CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Microsoft advertisers phished via malicious Google ads https://www.malwarebytes.com/blog/cybercrime/2025/01/microsoft-advertisers-phished-via-malicious-google-ads Report completeness: Low Threats: Cloaking_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская кампания нацелена на рекламодателей Microsoft с помощью вредоносной рекламы в поиске Google, целью которой является кража регистрационных данных. Злоумышленники используют различные тактики, чтобы избежать обнаружения, создают фишинговые страницы, имитирующие рекламную платформу Microsoft, и могут взломать аккаунты на нескольких платформах онлайн-рекламы. Бдительность пользователей, осторожность в отношении подозрительной рекламы и ссылок, а также следование рекомендациям по обеспечению онлайн-безопасности являются важнейшими шагами для снижения рисков подобных атак.
-----
Недавно была раскрыта хакерская кампания, нацеленная на рекламодателей Microsoft с помощью вредоносных объявлений, появляющихся в поиске Google. Эти объявления предназначены для кражи регистрационных данных пользователей, пытающихся получить доступ к рекламной платформе Microsoft. Злоумышленники создали поддельные ссылки в результатах поиска Google sponsored для "Рекламы Microsoft", которые направляют ничего не подозревающих пользователей на фишинговые страницы. Злоумышленники используют различные методы, чтобы избежать обнаружения, такие как перенаправление нежелательных IP-адресов, использование вызовов Cloudflare для проверки пользователей-людей и имитация законных URL-адресов для обмана жертв.
Фишинговые страницы имитируют внешний вид законной рекламной платформы Microsoft, предлагая пользователям сбросить пароль и, возможно, обойти двухфакторную аутентификацию. Анализ с использованием urlscanio выявил сеть связанной фишинговой инфраструктуры, существующую уже несколько лет, с некоторыми доменами, размещенными в Бразилии. Это открытие может оказаться лишь поверхностным, поскольку могут быть обнаружены дополнительные скомпрометированные учетные записи на различных платформах онлайн-рекламы, помимо Google и Microsoft.
Масштабы этой угрозы подчеркивают сохраняющуюся опасность фишинговых атак с использованием онлайн-рекламы, что подчеркивает важность бдительности пользователей. В то время как такие компании, как Google, работают над решением этих проблем, частные лица могут предпринять шаги для собственной защиты. К ним относятся осторожность в отношении подозрительной рекламы и ссылок, проверка подлинности страниц входа в систему, включение двухфакторной аутентификации и регулярный мониторинг активности учетной записи на предмет любого необычного поведения.
Сохраняя бдительность и следуя рекомендациям по обеспечению безопасности в Интернете, пользователи могут помочь снизить риски, связанные с изощренными хакерскими кампаниями, направленными против популярных рекламных платформ. Меняющийся характер таких атак требует постоянных усилий как от специалистов по кибербезопасности, так и от отдельных пользователей, чтобы оставаться на шаг впереди злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская кампания нацелена на рекламодателей Microsoft с помощью вредоносной рекламы в поиске Google, целью которой является кража регистрационных данных. Злоумышленники используют различные тактики, чтобы избежать обнаружения, создают фишинговые страницы, имитирующие рекламную платформу Microsoft, и могут взломать аккаунты на нескольких платформах онлайн-рекламы. Бдительность пользователей, осторожность в отношении подозрительной рекламы и ссылок, а также следование рекомендациям по обеспечению онлайн-безопасности являются важнейшими шагами для снижения рисков подобных атак.
-----
Недавно была раскрыта хакерская кампания, нацеленная на рекламодателей Microsoft с помощью вредоносных объявлений, появляющихся в поиске Google. Эти объявления предназначены для кражи регистрационных данных пользователей, пытающихся получить доступ к рекламной платформе Microsoft. Злоумышленники создали поддельные ссылки в результатах поиска Google sponsored для "Рекламы Microsoft", которые направляют ничего не подозревающих пользователей на фишинговые страницы. Злоумышленники используют различные методы, чтобы избежать обнаружения, такие как перенаправление нежелательных IP-адресов, использование вызовов Cloudflare для проверки пользователей-людей и имитация законных URL-адресов для обмана жертв.
Фишинговые страницы имитируют внешний вид законной рекламной платформы Microsoft, предлагая пользователям сбросить пароль и, возможно, обойти двухфакторную аутентификацию. Анализ с использованием urlscanio выявил сеть связанной фишинговой инфраструктуры, существующую уже несколько лет, с некоторыми доменами, размещенными в Бразилии. Это открытие может оказаться лишь поверхностным, поскольку могут быть обнаружены дополнительные скомпрометированные учетные записи на различных платформах онлайн-рекламы, помимо Google и Microsoft.
Масштабы этой угрозы подчеркивают сохраняющуюся опасность фишинговых атак с использованием онлайн-рекламы, что подчеркивает важность бдительности пользователей. В то время как такие компании, как Google, работают над решением этих проблем, частные лица могут предпринять шаги для собственной защиты. К ним относятся осторожность в отношении подозрительной рекламы и ссылок, проверка подлинности страниц входа в систему, включение двухфакторной аутентификации и регулярный мониторинг активности учетной записи на предмет любого необычного поведения.
Сохраняя бдительность и следуя рекомендациям по обеспечению безопасности в Интернете, пользователи могут помочь снизить риски, связанные с изощренными хакерскими кампаниями, направленными против популярных рекламных платформ. Меняющийся характер таких атак требует постоянных усилий как от специалистов по кибербезопасности, так и от отдельных пользователей, чтобы оставаться на шаг впереди злоумышленников.
#ParsedReport #CompletenessLow
30-01-2025
Unmasking Media-Hungry Ransomware Groups: Bashe (APT73)
https://www.cloudsek.com/blog/unmasking-media-hungry-ransomware-groups-bashe-apt73
Report completeness: Low
Actors/Campaigns:
Eraleig (motivation: financially_motivated, cyber_criminal)
Kimsuky
Threats:
Lockbit
Victims:
Malindo air, Betclic, Federal bank, Linebank, Bank rakyat indonesia
Industry:
Financial
Geo:
Canada, Switzerland, Indian, United kingdom, America, France, Bangladesh, Asia, Germany, India, Indonesian, Indonesia, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1562
30-01-2025
Unmasking Media-Hungry Ransomware Groups: Bashe (APT73)
https://www.cloudsek.com/blog/unmasking-media-hungry-ransomware-groups-bashe-apt73
Report completeness: Low
Actors/Campaigns:
Eraleig (motivation: financially_motivated, cyber_criminal)
Kimsuky
Threats:
Lockbit
Victims:
Malindo air, Betclic, Federal bank, Linebank, Bank rakyat indonesia
Industry:
Financial
Geo:
Canada, Switzerland, Indian, United kingdom, America, France, Bangladesh, Asia, Germany, India, Indonesian, Indonesia, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1562
Cloudsek
Unmasking Media-Hungry Ransomware Groups: Bashe (APT73) | CloudSEK
Emerging in April 2024, Bashe (APT73) is a ransomware group that thrives on deception rather than genuine cyber prowess. Unlike traditional ransomware operators, Bashe fabricates attacks by falsely claiming responsibility for high-profile breaches, aiming…
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Unmasking Media-Hungry Ransomware Groups: Bashe (APT73) https://www.cloudsek.com/blog/unmasking-media-hungry-ransomware-groups-bashe-apt73 Report completeness: Low Actors/Campaigns: Eraleig (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Bashe (APT73) - это группа программ-вымогателей, которая использует обман и ложные заявления для привлечения партнеров и повышения доверия к себе, нацеливаясь на организации среднего размера в таких секторах, как финансовые услуги, информационные технологии и банковское дело. Их обманная тактика представляет серьезную угрозу для организаций, подчеркивая необходимость в расширенной аналитике угроз, позволяющей отличать реальные угрозы от киберспектаклей.
-----
Bashe (APT73) - это группа программ-вымогателей, которая появилась в апреле 2024 года и сосредоточилась на обмане, а не на демонстрации подлинных кибер-навыков. В отличие от традиционных операторов программ-вымогателей, Bashe фальсифицирует атаки, ложно заявляя об ответственности за громкие нарушения, чтобы привлечь партнеров и повысить доверие к себе. Ориентируясь на предприятия среднего бизнеса в таких секторах, как финансовые услуги, информационные технологии и банковское дело, группа использует старые утечки и данные из открытых источников, чтобы ввести в заблуждение жертв и средства массовой информации.
Bashe имитирует такие известные группы, как LockBit, и нацелена на организации среднего размера с годовым доходом от 10 до 500 миллионов долларов в таких секторах, как финансовые услуги, информационные технологии, банковское дело и производство. Они выбирают приоритетные цели в Северной Америке, Европе и Азии, стремясь получить доступ к конфиденциальным данным, чтобы придать видимость законности своим заявлениям. Несмотря на признаки неопытности, адаптивные стратегии Bashe предполагают потенциал быстрого роста в сфере киберпреступности.
Действуя как мошенники-оппортунисты, Bashe использует ложные заявления и сфабрикованные победы, чтобы привлечь законных партнеров-вымогателей. Их стратегия приписывать себе атаки, которых они не совершали, направлена на то, чтобы повысить свою значимость и привлечь к сотрудничеству заслуживающих доверия хакеров. Скрывая личную информацию (PII) в своих образцах, Bashe затрудняет проверку достоверности своих заявлений, подчеркивая, что они полагаются скорее на обман, чем на техническое мастерство.
В последнее время целями Bashe были Malindo Air, Betclic (организация, занимающаяся онлайн-гемблингом), Federal Bank India и Linebank (индонезийский банк). Однако расследования показали, что заявления Bashe часто являются повторными публикациями о старых утечках данных, что свидетельствует о недостаточной достоверности. Такие ложные заявления Bashe могут подорвать доверие к организациям, на которые они направлены, что может привести к репутационному ущербу и потере доверия со стороны заинтересованных сторон и клиентов. Кроме того, рассмотрение этих мошеннических заявлений может привести к потере времени и ресурсов, которые могли бы быть использованы для борьбы с настоящими хакерами, а шумиха в средствах массовой информации вокруг необоснованных заявлений может вызвать ненужную панику, усиливая предполагаемое влияние таких групп, как Bashe.
Широкий охват Bashe, охватывающий различные отрасли, представляет серьезную угрозу для организаций, что подчеркивает важность расширенного анализа угроз, позволяющего отличать реальные угрозы от кибератак. Понимая тактику обмана и ложных заявлений Bashe, компании могут лучше защитить себя от потенциального ущерба, вызванного использованием этих вводящих в заблуждение стратегий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Bashe (APT73) - это группа программ-вымогателей, которая использует обман и ложные заявления для привлечения партнеров и повышения доверия к себе, нацеливаясь на организации среднего размера в таких секторах, как финансовые услуги, информационные технологии и банковское дело. Их обманная тактика представляет серьезную угрозу для организаций, подчеркивая необходимость в расширенной аналитике угроз, позволяющей отличать реальные угрозы от киберспектаклей.
-----
Bashe (APT73) - это группа программ-вымогателей, которая появилась в апреле 2024 года и сосредоточилась на обмане, а не на демонстрации подлинных кибер-навыков. В отличие от традиционных операторов программ-вымогателей, Bashe фальсифицирует атаки, ложно заявляя об ответственности за громкие нарушения, чтобы привлечь партнеров и повысить доверие к себе. Ориентируясь на предприятия среднего бизнеса в таких секторах, как финансовые услуги, информационные технологии и банковское дело, группа использует старые утечки и данные из открытых источников, чтобы ввести в заблуждение жертв и средства массовой информации.
Bashe имитирует такие известные группы, как LockBit, и нацелена на организации среднего размера с годовым доходом от 10 до 500 миллионов долларов в таких секторах, как финансовые услуги, информационные технологии, банковское дело и производство. Они выбирают приоритетные цели в Северной Америке, Европе и Азии, стремясь получить доступ к конфиденциальным данным, чтобы придать видимость законности своим заявлениям. Несмотря на признаки неопытности, адаптивные стратегии Bashe предполагают потенциал быстрого роста в сфере киберпреступности.
Действуя как мошенники-оппортунисты, Bashe использует ложные заявления и сфабрикованные победы, чтобы привлечь законных партнеров-вымогателей. Их стратегия приписывать себе атаки, которых они не совершали, направлена на то, чтобы повысить свою значимость и привлечь к сотрудничеству заслуживающих доверия хакеров. Скрывая личную информацию (PII) в своих образцах, Bashe затрудняет проверку достоверности своих заявлений, подчеркивая, что они полагаются скорее на обман, чем на техническое мастерство.
В последнее время целями Bashe были Malindo Air, Betclic (организация, занимающаяся онлайн-гемблингом), Federal Bank India и Linebank (индонезийский банк). Однако расследования показали, что заявления Bashe часто являются повторными публикациями о старых утечках данных, что свидетельствует о недостаточной достоверности. Такие ложные заявления Bashe могут подорвать доверие к организациям, на которые они направлены, что может привести к репутационному ущербу и потере доверия со стороны заинтересованных сторон и клиентов. Кроме того, рассмотрение этих мошеннических заявлений может привести к потере времени и ресурсов, которые могли бы быть использованы для борьбы с настоящими хакерами, а шумиха в средствах массовой информации вокруг необоснованных заявлений может вызвать ненужную панику, усиливая предполагаемое влияние таких групп, как Bashe.
Широкий охват Bashe, охватывающий различные отрасли, представляет серьезную угрозу для организаций, что подчеркивает важность расширенного анализа угроз, позволяющего отличать реальные угрозы от кибератак. Понимая тактику обмана и ложных заявлений Bashe, компании могут лучше защитить себя от потенциального ущерба, вызванного использованием этих вводящих в заблуждение стратегий.
#ParsedReport #CompletenessLow
30-01-2025
No need to RSVP: a closer look at the Tria stealer campaign
https://securelist.com/tria-stealer-collects-sms-data-from-android-devices/115295
Report completeness: Low
Threats:
Tria_stealer
Industry:
Financial, Government
Geo:
Indian, Malaysian, Malaysia, India, Indonesian, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1204, T1005, T1020, T1110
IOCs:
Url: 1
Hash: 25
Soft:
Android, Telegram, WhatsApp, Gmail, Outlook, Microsoft Outlook
Win API:
SendMessage
30-01-2025
No need to RSVP: a closer look at the Tria stealer campaign
https://securelist.com/tria-stealer-collects-sms-data-from-android-devices/115295
Report completeness: Low
Threats:
Tria_stealer
Industry:
Financial, Government
Geo:
Indian, Malaysian, Malaysia, India, Indonesian, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1204, T1005, T1020, T1110
IOCs:
Url: 1
Hash: 25
Soft:
Android, Telegram, WhatsApp, Gmail, Outlook, Microsoft Outlook
Win API:
SendMessage
Securelist
Tria stealer targets Android users for SMS exfiltration and financial gain
Kaspersky GReAT experts discovered a new campaign targeting Android devices in Malaysia and Brunei with the Tria stealer to collect data from apps like WhatsApp and Gmail.
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 No need to RSVP: a closer look at the Tria stealer campaign https://securelist.com/tria-stealer-collects-sms-data-from-android-devices/115295 Report completeness: Low Threats: Tria_stealer Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в вредоносной кампании для Android под названием "Tria Stealer", которая нацелена на пользователей в Малайзии и Брунее, заставляя их устанавливать вредоносное приложение с помощью поддельных свадебных приглашений. Кампания собирает различные типы конфиденциальных данных с устройств жертв и отправляет их ботам Telegram, контролируемым хакером, который затем использует эту информацию для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов. Предполагается, что этой кампанией управляет хакер, говорящий на индонезийском языке, и она расширилась, включив в себя расширенные возможности для кражи личных сообщений и электронной почты. Проводится сравнение с предыдущей кампанией под названием UdangaSteal, и даются рекомендации по защите от подобных угроз. В тексте подчеркивается, что кампания Tria Stealer остается активной и непрекращающейся.
-----
В тексте описывается вредоносная кампания Android под названием "Tria Stealer", которая действует с середины 2024 года и нацелена в первую очередь на пользователей в Малайзии и Брунее. Кампания включает в себя заманивание жертв поддельными свадебными приглашениями для установки вредоносного приложения для Android (APK), которое собирает данные SMS, журналы вызовов, сообщения из таких приложений, как WhatsApp, и данные электронной почты. Украденная информация отправляется ботам Telegram, контролируемым хакером, который затем использует ее для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов.
Предполагается, что хакер, стоящий за этой кампанией, говорит по-индонезийски, основываясь на артефактах, обнаруженных в вредоносном ПО, и использовании индонезийского языка в определенных строках. Вредоносная программа работает путем обмана жертв, заставляя их устанавливать вредоносное приложение с помощью тематических сообщений, связанных со свадьбами. С марта 2024 года были обнаружены две версии APK-файла. Новая версия включает дополнительные функции для кражи личных сообщений и электронной почты из различных приложений. Хакер использует украденную информацию для взлома аккаунтов жертв в WhatsApp и Telegram, расширения кампании путем распространения вредоносного приложения среди контактов и запроса денежных переводов от контактов жертв.
APK взаимодействует с ботами Telegram, собирает такие данные, как SMS-сообщения и действия при звонках, и использует разрешения для доступа к сообщениям, звонкам и сетевой информации. Хакер использует отдельных ботов Telegram для обработки различных типов украденных данных с основной целью получения доступа к учетным записям сообщений жертв для дальнейшего совершения вредоносных действий. Несмотря на то, что не было отмечено какой-либо конкретной индивидуальной направленности, кампания сосредоточена на отдельных лицах в Малайзии и Брунее, причем всплеск выявлений в середине 2024 года продолжался и в январе 2025 года.
Можно провести сравнение с предыдущей кампанией под названием UdangaSteal, нацеленной на жертв в Индонезии, Малайзии и Индии, которая была направлена на кражу данных SMS. В тексте подчеркивается, что кампания Tria Stealer отличается от UdangaSteal из-за различий в APK-коде, шаблонах именования ботов Telegram и профилях жертв. Кроме того, кампания Tria Stealer стала нацелена на личные сообщения и данные из приложений для обмена сообщениями и электронной почты, что свидетельствует об улучшении тактики по сравнению с UdangaSteal.
В заключение в тексте отмечается, что кампания Tria Stealer остается активной, и хакер, вероятно, продолжит атаковать пользователей в Малайзии и Брунее в ближайшем будущем. Приводятся рекомендации по защите от подобных угроз, в том числе отказ от приложений из ненадежных источников и использование надежных решений для обеспечения безопасности мобильных устройств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в вредоносной кампании для Android под названием "Tria Stealer", которая нацелена на пользователей в Малайзии и Брунее, заставляя их устанавливать вредоносное приложение с помощью поддельных свадебных приглашений. Кампания собирает различные типы конфиденциальных данных с устройств жертв и отправляет их ботам Telegram, контролируемым хакером, который затем использует эту информацию для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов. Предполагается, что этой кампанией управляет хакер, говорящий на индонезийском языке, и она расширилась, включив в себя расширенные возможности для кражи личных сообщений и электронной почты. Проводится сравнение с предыдущей кампанией под названием UdangaSteal, и даются рекомендации по защите от подобных угроз. В тексте подчеркивается, что кампания Tria Stealer остается активной и непрекращающейся.
-----
В тексте описывается вредоносная кампания Android под названием "Tria Stealer", которая действует с середины 2024 года и нацелена в первую очередь на пользователей в Малайзии и Брунее. Кампания включает в себя заманивание жертв поддельными свадебными приглашениями для установки вредоносного приложения для Android (APK), которое собирает данные SMS, журналы вызовов, сообщения из таких приложений, как WhatsApp, и данные электронной почты. Украденная информация отправляется ботам Telegram, контролируемым хакером, который затем использует ее для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов.
Предполагается, что хакер, стоящий за этой кампанией, говорит по-индонезийски, основываясь на артефактах, обнаруженных в вредоносном ПО, и использовании индонезийского языка в определенных строках. Вредоносная программа работает путем обмана жертв, заставляя их устанавливать вредоносное приложение с помощью тематических сообщений, связанных со свадьбами. С марта 2024 года были обнаружены две версии APK-файла. Новая версия включает дополнительные функции для кражи личных сообщений и электронной почты из различных приложений. Хакер использует украденную информацию для взлома аккаунтов жертв в WhatsApp и Telegram, расширения кампании путем распространения вредоносного приложения среди контактов и запроса денежных переводов от контактов жертв.
APK взаимодействует с ботами Telegram, собирает такие данные, как SMS-сообщения и действия при звонках, и использует разрешения для доступа к сообщениям, звонкам и сетевой информации. Хакер использует отдельных ботов Telegram для обработки различных типов украденных данных с основной целью получения доступа к учетным записям сообщений жертв для дальнейшего совершения вредоносных действий. Несмотря на то, что не было отмечено какой-либо конкретной индивидуальной направленности, кампания сосредоточена на отдельных лицах в Малайзии и Брунее, причем всплеск выявлений в середине 2024 года продолжался и в январе 2025 года.
Можно провести сравнение с предыдущей кампанией под названием UdangaSteal, нацеленной на жертв в Индонезии, Малайзии и Индии, которая была направлена на кражу данных SMS. В тексте подчеркивается, что кампания Tria Stealer отличается от UdangaSteal из-за различий в APK-коде, шаблонах именования ботов Telegram и профилях жертв. Кроме того, кампания Tria Stealer стала нацелена на личные сообщения и данные из приложений для обмена сообщениями и электронной почты, что свидетельствует об улучшении тактики по сравнению с UdangaSteal.
В заключение в тексте отмечается, что кампания Tria Stealer остается активной, и хакер, вероятно, продолжит атаковать пользователей в Малайзии и Брунее в ближайшем будущем. Приводятся рекомендации по защите от подобных угроз, в том числе отказ от приложений из ненадежных источников и использование надежных решений для обеспечения безопасности мобильных устройств.
#ParsedReport #CompletenessLow
30-01-2025
Babuk Ba-back? Potential Return of the Infamous RaaS Group
https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group
Report completeness: Low
Actors/Campaigns:
Morpheus
Gd_lockersec
Bjorka (motivation: cyber_criminal)
Meow
Threats:
Babuk
Babuk2
Ransomhub
Funcksec
Lockbit
Screen_shotting_technique
Victims:
Npwp, Myindihome, Mypertamina
Industry:
Healthcare, Education, Transport, Entertainment, Government, Telco, Foodtech, Financial, Energy
Geo:
Colombia, Uzbekistan, North macedonia, Malaysia, Montenegro, Italy, Zambia, El salvador, Slovakia, Norway, Pakistan, Canada, Brazil, Mexico, Romania, Kenya, Indonesia, Russian, South africa, Australia, Germany, Mongolia, Jordan, Russia
ChatGPT TTPs:
T1486, T1203
IOCs:
File: 1
Soft:
Telegram, ESXi
Crypto:
bitcoin
30-01-2025
Babuk Ba-back? Potential Return of the Infamous RaaS Group
https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group
Report completeness: Low
Actors/Campaigns:
Morpheus
Gd_lockersec
Bjorka (motivation: cyber_criminal)
Meow
Threats:
Babuk
Babuk2
Ransomhub
Funcksec
Lockbit
Screen_shotting_technique
Victims:
Npwp, Myindihome, Mypertamina
Industry:
Healthcare, Education, Transport, Entertainment, Government, Telco, Foodtech, Financial, Energy
Geo:
Colombia, Uzbekistan, North macedonia, Malaysia, Montenegro, Italy, Zambia, El salvador, Slovakia, Norway, Pakistan, Canada, Brazil, Mexico, Romania, Kenya, Indonesia, Russian, South africa, Australia, Germany, Mongolia, Jordan, Russia
ChatGPT TTPs:
do not use without manual checkT1486, T1203
IOCs:
File: 1
Soft:
Telegram, ESXi
Crypto:
bitcoin
CYJAX
Babuk Ba-back? Potential Return of the Infamous RaaS Group
Discover the return of the infamous Babuk ransomware group. Find out what we know so far about their operations and data-leak sites.
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Babuk Ba-back? Potential Return of the Infamous RaaS Group https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group Report completeness: Low Actors/Campaigns: Morpheus Gd_lockersec…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление нового сайта с утечкой данных, который утверждает, что связан с печально известной группой вымогателей Babuk, но вызывает сомнения в его легитимности. Это наводит на мысль, что новый сайт Babuk2 может быть операцией-подражанием, организованной человеком по имени Бьорка, который использует данные других групп для повышения доверия. Несмотря на сходство с оригинальным сайтом Babuk, существует скептицизм в отношении подлинности Babuk2 и подозрения в подделке с целью использования репутации Babuk в злонамеренных целях в сфере кибербезопасности.
-----
В 2021 году появился новый сайт по утечке данных, заявляющий о своей связи с группой вымогателей Babuk, известной как Babuk2.
В сообществе кибербезопасности существуют сомнения относительно легитимности Babuk2, и есть свидетельства, указывающие на то, что это, скорее всего, операция подражателя.
Администратор сайта, представившаяся как Бьорка, подозревается в использовании жертв программ-вымогателей и данных других групп для повышения доверия, что указывает на отсутствие реальной связи с первоначальной группой Babuk.
Группы вымогателей, включая Babuk, используют сайты утечки данных, чтобы запугать жертв и заставить их заплатить выкуп с помощью многоэтапного процесса, включающего угрозы и раскрытие данных.
Изначально Babuk работал как программа-вымогатель как услуга с надежным механизмом шифрования, а позже создал свой собственный специализированный сайт по утечке данных.
Новый сайт-вымогатель Babuk2 не включает больницы и благотворительные организации, ориентируясь в основном на предприятия и университеты, и содержит список из более чем 65 организаций-жертв из разных стран и секторов.
Существуют сомнения относительно подлинности Babuk2, отсутствия свидетельств о новых жертвах или уникальной деятельности, а также скептицизм по поводу принадлежности Бьорки к первоначальной группе Babuk.
Деятельность Babuk2, по-видимому, состоит в основном из переработки данных, полученных в результате предыдущих утечек, и других программ-вымогателей, что позволяет предположить обманчивое олицетворение для более широкого воздействия на сферу кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление нового сайта с утечкой данных, который утверждает, что связан с печально известной группой вымогателей Babuk, но вызывает сомнения в его легитимности. Это наводит на мысль, что новый сайт Babuk2 может быть операцией-подражанием, организованной человеком по имени Бьорка, который использует данные других групп для повышения доверия. Несмотря на сходство с оригинальным сайтом Babuk, существует скептицизм в отношении подлинности Babuk2 и подозрения в подделке с целью использования репутации Babuk в злонамеренных целях в сфере кибербезопасности.
-----
В 2021 году появился новый сайт по утечке данных, заявляющий о своей связи с группой вымогателей Babuk, известной как Babuk2.
В сообществе кибербезопасности существуют сомнения относительно легитимности Babuk2, и есть свидетельства, указывающие на то, что это, скорее всего, операция подражателя.
Администратор сайта, представившаяся как Бьорка, подозревается в использовании жертв программ-вымогателей и данных других групп для повышения доверия, что указывает на отсутствие реальной связи с первоначальной группой Babuk.
Группы вымогателей, включая Babuk, используют сайты утечки данных, чтобы запугать жертв и заставить их заплатить выкуп с помощью многоэтапного процесса, включающего угрозы и раскрытие данных.
Изначально Babuk работал как программа-вымогатель как услуга с надежным механизмом шифрования, а позже создал свой собственный специализированный сайт по утечке данных.
Новый сайт-вымогатель Babuk2 не включает больницы и благотворительные организации, ориентируясь в основном на предприятия и университеты, и содержит список из более чем 65 организаций-жертв из разных стран и секторов.
Существуют сомнения относительно подлинности Babuk2, отсутствия свидетельств о новых жертвах или уникальной деятельности, а также скептицизм по поводу принадлежности Бьорки к первоначальной группе Babuk.
Деятельность Babuk2, по-видимому, состоит в основном из переработки данных, полученных в результате предыдущих утечек, и других программ-вымогателей, что позволяет предположить обманчивое олицетворение для более широкого воздействия на сферу кибербезопасности.
#ParsedReport #CompletenessMedium
30-01-2025
Coyote Banking Trojan: A Stealthy Attack via LNK Files
https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files
Report completeness: Medium
Threats:
Coyote
Donut
Industry:
Financial
Geo:
Brazil
ChatGPT TTPs:
T1204.002, T1059.001, T1027, T1055, T1547.001, T1071.001
IOCs:
Url: 19
Command: 1
File: 4
Domain: 3
Hash: 12
Algorithms:
base64
Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, CreateProcess
Languages:
powershell
30-01-2025
Coyote Banking Trojan: A Stealthy Attack via LNK Files
https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files
Report completeness: Medium
Threats:
Coyote
Donut
Industry:
Financial
Geo:
Brazil
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001, T1027, T1055, T1547.001, T1071.001
IOCs:
Url: 19
Command: 1
File: 4
Domain: 3
Hash: 12
Algorithms:
base64
Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, CreateProcess
Languages:
powershell
Fortinet Blog
Coyote Banking Trojan: A Stealthy Attack via LNK Files
FortiGuard Labs observes a threat actor using a LNK file to deploy Coyote attacks, unleashing malicious payloads and escalating the risk to financial cybersecurity.…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 Coyote Banking Trojan: A Stealthy Attack via LNK Files https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files Report completeness: Medium Threats: Coyote Donut Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что FortiGuard Labs выявила сложную и многоэтапную хакерскую атаку с использованием банковского трояна Coyote, нацеленного на пользователей в Бразилии с целью кражи конфиденциальной финансовой информации. Вредоносное ПО передается через файлы LNK, содержащие команды PowerShell, с последующими этапами, включающими DLL-файлы, внедрение кода и зашифрованную полезную информацию. Троянец выполняет различные вредоносные действия, такие как кейлоггинг, захват экрана и фишинг, создавая значительный риск для финансовой безопасности. В нем подчеркивается важность внедрения строгих мер безопасности для защиты от появляющихся хакеров.
-----
Компания FortiGuard Labs обнаружила серию файлов LNK, содержащих команды PowerShell, которые запускают многоэтапные операции, в результате чего появляется банковский троян Coyote, нацеленный на пользователей в основном в Бразилии. Вредоносная программа предназначена для кражи конфиденциальной информации из финансовых приложений и веб-сайтов. После развертывания троянец может выполнять кейлоггинг, захват экрана и фишинг с целью получения учетных данных. В исходном файле LNK выполняется код PowerShell, подключающийся к удаленному серверу для перехода к следующему этапу. Скрипт на удаленном сервере содержит закодированные сегменты данных, которые декодируются с помощью определенных команд для запуска последующей вредоносной операции.
DLL-файл с именем "bmwiMcDec" действует как загрузчик, вводя полезную нагрузку с именем "npuGDec" с помощью VirtualAllocEx и WriteProcessMemory и выполняя ее через CreateRemoteThread. Внедренный код использует Donut для расшифровки и выполнения конечных полезных данных MSIL, обеспечивая бесперебойную реализацию последующих этапов. Расшифрованный файл MSIL обеспечивает сохраняемость, изменяя реестр и создавая новую командную строку PowerShell для загрузки и выполнения URL-адреса в кодировке Base64, связанного с функциями троянской программы Coyote. Основной URL-адрес вредоносной программы - "hxxps://yezh . geontrigame . com/vxewhcacbfqnsw", выполняется с помощью "CreateProcess"..
Более крупная полезная нагрузка "vxewhcacbfqnsw" содержит основной банковский троян Coyote, загруженный после загрузки из файла LNK. Его содержимое MSIL включает в себя такие функции, как проверка имен пользователей, связанных с "песочницей", средств виртуальной машины в системе, расширение списков целевых объектов для финансовых учреждений и сайтов, мониторинг активных окон и связь с серверами C2 через порт 443. Доступ к целевым сайтам запускает действие, которое отправляет декодированные данные на сервер C2, инициируя дальнейшие действия на основе определенных критериев.
Процесс заражения банковским трояном Coyote является сложным и многоэтапным, при этом первоначальный доступ через файл LNK приводит к обнаружению дополнительных вредоносных файлов. Вредоносное ПО представляет значительный риск для финансовой безопасности и способно распространяться за пределы своих первоначальных целей. Таким образом, подчеркивается насущная необходимость в надежных мерах безопасности для частных лиц и организаций для защиты от появляющихся хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что FortiGuard Labs выявила сложную и многоэтапную хакерскую атаку с использованием банковского трояна Coyote, нацеленного на пользователей в Бразилии с целью кражи конфиденциальной финансовой информации. Вредоносное ПО передается через файлы LNK, содержащие команды PowerShell, с последующими этапами, включающими DLL-файлы, внедрение кода и зашифрованную полезную информацию. Троянец выполняет различные вредоносные действия, такие как кейлоггинг, захват экрана и фишинг, создавая значительный риск для финансовой безопасности. В нем подчеркивается важность внедрения строгих мер безопасности для защиты от появляющихся хакеров.
-----
Компания FortiGuard Labs обнаружила серию файлов LNK, содержащих команды PowerShell, которые запускают многоэтапные операции, в результате чего появляется банковский троян Coyote, нацеленный на пользователей в основном в Бразилии. Вредоносная программа предназначена для кражи конфиденциальной информации из финансовых приложений и веб-сайтов. После развертывания троянец может выполнять кейлоггинг, захват экрана и фишинг с целью получения учетных данных. В исходном файле LNK выполняется код PowerShell, подключающийся к удаленному серверу для перехода к следующему этапу. Скрипт на удаленном сервере содержит закодированные сегменты данных, которые декодируются с помощью определенных команд для запуска последующей вредоносной операции.
DLL-файл с именем "bmwiMcDec" действует как загрузчик, вводя полезную нагрузку с именем "npuGDec" с помощью VirtualAllocEx и WriteProcessMemory и выполняя ее через CreateRemoteThread. Внедренный код использует Donut для расшифровки и выполнения конечных полезных данных MSIL, обеспечивая бесперебойную реализацию последующих этапов. Расшифрованный файл MSIL обеспечивает сохраняемость, изменяя реестр и создавая новую командную строку PowerShell для загрузки и выполнения URL-адреса в кодировке Base64, связанного с функциями троянской программы Coyote. Основной URL-адрес вредоносной программы - "hxxps://yezh . geontrigame . com/vxewhcacbfqnsw", выполняется с помощью "CreateProcess"..
Более крупная полезная нагрузка "vxewhcacbfqnsw" содержит основной банковский троян Coyote, загруженный после загрузки из файла LNK. Его содержимое MSIL включает в себя такие функции, как проверка имен пользователей, связанных с "песочницей", средств виртуальной машины в системе, расширение списков целевых объектов для финансовых учреждений и сайтов, мониторинг активных окон и связь с серверами C2 через порт 443. Доступ к целевым сайтам запускает действие, которое отправляет декодированные данные на сервер C2, инициируя дальнейшие действия на основе определенных критериев.
Процесс заражения банковским трояном Coyote является сложным и многоэтапным, при этом первоначальный доступ через файл LNK приводит к обнаружению дополнительных вредоносных файлов. Вредоносное ПО представляет значительный риск для финансовой безопасности и способно распространяться за пределы своих первоначальных целей. Таким образом, подчеркивается насущная необходимость в надежных мерах безопасности для частных лиц и организаций для защиты от появляющихся хакеров.
#ParsedReport #CompletenessHigh
29-01-2025
Cats out of the bag: Lynx Ransomware-as-a-Service
https://www.group-ib.com/blog/cat-s-out-of-the-bag-lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Shadow_copies_delete_technique
Qtox_tool
Inc_ransomware
Industry:
Government, Healthcare
Geo:
Iran, China, North korea, Russian, Ukraine
TTPs:
IOCs:
Url: 31
Hash: 19
Soft:
Linux, ESXi, Microsoft Print to PDF, esxcli, Linux ESXI, BinDiff
Algorithms:
aes, base64, sha256, curve25519, aes-128
Win API:
DeviceIoControl
Languages:
java
Platforms:
x86, x64, cross-platform, mips, arm
29-01-2025
Cats out of the bag: Lynx Ransomware-as-a-Service
https://www.group-ib.com/blog/cat-s-out-of-the-bag-lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Shadow_copies_delete_technique
Qtox_tool
Inc_ransomware
Industry:
Government, Healthcare
Geo:
Iran, China, North korea, Russian, Ukraine
TTPs:
IOCs:
Url: 31
Hash: 19
Soft:
Linux, ESXi, Microsoft Print to PDF, esxcli, Linux ESXI, BinDiff
Algorithms:
aes, base64, sha256, curve25519, aes-128
Win API:
DeviceIoControl
Languages:
java
Platforms:
x86, x64, cross-platform, mips, arm
Group-IB
Cat’s out of the bag: Lynx Ransomware-as-a-Service | Group-IB Blog
In this blog, we observed how the Lynx Ransomware-as-a-Service (RaaS) group operates, detailing the workflow of their affiliates within the panel, their cross-platform ransomware arsenal, customizable encryption modes, and advanced technical capabilities.
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 Cats out of the bag: Lynx Ransomware-as-a-Service https://www.group-ib.com/blog/cat-s-out-of-the-bag-lynx-ransomware Report completeness: High Actors/Campaigns: Lynx_ransomware Threats: Lynx Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа компаний Lynx Ransomware-as-a-Service (RaaS) использует структурированную партнерскую программу, передовые методы шифрования и кроссплатформенный арсенал программ-вымогателей, предлагая партнерам такие функции, как удобная панель управления, возможности настройки и надежные методы шифрования. Группа занимается подбором персонала, уделяет особое внимание безопасности и контролю качества, а также оказывает поддержку аффилированным лицам. Кроме того, Lynx, возможно, приобрела или адаптировала исходный код других программ-вымогателей для улучшения своей работы. Организациям рекомендуется обновить процедуры реагирования на инциденты, инвестировать в аналитику угроз в режиме реального времени и внедрять культуру обеспечения безопасности в первую очередь для борьбы с угрозами, исходящими от таких групп, как Lynx.
-----
Группа компаний Lynx Ransomware-as-a-Service (RaaS) работает по структурированной партнерской программе, предоставляя удобную панель управления для эффективного управления операциями.
Партнеры могут воспользоваться настраиваемым арсеналом программ-вымогателей, охватывающим среды Windows, Linux и ESXi и поддерживающим различные архитектуры для расширения возможностей атаки.
Аффилированные лица получают 80% прибыли от выкупа и угрозу раскрытия данных на специализированном сайте утечки (DLS) в случае неуплаты.
Lynx уделяет особое внимание таким надежным методам шифрования, как Curve25519 Donna и AES-128, которые позволяют настраивать режимы шифрования таким образом, чтобы сбалансировать скорость и глубину шифрования файлов.
Группа специализируется на профессиональном подборе и проверке квалифицированных групп по борьбе с вторжениями, предлагая поддержку, такую как "колл-центры" для борьбы с домогательствами жертв, и передовые решения для хранения данных для успешных филиалов.
Раздел "Утечка информации" в партнерской панели позволяет настраивать публикации о целевых компаниях и планировать их публикацию, а надежные методы шифрования повышают эффективность операций.
Возможно, Lynx приобрела или адаптировала исходный код у INC ransomware, что привело к расширению возможностей программ-вымогателей и улучшению операционной деятельности.
Организациям следует постоянно обновлять процедуры реагирования на инциденты, инвестировать в анализ угроз в режиме реального времени и внедрять культуру обеспечения безопасности, чтобы снизить риски, исходящие от сложных групп RaaS, таких как Lynx.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа компаний Lynx Ransomware-as-a-Service (RaaS) использует структурированную партнерскую программу, передовые методы шифрования и кроссплатформенный арсенал программ-вымогателей, предлагая партнерам такие функции, как удобная панель управления, возможности настройки и надежные методы шифрования. Группа занимается подбором персонала, уделяет особое внимание безопасности и контролю качества, а также оказывает поддержку аффилированным лицам. Кроме того, Lynx, возможно, приобрела или адаптировала исходный код других программ-вымогателей для улучшения своей работы. Организациям рекомендуется обновить процедуры реагирования на инциденты, инвестировать в аналитику угроз в режиме реального времени и внедрять культуру обеспечения безопасности в первую очередь для борьбы с угрозами, исходящими от таких групп, как Lynx.
-----
Группа компаний Lynx Ransomware-as-a-Service (RaaS) работает по структурированной партнерской программе, предоставляя удобную панель управления для эффективного управления операциями.
Партнеры могут воспользоваться настраиваемым арсеналом программ-вымогателей, охватывающим среды Windows, Linux и ESXi и поддерживающим различные архитектуры для расширения возможностей атаки.
Аффилированные лица получают 80% прибыли от выкупа и угрозу раскрытия данных на специализированном сайте утечки (DLS) в случае неуплаты.
Lynx уделяет особое внимание таким надежным методам шифрования, как Curve25519 Donna и AES-128, которые позволяют настраивать режимы шифрования таким образом, чтобы сбалансировать скорость и глубину шифрования файлов.
Группа специализируется на профессиональном подборе и проверке квалифицированных групп по борьбе с вторжениями, предлагая поддержку, такую как "колл-центры" для борьбы с домогательствами жертв, и передовые решения для хранения данных для успешных филиалов.
Раздел "Утечка информации" в партнерской панели позволяет настраивать публикации о целевых компаниях и планировать их публикацию, а надежные методы шифрования повышают эффективность операций.
Возможно, Lynx приобрела или адаптировала исходный код у INC ransomware, что привело к расширению возможностей программ-вымогателей и улучшению операционной деятельности.
Организациям следует постоянно обновлять процедуры реагирования на инциденты, инвестировать в анализ угроз в режиме реального времени и внедрять культуру обеспечения безопасности, чтобы снизить риски, исходящие от сложных групп RaaS, таких как Lynx.
#ParsedReport #CompletenessHigh
30-01-2025
CL-STA-0048: An Espionage Operation Against High-Value Targets in South Asia
https://unit42.paloaltonetworks.com/espionage-campaign-targets-south-asian-entities
Report completeness: High
Actors/Campaigns:
Cl-sta-0048 (motivation: information_theft, cyber_espionage)
Dragonrank (motivation: cyber_espionage)
Winnti
Threats:
Cobalt_strike
Mimikatz_tool
Plugx_rat
Sspiuacbypass_tool
Potato_tool
Winos
Supershell
Stowaway_tool
Dll_sideloading_technique
Badpotato_tool
Rasmanpotato
Valleyrat
Victims:
Government, Telecom entities
Industry:
Telco, Government
Geo:
Chinese, Asian, Asia, China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1041, T1078, T1027, T1105, T1055, T1021, T1568, T1548
IOCs:
File: 13
Url: 1
Path: 1
Domain: 5
Hash: 12
IP: 11
Soft:
Apache Tomcat, MSSQL, SoftEther, ColdFusion, winlogon
Languages:
powershell
Links:
have more...
30-01-2025
CL-STA-0048: An Espionage Operation Against High-Value Targets in South Asia
https://unit42.paloaltonetworks.com/espionage-campaign-targets-south-asian-entities
Report completeness: High
Actors/Campaigns:
Cl-sta-0048 (motivation: information_theft, cyber_espionage)
Dragonrank (motivation: cyber_espionage)
Winnti
Threats:
Cobalt_strike
Mimikatz_tool
Plugx_rat
Sspiuacbypass_tool
Potato_tool
Winos
Supershell
Stowaway_tool
Dll_sideloading_technique
Badpotato_tool
Rasmanpotato
Valleyrat
Victims:
Government, Telecom entities
Industry:
Telco, Government
Geo:
Chinese, Asian, Asia, China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1041, T1078, T1027, T1105, T1055, T1021, T1568, T1548
IOCs:
File: 13
Url: 1
Path: 1
Domain: 5
Hash: 12
IP: 11
Soft:
Apache Tomcat, MSSQL, SoftEther, ColdFusion, winlogon
Languages:
powershell
Links:
https://github.com/antonioCoco/SspiUacBypasshttps://github.com/ph4ntonn/Stowaway/blob/master/README\_EN.mdhttps://github.com/skywind3000/kcphave more...
Unit 42
CL-STA-0048: An Espionage Operation Against High-Value Targets in South Asia
A Chinese-linked espionage campaign targeted entities in South Asia using rare techniques like DNS exfiltration, with the aim to steal sensitive data. A Chinese-linked espionage campaign targeted entities in South Asia using rare techniques like DNS exfiltration…