#ParsedReport #CompletenessHigh
29-01-2025
Phorpiex - Downloader Delivering Ransomware
https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader
Report completeness: High
Threats:
Phorpiex
Lockbit
Twizt_botnet
Gandcrab
Spear-phishing_technique
Industry:
Energy, Retail, Transport, Financial, Logistic, Aerospace
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 19
Email: 2
Domain: 2
Url: 3
IP: 1
Registry: 2
Path: 1
Hash: 6
Soft:
Microsoft Word, Windows Service, Windows Defender, Microsoft Defender
Algorithms:
sha256, zip
Win API:
DeleteUrlCacheEntryW, LoadLibraryA, GetProcAddress, ShellExecuteA, CreateMutexA, CopyFileW, CreateProcessW, ShellExecuteW, CreateToolhelp32Snapshot, Process32First, have more...
Win Services:
tpautoconnsvc
Languages:
powershell
29-01-2025
Phorpiex - Downloader Delivering Ransomware
https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader
Report completeness: High
Threats:
Phorpiex
Lockbit
Twizt_botnet
Gandcrab
Spear-phishing_technique
Industry:
Energy, Retail, Transport, Financial, Logistic, Aerospace
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 19
Email: 2
Domain: 2
Url: 3
IP: 1
Registry: 2
Path: 1
Hash: 6
Soft:
Microsoft Word, Windows Service, Windows Defender, Microsoft Defender
Algorithms:
sha256, zip
Win API:
DeleteUrlCacheEntryW, LoadLibraryA, GetProcAddress, ShellExecuteA, CreateMutexA, CopyFileW, CreateProcessW, ShellExecuteW, CreateToolhelp32Snapshot, Process32First, have more...
Win Services:
tpautoconnsvc
Languages:
powershell
Cybereason
Phorpiex - Downloader Delivering Ransomware
In this Threat Analysis report, Cybereason investigates the the Phorpiex botnet that delivers LockBit Black Ransomware (aka LockBit 3.0).
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 Phorpiex - Downloader Delivering Ransomware https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader Report completeness: High Threats: Phorpiex Lockbit Twizt_botnet Gandcrab Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в связи между группой программ-вымогателей LockBit и ботнетом Phorpiex в их развивающихся стратегиях атак, каналах распространения и совместных усилиях по распространению программ-вымогателей, в частности, с помощью наблюдаемых загрузчиков и потоков заражения. Кроме того, в нем освещаются ключевые характеристики и постоянная угроза, исходящая от LockBit, русскоязычной киберпреступной организации, работающей по модели "Программа-вымогатель как услуга" (RaaS) с возможностями быстрого шифрования и методами двойного вымогательства.
-----
Инциденты с программами-вымогателями LockBit связаны с использованием Phorpiex для развертывания и выполнения, что свидетельствует о переходе к автоматическим атакам.
Ботнет Phorpiex, также известный как Trik, существует с 2010 года и вовлечен в различные вредоносные действия, такие как спам-кампании, майнинг криптовалют и распространение вредоносных программ.
Phorpiex распространяется через фишинговые электронные письма с вредоносными вложениями или ссылками, используя обычные типы файлов, такие как документы Word, PDF-файлы или исполняемые файлы, а также взломанные веб-сайты.
Русскоязычная киберпреступная организация LockBit ransomware group получила известность благодаря своей модели "Программы-вымогатели как услуга", возможностям быстрого шифрования, широкому отраслевому охвату и практике двойного вымогательства.
Связь между Phorpiex и LockBit включает в себя общие каналы распространения и меняющиеся стратегии атак, при этом Phorpiex используется для распространения программ-вымогателей LockBit.
Заслуживающие внимания данные о наблюдаемых загрузчиках Phorpiex включают наличие вариантов LockBit downloader и TWIZT downloader, каждый из которых имеет специфический поток заражения и характеристики поведения.
Сравнительный анализ показывает различные закономерности между вариантами загрузчиков LockBit, GandCrab и Phorpiex TWIZT с точки зрения потока заражения, методов обфускации и механизмов сохранения, используемых для успешного выполнения операций и уклонения от обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в связи между группой программ-вымогателей LockBit и ботнетом Phorpiex в их развивающихся стратегиях атак, каналах распространения и совместных усилиях по распространению программ-вымогателей, в частности, с помощью наблюдаемых загрузчиков и потоков заражения. Кроме того, в нем освещаются ключевые характеристики и постоянная угроза, исходящая от LockBit, русскоязычной киберпреступной организации, работающей по модели "Программа-вымогатель как услуга" (RaaS) с возможностями быстрого шифрования и методами двойного вымогательства.
-----
Инциденты с программами-вымогателями LockBit связаны с использованием Phorpiex для развертывания и выполнения, что свидетельствует о переходе к автоматическим атакам.
Ботнет Phorpiex, также известный как Trik, существует с 2010 года и вовлечен в различные вредоносные действия, такие как спам-кампании, майнинг криптовалют и распространение вредоносных программ.
Phorpiex распространяется через фишинговые электронные письма с вредоносными вложениями или ссылками, используя обычные типы файлов, такие как документы Word, PDF-файлы или исполняемые файлы, а также взломанные веб-сайты.
Русскоязычная киберпреступная организация LockBit ransomware group получила известность благодаря своей модели "Программы-вымогатели как услуга", возможностям быстрого шифрования, широкому отраслевому охвату и практике двойного вымогательства.
Связь между Phorpiex и LockBit включает в себя общие каналы распространения и меняющиеся стратегии атак, при этом Phorpiex используется для распространения программ-вымогателей LockBit.
Заслуживающие внимания данные о наблюдаемых загрузчиках Phorpiex включают наличие вариантов LockBit downloader и TWIZT downloader, каждый из которых имеет специфический поток заражения и характеристики поведения.
Сравнительный анализ показывает различные закономерности между вариантами загрузчиков LockBit, GandCrab и Phorpiex TWIZT с точки зрения потока заражения, методов обфускации и механизмов сохранения, используемых для успешного выполнения операций и уклонения от обнаружения.
#ParsedReport #CompletenessMedium
29-01-2025
Active Exploitation: New Aquabot Variant Phones Home
https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones
Report completeness: Medium
Threats:
Aquabot
Mirai
Victims:
Mitel sip phones
Industry:
Iot, Healthcare
CVEs:
CVE-2018-10562 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-17532 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- teltonika rut900 firmware (<00.04.233)
CVE-2022-31137 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roxy-wi (<6.1.1.0)
CVE-2024-41710 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-26801 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- lb-link bl-lte300 firmware (1.0.8)
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1210, T1059.004, T1105, T1071.001, T1036.004
IOCs:
File: 5
IP: 11
Url: 2
Domain: 8
Hash: 6
Soft:
curl, Hadoop, Telegram
Algorithms:
exhibit, sha256
Functions:
handle_signal, report_kill
Platforms:
arm, x86, m68k, mips, mpsl
YARA: Found
Links:
29-01-2025
Active Exploitation: New Aquabot Variant Phones Home
https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones
Report completeness: Medium
Threats:
Aquabot
Mirai
Victims:
Mitel sip phones
Industry:
Iot, Healthcare
CVEs:
CVE-2018-10562 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-17532 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- teltonika rut900 firmware (<00.04.233)
CVE-2022-31137 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roxy-wi (<6.1.1.0)
CVE-2024-41710 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-26801 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- lb-link bl-lte300 firmware (1.0.8)
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1210, T1059.004, T1105, T1071.001, T1036.004
IOCs:
File: 5
IP: 11
Url: 2
Domain: 8
Hash: 6
Soft:
curl, Hadoop, Telegram
Algorithms:
exhibit, sha256
Functions:
handle_signal, report_kill
Platforms:
arm, x86, m68k, mips, mpsl
YARA: Found
Links:
https://github.com/kwburns/CVE/blob/main/Mitel/6.3.0.1020/README.mdAkamai
Active Exploitation: New Aquabot Variant Phones Home | Akamai
The Akamai SIRT has uncovered a new Mirai-based Aquabot variant being spread by exploiting a command injection vulnerability in Mitel SIP models.
CTT Report Hub
#ParsedReport #CompletenessMedium 29-01-2025 Active Exploitation: New Aquabot Variant Phones Home https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте рассказывается об обнаружении и анализе нового варианта вредоносного ПО на базе Mirai, известного как Aquabotv3, которое нацелено на SIP-телефоны Mitel с помощью специфической уязвимости (CVE-2024-41710). Уникальное поведение Aquabotv3, например, отправка обратной связи на сервер C2 при обнаружении сигнала уничтожения на зараженных устройствах, отличает его от предыдущих вариантов Mirai. В тексте подчеркивается эволюционирующий характер Aquabot и важность устранения уязвимостей в устройствах Интернета вещей для снижения рисков, связанных со сложными вредоносными программами, такими как Aquabotv3.
-----
Akamai SIRT обнаружила новый вариант вредоносного ПО на базе Mirai под названием Aquabotv3, активно использующий уязвимость CVE-2024-41710, связанную с внедрением команд в SIP-телефонах Mitel.
Aquabotv3 демонстрирует уникальное поведение с функцией "report_kill", сигнализирующей C2 при обнаружении сигнала уничтожения на зараженном устройстве.
Ботнет Aquabot, созданный на базе Mirai, специализируется на DDoS-атаках и претерпел множество изменений, в частности, в Aquabotv3 появились новые функциональные возможности и система связи C2.
Уязвимость CVE-2024-41710 затрагивает SIP-телефоны Mitel серий 6800, 6900 и 6900w, предоставляя злоумышленникам root-доступ и позволяя выполнять вредоносные команды.
В начале января 2025 года были обнаружены эксплойты, нацеленные на CVE-2024-41710, с полезной нагрузкой, аналогичной PoC, размещенной на GitHub, для установки вредоносного ПО Aquabot на базе Mirai.
Aquabotv3 устанавливает связь C2 при обнаружении сигнала отключения, что не наблюдалось в предыдущих версиях Mirai, что указывает на потенциальные изменения в стратегиях мониторинга ботнета и управления им.
В дополнение к уязвимости Mitel, Aquabot нацелен на другие уязвимости, такие как Hadoop YARN и CVE-2018-17532, демонстрируя адаптивность и распространение по различным направлениям атаки.
хакеры, стоящие за Aquabot, продвигают его как DDoS-атаку как услугу на таких платформах, как Telegram, несмотря на более глубокий анализ, выявивший его использование для проведения DDoS-атак и других вредоносных действий.
Упреждающие меры, такие как изменение паролей по умолчанию и мониторинг несанкционированных устройств Интернета вещей, имеют решающее значение для снижения рисков, связанных с ботнетами, ориентированными на Интернет Вещей.
Akamai SIRT активно отслеживает такие угрозы, как CVE-2024-41710, и постоянно обновляет их, чтобы повысить безопасность организации от новых угроз, таких как Aquabotv3.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте рассказывается об обнаружении и анализе нового варианта вредоносного ПО на базе Mirai, известного как Aquabotv3, которое нацелено на SIP-телефоны Mitel с помощью специфической уязвимости (CVE-2024-41710). Уникальное поведение Aquabotv3, например, отправка обратной связи на сервер C2 при обнаружении сигнала уничтожения на зараженных устройствах, отличает его от предыдущих вариантов Mirai. В тексте подчеркивается эволюционирующий характер Aquabot и важность устранения уязвимостей в устройствах Интернета вещей для снижения рисков, связанных со сложными вредоносными программами, такими как Aquabotv3.
-----
Akamai SIRT обнаружила новый вариант вредоносного ПО на базе Mirai под названием Aquabotv3, активно использующий уязвимость CVE-2024-41710, связанную с внедрением команд в SIP-телефонах Mitel.
Aquabotv3 демонстрирует уникальное поведение с функцией "report_kill", сигнализирующей C2 при обнаружении сигнала уничтожения на зараженном устройстве.
Ботнет Aquabot, созданный на базе Mirai, специализируется на DDoS-атаках и претерпел множество изменений, в частности, в Aquabotv3 появились новые функциональные возможности и система связи C2.
Уязвимость CVE-2024-41710 затрагивает SIP-телефоны Mitel серий 6800, 6900 и 6900w, предоставляя злоумышленникам root-доступ и позволяя выполнять вредоносные команды.
В начале января 2025 года были обнаружены эксплойты, нацеленные на CVE-2024-41710, с полезной нагрузкой, аналогичной PoC, размещенной на GitHub, для установки вредоносного ПО Aquabot на базе Mirai.
Aquabotv3 устанавливает связь C2 при обнаружении сигнала отключения, что не наблюдалось в предыдущих версиях Mirai, что указывает на потенциальные изменения в стратегиях мониторинга ботнета и управления им.
В дополнение к уязвимости Mitel, Aquabot нацелен на другие уязвимости, такие как Hadoop YARN и CVE-2018-17532, демонстрируя адаптивность и распространение по различным направлениям атаки.
хакеры, стоящие за Aquabot, продвигают его как DDoS-атаку как услугу на таких платформах, как Telegram, несмотря на более глубокий анализ, выявивший его использование для проведения DDoS-атак и других вредоносных действий.
Упреждающие меры, такие как изменение паролей по умолчанию и мониторинг несанкционированных устройств Интернета вещей, имеют решающее значение для снижения рисков, связанных с ботнетами, ориентированными на Интернет Вещей.
Akamai SIRT активно отслеживает такие угрозы, как CVE-2024-41710, и постоянно обновляет их, чтобы повысить безопасность организации от новых угроз, таких как Aquabotv3.
#ParsedReport #CompletenessMedium
29-01-2025
How NGC4020 Disables Your Security Using DameWare Mini Remote Control Vulnerability
https://rt-solar.ru/solar-4rays/blog/5202
Report completeness: Medium
Actors/Campaigns:
Ngc4020
Threats:
Dameware_tool
Quasar_rat
Powershell_shell_tool
Donutloader
Geo:
Russian federation
CVEs:
CVE-2023-36802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.4851)
- microsoft windows 10 21h2 (<10.0.19044.3448)
- microsoft windows 10 22h2 (<10.0.19045.3448)
- microsoft windows 11 21h2 (<10.0.22000.2416)
- microsoft windows 11 22h2 (<10.0.22621.2275)
have more...
CVE-2019-3980 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- solarwinds dameware mini remote control (12.1.0.89)
ChatGPT TTPs:
T1068, T1036, T1547.001, T1574.002, T1071.001, T1219, T1063
IOCs:
File: 18
Path: 10
IP: 2
Url: 1
Hash: 9
Soft:
Windows kernel, Windows Defender
Algorithms:
base64, sha256, sha1, zip, md5, aes-256
Functions:
Windows, detect
Win API:
AllocateAndInitializeSid, CheckTokenMembership, SeLoadDriverPrivilege, PsSetCreateProcessNotifyRoutine, PsLookupProcessByProcessId, NtReadFile, FindResourceExA, LoadResource, ZwReadFile
Languages:
java
Platforms:
x86, intel, cross-platform
Links:
have more...
29-01-2025
How NGC4020 Disables Your Security Using DameWare Mini Remote Control Vulnerability
https://rt-solar.ru/solar-4rays/blog/5202
Report completeness: Medium
Actors/Campaigns:
Ngc4020
Threats:
Dameware_tool
Quasar_rat
Powershell_shell_tool
Donutloader
Geo:
Russian federation
CVEs:
CVE-2023-36802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.4851)
- microsoft windows 10 21h2 (<10.0.19044.3448)
- microsoft windows 10 22h2 (<10.0.19045.3448)
- microsoft windows 11 21h2 (<10.0.22000.2416)
- microsoft windows 11 22h2 (<10.0.22621.2275)
have more...
CVE-2019-3980 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- solarwinds dameware mini remote control (12.1.0.89)
ChatGPT TTPs:
do not use without manual checkT1068, T1036, T1547.001, T1574.002, T1071.001, T1219, T1063
IOCs:
File: 18
Path: 10
IP: 2
Url: 1
Hash: 9
Soft:
Windows kernel, Windows Defender
Algorithms:
base64, sha256, sha1, zip, md5, aes-256
Functions:
Windows, detect
Win API:
AllocateAndInitializeSid, CheckTokenMembership, SeLoadDriverPrivilege, PsSetCreateProcessNotifyRoutine, PsLookupProcessByProcessId, NtReadFile, FindResourceExA, LoadResource, ZwReadFile
Languages:
java
Platforms:
x86, intel, cross-platform
Links:
https://github.com/microsoft/Detourshttps://github.com/ivan-sincek/java-reverse-tcp/blob/main/src/Reverse%20Shell/src/reverse/shell/ReverseShell.javahttps://github.com/quasar/Quasarhave more...
CTT Report Hub
#ParsedReport #CompletenessMedium 29-01-2025 How NGC4020 Disables Your Security Using DameWare Mini Remote Control Vulnerability https://rt-solar.ru/solar-4rays/blog/5202 Report completeness: Medium Actors/Campaigns: Ngc4020 Threats: Dameware_tool Quasar_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибератаке на компанию промышленного сектора, осуществляемой путем использования уязвимостей в программном обеспечении и использования различных вредоносных программных средств для отключения механизмов безопасности и уклонения от обнаружения. Злоумышленники использовали такие методы, как создание вредоносного драйвера, использование уязвимостей RCE, манипулирование уязвимостями системы и использование таких инструментов, как QuasarRAT, для удаленного администрирования. В ответ "Лаборатория Касперского" обновила механизмы обнаружения и подчеркнула важность инструментов киберразведки и многоуровневого подхода к обеспечению безопасности для защиты от целенаправленных атак.
-----
В марте 2024 года команда Solar 4RAYS расследовала атаку на компанию в промышленном секторе. Злоумышленники воспользовались уязвимостью в продукте DameWare Mini Remote Control для загрузки вредоносного ПО и внедрения вредоносного драйвера в пространство ядра. Этот драйвер обошел средства защиты и отключил компоненты самозащиты антивирусного решения в ИТ-инфраструктуре целевой компании. Злоумышленники использовали уязвимость RCE CVE-2019-3980 для проникновения в инфраструктуру и загрузили имплантат в системы жертв, чтобы отключить механизмы безопасности. В одном случае их атаке помешала ошибка при создании задачи.
Дальнейшее расследование выявило вредоносные файлы "scvrc.exe" и "dwDrvInst.exe", связанные с уязвимостью RCE в программном обеспечении DameWare Mini Remote Control. "scvrc.exe" был обратной оболочкой на Java, а "dwDrvInst.exe" содержал законные файлы Java наряду с вредоносным ПО. Перенаправленный порт DameWare позволил злоумышленникам получить доступ к другой системе, где были обнаружены дополнительные вредоносные программы, в том числе QuasarRAT и klcsdb.exe. Злоумышленники попытались закрепиться с помощью QuasarRAT и klcsdb.exe отключить компоненты безопасности антивирусного решения.
Злоумышленники также воспользовались уязвимостью Microsoft Kernel Streaming Server CVE-2023-36802, чтобы повысить свои права. Они обошли решения по обеспечению безопасности, создав и зарегистрировав свой собственный мини-фильтр, блокирующий мониторинг событий файловой системы компонентами безопасности. Вредоносный драйвер отключил обратные вызовы ядра, связанные с системными действиями, не позволяя поставщикам услуг безопасности обнаруживать вредоносные процессы. Злоумышленники модифицировали компоненты решения для обеспечения безопасности, чтобы скрыть свои действия и избежать обнаружения.
Вредоносная программа klcsdb.exe перехватила файл NtReadFile и внесла исправления в библиотеки поставщиков решений для обеспечения безопасности, чтобы скрыть вредоносные действия, изменить параметры безопасности и предотвратить сканирование файлов антивирусным ядром. Злоумышленники использовали QuasarRAT в качестве инструмента администрирования и контроля зараженной системы. Дроппер QuasarRAT содержал DonutLoader для выполнения QuasarRAT в памяти. Злоумышленники также использовали Java-оболочку reverse для удаленного управления из-за ее низкой скорости обнаружения среди антивирусных решений.
"Лаборатория Касперского" отреагировала на угрозу, обновив свои механизмы обнаружения и самозащиты для борьбы с подобными инструментами. Они призвали пользователей регулярно обновлять свое программное обеспечение, правильно включать компоненты защиты и создавать многоуровневую систему безопасности. "Лаборатория Касперского" подчеркнула важность инструментов киберразведки, мониторинга угроз и механизмов реагирования для надежной защиты от целенаправленных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибератаке на компанию промышленного сектора, осуществляемой путем использования уязвимостей в программном обеспечении и использования различных вредоносных программных средств для отключения механизмов безопасности и уклонения от обнаружения. Злоумышленники использовали такие методы, как создание вредоносного драйвера, использование уязвимостей RCE, манипулирование уязвимостями системы и использование таких инструментов, как QuasarRAT, для удаленного администрирования. В ответ "Лаборатория Касперского" обновила механизмы обнаружения и подчеркнула важность инструментов киберразведки и многоуровневого подхода к обеспечению безопасности для защиты от целенаправленных атак.
-----
В марте 2024 года команда Solar 4RAYS расследовала атаку на компанию в промышленном секторе. Злоумышленники воспользовались уязвимостью в продукте DameWare Mini Remote Control для загрузки вредоносного ПО и внедрения вредоносного драйвера в пространство ядра. Этот драйвер обошел средства защиты и отключил компоненты самозащиты антивирусного решения в ИТ-инфраструктуре целевой компании. Злоумышленники использовали уязвимость RCE CVE-2019-3980 для проникновения в инфраструктуру и загрузили имплантат в системы жертв, чтобы отключить механизмы безопасности. В одном случае их атаке помешала ошибка при создании задачи.
Дальнейшее расследование выявило вредоносные файлы "scvrc.exe" и "dwDrvInst.exe", связанные с уязвимостью RCE в программном обеспечении DameWare Mini Remote Control. "scvrc.exe" был обратной оболочкой на Java, а "dwDrvInst.exe" содержал законные файлы Java наряду с вредоносным ПО. Перенаправленный порт DameWare позволил злоумышленникам получить доступ к другой системе, где были обнаружены дополнительные вредоносные программы, в том числе QuasarRAT и klcsdb.exe. Злоумышленники попытались закрепиться с помощью QuasarRAT и klcsdb.exe отключить компоненты безопасности антивирусного решения.
Злоумышленники также воспользовались уязвимостью Microsoft Kernel Streaming Server CVE-2023-36802, чтобы повысить свои права. Они обошли решения по обеспечению безопасности, создав и зарегистрировав свой собственный мини-фильтр, блокирующий мониторинг событий файловой системы компонентами безопасности. Вредоносный драйвер отключил обратные вызовы ядра, связанные с системными действиями, не позволяя поставщикам услуг безопасности обнаруживать вредоносные процессы. Злоумышленники модифицировали компоненты решения для обеспечения безопасности, чтобы скрыть свои действия и избежать обнаружения.
Вредоносная программа klcsdb.exe перехватила файл NtReadFile и внесла исправления в библиотеки поставщиков решений для обеспечения безопасности, чтобы скрыть вредоносные действия, изменить параметры безопасности и предотвратить сканирование файлов антивирусным ядром. Злоумышленники использовали QuasarRAT в качестве инструмента администрирования и контроля зараженной системы. Дроппер QuasarRAT содержал DonutLoader для выполнения QuasarRAT в памяти. Злоумышленники также использовали Java-оболочку reverse для удаленного управления из-за ее низкой скорости обнаружения среди антивирусных решений.
"Лаборатория Касперского" отреагировала на угрозу, обновив свои механизмы обнаружения и самозащиты для борьбы с подобными инструментами. Они призвали пользователей регулярно обновлять свое программное обеспечение, правильно включать компоненты защиты и создавать многоуровневую систему безопасности. "Лаборатория Касперского" подчеркнула важность инструментов киберразведки, мониторинга угроз и механизмов реагирования для надежной защиты от целенаправленных атак.
#ParsedReport #CompletenessMedium
30-01-2025
North Korean APT Lazarus Targets Developers with Malicious npm Package
https://socket.dev/blog/north-korean-apt-lazarus-targets-developers-with-malicious-npm-package
Report completeness: Medium
Actors/Campaigns:
Lazarus
Yolorabbit
Threats:
Beavertail
Supply_chain_technique
Invisibleferret
Geo:
North korean
TTPs:
IOCs:
File: 16
Url: 3
Email: 1
Soft:
macOS, Linux, cURL, Google Chrome, Firefox
Wallets:
metamask, coinbase
Crypto:
binance, solana
Algorithms:
zip
Functions:
to, setInterval
Languages:
javascript, python
30-01-2025
North Korean APT Lazarus Targets Developers with Malicious npm Package
https://socket.dev/blog/north-korean-apt-lazarus-targets-developers-with-malicious-npm-package
Report completeness: Medium
Actors/Campaigns:
Lazarus
Yolorabbit
Threats:
Beavertail
Supply_chain_technique
Invisibleferret
Geo:
North korean
TTPs:
IOCs:
File: 16
Url: 3
Email: 1
Soft:
macOS, Linux, cURL, Google Chrome, Firefox
Wallets:
metamask, coinbase
Crypto:
binance, solana
Algorithms:
zip
Functions:
to, setInterval
Languages:
javascript, python
Socket
North Korean APT Lazarus Targets Developers with Malicious n...
Malicious npm package postcss-optimizer delivers BeaverTail malware, targeting developer systems; similarities to past campaigns suggest a North Korea...
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 North Korean APT Lazarus Targets Developers with Malicious npm Package https://socket.dev/blog/north-korean-apt-lazarus-targets-developers-with-malicious-npm-package Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание хакерской атаки с использованием вредоносного пакета под названием postcss-optimizer, распространяемого хакером через реестр npm под псевдонимом "yolorabbit". Пакет, разработанный таким образом, чтобы напоминать легальную библиотеку, содержит вредоносное ПО BeaverTail, которое использует несколько этапов для заражения систем, обеспечения постоянства, извлечения конфиденциальных данных и поддержания контроля над скомпрометированными системами. Хакер использует различные тактики, приемы и процедуры, такие как компрометация цепочки поставок, методы обфускации и использование сценариев JavaScript и Python, чтобы избежать обнаружения и осуществлять свои вредоносные действия. В тексте также обсуждаются возможности вредоносной программы, включая кражу данных, сохранение и поведение при выполнении, а также ее связь с известными вредоносными программами, такими как InvisibleFerret. Кроме того, в тексте подчеркивается использование методов MITRE ATT&CK для демонстрации сложности и всесторонности действий хакера.
-----
хакер использует вредоносный пакет npm под названием postcss-optimizer, распространяемый под псевдонимом "yolorabbit", для доставки вредоносного по BeaverTail.
Пакет очень похож на легальную библиотеку postcss, позволяющую вводить в заблуждение целевые объекты при установке.
Вредоносная программа BeaverTail обеспечивает постоянство с помощью манипуляций с реестром, сценариев запуска и дополнительных полезных нагрузок в Windows, macOS и Linux.
Вредоносная программа отправляет конфиденциальные данные через HTTP POST-запросы на сервер C2, включая учетные данные, файлы cookie браузера и файлы криптовалютного кошелька.
Методы обфускации JavaScript, используемые для того, чтобы избежать обнаружения, но выявленные исследователями сокетов.
Вредоносный скрипт нацелен на Windows, Linux и macOS для кражи таких данных, как учетные данные, ключи от криптовалютного кошелька и данные связки ключей для входа в систему.
Поведение включает непрерывную фильтрацию данных каждые 10 минут, что соответствует возможностям вредоносных программ BeaverTail и InvisibleFerret.
Тактика включает в себя компрометацию цепочки поставок, загрузку вредоносного ПО, выполнение пользователем вредоносных файлов и интерпретацию сценариев с помощью JavaScript и Python.
Методы включают в себя маскировку под законное программное обеспечение, запутывание, запуск по событиям, эксфильтрацию по альтернативным протоколам и методы эксфильтрации данных.
Использование методов MITRE ATT&CK, таких как эксфильтрация по каналам C2, передача инструментов, автоматизированный сбор данных и хищение финансовых средств, означает проведение комплексных и изощренных операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание хакерской атаки с использованием вредоносного пакета под названием postcss-optimizer, распространяемого хакером через реестр npm под псевдонимом "yolorabbit". Пакет, разработанный таким образом, чтобы напоминать легальную библиотеку, содержит вредоносное ПО BeaverTail, которое использует несколько этапов для заражения систем, обеспечения постоянства, извлечения конфиденциальных данных и поддержания контроля над скомпрометированными системами. Хакер использует различные тактики, приемы и процедуры, такие как компрометация цепочки поставок, методы обфускации и использование сценариев JavaScript и Python, чтобы избежать обнаружения и осуществлять свои вредоносные действия. В тексте также обсуждаются возможности вредоносной программы, включая кражу данных, сохранение и поведение при выполнении, а также ее связь с известными вредоносными программами, такими как InvisibleFerret. Кроме того, в тексте подчеркивается использование методов MITRE ATT&CK для демонстрации сложности и всесторонности действий хакера.
-----
хакер использует вредоносный пакет npm под названием postcss-optimizer, распространяемый под псевдонимом "yolorabbit", для доставки вредоносного по BeaverTail.
Пакет очень похож на легальную библиотеку postcss, позволяющую вводить в заблуждение целевые объекты при установке.
Вредоносная программа BeaverTail обеспечивает постоянство с помощью манипуляций с реестром, сценариев запуска и дополнительных полезных нагрузок в Windows, macOS и Linux.
Вредоносная программа отправляет конфиденциальные данные через HTTP POST-запросы на сервер C2, включая учетные данные, файлы cookie браузера и файлы криптовалютного кошелька.
Методы обфускации JavaScript, используемые для того, чтобы избежать обнаружения, но выявленные исследователями сокетов.
Вредоносный скрипт нацелен на Windows, Linux и macOS для кражи таких данных, как учетные данные, ключи от криптовалютного кошелька и данные связки ключей для входа в систему.
Поведение включает непрерывную фильтрацию данных каждые 10 минут, что соответствует возможностям вредоносных программ BeaverTail и InvisibleFerret.
Тактика включает в себя компрометацию цепочки поставок, загрузку вредоносного ПО, выполнение пользователем вредоносных файлов и интерпретацию сценариев с помощью JavaScript и Python.
Методы включают в себя маскировку под законное программное обеспечение, запутывание, запуск по событиям, эксфильтрацию по альтернативным протоколам и методы эксфильтрации данных.
Использование методов MITRE ATT&CK, таких как эксфильтрация по каналам C2, передача инструментов, автоматизированный сбор данных и хищение финансовых средств, означает проведение комплексных и изощренных операций.
#ParsedReport #CompletenessLow
30-01-2025
Ongoing report: Babuk2 (Babuk-Bjorka)
https://www.guidepointsecurity.com/blog/ongoing-report-babuk2-babuk-bjorka
Report completeness: Low
Actors/Campaigns:
Meow
Threats:
Babuk2
Babuk
Funcksec
Ransomhub
Lockbit
Conti
Revil
Geo:
Croatia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1587.002
Soft:
ESXi, Twitter
30-01-2025
Ongoing report: Babuk2 (Babuk-Bjorka)
https://www.guidepointsecurity.com/blog/ongoing-report-babuk2-babuk-bjorka
Report completeness: Low
Actors/Campaigns:
Meow
Threats:
Babuk2
Babuk
Funcksec
Ransomhub
Lockbit
Conti
Revil
Geo:
Croatia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1587.002
Soft:
ESXi, Twitter
GuidePoint Security
Ongoing report: Babuk2 (Babuk-Bjorka)
GuidePoint Security Ongoing report: Babuk2 (Babuk-Bjorka). Trusted cybersecurity expertise, solutions and services that help organizations make better decisions and minimize risk.
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Ongoing report: Babuk2 (Babuk-Bjorka) https://www.guidepointsecurity.com/blog/ongoing-report-babuk2-babuk-bjorka Report completeness: Low Actors/Campaigns: Meow Threats: Babuk2 Babuk Funcksec Ransomhub Lockbit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении нового места утечки данных (DLS) под названием "Бабук 2" исследовательской группой GuidePoint (GRIT). В нем рассказывается о том, как Babuk 2 пытается повысить свой авторитет, ассоциируясь с хорошо известным именем Babuk, повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей, и применяя аналогичную тактику без доказательств какой-либо конкретной оперативной деятельности. Организациям рекомендуется проверять любые предполагаемые вторжения и следить за тем, чтобы прошлые утечки данных не использовались Babuk 2 или ее аффилированными лицами для вымогательства платежей.
-----
27 января 2025 года исследовательская группа GuidePoint (GRIT) обнаружила новый сайт утечки данных (DLS), принадлежащий организации под названием "Babuk 2", во время мониторинга заявлений жертв программ-вымогателей. На этом сайте перечислены более 64 предполагаемых жертв, из которых по меньшей мере 90% ранее были жертвами других программ-вымогателей. GRIT подозревает, что Babuk 2 пытается повысить доверие к себе, ассоциируясь с известным именем Babuk и преувеличивая историю своих атак.
Анализ жертв, перечисленных Babuk 2, показал, что большинство из них ранее были жертвами других программ-вымогателей, таких как FunkSec, RansomHub, LockBit и Meow. На самом деле, по меньшей мере 57 жертв имели описания, идентичные описаниям, заявленным другими хакерскими группами. Babuk, также известная как Babyk, была ранней группой программ-вымогателей как услуга (RaaS), которая была активна в начале 2021 года, но не проявляла никаких признаков активности с 2022 года. Разработчик программ-вымогателей Babuk был опубликован на российском хакерском форуме в июне 2021 года, и части его кода были перепрофилированы такими группами, как Conti и REvil.
Похоже, что Babuk 2 пытается повысить свою репутацию, используя имя Babuk и повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей. Сайт “Babuk 2”, по-видимому, принадлежит партнеру-вымогателю, который пытается раздуть историю своих атак с помощью повторных сообщений жертв. Эта стратегия, вероятно, направлена на привлечение внимания и завоевание доверия в сообществе киберпреступников.
Несмотря на сходство тактики, нет никаких свидетельств того, что "Бабук-2" связан с первоначальной группой "Бабук", поскольку нет никаких признаков отдельной оперативной деятельности. Оператор DLS в Babuk 2 опубликовал уведомление о требовании выкупа, аналогичное тем, которые используются несколькими группами программ-вымогателей, что указывает на отсутствие оригинальности в их методах. Поиск на VirusTotal совпадающих строк из письма с требованием выкупа от Babuk 2 выдал только один результат, загруженный из Хорватии 10 января 2025 года.
Организациям, указанным в DLS Babuk 2, или к которым обращаются их аффилированные лица, рекомендуется проверить любые предполагаемые вторжения и убедиться, что прошлые утечки данных не используются для вымогательства платежей. Участились случаи, когда неискушенные хакеры повторно используют ранее взломанные данные для принудительного осуществления платежей без проведения новых вторжений. Проверка может быть проведена с помощью расследований цифровой криминалистики и реагирования на инциденты (DFIR), а также мониторинга глубокой и темной сети на предмет любых связанных с этим действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении нового места утечки данных (DLS) под названием "Бабук 2" исследовательской группой GuidePoint (GRIT). В нем рассказывается о том, как Babuk 2 пытается повысить свой авторитет, ассоциируясь с хорошо известным именем Babuk, повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей, и применяя аналогичную тактику без доказательств какой-либо конкретной оперативной деятельности. Организациям рекомендуется проверять любые предполагаемые вторжения и следить за тем, чтобы прошлые утечки данных не использовались Babuk 2 или ее аффилированными лицами для вымогательства платежей.
-----
27 января 2025 года исследовательская группа GuidePoint (GRIT) обнаружила новый сайт утечки данных (DLS), принадлежащий организации под названием "Babuk 2", во время мониторинга заявлений жертв программ-вымогателей. На этом сайте перечислены более 64 предполагаемых жертв, из которых по меньшей мере 90% ранее были жертвами других программ-вымогателей. GRIT подозревает, что Babuk 2 пытается повысить доверие к себе, ассоциируясь с известным именем Babuk и преувеличивая историю своих атак.
Анализ жертв, перечисленных Babuk 2, показал, что большинство из них ранее были жертвами других программ-вымогателей, таких как FunkSec, RansomHub, LockBit и Meow. На самом деле, по меньшей мере 57 жертв имели описания, идентичные описаниям, заявленным другими хакерскими группами. Babuk, также известная как Babyk, была ранней группой программ-вымогателей как услуга (RaaS), которая была активна в начале 2021 года, но не проявляла никаких признаков активности с 2022 года. Разработчик программ-вымогателей Babuk был опубликован на российском хакерском форуме в июне 2021 года, и части его кода были перепрофилированы такими группами, как Conti и REvil.
Похоже, что Babuk 2 пытается повысить свою репутацию, используя имя Babuk и повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей. Сайт “Babuk 2”, по-видимому, принадлежит партнеру-вымогателю, который пытается раздуть историю своих атак с помощью повторных сообщений жертв. Эта стратегия, вероятно, направлена на привлечение внимания и завоевание доверия в сообществе киберпреступников.
Несмотря на сходство тактики, нет никаких свидетельств того, что "Бабук-2" связан с первоначальной группой "Бабук", поскольку нет никаких признаков отдельной оперативной деятельности. Оператор DLS в Babuk 2 опубликовал уведомление о требовании выкупа, аналогичное тем, которые используются несколькими группами программ-вымогателей, что указывает на отсутствие оригинальности в их методах. Поиск на VirusTotal совпадающих строк из письма с требованием выкупа от Babuk 2 выдал только один результат, загруженный из Хорватии 10 января 2025 года.
Организациям, указанным в DLS Babuk 2, или к которым обращаются их аффилированные лица, рекомендуется проверить любые предполагаемые вторжения и убедиться, что прошлые утечки данных не используются для вымогательства платежей. Участились случаи, когда неискушенные хакеры повторно используют ранее взломанные данные для принудительного осуществления платежей без проведения новых вторжений. Проверка может быть проведена с помощью расследований цифровой криминалистики и реагирования на инциденты (DFIR), а также мониторинга глубокой и темной сети на предмет любых связанных с этим действий.
#ParsedReport #CompletenessHigh
29-01-2025
UAC-0063: Cyber Espionage Operation Expanding from Central Asia
https://www.bitdefender.com/en-us/blog/businessinsights/uac-0063-cyber-espionage-operation-expanding-from-central-asia
Report completeness: High
Actors/Campaigns:
Ghostwriter (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Threats:
Hatvibe
Pyplunderplug
Logpie
Downex
Downexpyer
Cherryspy
Zebrocy
Supply_chain_technique
Pyarmor_tool
Victims:
Embassies
Industry:
Military, Government
Geo:
Russia, Asian, Netherlands, Afghanistan, Ukraine, Russian, American, Germany, Romania, Kazakhstan, New york, Moscow, Asia, China, Georgia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1059.005, T1547.001, T1016, T1203, T1056.001, T1573.001
IOCs:
Hash: 19
File: 10
Url: 1
Registry: 1
Path: 17
IP: 2
Domain: 13
Soft:
Microsoft Word
Algorithms:
base64, zip, aes, md5
Functions:
Document_Open, systeminfo, GetDriveType
Win API:
GetLogicalDrives, copyfile
Languages:
cython, python, javascript
29-01-2025
UAC-0063: Cyber Espionage Operation Expanding from Central Asia
https://www.bitdefender.com/en-us/blog/businessinsights/uac-0063-cyber-espionage-operation-expanding-from-central-asia
Report completeness: High
Actors/Campaigns:
Ghostwriter (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Threats:
Hatvibe
Pyplunderplug
Logpie
Downex
Downexpyer
Cherryspy
Zebrocy
Supply_chain_technique
Pyarmor_tool
Victims:
Embassies
Industry:
Military, Government
Geo:
Russia, Asian, Netherlands, Afghanistan, Ukraine, Russian, American, Germany, Romania, Kazakhstan, New york, Moscow, Asia, China, Georgia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.005, T1547.001, T1016, T1203, T1056.001, T1573.001
IOCs:
Hash: 19
File: 10
Url: 1
Registry: 1
Path: 17
IP: 2
Domain: 13
Soft:
Microsoft Word
Algorithms:
base64, zip, aes, md5
Functions:
Document_Open, systeminfo, GetDriveType
Win API:
GetLogicalDrives, copyfile
Languages:
cython, python, javascript
Bitdefender
UAC-0063: Cyber Espionage Operation Expanding from Central Asia
Bitdefender Labs warns of an active cyber-espionage campaign targeting organizations in Central Asia and European countries.
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 UAC-0063: Cyber Espionage Operation Expanding from Central Asia https://www.bitdefender.com/en-us/blog/businessinsights/uac-0063-cyber-espionage-operation-expanding-from-central-asia Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активная кампания кибершпионажа, проводимая хакерской группой, известной как UAC-0063, нацелена на важные правительственные и дипломатические объекты в Центральной Азии и Европе. Эта кампания расширилась в связи со значительными геополитическими изменениями, особенно в Центральной Азии после войны на Украине. Хакер использует передовые тактики для проникновения в организации, включая использование вредоносных программ, таких как HATVIBE, DownEx и DownExPyer, а также таких инструментов, как PyPlunderPlug и клавиатурные шпионы. Несмотря на сходство с известными российскими группировками, такими как APT28, нет четких технических доказательств, связывающих их. Хакер поддерживает постоянное присутствие, уделяя особое внимание операционной безопасности и атакам на объекты с помощью цепочки поставок. Защита от этой угрозы требует многоуровневого подхода к защите и инвестиций в возможности обнаружения и реагирования.
-----
Bitdefender Labs выпустила предупреждение об активной кампании кибершпионажа со стороны хакерской группы UAC-0063, нацеленной на организации в Центральной Азии и Европе.
UAC-0063 использует передовую тактику для проникновения на важные объекты, включая правительственные учреждения и дипломатические представительства.
Кампания распространилась на Европу на фоне геополитических изменений, произошедших после войны на Украине, что повлияло на динамику событий в Центральной Азии.
UAC-0063 специализируется на шпионаже против правительственных учреждений и нацелен на посольства в таких странах, как Германия, Великобритания, Нидерланды, Румыния и Грузия.
Хакер использует эксфильтрованные документы Microsoft Word для доставки вредоносных программ, таких как HATVIBE, с помощью инструментов для эксфильтрации данных, таких как PyPlunderPlug, и клавиатурных шпионов, таких как LOGPIE.
Вредоносные программы включают в себя DownEx и DownExPyer, написанные на C++ и Python соответственно.
Были обнаружены связи между UAC-0063 и известными российскими группами, такими как APT28, но окончательные технические доказательства отсутствуют.
Хакер постоянно проводит операции, уделяя особое внимание обслуживанию инфраструктуры, созданию новых документов и утечке данных.
Известные инструменты, такие как DownExPyer и PyPlunderPlug, поддерживают соединения с серверами C2 для получения инструкций по таким задачам, как сбор данных и развертывание вредоносного ПО.
UAC-0063 определяет приоритетность операционной безопасности, обновляя сертификаты TLS для активных серверов C2 и повторно пытаясь заразить ранее скомпрометированные объекты с использованием известных переносчиков.
Рекомендации по защите от UAC-0063 включают внедрение многоуровневого подхода, упреждающее управление рисками, уровни безопасности для всех устройств и пользователей, а также инвестиции в возможности обнаружения и реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активная кампания кибершпионажа, проводимая хакерской группой, известной как UAC-0063, нацелена на важные правительственные и дипломатические объекты в Центральной Азии и Европе. Эта кампания расширилась в связи со значительными геополитическими изменениями, особенно в Центральной Азии после войны на Украине. Хакер использует передовые тактики для проникновения в организации, включая использование вредоносных программ, таких как HATVIBE, DownEx и DownExPyer, а также таких инструментов, как PyPlunderPlug и клавиатурные шпионы. Несмотря на сходство с известными российскими группировками, такими как APT28, нет четких технических доказательств, связывающих их. Хакер поддерживает постоянное присутствие, уделяя особое внимание операционной безопасности и атакам на объекты с помощью цепочки поставок. Защита от этой угрозы требует многоуровневого подхода к защите и инвестиций в возможности обнаружения и реагирования.
-----
Bitdefender Labs выпустила предупреждение об активной кампании кибершпионажа со стороны хакерской группы UAC-0063, нацеленной на организации в Центральной Азии и Европе.
UAC-0063 использует передовую тактику для проникновения на важные объекты, включая правительственные учреждения и дипломатические представительства.
Кампания распространилась на Европу на фоне геополитических изменений, произошедших после войны на Украине, что повлияло на динамику событий в Центральной Азии.
UAC-0063 специализируется на шпионаже против правительственных учреждений и нацелен на посольства в таких странах, как Германия, Великобритания, Нидерланды, Румыния и Грузия.
Хакер использует эксфильтрованные документы Microsoft Word для доставки вредоносных программ, таких как HATVIBE, с помощью инструментов для эксфильтрации данных, таких как PyPlunderPlug, и клавиатурных шпионов, таких как LOGPIE.
Вредоносные программы включают в себя DownEx и DownExPyer, написанные на C++ и Python соответственно.
Были обнаружены связи между UAC-0063 и известными российскими группами, такими как APT28, но окончательные технические доказательства отсутствуют.
Хакер постоянно проводит операции, уделяя особое внимание обслуживанию инфраструктуры, созданию новых документов и утечке данных.
Известные инструменты, такие как DownExPyer и PyPlunderPlug, поддерживают соединения с серверами C2 для получения инструкций по таким задачам, как сбор данных и развертывание вредоносного ПО.
UAC-0063 определяет приоритетность операционной безопасности, обновляя сертификаты TLS для активных серверов C2 и повторно пытаясь заразить ранее скомпрометированные объекты с использованием известных переносчиков.
Рекомендации по защите от UAC-0063 включают внедрение многоуровневого подхода, упреждающее управление рисками, уровни безопасности для всех устройств и пользователей, а также инвестиции в возможности обнаружения и реагирования.
#ParsedReport #CompletenessLow
30-01-2025
Cato CTRL Threat Research: Unmasking Hellcat Not Your Average Ransomware Gang
https://www.catonetworks.com/blog/unmasking-hellcat-not-your-average-ransomware-gang
Report completeness: Low
Actors/Campaigns:
Nemesis_kitten
Leviathan
Threats:
Hellcat
Supply_chain_technique
Sysrv_botnet
Xmrig_miner
Victims:
Schneider electric se, Vkontakte, Us university, French energy distribution company, Iraq city government
Industry:
Critical_infrastructure, Government, Energy, Education
Geo:
Russian, Tanzania, French, Iraq
CVEs:
CVE-2024-3661 [Vulners]
CVSS V3.1: 7.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient (<7.2.5, 7.4.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
ChatGPT TTPs:
T1583, T1203, T1489
Soft:
pan-os
30-01-2025
Cato CTRL Threat Research: Unmasking Hellcat Not Your Average Ransomware Gang
https://www.catonetworks.com/blog/unmasking-hellcat-not-your-average-ransomware-gang
Report completeness: Low
Actors/Campaigns:
Nemesis_kitten
Leviathan
Threats:
Hellcat
Supply_chain_technique
Sysrv_botnet
Xmrig_miner
Victims:
Schneider electric se, Vkontakte, Us university, French energy distribution company, Iraq city government
Industry:
Critical_infrastructure, Government, Energy, Education
Geo:
Russian, Tanzania, French, Iraq
CVEs:
CVE-2024-3661 [Vulners]
CVSS V3.1: 7.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient (<7.2.5, 7.4.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
ChatGPT TTPs:
do not use without manual checkT1583, T1203, T1489
Soft:
pan-os