CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Ongoing report: Babuk2 (Babuk-Bjorka) https://www.guidepointsecurity.com/blog/ongoing-report-babuk2-babuk-bjorka Report completeness: Low Actors/Campaigns: Meow Threats: Babuk2 Babuk Funcksec Ransomhub Lockbit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении нового места утечки данных (DLS) под названием "Бабук 2" исследовательской группой GuidePoint (GRIT). В нем рассказывается о том, как Babuk 2 пытается повысить свой авторитет, ассоциируясь с хорошо известным именем Babuk, повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей, и применяя аналогичную тактику без доказательств какой-либо конкретной оперативной деятельности. Организациям рекомендуется проверять любые предполагаемые вторжения и следить за тем, чтобы прошлые утечки данных не использовались Babuk 2 или ее аффилированными лицами для вымогательства платежей.
-----
27 января 2025 года исследовательская группа GuidePoint (GRIT) обнаружила новый сайт утечки данных (DLS), принадлежащий организации под названием "Babuk 2", во время мониторинга заявлений жертв программ-вымогателей. На этом сайте перечислены более 64 предполагаемых жертв, из которых по меньшей мере 90% ранее были жертвами других программ-вымогателей. GRIT подозревает, что Babuk 2 пытается повысить доверие к себе, ассоциируясь с известным именем Babuk и преувеличивая историю своих атак.
Анализ жертв, перечисленных Babuk 2, показал, что большинство из них ранее были жертвами других программ-вымогателей, таких как FunkSec, RansomHub, LockBit и Meow. На самом деле, по меньшей мере 57 жертв имели описания, идентичные описаниям, заявленным другими хакерскими группами. Babuk, также известная как Babyk, была ранней группой программ-вымогателей как услуга (RaaS), которая была активна в начале 2021 года, но не проявляла никаких признаков активности с 2022 года. Разработчик программ-вымогателей Babuk был опубликован на российском хакерском форуме в июне 2021 года, и части его кода были перепрофилированы такими группами, как Conti и REvil.
Похоже, что Babuk 2 пытается повысить свою репутацию, используя имя Babuk и повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей. Сайт “Babuk 2”, по-видимому, принадлежит партнеру-вымогателю, который пытается раздуть историю своих атак с помощью повторных сообщений жертв. Эта стратегия, вероятно, направлена на привлечение внимания и завоевание доверия в сообществе киберпреступников.
Несмотря на сходство тактики, нет никаких свидетельств того, что "Бабук-2" связан с первоначальной группой "Бабук", поскольку нет никаких признаков отдельной оперативной деятельности. Оператор DLS в Babuk 2 опубликовал уведомление о требовании выкупа, аналогичное тем, которые используются несколькими группами программ-вымогателей, что указывает на отсутствие оригинальности в их методах. Поиск на VirusTotal совпадающих строк из письма с требованием выкупа от Babuk 2 выдал только один результат, загруженный из Хорватии 10 января 2025 года.
Организациям, указанным в DLS Babuk 2, или к которым обращаются их аффилированные лица, рекомендуется проверить любые предполагаемые вторжения и убедиться, что прошлые утечки данных не используются для вымогательства платежей. Участились случаи, когда неискушенные хакеры повторно используют ранее взломанные данные для принудительного осуществления платежей без проведения новых вторжений. Проверка может быть проведена с помощью расследований цифровой криминалистики и реагирования на инциденты (DFIR), а также мониторинга глубокой и темной сети на предмет любых связанных с этим действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении нового места утечки данных (DLS) под названием "Бабук 2" исследовательской группой GuidePoint (GRIT). В нем рассказывается о том, как Babuk 2 пытается повысить свой авторитет, ассоциируясь с хорошо известным именем Babuk, повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей, и применяя аналогичную тактику без доказательств какой-либо конкретной оперативной деятельности. Организациям рекомендуется проверять любые предполагаемые вторжения и следить за тем, чтобы прошлые утечки данных не использовались Babuk 2 или ее аффилированными лицами для вымогательства платежей.
-----
27 января 2025 года исследовательская группа GuidePoint (GRIT) обнаружила новый сайт утечки данных (DLS), принадлежащий организации под названием "Babuk 2", во время мониторинга заявлений жертв программ-вымогателей. На этом сайте перечислены более 64 предполагаемых жертв, из которых по меньшей мере 90% ранее были жертвами других программ-вымогателей. GRIT подозревает, что Babuk 2 пытается повысить доверие к себе, ассоциируясь с известным именем Babuk и преувеличивая историю своих атак.
Анализ жертв, перечисленных Babuk 2, показал, что большинство из них ранее были жертвами других программ-вымогателей, таких как FunkSec, RansomHub, LockBit и Meow. На самом деле, по меньшей мере 57 жертв имели описания, идентичные описаниям, заявленным другими хакерскими группами. Babuk, также известная как Babyk, была ранней группой программ-вымогателей как услуга (RaaS), которая была активна в начале 2021 года, но не проявляла никаких признаков активности с 2022 года. Разработчик программ-вымогателей Babuk был опубликован на российском хакерском форуме в июне 2021 года, и части его кода были перепрофилированы такими группами, как Conti и REvil.
Похоже, что Babuk 2 пытается повысить свою репутацию, используя имя Babuk и повторно используя жертв, на которых уже претендовали другие группы программ-вымогателей. Сайт “Babuk 2”, по-видимому, принадлежит партнеру-вымогателю, который пытается раздуть историю своих атак с помощью повторных сообщений жертв. Эта стратегия, вероятно, направлена на привлечение внимания и завоевание доверия в сообществе киберпреступников.
Несмотря на сходство тактики, нет никаких свидетельств того, что "Бабук-2" связан с первоначальной группой "Бабук", поскольку нет никаких признаков отдельной оперативной деятельности. Оператор DLS в Babuk 2 опубликовал уведомление о требовании выкупа, аналогичное тем, которые используются несколькими группами программ-вымогателей, что указывает на отсутствие оригинальности в их методах. Поиск на VirusTotal совпадающих строк из письма с требованием выкупа от Babuk 2 выдал только один результат, загруженный из Хорватии 10 января 2025 года.
Организациям, указанным в DLS Babuk 2, или к которым обращаются их аффилированные лица, рекомендуется проверить любые предполагаемые вторжения и убедиться, что прошлые утечки данных не используются для вымогательства платежей. Участились случаи, когда неискушенные хакеры повторно используют ранее взломанные данные для принудительного осуществления платежей без проведения новых вторжений. Проверка может быть проведена с помощью расследований цифровой криминалистики и реагирования на инциденты (DFIR), а также мониторинга глубокой и темной сети на предмет любых связанных с этим действий.
#ParsedReport #CompletenessHigh
29-01-2025
UAC-0063: Cyber Espionage Operation Expanding from Central Asia
https://www.bitdefender.com/en-us/blog/businessinsights/uac-0063-cyber-espionage-operation-expanding-from-central-asia
Report completeness: High
Actors/Campaigns:
Ghostwriter (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Threats:
Hatvibe
Pyplunderplug
Logpie
Downex
Downexpyer
Cherryspy
Zebrocy
Supply_chain_technique
Pyarmor_tool
Victims:
Embassies
Industry:
Military, Government
Geo:
Russia, Asian, Netherlands, Afghanistan, Ukraine, Russian, American, Germany, Romania, Kazakhstan, New york, Moscow, Asia, China, Georgia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1059.005, T1547.001, T1016, T1203, T1056.001, T1573.001
IOCs:
Hash: 19
File: 10
Url: 1
Registry: 1
Path: 17
IP: 2
Domain: 13
Soft:
Microsoft Word
Algorithms:
base64, zip, aes, md5
Functions:
Document_Open, systeminfo, GetDriveType
Win API:
GetLogicalDrives, copyfile
Languages:
cython, python, javascript
29-01-2025
UAC-0063: Cyber Espionage Operation Expanding from Central Asia
https://www.bitdefender.com/en-us/blog/businessinsights/uac-0063-cyber-espionage-operation-expanding-from-central-asia
Report completeness: High
Actors/Campaigns:
Ghostwriter (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Threats:
Hatvibe
Pyplunderplug
Logpie
Downex
Downexpyer
Cherryspy
Zebrocy
Supply_chain_technique
Pyarmor_tool
Victims:
Embassies
Industry:
Military, Government
Geo:
Russia, Asian, Netherlands, Afghanistan, Ukraine, Russian, American, Germany, Romania, Kazakhstan, New york, Moscow, Asia, China, Georgia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.005, T1547.001, T1016, T1203, T1056.001, T1573.001
IOCs:
Hash: 19
File: 10
Url: 1
Registry: 1
Path: 17
IP: 2
Domain: 13
Soft:
Microsoft Word
Algorithms:
base64, zip, aes, md5
Functions:
Document_Open, systeminfo, GetDriveType
Win API:
GetLogicalDrives, copyfile
Languages:
cython, python, javascript
Bitdefender
UAC-0063: Cyber Espionage Operation Expanding from Central Asia
Bitdefender Labs warns of an active cyber-espionage campaign targeting organizations in Central Asia and European countries.
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 UAC-0063: Cyber Espionage Operation Expanding from Central Asia https://www.bitdefender.com/en-us/blog/businessinsights/uac-0063-cyber-espionage-operation-expanding-from-central-asia Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активная кампания кибершпионажа, проводимая хакерской группой, известной как UAC-0063, нацелена на важные правительственные и дипломатические объекты в Центральной Азии и Европе. Эта кампания расширилась в связи со значительными геополитическими изменениями, особенно в Центральной Азии после войны на Украине. Хакер использует передовые тактики для проникновения в организации, включая использование вредоносных программ, таких как HATVIBE, DownEx и DownExPyer, а также таких инструментов, как PyPlunderPlug и клавиатурные шпионы. Несмотря на сходство с известными российскими группировками, такими как APT28, нет четких технических доказательств, связывающих их. Хакер поддерживает постоянное присутствие, уделяя особое внимание операционной безопасности и атакам на объекты с помощью цепочки поставок. Защита от этой угрозы требует многоуровневого подхода к защите и инвестиций в возможности обнаружения и реагирования.
-----
Bitdefender Labs выпустила предупреждение об активной кампании кибершпионажа со стороны хакерской группы UAC-0063, нацеленной на организации в Центральной Азии и Европе.
UAC-0063 использует передовую тактику для проникновения на важные объекты, включая правительственные учреждения и дипломатические представительства.
Кампания распространилась на Европу на фоне геополитических изменений, произошедших после войны на Украине, что повлияло на динамику событий в Центральной Азии.
UAC-0063 специализируется на шпионаже против правительственных учреждений и нацелен на посольства в таких странах, как Германия, Великобритания, Нидерланды, Румыния и Грузия.
Хакер использует эксфильтрованные документы Microsoft Word для доставки вредоносных программ, таких как HATVIBE, с помощью инструментов для эксфильтрации данных, таких как PyPlunderPlug, и клавиатурных шпионов, таких как LOGPIE.
Вредоносные программы включают в себя DownEx и DownExPyer, написанные на C++ и Python соответственно.
Были обнаружены связи между UAC-0063 и известными российскими группами, такими как APT28, но окончательные технические доказательства отсутствуют.
Хакер постоянно проводит операции, уделяя особое внимание обслуживанию инфраструктуры, созданию новых документов и утечке данных.
Известные инструменты, такие как DownExPyer и PyPlunderPlug, поддерживают соединения с серверами C2 для получения инструкций по таким задачам, как сбор данных и развертывание вредоносного ПО.
UAC-0063 определяет приоритетность операционной безопасности, обновляя сертификаты TLS для активных серверов C2 и повторно пытаясь заразить ранее скомпрометированные объекты с использованием известных переносчиков.
Рекомендации по защите от UAC-0063 включают внедрение многоуровневого подхода, упреждающее управление рисками, уровни безопасности для всех устройств и пользователей, а также инвестиции в возможности обнаружения и реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активная кампания кибершпионажа, проводимая хакерской группой, известной как UAC-0063, нацелена на важные правительственные и дипломатические объекты в Центральной Азии и Европе. Эта кампания расширилась в связи со значительными геополитическими изменениями, особенно в Центральной Азии после войны на Украине. Хакер использует передовые тактики для проникновения в организации, включая использование вредоносных программ, таких как HATVIBE, DownEx и DownExPyer, а также таких инструментов, как PyPlunderPlug и клавиатурные шпионы. Несмотря на сходство с известными российскими группировками, такими как APT28, нет четких технических доказательств, связывающих их. Хакер поддерживает постоянное присутствие, уделяя особое внимание операционной безопасности и атакам на объекты с помощью цепочки поставок. Защита от этой угрозы требует многоуровневого подхода к защите и инвестиций в возможности обнаружения и реагирования.
-----
Bitdefender Labs выпустила предупреждение об активной кампании кибершпионажа со стороны хакерской группы UAC-0063, нацеленной на организации в Центральной Азии и Европе.
UAC-0063 использует передовую тактику для проникновения на важные объекты, включая правительственные учреждения и дипломатические представительства.
Кампания распространилась на Европу на фоне геополитических изменений, произошедших после войны на Украине, что повлияло на динамику событий в Центральной Азии.
UAC-0063 специализируется на шпионаже против правительственных учреждений и нацелен на посольства в таких странах, как Германия, Великобритания, Нидерланды, Румыния и Грузия.
Хакер использует эксфильтрованные документы Microsoft Word для доставки вредоносных программ, таких как HATVIBE, с помощью инструментов для эксфильтрации данных, таких как PyPlunderPlug, и клавиатурных шпионов, таких как LOGPIE.
Вредоносные программы включают в себя DownEx и DownExPyer, написанные на C++ и Python соответственно.
Были обнаружены связи между UAC-0063 и известными российскими группами, такими как APT28, но окончательные технические доказательства отсутствуют.
Хакер постоянно проводит операции, уделяя особое внимание обслуживанию инфраструктуры, созданию новых документов и утечке данных.
Известные инструменты, такие как DownExPyer и PyPlunderPlug, поддерживают соединения с серверами C2 для получения инструкций по таким задачам, как сбор данных и развертывание вредоносного ПО.
UAC-0063 определяет приоритетность операционной безопасности, обновляя сертификаты TLS для активных серверов C2 и повторно пытаясь заразить ранее скомпрометированные объекты с использованием известных переносчиков.
Рекомендации по защите от UAC-0063 включают внедрение многоуровневого подхода, упреждающее управление рисками, уровни безопасности для всех устройств и пользователей, а также инвестиции в возможности обнаружения и реагирования.
#ParsedReport #CompletenessLow
30-01-2025
Cato CTRL Threat Research: Unmasking Hellcat Not Your Average Ransomware Gang
https://www.catonetworks.com/blog/unmasking-hellcat-not-your-average-ransomware-gang
Report completeness: Low
Actors/Campaigns:
Nemesis_kitten
Leviathan
Threats:
Hellcat
Supply_chain_technique
Sysrv_botnet
Xmrig_miner
Victims:
Schneider electric se, Vkontakte, Us university, French energy distribution company, Iraq city government
Industry:
Critical_infrastructure, Government, Energy, Education
Geo:
Russian, Tanzania, French, Iraq
CVEs:
CVE-2024-3661 [Vulners]
CVSS V3.1: 7.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient (<7.2.5, 7.4.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
ChatGPT TTPs:
T1583, T1203, T1489
Soft:
pan-os
30-01-2025
Cato CTRL Threat Research: Unmasking Hellcat Not Your Average Ransomware Gang
https://www.catonetworks.com/blog/unmasking-hellcat-not-your-average-ransomware-gang
Report completeness: Low
Actors/Campaigns:
Nemesis_kitten
Leviathan
Threats:
Hellcat
Supply_chain_technique
Sysrv_botnet
Xmrig_miner
Victims:
Schneider electric se, Vkontakte, Us university, French energy distribution company, Iraq city government
Industry:
Critical_infrastructure, Government, Energy, Education
Geo:
Russian, Tanzania, French, Iraq
CVEs:
CVE-2024-3661 [Vulners]
CVSS V3.1: 7.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient (<7.2.5, 7.4.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
ChatGPT TTPs:
do not use without manual checkT1583, T1203, T1489
Soft:
pan-os
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Cato CTRL Threat Research: Unmasking Hellcat Not Your Average Ransomware Gang https://www.catonetworks.com/blog/unmasking-hellcat-not-your-average-ransomware-gang Report completeness: Low Actors/Campaigns: Nemesis_kitten…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении в 2024 году новой банды программ-вымогателей под названием Hellcat, использующей модель "программа-вымогатель как услуга" и применяющей тактику двойного вымогательства в отношении критически важной инфраструктуры, правительственных организаций, образовательных учреждений и энергетического сектора. В тексте освещаются конкретные инциденты, связанные с деятельностью Hellcat, такие как проникновение в компании и утечка конфиденциальных данных, а также сотрудничество с другими хакерами для публикации информации, позволяющей установить личность (PII). В нем подчеркивается необходимость усиления мер кибербезопасности для эффективной борьбы с появляющимися угрозами со стороны программ-вымогателей.
-----
В 2024 году появилась новая банда программ-вымогателей под названием Hellcat, нацеленная на критически важную инфраструктуру, правительственные организации, образовательные учреждения и энергетический сектор.
Работает по модели "программа-вымогатель как услуга" (RaaS), используя тактику двойного вымогательства.
Известные действия включают проникновение в Schneider Electric SE, сотрудничество с "Хиккл-Чан" с целью утечки личных данных, а также нацеливание на американский университет и французскую компанию по распределению энергии.
Предлагался root-доступ для продажи в даркнете.
Тактика включает в себя уязвимости нулевого дня, нацеленные на брандмауэры и критически важную инфраструктуру, а также двойное вымогательство.
Cato CTRL проводит анализ тактики Hellcat и предлагает решения для обеспечения безопасности с помощью своей облачной платформы SASE.
Среди ключевых фигур - Этай Маор, главный стратег по безопасности Cato Networks, исследователь Вадим Фрегер и Виталий Симонович.
Появление Hellcat подчеркивает необходимость в усиленных мерах кибербезопасности и адаптивных решениях для борьбы с появляющимися угрозами со стороны программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении в 2024 году новой банды программ-вымогателей под названием Hellcat, использующей модель "программа-вымогатель как услуга" и применяющей тактику двойного вымогательства в отношении критически важной инфраструктуры, правительственных организаций, образовательных учреждений и энергетического сектора. В тексте освещаются конкретные инциденты, связанные с деятельностью Hellcat, такие как проникновение в компании и утечка конфиденциальных данных, а также сотрудничество с другими хакерами для публикации информации, позволяющей установить личность (PII). В нем подчеркивается необходимость усиления мер кибербезопасности для эффективной борьбы с появляющимися угрозами со стороны программ-вымогателей.
-----
В 2024 году появилась новая банда программ-вымогателей под названием Hellcat, нацеленная на критически важную инфраструктуру, правительственные организации, образовательные учреждения и энергетический сектор.
Работает по модели "программа-вымогатель как услуга" (RaaS), используя тактику двойного вымогательства.
Известные действия включают проникновение в Schneider Electric SE, сотрудничество с "Хиккл-Чан" с целью утечки личных данных, а также нацеливание на американский университет и французскую компанию по распределению энергии.
Предлагался root-доступ для продажи в даркнете.
Тактика включает в себя уязвимости нулевого дня, нацеленные на брандмауэры и критически важную инфраструктуру, а также двойное вымогательство.
Cato CTRL проводит анализ тактики Hellcat и предлагает решения для обеспечения безопасности с помощью своей облачной платформы SASE.
Среди ключевых фигур - Этай Маор, главный стратег по безопасности Cato Networks, исследователь Вадим Фрегер и Виталий Симонович.
Появление Hellcat подчеркивает необходимость в усиленных мерах кибербезопасности и адаптивных решениях для борьбы с появляющимися угрозами со стороны программ-вымогателей.
#ParsedReport #CompletenessLow
30-01-2025
Microsoft advertisers phished via malicious Google ads
https://www.malwarebytes.com/blog/cybercrime/2025/01/microsoft-advertisers-phished-via-malicious-google-ads
Report completeness: Low
Threats:
Cloaking_technique
Clickfix_technique
Pandora
Victims:
Microsoft advertisers, Google ads accounts
Geo:
Brazilian, Brazil
ChatGPT TTPs:
T1071.001, T1190, T1566.001, T1070.004
IOCs:
Domain: 101
IP: 1
File: 1
Soft:
Microsoft ad
30-01-2025
Microsoft advertisers phished via malicious Google ads
https://www.malwarebytes.com/blog/cybercrime/2025/01/microsoft-advertisers-phished-via-malicious-google-ads
Report completeness: Low
Threats:
Cloaking_technique
Clickfix_technique
Pandora
Victims:
Microsoft advertisers, Google ads accounts
Geo:
Brazilian, Brazil
ChatGPT TTPs:
do not use without manual checkT1071.001, T1190, T1566.001, T1070.004
IOCs:
Domain: 101
IP: 1
File: 1
Soft:
Microsoft ad
Malwarebytes
Microsoft advertisers phished via malicious Google ads
Just days after we uncovered a campaign targeting Google Ads accounts, a similar attack has surfaced, this time aimed at Microsoft...
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Microsoft advertisers phished via malicious Google ads https://www.malwarebytes.com/blog/cybercrime/2025/01/microsoft-advertisers-phished-via-malicious-google-ads Report completeness: Low Threats: Cloaking_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская кампания нацелена на рекламодателей Microsoft с помощью вредоносной рекламы в поиске Google, целью которой является кража регистрационных данных. Злоумышленники используют различные тактики, чтобы избежать обнаружения, создают фишинговые страницы, имитирующие рекламную платформу Microsoft, и могут взломать аккаунты на нескольких платформах онлайн-рекламы. Бдительность пользователей, осторожность в отношении подозрительной рекламы и ссылок, а также следование рекомендациям по обеспечению онлайн-безопасности являются важнейшими шагами для снижения рисков подобных атак.
-----
Недавно была раскрыта хакерская кампания, нацеленная на рекламодателей Microsoft с помощью вредоносных объявлений, появляющихся в поиске Google. Эти объявления предназначены для кражи регистрационных данных пользователей, пытающихся получить доступ к рекламной платформе Microsoft. Злоумышленники создали поддельные ссылки в результатах поиска Google sponsored для "Рекламы Microsoft", которые направляют ничего не подозревающих пользователей на фишинговые страницы. Злоумышленники используют различные методы, чтобы избежать обнаружения, такие как перенаправление нежелательных IP-адресов, использование вызовов Cloudflare для проверки пользователей-людей и имитация законных URL-адресов для обмана жертв.
Фишинговые страницы имитируют внешний вид законной рекламной платформы Microsoft, предлагая пользователям сбросить пароль и, возможно, обойти двухфакторную аутентификацию. Анализ с использованием urlscanio выявил сеть связанной фишинговой инфраструктуры, существующую уже несколько лет, с некоторыми доменами, размещенными в Бразилии. Это открытие может оказаться лишь поверхностным, поскольку могут быть обнаружены дополнительные скомпрометированные учетные записи на различных платформах онлайн-рекламы, помимо Google и Microsoft.
Масштабы этой угрозы подчеркивают сохраняющуюся опасность фишинговых атак с использованием онлайн-рекламы, что подчеркивает важность бдительности пользователей. В то время как такие компании, как Google, работают над решением этих проблем, частные лица могут предпринять шаги для собственной защиты. К ним относятся осторожность в отношении подозрительной рекламы и ссылок, проверка подлинности страниц входа в систему, включение двухфакторной аутентификации и регулярный мониторинг активности учетной записи на предмет любого необычного поведения.
Сохраняя бдительность и следуя рекомендациям по обеспечению безопасности в Интернете, пользователи могут помочь снизить риски, связанные с изощренными хакерскими кампаниями, направленными против популярных рекламных платформ. Меняющийся характер таких атак требует постоянных усилий как от специалистов по кибербезопасности, так и от отдельных пользователей, чтобы оставаться на шаг впереди злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская кампания нацелена на рекламодателей Microsoft с помощью вредоносной рекламы в поиске Google, целью которой является кража регистрационных данных. Злоумышленники используют различные тактики, чтобы избежать обнаружения, создают фишинговые страницы, имитирующие рекламную платформу Microsoft, и могут взломать аккаунты на нескольких платформах онлайн-рекламы. Бдительность пользователей, осторожность в отношении подозрительной рекламы и ссылок, а также следование рекомендациям по обеспечению онлайн-безопасности являются важнейшими шагами для снижения рисков подобных атак.
-----
Недавно была раскрыта хакерская кампания, нацеленная на рекламодателей Microsoft с помощью вредоносных объявлений, появляющихся в поиске Google. Эти объявления предназначены для кражи регистрационных данных пользователей, пытающихся получить доступ к рекламной платформе Microsoft. Злоумышленники создали поддельные ссылки в результатах поиска Google sponsored для "Рекламы Microsoft", которые направляют ничего не подозревающих пользователей на фишинговые страницы. Злоумышленники используют различные методы, чтобы избежать обнаружения, такие как перенаправление нежелательных IP-адресов, использование вызовов Cloudflare для проверки пользователей-людей и имитация законных URL-адресов для обмана жертв.
Фишинговые страницы имитируют внешний вид законной рекламной платформы Microsoft, предлагая пользователям сбросить пароль и, возможно, обойти двухфакторную аутентификацию. Анализ с использованием urlscanio выявил сеть связанной фишинговой инфраструктуры, существующую уже несколько лет, с некоторыми доменами, размещенными в Бразилии. Это открытие может оказаться лишь поверхностным, поскольку могут быть обнаружены дополнительные скомпрометированные учетные записи на различных платформах онлайн-рекламы, помимо Google и Microsoft.
Масштабы этой угрозы подчеркивают сохраняющуюся опасность фишинговых атак с использованием онлайн-рекламы, что подчеркивает важность бдительности пользователей. В то время как такие компании, как Google, работают над решением этих проблем, частные лица могут предпринять шаги для собственной защиты. К ним относятся осторожность в отношении подозрительной рекламы и ссылок, проверка подлинности страниц входа в систему, включение двухфакторной аутентификации и регулярный мониторинг активности учетной записи на предмет любого необычного поведения.
Сохраняя бдительность и следуя рекомендациям по обеспечению безопасности в Интернете, пользователи могут помочь снизить риски, связанные с изощренными хакерскими кампаниями, направленными против популярных рекламных платформ. Меняющийся характер таких атак требует постоянных усилий как от специалистов по кибербезопасности, так и от отдельных пользователей, чтобы оставаться на шаг впереди злоумышленников.
#ParsedReport #CompletenessLow
30-01-2025
Unmasking Media-Hungry Ransomware Groups: Bashe (APT73)
https://www.cloudsek.com/blog/unmasking-media-hungry-ransomware-groups-bashe-apt73
Report completeness: Low
Actors/Campaigns:
Eraleig (motivation: financially_motivated, cyber_criminal)
Kimsuky
Threats:
Lockbit
Victims:
Malindo air, Betclic, Federal bank, Linebank, Bank rakyat indonesia
Industry:
Financial
Geo:
Canada, Switzerland, Indian, United kingdom, America, France, Bangladesh, Asia, Germany, India, Indonesian, Indonesia, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1562
30-01-2025
Unmasking Media-Hungry Ransomware Groups: Bashe (APT73)
https://www.cloudsek.com/blog/unmasking-media-hungry-ransomware-groups-bashe-apt73
Report completeness: Low
Actors/Campaigns:
Eraleig (motivation: financially_motivated, cyber_criminal)
Kimsuky
Threats:
Lockbit
Victims:
Malindo air, Betclic, Federal bank, Linebank, Bank rakyat indonesia
Industry:
Financial
Geo:
Canada, Switzerland, Indian, United kingdom, America, France, Bangladesh, Asia, Germany, India, Indonesian, Indonesia, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1562
Cloudsek
Unmasking Media-Hungry Ransomware Groups: Bashe (APT73) | CloudSEK
Emerging in April 2024, Bashe (APT73) is a ransomware group that thrives on deception rather than genuine cyber prowess. Unlike traditional ransomware operators, Bashe fabricates attacks by falsely claiming responsibility for high-profile breaches, aiming…
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Unmasking Media-Hungry Ransomware Groups: Bashe (APT73) https://www.cloudsek.com/blog/unmasking-media-hungry-ransomware-groups-bashe-apt73 Report completeness: Low Actors/Campaigns: Eraleig (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Bashe (APT73) - это группа программ-вымогателей, которая использует обман и ложные заявления для привлечения партнеров и повышения доверия к себе, нацеливаясь на организации среднего размера в таких секторах, как финансовые услуги, информационные технологии и банковское дело. Их обманная тактика представляет серьезную угрозу для организаций, подчеркивая необходимость в расширенной аналитике угроз, позволяющей отличать реальные угрозы от киберспектаклей.
-----
Bashe (APT73) - это группа программ-вымогателей, которая появилась в апреле 2024 года и сосредоточилась на обмане, а не на демонстрации подлинных кибер-навыков. В отличие от традиционных операторов программ-вымогателей, Bashe фальсифицирует атаки, ложно заявляя об ответственности за громкие нарушения, чтобы привлечь партнеров и повысить доверие к себе. Ориентируясь на предприятия среднего бизнеса в таких секторах, как финансовые услуги, информационные технологии и банковское дело, группа использует старые утечки и данные из открытых источников, чтобы ввести в заблуждение жертв и средства массовой информации.
Bashe имитирует такие известные группы, как LockBit, и нацелена на организации среднего размера с годовым доходом от 10 до 500 миллионов долларов в таких секторах, как финансовые услуги, информационные технологии, банковское дело и производство. Они выбирают приоритетные цели в Северной Америке, Европе и Азии, стремясь получить доступ к конфиденциальным данным, чтобы придать видимость законности своим заявлениям. Несмотря на признаки неопытности, адаптивные стратегии Bashe предполагают потенциал быстрого роста в сфере киберпреступности.
Действуя как мошенники-оппортунисты, Bashe использует ложные заявления и сфабрикованные победы, чтобы привлечь законных партнеров-вымогателей. Их стратегия приписывать себе атаки, которых они не совершали, направлена на то, чтобы повысить свою значимость и привлечь к сотрудничеству заслуживающих доверия хакеров. Скрывая личную информацию (PII) в своих образцах, Bashe затрудняет проверку достоверности своих заявлений, подчеркивая, что они полагаются скорее на обман, чем на техническое мастерство.
В последнее время целями Bashe были Malindo Air, Betclic (организация, занимающаяся онлайн-гемблингом), Federal Bank India и Linebank (индонезийский банк). Однако расследования показали, что заявления Bashe часто являются повторными публикациями о старых утечках данных, что свидетельствует о недостаточной достоверности. Такие ложные заявления Bashe могут подорвать доверие к организациям, на которые они направлены, что может привести к репутационному ущербу и потере доверия со стороны заинтересованных сторон и клиентов. Кроме того, рассмотрение этих мошеннических заявлений может привести к потере времени и ресурсов, которые могли бы быть использованы для борьбы с настоящими хакерами, а шумиха в средствах массовой информации вокруг необоснованных заявлений может вызвать ненужную панику, усиливая предполагаемое влияние таких групп, как Bashe.
Широкий охват Bashe, охватывающий различные отрасли, представляет серьезную угрозу для организаций, что подчеркивает важность расширенного анализа угроз, позволяющего отличать реальные угрозы от кибератак. Понимая тактику обмана и ложных заявлений Bashe, компании могут лучше защитить себя от потенциального ущерба, вызванного использованием этих вводящих в заблуждение стратегий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Bashe (APT73) - это группа программ-вымогателей, которая использует обман и ложные заявления для привлечения партнеров и повышения доверия к себе, нацеливаясь на организации среднего размера в таких секторах, как финансовые услуги, информационные технологии и банковское дело. Их обманная тактика представляет серьезную угрозу для организаций, подчеркивая необходимость в расширенной аналитике угроз, позволяющей отличать реальные угрозы от киберспектаклей.
-----
Bashe (APT73) - это группа программ-вымогателей, которая появилась в апреле 2024 года и сосредоточилась на обмане, а не на демонстрации подлинных кибер-навыков. В отличие от традиционных операторов программ-вымогателей, Bashe фальсифицирует атаки, ложно заявляя об ответственности за громкие нарушения, чтобы привлечь партнеров и повысить доверие к себе. Ориентируясь на предприятия среднего бизнеса в таких секторах, как финансовые услуги, информационные технологии и банковское дело, группа использует старые утечки и данные из открытых источников, чтобы ввести в заблуждение жертв и средства массовой информации.
Bashe имитирует такие известные группы, как LockBit, и нацелена на организации среднего размера с годовым доходом от 10 до 500 миллионов долларов в таких секторах, как финансовые услуги, информационные технологии, банковское дело и производство. Они выбирают приоритетные цели в Северной Америке, Европе и Азии, стремясь получить доступ к конфиденциальным данным, чтобы придать видимость законности своим заявлениям. Несмотря на признаки неопытности, адаптивные стратегии Bashe предполагают потенциал быстрого роста в сфере киберпреступности.
Действуя как мошенники-оппортунисты, Bashe использует ложные заявления и сфабрикованные победы, чтобы привлечь законных партнеров-вымогателей. Их стратегия приписывать себе атаки, которых они не совершали, направлена на то, чтобы повысить свою значимость и привлечь к сотрудничеству заслуживающих доверия хакеров. Скрывая личную информацию (PII) в своих образцах, Bashe затрудняет проверку достоверности своих заявлений, подчеркивая, что они полагаются скорее на обман, чем на техническое мастерство.
В последнее время целями Bashe были Malindo Air, Betclic (организация, занимающаяся онлайн-гемблингом), Federal Bank India и Linebank (индонезийский банк). Однако расследования показали, что заявления Bashe часто являются повторными публикациями о старых утечках данных, что свидетельствует о недостаточной достоверности. Такие ложные заявления Bashe могут подорвать доверие к организациям, на которые они направлены, что может привести к репутационному ущербу и потере доверия со стороны заинтересованных сторон и клиентов. Кроме того, рассмотрение этих мошеннических заявлений может привести к потере времени и ресурсов, которые могли бы быть использованы для борьбы с настоящими хакерами, а шумиха в средствах массовой информации вокруг необоснованных заявлений может вызвать ненужную панику, усиливая предполагаемое влияние таких групп, как Bashe.
Широкий охват Bashe, охватывающий различные отрасли, представляет серьезную угрозу для организаций, что подчеркивает важность расширенного анализа угроз, позволяющего отличать реальные угрозы от кибератак. Понимая тактику обмана и ложных заявлений Bashe, компании могут лучше защитить себя от потенциального ущерба, вызванного использованием этих вводящих в заблуждение стратегий.
#ParsedReport #CompletenessLow
30-01-2025
No need to RSVP: a closer look at the Tria stealer campaign
https://securelist.com/tria-stealer-collects-sms-data-from-android-devices/115295
Report completeness: Low
Threats:
Tria_stealer
Industry:
Financial, Government
Geo:
Indian, Malaysian, Malaysia, India, Indonesian, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1204, T1005, T1020, T1110
IOCs:
Url: 1
Hash: 25
Soft:
Android, Telegram, WhatsApp, Gmail, Outlook, Microsoft Outlook
Win API:
SendMessage
30-01-2025
No need to RSVP: a closer look at the Tria stealer campaign
https://securelist.com/tria-stealer-collects-sms-data-from-android-devices/115295
Report completeness: Low
Threats:
Tria_stealer
Industry:
Financial, Government
Geo:
Indian, Malaysian, Malaysia, India, Indonesian, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1204, T1005, T1020, T1110
IOCs:
Url: 1
Hash: 25
Soft:
Android, Telegram, WhatsApp, Gmail, Outlook, Microsoft Outlook
Win API:
SendMessage
Securelist
Tria stealer targets Android users for SMS exfiltration and financial gain
Kaspersky GReAT experts discovered a new campaign targeting Android devices in Malaysia and Brunei with the Tria stealer to collect data from apps like WhatsApp and Gmail.
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 No need to RSVP: a closer look at the Tria stealer campaign https://securelist.com/tria-stealer-collects-sms-data-from-android-devices/115295 Report completeness: Low Threats: Tria_stealer Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в вредоносной кампании для Android под названием "Tria Stealer", которая нацелена на пользователей в Малайзии и Брунее, заставляя их устанавливать вредоносное приложение с помощью поддельных свадебных приглашений. Кампания собирает различные типы конфиденциальных данных с устройств жертв и отправляет их ботам Telegram, контролируемым хакером, который затем использует эту информацию для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов. Предполагается, что этой кампанией управляет хакер, говорящий на индонезийском языке, и она расширилась, включив в себя расширенные возможности для кражи личных сообщений и электронной почты. Проводится сравнение с предыдущей кампанией под названием UdangaSteal, и даются рекомендации по защите от подобных угроз. В тексте подчеркивается, что кампания Tria Stealer остается активной и непрекращающейся.
-----
В тексте описывается вредоносная кампания Android под названием "Tria Stealer", которая действует с середины 2024 года и нацелена в первую очередь на пользователей в Малайзии и Брунее. Кампания включает в себя заманивание жертв поддельными свадебными приглашениями для установки вредоносного приложения для Android (APK), которое собирает данные SMS, журналы вызовов, сообщения из таких приложений, как WhatsApp, и данные электронной почты. Украденная информация отправляется ботам Telegram, контролируемым хакером, который затем использует ее для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов.
Предполагается, что хакер, стоящий за этой кампанией, говорит по-индонезийски, основываясь на артефактах, обнаруженных в вредоносном ПО, и использовании индонезийского языка в определенных строках. Вредоносная программа работает путем обмана жертв, заставляя их устанавливать вредоносное приложение с помощью тематических сообщений, связанных со свадьбами. С марта 2024 года были обнаружены две версии APK-файла. Новая версия включает дополнительные функции для кражи личных сообщений и электронной почты из различных приложений. Хакер использует украденную информацию для взлома аккаунтов жертв в WhatsApp и Telegram, расширения кампании путем распространения вредоносного приложения среди контактов и запроса денежных переводов от контактов жертв.
APK взаимодействует с ботами Telegram, собирает такие данные, как SMS-сообщения и действия при звонках, и использует разрешения для доступа к сообщениям, звонкам и сетевой информации. Хакер использует отдельных ботов Telegram для обработки различных типов украденных данных с основной целью получения доступа к учетным записям сообщений жертв для дальнейшего совершения вредоносных действий. Несмотря на то, что не было отмечено какой-либо конкретной индивидуальной направленности, кампания сосредоточена на отдельных лицах в Малайзии и Брунее, причем всплеск выявлений в середине 2024 года продолжался и в январе 2025 года.
Можно провести сравнение с предыдущей кампанией под названием UdangaSteal, нацеленной на жертв в Индонезии, Малайзии и Индии, которая была направлена на кражу данных SMS. В тексте подчеркивается, что кампания Tria Stealer отличается от UdangaSteal из-за различий в APK-коде, шаблонах именования ботов Telegram и профилях жертв. Кроме того, кампания Tria Stealer стала нацелена на личные сообщения и данные из приложений для обмена сообщениями и электронной почты, что свидетельствует об улучшении тактики по сравнению с UdangaSteal.
В заключение в тексте отмечается, что кампания Tria Stealer остается активной, и хакер, вероятно, продолжит атаковать пользователей в Малайзии и Брунее в ближайшем будущем. Приводятся рекомендации по защите от подобных угроз, в том числе отказ от приложений из ненадежных источников и использование надежных решений для обеспечения безопасности мобильных устройств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в вредоносной кампании для Android под названием "Tria Stealer", которая нацелена на пользователей в Малайзии и Брунее, заставляя их устанавливать вредоносное приложение с помощью поддельных свадебных приглашений. Кампания собирает различные типы конфиденциальных данных с устройств жертв и отправляет их ботам Telegram, контролируемым хакером, который затем использует эту информацию для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов. Предполагается, что этой кампанией управляет хакер, говорящий на индонезийском языке, и она расширилась, включив в себя расширенные возможности для кражи личных сообщений и электронной почты. Проводится сравнение с предыдущей кампанией под названием UdangaSteal, и даются рекомендации по защите от подобных угроз. В тексте подчеркивается, что кампания Tria Stealer остается активной и непрекращающейся.
-----
В тексте описывается вредоносная кампания Android под названием "Tria Stealer", которая действует с середины 2024 года и нацелена в первую очередь на пользователей в Малайзии и Брунее. Кампания включает в себя заманивание жертв поддельными свадебными приглашениями для установки вредоносного приложения для Android (APK), которое собирает данные SMS, журналы вызовов, сообщения из таких приложений, как WhatsApp, и данные электронной почты. Украденная информация отправляется ботам Telegram, контролируемым хакером, который затем использует ее для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов.
Предполагается, что хакер, стоящий за этой кампанией, говорит по-индонезийски, основываясь на артефактах, обнаруженных в вредоносном ПО, и использовании индонезийского языка в определенных строках. Вредоносная программа работает путем обмана жертв, заставляя их устанавливать вредоносное приложение с помощью тематических сообщений, связанных со свадьбами. С марта 2024 года были обнаружены две версии APK-файла. Новая версия включает дополнительные функции для кражи личных сообщений и электронной почты из различных приложений. Хакер использует украденную информацию для взлома аккаунтов жертв в WhatsApp и Telegram, расширения кампании путем распространения вредоносного приложения среди контактов и запроса денежных переводов от контактов жертв.
APK взаимодействует с ботами Telegram, собирает такие данные, как SMS-сообщения и действия при звонках, и использует разрешения для доступа к сообщениям, звонкам и сетевой информации. Хакер использует отдельных ботов Telegram для обработки различных типов украденных данных с основной целью получения доступа к учетным записям сообщений жертв для дальнейшего совершения вредоносных действий. Несмотря на то, что не было отмечено какой-либо конкретной индивидуальной направленности, кампания сосредоточена на отдельных лицах в Малайзии и Брунее, причем всплеск выявлений в середине 2024 года продолжался и в январе 2025 года.
Можно провести сравнение с предыдущей кампанией под названием UdangaSteal, нацеленной на жертв в Индонезии, Малайзии и Индии, которая была направлена на кражу данных SMS. В тексте подчеркивается, что кампания Tria Stealer отличается от UdangaSteal из-за различий в APK-коде, шаблонах именования ботов Telegram и профилях жертв. Кроме того, кампания Tria Stealer стала нацелена на личные сообщения и данные из приложений для обмена сообщениями и электронной почты, что свидетельствует об улучшении тактики по сравнению с UdangaSteal.
В заключение в тексте отмечается, что кампания Tria Stealer остается активной, и хакер, вероятно, продолжит атаковать пользователей в Малайзии и Брунее в ближайшем будущем. Приводятся рекомендации по защите от подобных угроз, в том числе отказ от приложений из ненадежных источников и использование надежных решений для обеспечения безопасности мобильных устройств.
#ParsedReport #CompletenessLow
30-01-2025
Babuk Ba-back? Potential Return of the Infamous RaaS Group
https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group
Report completeness: Low
Actors/Campaigns:
Morpheus
Gd_lockersec
Bjorka (motivation: cyber_criminal)
Meow
Threats:
Babuk
Babuk2
Ransomhub
Funcksec
Lockbit
Screen_shotting_technique
Victims:
Npwp, Myindihome, Mypertamina
Industry:
Healthcare, Education, Transport, Entertainment, Government, Telco, Foodtech, Financial, Energy
Geo:
Colombia, Uzbekistan, North macedonia, Malaysia, Montenegro, Italy, Zambia, El salvador, Slovakia, Norway, Pakistan, Canada, Brazil, Mexico, Romania, Kenya, Indonesia, Russian, South africa, Australia, Germany, Mongolia, Jordan, Russia
ChatGPT TTPs:
T1486, T1203
IOCs:
File: 1
Soft:
Telegram, ESXi
Crypto:
bitcoin
30-01-2025
Babuk Ba-back? Potential Return of the Infamous RaaS Group
https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group
Report completeness: Low
Actors/Campaigns:
Morpheus
Gd_lockersec
Bjorka (motivation: cyber_criminal)
Meow
Threats:
Babuk
Babuk2
Ransomhub
Funcksec
Lockbit
Screen_shotting_technique
Victims:
Npwp, Myindihome, Mypertamina
Industry:
Healthcare, Education, Transport, Entertainment, Government, Telco, Foodtech, Financial, Energy
Geo:
Colombia, Uzbekistan, North macedonia, Malaysia, Montenegro, Italy, Zambia, El salvador, Slovakia, Norway, Pakistan, Canada, Brazil, Mexico, Romania, Kenya, Indonesia, Russian, South africa, Australia, Germany, Mongolia, Jordan, Russia
ChatGPT TTPs:
do not use without manual checkT1486, T1203
IOCs:
File: 1
Soft:
Telegram, ESXi
Crypto:
bitcoin
CYJAX
Babuk Ba-back? Potential Return of the Infamous RaaS Group
Discover the return of the infamous Babuk ransomware group. Find out what we know so far about their operations and data-leak sites.
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Babuk Ba-back? Potential Return of the Infamous RaaS Group https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group Report completeness: Low Actors/Campaigns: Morpheus Gd_lockersec…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление нового сайта с утечкой данных, который утверждает, что связан с печально известной группой вымогателей Babuk, но вызывает сомнения в его легитимности. Это наводит на мысль, что новый сайт Babuk2 может быть операцией-подражанием, организованной человеком по имени Бьорка, который использует данные других групп для повышения доверия. Несмотря на сходство с оригинальным сайтом Babuk, существует скептицизм в отношении подлинности Babuk2 и подозрения в подделке с целью использования репутации Babuk в злонамеренных целях в сфере кибербезопасности.
-----
В 2021 году появился новый сайт по утечке данных, заявляющий о своей связи с группой вымогателей Babuk, известной как Babuk2.
В сообществе кибербезопасности существуют сомнения относительно легитимности Babuk2, и есть свидетельства, указывающие на то, что это, скорее всего, операция подражателя.
Администратор сайта, представившаяся как Бьорка, подозревается в использовании жертв программ-вымогателей и данных других групп для повышения доверия, что указывает на отсутствие реальной связи с первоначальной группой Babuk.
Группы вымогателей, включая Babuk, используют сайты утечки данных, чтобы запугать жертв и заставить их заплатить выкуп с помощью многоэтапного процесса, включающего угрозы и раскрытие данных.
Изначально Babuk работал как программа-вымогатель как услуга с надежным механизмом шифрования, а позже создал свой собственный специализированный сайт по утечке данных.
Новый сайт-вымогатель Babuk2 не включает больницы и благотворительные организации, ориентируясь в основном на предприятия и университеты, и содержит список из более чем 65 организаций-жертв из разных стран и секторов.
Существуют сомнения относительно подлинности Babuk2, отсутствия свидетельств о новых жертвах или уникальной деятельности, а также скептицизм по поводу принадлежности Бьорки к первоначальной группе Babuk.
Деятельность Babuk2, по-видимому, состоит в основном из переработки данных, полученных в результате предыдущих утечек, и других программ-вымогателей, что позволяет предположить обманчивое олицетворение для более широкого воздействия на сферу кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление нового сайта с утечкой данных, который утверждает, что связан с печально известной группой вымогателей Babuk, но вызывает сомнения в его легитимности. Это наводит на мысль, что новый сайт Babuk2 может быть операцией-подражанием, организованной человеком по имени Бьорка, который использует данные других групп для повышения доверия. Несмотря на сходство с оригинальным сайтом Babuk, существует скептицизм в отношении подлинности Babuk2 и подозрения в подделке с целью использования репутации Babuk в злонамеренных целях в сфере кибербезопасности.
-----
В 2021 году появился новый сайт по утечке данных, заявляющий о своей связи с группой вымогателей Babuk, известной как Babuk2.
В сообществе кибербезопасности существуют сомнения относительно легитимности Babuk2, и есть свидетельства, указывающие на то, что это, скорее всего, операция подражателя.
Администратор сайта, представившаяся как Бьорка, подозревается в использовании жертв программ-вымогателей и данных других групп для повышения доверия, что указывает на отсутствие реальной связи с первоначальной группой Babuk.
Группы вымогателей, включая Babuk, используют сайты утечки данных, чтобы запугать жертв и заставить их заплатить выкуп с помощью многоэтапного процесса, включающего угрозы и раскрытие данных.
Изначально Babuk работал как программа-вымогатель как услуга с надежным механизмом шифрования, а позже создал свой собственный специализированный сайт по утечке данных.
Новый сайт-вымогатель Babuk2 не включает больницы и благотворительные организации, ориентируясь в основном на предприятия и университеты, и содержит список из более чем 65 организаций-жертв из разных стран и секторов.
Существуют сомнения относительно подлинности Babuk2, отсутствия свидетельств о новых жертвах или уникальной деятельности, а также скептицизм по поводу принадлежности Бьорки к первоначальной группе Babuk.
Деятельность Babuk2, по-видимому, состоит в основном из переработки данных, полученных в результате предыдущих утечек, и других программ-вымогателей, что позволяет предположить обманчивое олицетворение для более широкого воздействия на сферу кибербезопасности.
#ParsedReport #CompletenessMedium
30-01-2025
Coyote Banking Trojan: A Stealthy Attack via LNK Files
https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files
Report completeness: Medium
Threats:
Coyote
Donut
Industry:
Financial
Geo:
Brazil
ChatGPT TTPs:
T1204.002, T1059.001, T1027, T1055, T1547.001, T1071.001
IOCs:
Url: 19
Command: 1
File: 4
Domain: 3
Hash: 12
Algorithms:
base64
Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, CreateProcess
Languages:
powershell
30-01-2025
Coyote Banking Trojan: A Stealthy Attack via LNK Files
https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files
Report completeness: Medium
Threats:
Coyote
Donut
Industry:
Financial
Geo:
Brazil
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001, T1027, T1055, T1547.001, T1071.001
IOCs:
Url: 19
Command: 1
File: 4
Domain: 3
Hash: 12
Algorithms:
base64
Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, CreateProcess
Languages:
powershell
Fortinet Blog
Coyote Banking Trojan: A Stealthy Attack via LNK Files
FortiGuard Labs observes a threat actor using a LNK file to deploy Coyote attacks, unleashing malicious payloads and escalating the risk to financial cybersecurity.…