирующий характер Aquabot и важность устранения уязвимостей в устройствах Интернета вещей для снижения рисков, связанных со сложными вредоносными программами, такими как Aquabotv3.
-----
Akamai SIRT обнаружила новый вариант вредоносного ПО на базе Mirai под названием Aquabotv3, активно использующий уязвимость CVE-2024-41710, связанную с внедрением команд в SIP-телефонах Mitel.
Aquabotv3 демонстрирует уникальное поведение с функцией "report_kill", сигнализирующей C2 при обнаружении сигнала уничтожения на зараженном устройстве.
Ботнет Aquabot, созданный на базе Mirai, специализируется на DDoS-атаках и претерпел множество изменений, в частности, в Aquabotv3 появились новые функциональные возможности и система связи C2.
Уязвимость CVE-2024-41710 затрагивает SIP-телефоны Mitel серий 6800, 6900 и 6900w, предоставляя злоумышленникам root-доступ и позволяя выполнять вредоносные команды.
В начале января 2025 года были обнаружены эксплойты, нацеленные на CVE-2024-41710, с полезной нагрузкой, аналогичной PoC, размещенной на GitHub, для установки вредоносного ПО Aquabot на базе Mirai.
Aquabotv3 устанавливает связь C2 при обнаружении сигнала отключения, что не наблюдалось в предыдущих версиях Mirai, что указывает на потенциальные изменения в стратегиях мониторинга ботнета и управления им.
В дополнение к уязвимости Mitel, Aquabot нацелен на другие уязвимости, такие как Hadoop YARN и CVE-2018-17532, демонстрируя адаптивность и распространение по различным направлениям атаки.
хакеры, стоящие за Aquabot, продвигают его как DDoS-атаку как услугу на таких платформах, как Telegram, несмотря на более глубокий анализ, выявивший его использование для проведения DDoS-атак и других вредоносных действий.
Упреждающие меры, такие как изменение паролей по умолчанию и мониторинг несанкционированных устройств Интернета вещей, имеют решающее значение для снижения рисков, связанных с ботнетами, ориентированными на Интернет Вещей.
Akamai SIRT активно отслеживает такие угрозы, как CVE-2024-41710, и постоянно обновляет их, чтобы повысить безопасность организации от новых угроз, таких как Aquabotv3.
#ParsedReport #CompletenessMedium
29-01-2025
How NGC4020 Disables Your Security Using DameWare Mini Remote Control Vulnerability
https://rt-solar.ru/solar-4rays/blog/5202
Report completeness: Medium
Actors/Campaigns:
Ngc4020
Threats:
Dameware_tool
Quasar_rat
Powershell_shell_tool
Donutloader
Geo:
Russian federation
CVEs:
CVE-2023-36802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.4851)
- microsoft windows 10 21h2 (<10.0.19044.3448)
- microsoft windows 10 22h2 (<10.0.19045.3448)
- microsoft windows 11 21h2 (<10.0.22000.2416)
- microsoft windows 11 22h2 (<10.0.22621.2275)
have more...
CVE-2019-3980 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- solarwinds dameware mini remote control (12.1.0.89)
ChatGPT TTPs:
T1068, T1036, T1547.001, T1574.002, T1071.001, T1219, T1063
IOCs:
File: 18
Path: 10
IP: 2
Url: 1
Hash: 9
Soft:
Windows kernel, Windows Defender
Algorithms:
base64, sha256, sha1, zip, md5, aes-256
Functions:
Windows, detect
Win API:
AllocateAndInitializeSid, CheckTokenMembership, SeLoadDriverPrivilege, PsSetCreateProcessNotifyRoutine, PsLookupProcessByProcessId, NtReadFile, FindResourceExA, LoadResource, ZwReadFile
Languages:
java
Platforms:
x86, intel, cross-platform
Links:
have more...
29-01-2025
How NGC4020 Disables Your Security Using DameWare Mini Remote Control Vulnerability
https://rt-solar.ru/solar-4rays/blog/5202
Report completeness: Medium
Actors/Campaigns:
Ngc4020
Threats:
Dameware_tool
Quasar_rat
Powershell_shell_tool
Donutloader
Geo:
Russian federation
CVEs:
CVE-2023-36802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.4851)
- microsoft windows 10 21h2 (<10.0.19044.3448)
- microsoft windows 10 22h2 (<10.0.19045.3448)
- microsoft windows 11 21h2 (<10.0.22000.2416)
- microsoft windows 11 22h2 (<10.0.22621.2275)
have more...
CVE-2019-3980 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- solarwinds dameware mini remote control (12.1.0.89)
ChatGPT TTPs:
do not use without manual checkT1068, T1036, T1547.001, T1574.002, T1071.001, T1219, T1063
IOCs:
File: 18
Path: 10
IP: 2
Url: 1
Hash: 9
Soft:
Windows kernel, Windows Defender
Algorithms:
base64, sha256, sha1, zip, md5, aes-256
Functions:
Windows, detect
Win API:
AllocateAndInitializeSid, CheckTokenMembership, SeLoadDriverPrivilege, PsSetCreateProcessNotifyRoutine, PsLookupProcessByProcessId, NtReadFile, FindResourceExA, LoadResource, ZwReadFile
Languages:
java
Platforms:
x86, intel, cross-platform
Links:
https://github.com/microsoft/Detourshttps://github.com/ivan-sincek/java-reverse-tcp/blob/main/src/Reverse%20Shell/src/reverse/shell/ReverseShell.javahttps://github.com/quasar/Quasarhave more...
CTT Report Hub
#ParsedReport #CompletenessMedium 29-01-2025 How NGC4020 Disables Your Security Using DameWare Mini Remote Control Vulnerability https://rt-solar.ru/solar-4rays/blog/5202 Report completeness: Medium Actors/Campaigns: Ngc4020 Threats: Dameware_tool Quasar_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибератаке на компанию промышленного сектора, осуществляемой путем использования уязвимостей в программном обеспечении и использования различных вредоносных программных средств для отключения механизмов безопасности и уклонения от обнаружения. Злоумышленники использовали такие методы, как создание вредоносного драйвера, использование уязвимостей RCE, манипулирование уязвимостями системы и использование таких инструментов, как QuasarRAT, для удаленного администрирования. В ответ "Лаборатория Касперского" обновила механизмы обнаружения и подчеркнула важность инструментов киберразведки и многоуровневого подхода к обеспечению безопасности для защиты от целенаправленных атак.
-----
В марте 2024 года команда Solar 4RAYS расследовала атаку на компанию в промышленном секторе. Злоумышленники воспользовались уязвимостью в продукте DameWare Mini Remote Control для загрузки вредоносного ПО и внедрения вредоносного драйвера в пространство ядра. Этот драйвер обошел средства защиты и отключил компоненты самозащиты антивирусного решения в ИТ-инфраструктуре целевой компании. Злоумышленники использовали уязвимость RCE CVE-2019-3980 для проникновения в инфраструктуру и загрузили имплантат в системы жертв, чтобы отключить механизмы безопасности. В одном случае их атаке помешала ошибка при создании задачи.
Дальнейшее расследование выявило вредоносные файлы "scvrc.exe" и "dwDrvInst.exe", связанные с уязвимостью RCE в программном обеспечении DameWare Mini Remote Control. "scvrc.exe" был обратной оболочкой на Java, а "dwDrvInst.exe" содержал законные файлы Java наряду с вредоносным ПО. Перенаправленный порт DameWare позволил злоумышленникам получить доступ к другой системе, где были обнаружены дополнительные вредоносные программы, в том числе QuasarRAT и klcsdb.exe. Злоумышленники попытались закрепиться с помощью QuasarRAT и klcsdb.exe отключить компоненты безопасности антивирусного решения.
Злоумышленники также воспользовались уязвимостью Microsoft Kernel Streaming Server CVE-2023-36802, чтобы повысить свои права. Они обошли решения по обеспечению безопасности, создав и зарегистрировав свой собственный мини-фильтр, блокирующий мониторинг событий файловой системы компонентами безопасности. Вредоносный драйвер отключил обратные вызовы ядра, связанные с системными действиями, не позволяя поставщикам услуг безопасности обнаруживать вредоносные процессы. Злоумышленники модифицировали компоненты решения для обеспечения безопасности, чтобы скрыть свои действия и избежать обнаружения.
Вредоносная программа klcsdb.exe перехватила файл NtReadFile и внесла исправления в библиотеки поставщиков решений для обеспечения безопасности, чтобы скрыть вредоносные действия, изменить параметры безопасности и предотвратить сканирование файлов антивирусным ядром. Злоумышленники использовали QuasarRAT в качестве инструмента администрирования и контроля зараженной системы. Дроппер QuasarRAT содержал DonutLoader для выполнения QuasarRAT в памяти. Злоумышленники также использовали Java-оболочку reverse для удаленного управления из-за ее низкой скорости обнаружения среди антивирусных решений.
"Лаборатория Касперского" отреагировала на угрозу, обновив свои механизмы обнаружения и самозащиты для борьбы с подобными инструментами. Они призвали пользователей регулярно обновлять свое программное обеспечение, правильно включать компоненты защиты и создавать многоуровневую систему безопасности. "Лаборатория Касперского" подчеркнула важность инструментов киберразведки, мониторинга угроз и механизмов реагирования для надежной защиты от целенаправленных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибератаке на компанию промышленного сектора, осуществляемой путем использования уязвимостей в программном обеспечении и использования различных вредоносных программных средств для отключения механизмов безопасности и уклонения от обнаружения. Злоумышленники использовали такие методы, как создание вредоносного драйвера, использование уязвимостей RCE, манипулирование уязвимостями системы и использование таких инструментов, как QuasarRAT, для удаленного администрирования. В ответ "Лаборатория Касперского" обновила механизмы обнаружения и подчеркнула важность инструментов киберразведки и многоуровневого подхода к обеспечению безопасности для защиты от целенаправленных атак.
-----
В марте 2024 года команда Solar 4RAYS расследовала атаку на компанию в промышленном секторе. Злоумышленники воспользовались уязвимостью в продукте DameWare Mini Remote Control для загрузки вредоносного ПО и внедрения вредоносного драйвера в пространство ядра. Этот драйвер обошел средства защиты и отключил компоненты самозащиты антивирусного решения в ИТ-инфраструктуре целевой компании. Злоумышленники использовали уязвимость RCE CVE-2019-3980 для проникновения в инфраструктуру и загрузили имплантат в системы жертв, чтобы отключить механизмы безопасности. В одном случае их атаке помешала ошибка при создании задачи.
Дальнейшее расследование выявило вредоносные файлы "scvrc.exe" и "dwDrvInst.exe", связанные с уязвимостью RCE в программном обеспечении DameWare Mini Remote Control. "scvrc.exe" был обратной оболочкой на Java, а "dwDrvInst.exe" содержал законные файлы Java наряду с вредоносным ПО. Перенаправленный порт DameWare позволил злоумышленникам получить доступ к другой системе, где были обнаружены дополнительные вредоносные программы, в том числе QuasarRAT и klcsdb.exe. Злоумышленники попытались закрепиться с помощью QuasarRAT и klcsdb.exe отключить компоненты безопасности антивирусного решения.
Злоумышленники также воспользовались уязвимостью Microsoft Kernel Streaming Server CVE-2023-36802, чтобы повысить свои права. Они обошли решения по обеспечению безопасности, создав и зарегистрировав свой собственный мини-фильтр, блокирующий мониторинг событий файловой системы компонентами безопасности. Вредоносный драйвер отключил обратные вызовы ядра, связанные с системными действиями, не позволяя поставщикам услуг безопасности обнаруживать вредоносные процессы. Злоумышленники модифицировали компоненты решения для обеспечения безопасности, чтобы скрыть свои действия и избежать обнаружения.
Вредоносная программа klcsdb.exe перехватила файл NtReadFile и внесла исправления в библиотеки поставщиков решений для обеспечения безопасности, чтобы скрыть вредоносные действия, изменить параметры безопасности и предотвратить сканирование файлов антивирусным ядром. Злоумышленники использовали QuasarRAT в качестве инструмента администрирования и контроля зараженной системы. Дроппер QuasarRAT содержал DonutLoader для выполнения QuasarRAT в памяти. Злоумышленники также использовали Java-оболочку reverse для удаленного управления из-за ее низкой скорости обнаружения среди антивирусных решений.
"Лаборатория Касперского" отреагировала на угрозу, обновив свои механизмы обнаружения и самозащиты для борьбы с подобными инструментами. Они призвали пользователей регулярно обновлять свое программное обеспечение, правильно включать компоненты защиты и создавать многоуровневую систему безопасности. "Лаборатория Касперского" подчеркнула важность инструментов киберразведки, мониторинга угроз и механизмов реагирования для надежной защиты от целенаправленных атак.
#ParsedReport #CompletenessMedium
30-01-2025
North Korean APT Lazarus Targets Developers with Malicious npm Package
https://socket.dev/blog/north-korean-apt-lazarus-targets-developers-with-malicious-npm-package
Report completeness: Medium
Actors/Campaigns:
Lazarus
Yolorabbit
Threats:
Beavertail
Supply_chain_technique
Invisibleferret
Geo:
North korean
TTPs:
IOCs:
File: 16
Url: 3
Email: 1
Soft:
macOS, Linux, cURL, Google Chrome, Firefox
Wallets:
metamask, coinbase
Crypto:
binance, solana
Algorithms:
zip
Functions:
to, setInterval
Languages:
javascript, python
30-01-2025
North Korean APT Lazarus Targets Developers with Malicious npm Package
https://socket.dev/blog/north-korean-apt-lazarus-targets-developers-with-malicious-npm-package
Report completeness: Medium
Actors/Campaigns:
Lazarus
Yolorabbit
Threats:
Beavertail
Supply_chain_technique
Invisibleferret
Geo:
North korean
TTPs:
IOCs:
File: 16
Url: 3
Email: 1
Soft:
macOS, Linux, cURL, Google Chrome, Firefox
Wallets:
metamask, coinbase
Crypto:
binance, solana
Algorithms:
zip
Functions:
to, setInterval
Languages:
javascript, python
Socket
North Korean APT Lazarus Targets Developers with Malicious n...
Malicious npm package postcss-optimizer delivers BeaverTail malware, targeting developer systems; similarities to past campaigns suggest a North Korea...