#ParsedReport #CompletenessMedium
30-01-2025
North Korean APT Lazarus Targets Developers with Malicious npm Package
https://socket.dev/blog/north-korean-apt-lazarus-targets-developers-with-malicious-npm-package
Report completeness: Medium
Actors/Campaigns:
Lazarus
Yolorabbit
Threats:
Beavertail
Supply_chain_technique
Invisibleferret
Geo:
North korean
TTPs:
IOCs:
File: 16
Url: 3
Email: 1
Soft:
macOS, Linux, cURL, Google Chrome, Firefox
Wallets:
metamask, coinbase
Crypto:
binance, solana
Algorithms:
zip
Functions:
to, setInterval
Languages:
javascript, python
30-01-2025
North Korean APT Lazarus Targets Developers with Malicious npm Package
https://socket.dev/blog/north-korean-apt-lazarus-targets-developers-with-malicious-npm-package
Report completeness: Medium
Actors/Campaigns:
Lazarus
Yolorabbit
Threats:
Beavertail
Supply_chain_technique
Invisibleferret
Geo:
North korean
TTPs:
IOCs:
File: 16
Url: 3
Email: 1
Soft:
macOS, Linux, cURL, Google Chrome, Firefox
Wallets:
metamask, coinbase
Crypto:
binance, solana
Algorithms:
zip
Functions:
to, setInterval
Languages:
javascript, python
Socket
North Korean APT Lazarus Targets Developers with Malicious n...
Malicious npm package postcss-optimizer delivers BeaverTail malware, targeting developer systems; similarities to past campaigns suggest a North Korea...
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 North Korean APT Lazarus Targets Developers with Malicious npm Package https://socket.dev/blog/north-korean-apt-lazarus-targets-developers-with-malicious-npm-package Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание хакерской атаки с использованием вредоносного пакета под названием postcss-optimizer, распространяемого хакером через реестр npm под псевдонимом "yolorabbit". Пакет, разработанный таким образом, чтобы напоминать легальную библиотеку, содержит вредоносное ПО BeaverTail, которое использует несколько этапов для заражения систем, обеспечения постоянства, извлечения конфиденциальных данных и поддержания контроля над скомпрометированными системами. Хакер использует различные тактики, приемы и процедуры, такие как компрометация цепочки поставок, методы обфускации и использование сценариев JavaScript и Python, чтобы избежать обнаружения и осуществлять свои вредоносные действия. В тексте также обсуждаются возможности вредоносной программы, включая кражу данных, сохранение и поведение при выполнении, а также ее связь с известными вредоносными программами, такими как InvisibleFerret. Кроме того, в тексте подчеркивается использование методов MITRE ATT&CK для демонстрации сложности и всесторонности действий хакера.
-----
хакер использует вредоносный пакет npm под названием postcss-optimizer, распространяемый под псевдонимом "yolorabbit", для доставки вредоносного по BeaverTail.
Пакет очень похож на легальную библиотеку postcss, позволяющую вводить в заблуждение целевые объекты при установке.
Вредоносная программа BeaverTail обеспечивает постоянство с помощью манипуляций с реестром, сценариев запуска и дополнительных полезных нагрузок в Windows, macOS и Linux.
Вредоносная программа отправляет конфиденциальные данные через HTTP POST-запросы на сервер C2, включая учетные данные, файлы cookie браузера и файлы криптовалютного кошелька.
Методы обфускации JavaScript, используемые для того, чтобы избежать обнаружения, но выявленные исследователями сокетов.
Вредоносный скрипт нацелен на Windows, Linux и macOS для кражи таких данных, как учетные данные, ключи от криптовалютного кошелька и данные связки ключей для входа в систему.
Поведение включает непрерывную фильтрацию данных каждые 10 минут, что соответствует возможностям вредоносных программ BeaverTail и InvisibleFerret.
Тактика включает в себя компрометацию цепочки поставок, загрузку вредоносного ПО, выполнение пользователем вредоносных файлов и интерпретацию сценариев с помощью JavaScript и Python.
Методы включают в себя маскировку под законное программное обеспечение, запутывание, запуск по событиям, эксфильтрацию по альтернативным протоколам и методы эксфильтрации данных.
Использование методов MITRE ATT&CK, таких как эксфильтрация по каналам C2, передача инструментов, автоматизированный сбор данных и хищение финансовых средств, означает проведение комплексных и изощренных операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание хакерской атаки с использованием вредоносного пакета под названием postcss-optimizer, распространяемого хакером через реестр npm под псевдонимом "yolorabbit". Пакет, разработанный таким образом, чтобы напоминать легальную библиотеку, содержит вредоносное ПО BeaverTail, которое использует несколько этапов для заражения систем, обеспечения постоянства, извлечения конфиденциальных данных и поддержания контроля над скомпрометированными системами. Хакер использует различные тактики, приемы и процедуры, такие как компрометация цепочки поставок, методы обфускации и использование сценариев JavaScript и Python, чтобы избежать обнаружения и осуществлять свои вредоносные действия. В тексте также обсуждаются возможности вредоносной программы, включая кражу данных, сохранение и поведение при выполнении, а также ее связь с известными вредоносными программами, такими как InvisibleFerret. Кроме того, в тексте подчеркивается использование методов MITRE ATT&CK для демонстрации сложности и всесторонности действий хакера.
-----
хакер использует вредоносный пакет npm под названием postcss-optimizer, распространяемый под псевдонимом "yolorabbit", для доставки вредоносного по BeaverTail.
Пакет очень похож на легальную библиотеку postcss, позволяющую вводить в заблуждение целевые объекты при установке.
Вредоносная программа BeaverTail обеспечивает постоянство с помощью манипуляций с реестром, сценариев запуска и дополнительных полезных нагрузок в Windows, macOS и Linux.
Вредоносная программа отправляет конфиденциальные данные через HTTP POST-запросы на сервер C2, включая учетные данные, файлы cookie браузера и файлы криптовалютного кошелька.
Методы обфускации JavaScript, используемые для того, чтобы избежать обнаружения, но выявленные исследователями сокетов.
Вредоносный скрипт нацелен на Windows, Linux и macOS для кражи таких данных, как учетные данные, ключи от криптовалютного кошелька и данные связки ключей для входа в систему.
Поведение включает непрерывную фильтрацию данных каждые 10 минут, что соответствует возможностям вредоносных программ BeaverTail и InvisibleFerret.
Тактика включает в себя компрометацию цепочки поставок, загрузку вредоносного ПО, выполнение пользователем вредоносных файлов и интерпретацию сценариев с помощью JavaScript и Python.
Методы включают в себя маскировку под законное программное обеспечение, запутывание, запуск по событиям, эксфильтрацию по альтернативным протоколам и методы эксфильтрации данных.
Использование методов MITRE ATT&CK, таких как эксфильтрация по каналам C2, передача инструментов, автоматизированный сбор данных и хищение финансовых средств, означает проведение комплексных и изощренных операций.
#ParsedReport #CompletenessLow
30-01-2025
Ongoing report: Babuk2 (Babuk-Bjorka)
https://www.guidepointsecurity.com/blog/ongoing-report-babuk2-babuk-bjorka
Report completeness: Low
Actors/Campaigns:
Meow
Threats:
Babuk2
Babuk
Funcksec
Ransomhub
Lockbit
Conti
Revil
Geo:
Croatia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1587.002
Soft:
ESXi, Twitter
30-01-2025
Ongoing report: Babuk2 (Babuk-Bjorka)
https://www.guidepointsecurity.com/blog/ongoing-report-babuk2-babuk-bjorka
Report completeness: Low
Actors/Campaigns:
Meow
Threats:
Babuk2
Babuk
Funcksec
Ransomhub
Lockbit
Conti
Revil
Geo:
Croatia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1587.002
Soft:
ESXi, Twitter
GuidePoint Security
Ongoing report: Babuk2 (Babuk-Bjorka)
GuidePoint Security Ongoing report: Babuk2 (Babuk-Bjorka). Trusted cybersecurity expertise, solutions and services that help organizations make better decisions and minimize risk.
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Ongoing report: Babuk2 (Babuk-Bjorka) https://www.guidepointsecurity.com/blog/ongoing-report-babuk2-babuk-bjorka Report completeness: Low Actors/Campaigns: Meow Threats: Babuk2 Babuk Funcksec Ransomhub Lockbit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении нового места утечки данных (DLS) под названием "Бабук 2" исследовательской группой GuidePoint (GRIT). В нем рассказывается о том, как Babuk 2 пытается повысить свой авторитет, ассоциируясь с хорошо известным именем Babuk, повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей, и применяя аналогичную тактику без доказательств какой-либо конкретной оперативной деятельности. Организациям рекомендуется проверять любые предполагаемые вторжения и следить за тем, чтобы прошлые утечки данных не использовались Babuk 2 или ее аффилированными лицами для вымогательства платежей.
-----
27 января 2025 года исследовательская группа GuidePoint (GRIT) обнаружила новый сайт утечки данных (DLS), принадлежащий организации под названием "Babuk 2", во время мониторинга заявлений жертв программ-вымогателей. На этом сайте перечислены более 64 предполагаемых жертв, из которых по меньшей мере 90% ранее были жертвами других программ-вымогателей. GRIT подозревает, что Babuk 2 пытается повысить доверие к себе, ассоциируясь с известным именем Babuk и преувеличивая историю своих атак.
Анализ жертв, перечисленных Babuk 2, показал, что большинство из них ранее были жертвами других программ-вымогателей, таких как FunkSec, RansomHub, LockBit и Meow. На самом деле, по меньшей мере 57 жертв имели описания, идентичные описаниям, заявленным другими хакерскими группами. Babuk, также известная как Babyk, была ранней группой программ-вымогателей как услуга (RaaS), которая была активна в начале 2021 года, но не проявляла никаких признаков активности с 2022 года. Разработчик программ-вымогателей Babuk был опубликован на российском хакерском форуме в июне 2021 года, и части его кода были перепрофилированы такими группами, как Conti и REvil.
Похоже, что Babuk 2 пытается повысить свою репутацию, используя имя Babuk и повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей. Сайт “Babuk 2”, по-видимому, принадлежит партнеру-вымогателю, который пытается раздуть историю своих атак с помощью повторных сообщений жертв. Эта стратегия, вероятно, направлена на привлечение внимания и завоевание доверия в сообществе киберпреступников.
Несмотря на сходство тактики, нет никаких свидетельств того, что "Бабук-2" связан с первоначальной группой "Бабук", поскольку нет никаких признаков отдельной оперативной деятельности. Оператор DLS в Babuk 2 опубликовал уведомление о требовании выкупа, аналогичное тем, которые используются несколькими группами программ-вымогателей, что указывает на отсутствие оригинальности в их методах. Поиск на VirusTotal совпадающих строк из письма с требованием выкупа от Babuk 2 выдал только один результат, загруженный из Хорватии 10 января 2025 года.
Организациям, указанным в DLS Babuk 2, или к которым обращаются их аффилированные лица, рекомендуется проверить любые предполагаемые вторжения и убедиться, что прошлые утечки данных не используются для вымогательства платежей. Участились случаи, когда неискушенные хакеры повторно используют ранее взломанные данные для принудительного осуществления платежей без проведения новых вторжений. Проверка может быть проведена с помощью расследований цифровой криминалистики и реагирования на инциденты (DFIR), а также мониторинга глубокой и темной сети на предмет любых связанных с этим действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении нового места утечки данных (DLS) под названием "Бабук 2" исследовательской группой GuidePoint (GRIT). В нем рассказывается о том, как Babuk 2 пытается повысить свой авторитет, ассоциируясь с хорошо известным именем Babuk, повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей, и применяя аналогичную тактику без доказательств какой-либо конкретной оперативной деятельности. Организациям рекомендуется проверять любые предполагаемые вторжения и следить за тем, чтобы прошлые утечки данных не использовались Babuk 2 или ее аффилированными лицами для вымогательства платежей.
-----
27 января 2025 года исследовательская группа GuidePoint (GRIT) обнаружила новый сайт утечки данных (DLS), принадлежащий организации под названием "Babuk 2", во время мониторинга заявлений жертв программ-вымогателей. На этом сайте перечислены более 64 предполагаемых жертв, из которых по меньшей мере 90% ранее были жертвами других программ-вымогателей. GRIT подозревает, что Babuk 2 пытается повысить доверие к себе, ассоциируясь с известным именем Babuk и преувеличивая историю своих атак.
Анализ жертв, перечисленных Babuk 2, показал, что большинство из них ранее были жертвами других программ-вымогателей, таких как FunkSec, RansomHub, LockBit и Meow. На самом деле, по меньшей мере 57 жертв имели описания, идентичные описаниям, заявленным другими хакерскими группами. Babuk, также известная как Babyk, была ранней группой программ-вымогателей как услуга (RaaS), которая была активна в начале 2021 года, но не проявляла никаких признаков активности с 2022 года. Разработчик программ-вымогателей Babuk был опубликован на российском хакерском форуме в июне 2021 года, и части его кода были перепрофилированы такими группами, как Conti и REvil.
Похоже, что Babuk 2 пытается повысить свою репутацию, используя имя Babuk и повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей. Сайт “Babuk 2”, по-видимому, принадлежит партнеру-вымогателю, который пытается раздуть историю своих атак с помощью повторных сообщений жертв. Эта стратегия, вероятно, направлена на привлечение внимания и завоевание доверия в сообществе киберпреступников.
Несмотря на сходство тактики, нет никаких свидетельств того, что "Бабук-2" связан с первоначальной группой "Бабук", поскольку нет никаких признаков отдельной оперативной деятельности. Оператор DLS в Babuk 2 опубликовал уведомление о требовании выкупа, аналогичное тем, которые используются несколькими группами программ-вымогателей, что указывает на отсутствие оригинальности в их методах. Поиск на VirusTotal совпадающих строк из письма с требованием выкупа от Babuk 2 выдал только один результат, загруженный из Хорватии 10 января 2025 года.
Организациям, указанным в DLS Babuk 2, или к которым обращаются их аффилированные лица, рекомендуется проверить любые предполагаемые вторжения и убедиться, что прошлые утечки данных не используются для вымогательства платежей. Участились случаи, когда неискушенные хакеры повторно используют ранее взломанные данные для принудительного осуществления платежей без проведения новых вторжений. Проверка может быть проведена с помощью расследований цифровой криминалистики и реагирования на инциденты (DFIR), а также мониторинга глубокой и темной сети на предмет любых связанных с этим действий.
#ParsedReport #CompletenessHigh
29-01-2025
UAC-0063: Cyber Espionage Operation Expanding from Central Asia
https://www.bitdefender.com/en-us/blog/businessinsights/uac-0063-cyber-espionage-operation-expanding-from-central-asia
Report completeness: High
Actors/Campaigns:
Ghostwriter (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Threats:
Hatvibe
Pyplunderplug
Logpie
Downex
Downexpyer
Cherryspy
Zebrocy
Supply_chain_technique
Pyarmor_tool
Victims:
Embassies
Industry:
Military, Government
Geo:
Russia, Asian, Netherlands, Afghanistan, Ukraine, Russian, American, Germany, Romania, Kazakhstan, New york, Moscow, Asia, China, Georgia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1059.005, T1547.001, T1016, T1203, T1056.001, T1573.001
IOCs:
Hash: 19
File: 10
Url: 1
Registry: 1
Path: 17
IP: 2
Domain: 13
Soft:
Microsoft Word
Algorithms:
base64, zip, aes, md5
Functions:
Document_Open, systeminfo, GetDriveType
Win API:
GetLogicalDrives, copyfile
Languages:
cython, python, javascript
29-01-2025
UAC-0063: Cyber Espionage Operation Expanding from Central Asia
https://www.bitdefender.com/en-us/blog/businessinsights/uac-0063-cyber-espionage-operation-expanding-from-central-asia
Report completeness: High
Actors/Campaigns:
Ghostwriter (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Threats:
Hatvibe
Pyplunderplug
Logpie
Downex
Downexpyer
Cherryspy
Zebrocy
Supply_chain_technique
Pyarmor_tool
Victims:
Embassies
Industry:
Military, Government
Geo:
Russia, Asian, Netherlands, Afghanistan, Ukraine, Russian, American, Germany, Romania, Kazakhstan, New york, Moscow, Asia, China, Georgia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.005, T1547.001, T1016, T1203, T1056.001, T1573.001
IOCs:
Hash: 19
File: 10
Url: 1
Registry: 1
Path: 17
IP: 2
Domain: 13
Soft:
Microsoft Word
Algorithms:
base64, zip, aes, md5
Functions:
Document_Open, systeminfo, GetDriveType
Win API:
GetLogicalDrives, copyfile
Languages:
cython, python, javascript
Bitdefender
UAC-0063: Cyber Espionage Operation Expanding from Central Asia
Bitdefender Labs warns of an active cyber-espionage campaign targeting organizations in Central Asia and European countries.
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 UAC-0063: Cyber Espionage Operation Expanding from Central Asia https://www.bitdefender.com/en-us/blog/businessinsights/uac-0063-cyber-espionage-operation-expanding-from-central-asia Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активная кампания кибершпионажа, проводимая хакерской группой, известной как UAC-0063, нацелена на важные правительственные и дипломатические объекты в Центральной Азии и Европе. Эта кампания расширилась в связи со значительными геополитическими изменениями, особенно в Центральной Азии после войны на Украине. Хакер использует передовые тактики для проникновения в организации, включая использование вредоносных программ, таких как HATVIBE, DownEx и DownExPyer, а также таких инструментов, как PyPlunderPlug и клавиатурные шпионы. Несмотря на сходство с известными российскими группировками, такими как APT28, нет четких технических доказательств, связывающих их. Хакер поддерживает постоянное присутствие, уделяя особое внимание операционной безопасности и атакам на объекты с помощью цепочки поставок. Защита от этой угрозы требует многоуровневого подхода к защите и инвестиций в возможности обнаружения и реагирования.
-----
Bitdefender Labs выпустила предупреждение об активной кампании кибершпионажа со стороны хакерской группы UAC-0063, нацеленной на организации в Центральной Азии и Европе.
UAC-0063 использует передовую тактику для проникновения на важные объекты, включая правительственные учреждения и дипломатические представительства.
Кампания распространилась на Европу на фоне геополитических изменений, произошедших после войны на Украине, что повлияло на динамику событий в Центральной Азии.
UAC-0063 специализируется на шпионаже против правительственных учреждений и нацелен на посольства в таких странах, как Германия, Великобритания, Нидерланды, Румыния и Грузия.
Хакер использует эксфильтрованные документы Microsoft Word для доставки вредоносных программ, таких как HATVIBE, с помощью инструментов для эксфильтрации данных, таких как PyPlunderPlug, и клавиатурных шпионов, таких как LOGPIE.
Вредоносные программы включают в себя DownEx и DownExPyer, написанные на C++ и Python соответственно.
Были обнаружены связи между UAC-0063 и известными российскими группами, такими как APT28, но окончательные технические доказательства отсутствуют.
Хакер постоянно проводит операции, уделяя особое внимание обслуживанию инфраструктуры, созданию новых документов и утечке данных.
Известные инструменты, такие как DownExPyer и PyPlunderPlug, поддерживают соединения с серверами C2 для получения инструкций по таким задачам, как сбор данных и развертывание вредоносного ПО.
UAC-0063 определяет приоритетность операционной безопасности, обновляя сертификаты TLS для активных серверов C2 и повторно пытаясь заразить ранее скомпрометированные объекты с использованием известных переносчиков.
Рекомендации по защите от UAC-0063 включают внедрение многоуровневого подхода, упреждающее управление рисками, уровни безопасности для всех устройств и пользователей, а также инвестиции в возможности обнаружения и реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активная кампания кибершпионажа, проводимая хакерской группой, известной как UAC-0063, нацелена на важные правительственные и дипломатические объекты в Центральной Азии и Европе. Эта кампания расширилась в связи со значительными геополитическими изменениями, особенно в Центральной Азии после войны на Украине. Хакер использует передовые тактики для проникновения в организации, включая использование вредоносных программ, таких как HATVIBE, DownEx и DownExPyer, а также таких инструментов, как PyPlunderPlug и клавиатурные шпионы. Несмотря на сходство с известными российскими группировками, такими как APT28, нет четких технических доказательств, связывающих их. Хакер поддерживает постоянное присутствие, уделяя особое внимание операционной безопасности и атакам на объекты с помощью цепочки поставок. Защита от этой угрозы требует многоуровневого подхода к защите и инвестиций в возможности обнаружения и реагирования.
-----
Bitdefender Labs выпустила предупреждение об активной кампании кибершпионажа со стороны хакерской группы UAC-0063, нацеленной на организации в Центральной Азии и Европе.
UAC-0063 использует передовую тактику для проникновения на важные объекты, включая правительственные учреждения и дипломатические представительства.
Кампания распространилась на Европу на фоне геополитических изменений, произошедших после войны на Украине, что повлияло на динамику событий в Центральной Азии.
UAC-0063 специализируется на шпионаже против правительственных учреждений и нацелен на посольства в таких странах, как Германия, Великобритания, Нидерланды, Румыния и Грузия.
Хакер использует эксфильтрованные документы Microsoft Word для доставки вредоносных программ, таких как HATVIBE, с помощью инструментов для эксфильтрации данных, таких как PyPlunderPlug, и клавиатурных шпионов, таких как LOGPIE.
Вредоносные программы включают в себя DownEx и DownExPyer, написанные на C++ и Python соответственно.
Были обнаружены связи между UAC-0063 и известными российскими группами, такими как APT28, но окончательные технические доказательства отсутствуют.
Хакер постоянно проводит операции, уделяя особое внимание обслуживанию инфраструктуры, созданию новых документов и утечке данных.
Известные инструменты, такие как DownExPyer и PyPlunderPlug, поддерживают соединения с серверами C2 для получения инструкций по таким задачам, как сбор данных и развертывание вредоносного ПО.
UAC-0063 определяет приоритетность операционной безопасности, обновляя сертификаты TLS для активных серверов C2 и повторно пытаясь заразить ранее скомпрометированные объекты с использованием известных переносчиков.
Рекомендации по защите от UAC-0063 включают внедрение многоуровневого подхода, упреждающее управление рисками, уровни безопасности для всех устройств и пользователей, а также инвестиции в возможности обнаружения и реагирования.
#ParsedReport #CompletenessLow
30-01-2025
Cato CTRL Threat Research: Unmasking Hellcat Not Your Average Ransomware Gang
https://www.catonetworks.com/blog/unmasking-hellcat-not-your-average-ransomware-gang
Report completeness: Low
Actors/Campaigns:
Nemesis_kitten
Leviathan
Threats:
Hellcat
Supply_chain_technique
Sysrv_botnet
Xmrig_miner
Victims:
Schneider electric se, Vkontakte, Us university, French energy distribution company, Iraq city government
Industry:
Critical_infrastructure, Government, Energy, Education
Geo:
Russian, Tanzania, French, Iraq
CVEs:
CVE-2024-3661 [Vulners]
CVSS V3.1: 7.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient (<7.2.5, 7.4.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
ChatGPT TTPs:
T1583, T1203, T1489
Soft:
pan-os
30-01-2025
Cato CTRL Threat Research: Unmasking Hellcat Not Your Average Ransomware Gang
https://www.catonetworks.com/blog/unmasking-hellcat-not-your-average-ransomware-gang
Report completeness: Low
Actors/Campaigns:
Nemesis_kitten
Leviathan
Threats:
Hellcat
Supply_chain_technique
Sysrv_botnet
Xmrig_miner
Victims:
Schneider electric se, Vkontakte, Us university, French energy distribution company, Iraq city government
Industry:
Critical_infrastructure, Government, Energy, Education
Geo:
Russian, Tanzania, French, Iraq
CVEs:
CVE-2024-3661 [Vulners]
CVSS V3.1: 7.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient (<7.2.5, 7.4.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
ChatGPT TTPs:
do not use without manual checkT1583, T1203, T1489
Soft:
pan-os
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Cato CTRL Threat Research: Unmasking Hellcat Not Your Average Ransomware Gang https://www.catonetworks.com/blog/unmasking-hellcat-not-your-average-ransomware-gang Report completeness: Low Actors/Campaigns: Nemesis_kitten…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении в 2024 году новой банды программ-вымогателей под названием Hellcat, использующей модель "программа-вымогатель как услуга" и применяющей тактику двойного вымогательства в отношении критически важной инфраструктуры, правительственных организаций, образовательных учреждений и энергетического сектора. В тексте освещаются конкретные инциденты, связанные с деятельностью Hellcat, такие как проникновение в компании и утечка конфиденциальных данных, а также сотрудничество с другими хакерами для публикации информации, позволяющей установить личность (PII). В нем подчеркивается необходимость усиления мер кибербезопасности для эффективной борьбы с появляющимися угрозами со стороны программ-вымогателей.
-----
В 2024 году появилась новая банда программ-вымогателей под названием Hellcat, нацеленная на критически важную инфраструктуру, правительственные организации, образовательные учреждения и энергетический сектор.
Работает по модели "программа-вымогатель как услуга" (RaaS), используя тактику двойного вымогательства.
Известные действия включают проникновение в Schneider Electric SE, сотрудничество с "Хиккл-Чан" с целью утечки личных данных, а также нацеливание на американский университет и французскую компанию по распределению энергии.
Предлагался root-доступ для продажи в даркнете.
Тактика включает в себя уязвимости нулевого дня, нацеленные на брандмауэры и критически важную инфраструктуру, а также двойное вымогательство.
Cato CTRL проводит анализ тактики Hellcat и предлагает решения для обеспечения безопасности с помощью своей облачной платформы SASE.
Среди ключевых фигур - Этай Маор, главный стратег по безопасности Cato Networks, исследователь Вадим Фрегер и Виталий Симонович.
Появление Hellcat подчеркивает необходимость в усиленных мерах кибербезопасности и адаптивных решениях для борьбы с появляющимися угрозами со стороны программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении в 2024 году новой банды программ-вымогателей под названием Hellcat, использующей модель "программа-вымогатель как услуга" и применяющей тактику двойного вымогательства в отношении критически важной инфраструктуры, правительственных организаций, образовательных учреждений и энергетического сектора. В тексте освещаются конкретные инциденты, связанные с деятельностью Hellcat, такие как проникновение в компании и утечка конфиденциальных данных, а также сотрудничество с другими хакерами для публикации информации, позволяющей установить личность (PII). В нем подчеркивается необходимость усиления мер кибербезопасности для эффективной борьбы с появляющимися угрозами со стороны программ-вымогателей.
-----
В 2024 году появилась новая банда программ-вымогателей под названием Hellcat, нацеленная на критически важную инфраструктуру, правительственные организации, образовательные учреждения и энергетический сектор.
Работает по модели "программа-вымогатель как услуга" (RaaS), используя тактику двойного вымогательства.
Известные действия включают проникновение в Schneider Electric SE, сотрудничество с "Хиккл-Чан" с целью утечки личных данных, а также нацеливание на американский университет и французскую компанию по распределению энергии.
Предлагался root-доступ для продажи в даркнете.
Тактика включает в себя уязвимости нулевого дня, нацеленные на брандмауэры и критически важную инфраструктуру, а также двойное вымогательство.
Cato CTRL проводит анализ тактики Hellcat и предлагает решения для обеспечения безопасности с помощью своей облачной платформы SASE.
Среди ключевых фигур - Этай Маор, главный стратег по безопасности Cato Networks, исследователь Вадим Фрегер и Виталий Симонович.
Появление Hellcat подчеркивает необходимость в усиленных мерах кибербезопасности и адаптивных решениях для борьбы с появляющимися угрозами со стороны программ-вымогателей.
#ParsedReport #CompletenessLow
30-01-2025
Microsoft advertisers phished via malicious Google ads
https://www.malwarebytes.com/blog/cybercrime/2025/01/microsoft-advertisers-phished-via-malicious-google-ads
Report completeness: Low
Threats:
Cloaking_technique
Clickfix_technique
Pandora
Victims:
Microsoft advertisers, Google ads accounts
Geo:
Brazilian, Brazil
ChatGPT TTPs:
T1071.001, T1190, T1566.001, T1070.004
IOCs:
Domain: 101
IP: 1
File: 1
Soft:
Microsoft ad
30-01-2025
Microsoft advertisers phished via malicious Google ads
https://www.malwarebytes.com/blog/cybercrime/2025/01/microsoft-advertisers-phished-via-malicious-google-ads
Report completeness: Low
Threats:
Cloaking_technique
Clickfix_technique
Pandora
Victims:
Microsoft advertisers, Google ads accounts
Geo:
Brazilian, Brazil
ChatGPT TTPs:
do not use without manual checkT1071.001, T1190, T1566.001, T1070.004
IOCs:
Domain: 101
IP: 1
File: 1
Soft:
Microsoft ad
Malwarebytes
Microsoft advertisers phished via malicious Google ads
Just days after we uncovered a campaign targeting Google Ads accounts, a similar attack has surfaced, this time aimed at Microsoft...
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Microsoft advertisers phished via malicious Google ads https://www.malwarebytes.com/blog/cybercrime/2025/01/microsoft-advertisers-phished-via-malicious-google-ads Report completeness: Low Threats: Cloaking_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская кампания нацелена на рекламодателей Microsoft с помощью вредоносной рекламы в поиске Google, целью которой является кража регистрационных данных. Злоумышленники используют различные тактики, чтобы избежать обнаружения, создают фишинговые страницы, имитирующие рекламную платформу Microsoft, и могут взломать аккаунты на нескольких платформах онлайн-рекламы. Бдительность пользователей, осторожность в отношении подозрительной рекламы и ссылок, а также следование рекомендациям по обеспечению онлайн-безопасности являются важнейшими шагами для снижения рисков подобных атак.
-----
Недавно была раскрыта хакерская кампания, нацеленная на рекламодателей Microsoft с помощью вредоносных объявлений, появляющихся в поиске Google. Эти объявления предназначены для кражи регистрационных данных пользователей, пытающихся получить доступ к рекламной платформе Microsoft. Злоумышленники создали поддельные ссылки в результатах поиска Google sponsored для "Рекламы Microsoft", которые направляют ничего не подозревающих пользователей на фишинговые страницы. Злоумышленники используют различные методы, чтобы избежать обнаружения, такие как перенаправление нежелательных IP-адресов, использование вызовов Cloudflare для проверки пользователей-людей и имитация законных URL-адресов для обмана жертв.
Фишинговые страницы имитируют внешний вид законной рекламной платформы Microsoft, предлагая пользователям сбросить пароль и, возможно, обойти двухфакторную аутентификацию. Анализ с использованием urlscanio выявил сеть связанной фишинговой инфраструктуры, существующую уже несколько лет, с некоторыми доменами, размещенными в Бразилии. Это открытие может оказаться лишь поверхностным, поскольку могут быть обнаружены дополнительные скомпрометированные учетные записи на различных платформах онлайн-рекламы, помимо Google и Microsoft.
Масштабы этой угрозы подчеркивают сохраняющуюся опасность фишинговых атак с использованием онлайн-рекламы, что подчеркивает важность бдительности пользователей. В то время как такие компании, как Google, работают над решением этих проблем, частные лица могут предпринять шаги для собственной защиты. К ним относятся осторожность в отношении подозрительной рекламы и ссылок, проверка подлинности страниц входа в систему, включение двухфакторной аутентификации и регулярный мониторинг активности учетной записи на предмет любого необычного поведения.
Сохраняя бдительность и следуя рекомендациям по обеспечению безопасности в Интернете, пользователи могут помочь снизить риски, связанные с изощренными хакерскими кампаниями, направленными против популярных рекламных платформ. Меняющийся характер таких атак требует постоянных усилий как от специалистов по кибербезопасности, так и от отдельных пользователей, чтобы оставаться на шаг впереди злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская кампания нацелена на рекламодателей Microsoft с помощью вредоносной рекламы в поиске Google, целью которой является кража регистрационных данных. Злоумышленники используют различные тактики, чтобы избежать обнаружения, создают фишинговые страницы, имитирующие рекламную платформу Microsoft, и могут взломать аккаунты на нескольких платформах онлайн-рекламы. Бдительность пользователей, осторожность в отношении подозрительной рекламы и ссылок, а также следование рекомендациям по обеспечению онлайн-безопасности являются важнейшими шагами для снижения рисков подобных атак.
-----
Недавно была раскрыта хакерская кампания, нацеленная на рекламодателей Microsoft с помощью вредоносных объявлений, появляющихся в поиске Google. Эти объявления предназначены для кражи регистрационных данных пользователей, пытающихся получить доступ к рекламной платформе Microsoft. Злоумышленники создали поддельные ссылки в результатах поиска Google sponsored для "Рекламы Microsoft", которые направляют ничего не подозревающих пользователей на фишинговые страницы. Злоумышленники используют различные методы, чтобы избежать обнаружения, такие как перенаправление нежелательных IP-адресов, использование вызовов Cloudflare для проверки пользователей-людей и имитация законных URL-адресов для обмана жертв.
Фишинговые страницы имитируют внешний вид законной рекламной платформы Microsoft, предлагая пользователям сбросить пароль и, возможно, обойти двухфакторную аутентификацию. Анализ с использованием urlscanio выявил сеть связанной фишинговой инфраструктуры, существующую уже несколько лет, с некоторыми доменами, размещенными в Бразилии. Это открытие может оказаться лишь поверхностным, поскольку могут быть обнаружены дополнительные скомпрометированные учетные записи на различных платформах онлайн-рекламы, помимо Google и Microsoft.
Масштабы этой угрозы подчеркивают сохраняющуюся опасность фишинговых атак с использованием онлайн-рекламы, что подчеркивает важность бдительности пользователей. В то время как такие компании, как Google, работают над решением этих проблем, частные лица могут предпринять шаги для собственной защиты. К ним относятся осторожность в отношении подозрительной рекламы и ссылок, проверка подлинности страниц входа в систему, включение двухфакторной аутентификации и регулярный мониторинг активности учетной записи на предмет любого необычного поведения.
Сохраняя бдительность и следуя рекомендациям по обеспечению безопасности в Интернете, пользователи могут помочь снизить риски, связанные с изощренными хакерскими кампаниями, направленными против популярных рекламных платформ. Меняющийся характер таких атак требует постоянных усилий как от специалистов по кибербезопасности, так и от отдельных пользователей, чтобы оставаться на шаг впереди злоумышленников.
#ParsedReport #CompletenessLow
30-01-2025
Unmasking Media-Hungry Ransomware Groups: Bashe (APT73)
https://www.cloudsek.com/blog/unmasking-media-hungry-ransomware-groups-bashe-apt73
Report completeness: Low
Actors/Campaigns:
Eraleig (motivation: financially_motivated, cyber_criminal)
Kimsuky
Threats:
Lockbit
Victims:
Malindo air, Betclic, Federal bank, Linebank, Bank rakyat indonesia
Industry:
Financial
Geo:
Canada, Switzerland, Indian, United kingdom, America, France, Bangladesh, Asia, Germany, India, Indonesian, Indonesia, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1562
30-01-2025
Unmasking Media-Hungry Ransomware Groups: Bashe (APT73)
https://www.cloudsek.com/blog/unmasking-media-hungry-ransomware-groups-bashe-apt73
Report completeness: Low
Actors/Campaigns:
Eraleig (motivation: financially_motivated, cyber_criminal)
Kimsuky
Threats:
Lockbit
Victims:
Malindo air, Betclic, Federal bank, Linebank, Bank rakyat indonesia
Industry:
Financial
Geo:
Canada, Switzerland, Indian, United kingdom, America, France, Bangladesh, Asia, Germany, India, Indonesian, Indonesia, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1562
Cloudsek
Unmasking Media-Hungry Ransomware Groups: Bashe (APT73) | CloudSEK
Emerging in April 2024, Bashe (APT73) is a ransomware group that thrives on deception rather than genuine cyber prowess. Unlike traditional ransomware operators, Bashe fabricates attacks by falsely claiming responsibility for high-profile breaches, aiming…
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Unmasking Media-Hungry Ransomware Groups: Bashe (APT73) https://www.cloudsek.com/blog/unmasking-media-hungry-ransomware-groups-bashe-apt73 Report completeness: Low Actors/Campaigns: Eraleig (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Bashe (APT73) - это группа программ-вымогателей, которая использует обман и ложные заявления для привлечения партнеров и повышения доверия к себе, нацеливаясь на организации среднего размера в таких секторах, как финансовые услуги, информационные технологии и банковское дело. Их обманная тактика представляет серьезную угрозу для организаций, подчеркивая необходимость в расширенной аналитике угроз, позволяющей отличать реальные угрозы от киберспектаклей.
-----
Bashe (APT73) - это группа программ-вымогателей, которая появилась в апреле 2024 года и сосредоточилась на обмане, а не на демонстрации подлинных кибер-навыков. В отличие от традиционных операторов программ-вымогателей, Bashe фальсифицирует атаки, ложно заявляя об ответственности за громкие нарушения, чтобы привлечь партнеров и повысить доверие к себе. Ориентируясь на предприятия среднего бизнеса в таких секторах, как финансовые услуги, информационные технологии и банковское дело, группа использует старые утечки и данные из открытых источников, чтобы ввести в заблуждение жертв и средства массовой информации.
Bashe имитирует такие известные группы, как LockBit, и нацелена на организации среднего размера с годовым доходом от 10 до 500 миллионов долларов в таких секторах, как финансовые услуги, информационные технологии, банковское дело и производство. Они выбирают приоритетные цели в Северной Америке, Европе и Азии, стремясь получить доступ к конфиденциальным данным, чтобы придать видимость законности своим заявлениям. Несмотря на признаки неопытности, адаптивные стратегии Bashe предполагают потенциал быстрого роста в сфере киберпреступности.
Действуя как мошенники-оппортунисты, Bashe использует ложные заявления и сфабрикованные победы, чтобы привлечь законных партнеров-вымогателей. Их стратегия приписывать себе атаки, которых они не совершали, направлена на то, чтобы повысить свою значимость и привлечь к сотрудничеству заслуживающих доверия хакеров. Скрывая личную информацию (PII) в своих образцах, Bashe затрудняет проверку достоверности своих заявлений, подчеркивая, что они полагаются скорее на обман, чем на техническое мастерство.
В последнее время целями Bashe были Malindo Air, Betclic (организация, занимающаяся онлайн-гемблингом), Federal Bank India и Linebank (индонезийский банк). Однако расследования показали, что заявления Bashe часто являются повторными публикациями о старых утечках данных, что свидетельствует о недостаточной достоверности. Такие ложные заявления Bashe могут подорвать доверие к организациям, на которые они направлены, что может привести к репутационному ущербу и потере доверия со стороны заинтересованных сторон и клиентов. Кроме того, рассмотрение этих мошеннических заявлений может привести к потере времени и ресурсов, которые могли бы быть использованы для борьбы с настоящими хакерами, а шумиха в средствах массовой информации вокруг необоснованных заявлений может вызвать ненужную панику, усиливая предполагаемое влияние таких групп, как Bashe.
Широкий охват Bashe, охватывающий различные отрасли, представляет серьезную угрозу для организаций, что подчеркивает важность расширенного анализа угроз, позволяющего отличать реальные угрозы от кибератак. Понимая тактику обмана и ложных заявлений Bashe, компании могут лучше защитить себя от потенциального ущерба, вызванного использованием этих вводящих в заблуждение стратегий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Bashe (APT73) - это группа программ-вымогателей, которая использует обман и ложные заявления для привлечения партнеров и повышения доверия к себе, нацеливаясь на организации среднего размера в таких секторах, как финансовые услуги, информационные технологии и банковское дело. Их обманная тактика представляет серьезную угрозу для организаций, подчеркивая необходимость в расширенной аналитике угроз, позволяющей отличать реальные угрозы от киберспектаклей.
-----
Bashe (APT73) - это группа программ-вымогателей, которая появилась в апреле 2024 года и сосредоточилась на обмане, а не на демонстрации подлинных кибер-навыков. В отличие от традиционных операторов программ-вымогателей, Bashe фальсифицирует атаки, ложно заявляя об ответственности за громкие нарушения, чтобы привлечь партнеров и повысить доверие к себе. Ориентируясь на предприятия среднего бизнеса в таких секторах, как финансовые услуги, информационные технологии и банковское дело, группа использует старые утечки и данные из открытых источников, чтобы ввести в заблуждение жертв и средства массовой информации.
Bashe имитирует такие известные группы, как LockBit, и нацелена на организации среднего размера с годовым доходом от 10 до 500 миллионов долларов в таких секторах, как финансовые услуги, информационные технологии, банковское дело и производство. Они выбирают приоритетные цели в Северной Америке, Европе и Азии, стремясь получить доступ к конфиденциальным данным, чтобы придать видимость законности своим заявлениям. Несмотря на признаки неопытности, адаптивные стратегии Bashe предполагают потенциал быстрого роста в сфере киберпреступности.
Действуя как мошенники-оппортунисты, Bashe использует ложные заявления и сфабрикованные победы, чтобы привлечь законных партнеров-вымогателей. Их стратегия приписывать себе атаки, которых они не совершали, направлена на то, чтобы повысить свою значимость и привлечь к сотрудничеству заслуживающих доверия хакеров. Скрывая личную информацию (PII) в своих образцах, Bashe затрудняет проверку достоверности своих заявлений, подчеркивая, что они полагаются скорее на обман, чем на техническое мастерство.
В последнее время целями Bashe были Malindo Air, Betclic (организация, занимающаяся онлайн-гемблингом), Federal Bank India и Linebank (индонезийский банк). Однако расследования показали, что заявления Bashe часто являются повторными публикациями о старых утечках данных, что свидетельствует о недостаточной достоверности. Такие ложные заявления Bashe могут подорвать доверие к организациям, на которые они направлены, что может привести к репутационному ущербу и потере доверия со стороны заинтересованных сторон и клиентов. Кроме того, рассмотрение этих мошеннических заявлений может привести к потере времени и ресурсов, которые могли бы быть использованы для борьбы с настоящими хакерами, а шумиха в средствах массовой информации вокруг необоснованных заявлений может вызвать ненужную панику, усиливая предполагаемое влияние таких групп, как Bashe.
Широкий охват Bashe, охватывающий различные отрасли, представляет серьезную угрозу для организаций, что подчеркивает важность расширенного анализа угроз, позволяющего отличать реальные угрозы от кибератак. Понимая тактику обмана и ложных заявлений Bashe, компании могут лучше защитить себя от потенциального ущерба, вызванного использованием этих вводящих в заблуждение стратегий.
#ParsedReport #CompletenessLow
30-01-2025
No need to RSVP: a closer look at the Tria stealer campaign
https://securelist.com/tria-stealer-collects-sms-data-from-android-devices/115295
Report completeness: Low
Threats:
Tria_stealer
Industry:
Financial, Government
Geo:
Indian, Malaysian, Malaysia, India, Indonesian, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1204, T1005, T1020, T1110
IOCs:
Url: 1
Hash: 25
Soft:
Android, Telegram, WhatsApp, Gmail, Outlook, Microsoft Outlook
Win API:
SendMessage
30-01-2025
No need to RSVP: a closer look at the Tria stealer campaign
https://securelist.com/tria-stealer-collects-sms-data-from-android-devices/115295
Report completeness: Low
Threats:
Tria_stealer
Industry:
Financial, Government
Geo:
Indian, Malaysian, Malaysia, India, Indonesian, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1204, T1005, T1020, T1110
IOCs:
Url: 1
Hash: 25
Soft:
Android, Telegram, WhatsApp, Gmail, Outlook, Microsoft Outlook
Win API:
SendMessage
Securelist
Tria stealer targets Android users for SMS exfiltration and financial gain
Kaspersky GReAT experts discovered a new campaign targeting Android devices in Malaysia and Brunei with the Tria stealer to collect data from apps like WhatsApp and Gmail.