CTT Report Hub
3.43K subscribers
9.93K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
30-01-2025

Babuk Ba-back? Potential Return of the Infamous RaaS Group

https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group

Report completeness: Low

Actors/Campaigns:
Morpheus
Gd_lockersec
Bjorka (motivation: cyber_criminal)
Meow

Threats:
Babuk
Babuk2
Ransomhub
Funcksec
Lockbit
Screen_shotting_technique

Victims:
Npwp, Myindihome, Mypertamina

Industry:
Healthcare, Education, Transport, Entertainment, Government, Telco, Foodtech, Financial, Energy

Geo:
Colombia, Uzbekistan, North macedonia, Malaysia, Montenegro, Italy, Zambia, El salvador, Slovakia, Norway, Pakistan, Canada, Brazil, Mexico, Romania, Kenya, Indonesia, Russian, South africa, Australia, Germany, Mongolia, Jordan, Russia

ChatGPT TTPs:
do not use without manual check
T1486, T1203

IOCs:
File: 1

Soft:
Telegram, ESXi

Crypto:
bitcoin
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Babuk Ba-back? Potential Return of the Infamous RaaS Group https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group Report completeness: Low Actors/Campaigns: Morpheus Gd_lockersec…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается появление нового сайта с утечкой данных, который утверждает, что связан с печально известной группой вымогателей Babuk, но вызывает сомнения в его легитимности. Это наводит на мысль, что новый сайт Babuk2 может быть операцией-подражанием, организованной человеком по имени Бьорка, который использует данные других групп для повышения доверия. Несмотря на сходство с оригинальным сайтом Babuk, существует скептицизм в отношении подлинности Babuk2 и подозрения в подделке с целью использования репутации Babuk в злонамеренных целях в сфере кибербезопасности.
-----

В 2021 году появился новый сайт по утечке данных, заявляющий о своей связи с группой вымогателей Babuk, известной как Babuk2.

В сообществе кибербезопасности существуют сомнения относительно легитимности Babuk2, и есть свидетельства, указывающие на то, что это, скорее всего, операция подражателя.

Администратор сайта, представившаяся как Бьорка, подозревается в использовании жертв программ-вымогателей и данных других групп для повышения доверия, что указывает на отсутствие реальной связи с первоначальной группой Babuk.

Группы вымогателей, включая Babuk, используют сайты утечки данных, чтобы запугать жертв и заставить их заплатить выкуп с помощью многоэтапного процесса, включающего угрозы и раскрытие данных.

Изначально Babuk работал как программа-вымогатель как услуга с надежным механизмом шифрования, а позже создал свой собственный специализированный сайт по утечке данных.

Новый сайт-вымогатель Babuk2 не включает больницы и благотворительные организации, ориентируясь в основном на предприятия и университеты, и содержит список из более чем 65 организаций-жертв из разных стран и секторов.

Существуют сомнения относительно подлинности Babuk2, отсутствия свидетельств о новых жертвах или уникальной деятельности, а также скептицизм по поводу принадлежности Бьорки к первоначальной группе Babuk.

Деятельность Babuk2, по-видимому, состоит в основном из переработки данных, полученных в результате предыдущих утечек, и других программ-вымогателей, что позволяет предположить обманчивое олицетворение для более широкого воздействия на сферу кибербезопасности.
#ParsedReport #CompletenessMedium
30-01-2025

Coyote Banking Trojan: A Stealthy Attack via LNK Files

https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files

Report completeness: Medium

Threats:
Coyote
Donut

Industry:
Financial

Geo:
Brazil

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1027, T1055, T1547.001, T1071.001

IOCs:
Url: 19
Command: 1
File: 4
Domain: 3
Hash: 12

Algorithms:
base64

Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, CreateProcess

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 Coyote Banking Trojan: A Stealthy Attack via LNK Files https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files Report completeness: Medium Threats: Coyote Donut Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что FortiGuard Labs выявила сложную и многоэтапную хакерскую атаку с использованием банковского трояна Coyote, нацеленного на пользователей в Бразилии с целью кражи конфиденциальной финансовой информации. Вредоносное ПО передается через файлы LNK, содержащие команды PowerShell, с последующими этапами, включающими DLL-файлы, внедрение кода и зашифрованную полезную информацию. Троянец выполняет различные вредоносные действия, такие как кейлоггинг, захват экрана и фишинг, создавая значительный риск для финансовой безопасности. В нем подчеркивается важность внедрения строгих мер безопасности для защиты от появляющихся хакеров.
-----

Компания FortiGuard Labs обнаружила серию файлов LNK, содержащих команды PowerShell, которые запускают многоэтапные операции, в результате чего появляется банковский троян Coyote, нацеленный на пользователей в основном в Бразилии. Вредоносная программа предназначена для кражи конфиденциальной информации из финансовых приложений и веб-сайтов. После развертывания троянец может выполнять кейлоггинг, захват экрана и фишинг с целью получения учетных данных. В исходном файле LNK выполняется код PowerShell, подключающийся к удаленному серверу для перехода к следующему этапу. Скрипт на удаленном сервере содержит закодированные сегменты данных, которые декодируются с помощью определенных команд для запуска последующей вредоносной операции.

DLL-файл с именем "bmwiMcDec" действует как загрузчик, вводя полезную нагрузку с именем "npuGDec" с помощью VirtualAllocEx и WriteProcessMemory и выполняя ее через CreateRemoteThread. Внедренный код использует Donut для расшифровки и выполнения конечных полезных данных MSIL, обеспечивая бесперебойную реализацию последующих этапов. Расшифрованный файл MSIL обеспечивает сохраняемость, изменяя реестр и создавая новую командную строку PowerShell для загрузки и выполнения URL-адреса в кодировке Base64, связанного с функциями троянской программы Coyote. Основной URL-адрес вредоносной программы - "hxxps://yezh . geontrigame . com/vxewhcacbfqnsw", выполняется с помощью "CreateProcess"..

Более крупная полезная нагрузка "vxewhcacbfqnsw" содержит основной банковский троян Coyote, загруженный после загрузки из файла LNK. Его содержимое MSIL включает в себя такие функции, как проверка имен пользователей, связанных с "песочницей", средств виртуальной машины в системе, расширение списков целевых объектов для финансовых учреждений и сайтов, мониторинг активных окон и связь с серверами C2 через порт 443. Доступ к целевым сайтам запускает действие, которое отправляет декодированные данные на сервер C2, инициируя дальнейшие действия на основе определенных критериев.

Процесс заражения банковским трояном Coyote является сложным и многоэтапным, при этом первоначальный доступ через файл LNK приводит к обнаружению дополнительных вредоносных файлов. Вредоносное ПО представляет значительный риск для финансовой безопасности и способно распространяться за пределы своих первоначальных целей. Таким образом, подчеркивается насущная необходимость в надежных мерах безопасности для частных лиц и организаций для защиты от появляющихся хакеров.
#ParsedReport #CompletenessHigh
29-01-2025

Cats out of the bag: Lynx Ransomware-as-a-Service

https://www.group-ib.com/blog/cat-s-out-of-the-bag-lynx-ransomware

Report completeness: High

Actors/Campaigns:
Lynx_ransomware

Threats:
Lynx
Shadow_copies_delete_technique
Qtox_tool
Inc_ransomware

Industry:
Government, Healthcare

Geo:
Iran, China, North korea, Russian, Ukraine

TTPs:

IOCs:
Url: 31
Hash: 19

Soft:
Linux, ESXi, Microsoft Print to PDF, esxcli, Linux ESXI, BinDiff

Algorithms:
aes, base64, sha256, curve25519, aes-128

Win API:
DeviceIoControl

Languages:
java

Platforms:
x86, x64, cross-platform, mips, arm
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 Cats out of the bag: Lynx Ransomware-as-a-Service https://www.group-ib.com/blog/cat-s-out-of-the-bag-lynx-ransomware Report completeness: High Actors/Campaigns: Lynx_ransomware Threats: Lynx Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа компаний Lynx Ransomware-as-a-Service (RaaS) использует структурированную партнерскую программу, передовые методы шифрования и кроссплатформенный арсенал программ-вымогателей, предлагая партнерам такие функции, как удобная панель управления, возможности настройки и надежные методы шифрования. Группа занимается подбором персонала, уделяет особое внимание безопасности и контролю качества, а также оказывает поддержку аффилированным лицам. Кроме того, Lynx, возможно, приобрела или адаптировала исходный код других программ-вымогателей для улучшения своей работы. Организациям рекомендуется обновить процедуры реагирования на инциденты, инвестировать в аналитику угроз в режиме реального времени и внедрять культуру обеспечения безопасности в первую очередь для борьбы с угрозами, исходящими от таких групп, как Lynx.
-----

Группа компаний Lynx Ransomware-as-a-Service (RaaS) работает по структурированной партнерской программе, предоставляя удобную панель управления для эффективного управления операциями.

Партнеры могут воспользоваться настраиваемым арсеналом программ-вымогателей, охватывающим среды Windows, Linux и ESXi и поддерживающим различные архитектуры для расширения возможностей атаки.

Аффилированные лица получают 80% прибыли от выкупа и угрозу раскрытия данных на специализированном сайте утечки (DLS) в случае неуплаты.

Lynx уделяет особое внимание таким надежным методам шифрования, как Curve25519 Donna и AES-128, которые позволяют настраивать режимы шифрования таким образом, чтобы сбалансировать скорость и глубину шифрования файлов.

Группа специализируется на профессиональном подборе и проверке квалифицированных групп по борьбе с вторжениями, предлагая поддержку, такую как "колл-центры" для борьбы с домогательствами жертв, и передовые решения для хранения данных для успешных филиалов.

Раздел "Утечка информации" в партнерской панели позволяет настраивать публикации о целевых компаниях и планировать их публикацию, а надежные методы шифрования повышают эффективность операций.

Возможно, Lynx приобрела или адаптировала исходный код у INC ransomware, что привело к расширению возможностей программ-вымогателей и улучшению операционной деятельности.

Организациям следует постоянно обновлять процедуры реагирования на инциденты, инвестировать в анализ угроз в режиме реального времени и внедрять культуру обеспечения безопасности, чтобы снизить риски, исходящие от сложных групп RaaS, таких как Lynx.
#ParsedReport #CompletenessHigh
30-01-2025

CL-STA-0048: An Espionage Operation Against High-Value Targets in South Asia

https://unit42.paloaltonetworks.com/espionage-campaign-targets-south-asian-entities

Report completeness: High

Actors/Campaigns:
Cl-sta-0048 (motivation: information_theft, cyber_espionage)
Dragonrank (motivation: cyber_espionage)
Winnti

Threats:
Cobalt_strike
Mimikatz_tool
Plugx_rat
Sspiuacbypass_tool
Potato_tool
Winos
Supershell
Stowaway_tool
Dll_sideloading_technique
Badpotato_tool
Rasmanpotato
Valleyrat

Victims:
Government, Telecom entities

Industry:
Telco, Government

Geo:
Chinese, Asian, Asia, China

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1041, T1078, T1027, T1105, T1055, T1021, T1568, T1548

IOCs:
File: 13
Url: 1
Path: 1
Domain: 5
Hash: 12
IP: 11

Soft:
Apache Tomcat, MSSQL, SoftEther, ColdFusion, winlogon

Languages:
powershell

Links:
https://github.com/antonioCoco/SspiUacBypass
https://github.com/ph4ntonn/Stowaway/blob/master/README\_EN.md
https://github.com/skywind3000/kcp
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 30-01-2025 CL-STA-0048: An Espionage Operation Against High-Value Targets in South Asia https://unit42.paloaltonetworks.com/espionage-campaign-targets-south-asian-entities Report completeness: High Actors/Campaigns: Cl-sta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье описывается изощренная кампания кибератак, получившая название CL-STA-0048, исходящая из Китая и нацеленная на крупные предприятия в Южной Азии, в частности на телекоммуникационную организацию. Злоумышленники использовали продвинутую тактику, такую как шестнадцатеричная обработка для доставки полезной нагрузки, эксфильтрация через DNS и использование различных инструментов, таких как PowerShell, PlugX RAT, Cobalt Strike и другие, чтобы избежать обнаружения, установить связь с сервером C2 и осуществлять вредоносные действия. Кампания выявляет серьезную угрозу шпионажа, подчеркивая важность для организаций усиления мер кибербезопасности, устранения уязвимостей, соблюдения ИТ-гигиены и внедрения надежного мониторинга угроз для защиты от таких продвинутых угроз.
-----

В статье подробно описывается кампания кибератак, идентифицированная как CL-STA-0048, нацеленная на крупные предприятия в Южной Азии, в частности на телекоммуникационную организацию. Злоумышленники продемонстрировали продвинутую тактику, в том числе шестнадцатеричную обработку данных для доставки полезной нагрузки, эксфильтрацию по DNS с использованием ping и злоупотребление SQLcmd для кражи данных. Хакер из Китая, основываясь на анализе тактики, инфраструктуры и виктимологии.

Первоначально злоумышленники пытались использовать серверы IIS, но после сбоя переключились на сервер Apache, развернув веб-оболочку ColdFusion. Последующие сбои в работе незапатченного сервера MSSQL привели к использованию PowerShell для загрузки пакетных сценариев, перечисления процессов и эксфильтрации данных с помощью DNS-запросов.

Основным используемым бэкдором был PlugX RAT, загруженный с помощью certutil и загруженный с помощью уязвимых законных двоичных файлов. Расшифровав и внедрив полезную нагрузку в svchost.exe, хакер избежал обнаружения и установил связь с сервером C2. Технология Hex Staging была использована для доставки нескольких файлов, включая загрузчики Cobalt Strike и имплантаты.

Чтобы обойти контроль учетных записей и повысить привилегии, злоумышленники использовали инструмент SspiUacBypass и инструменты из пакета Potato. Кроме того, для скрытой связи и доставки полезной нагрузки были развернуты замаскированная версия SoftEther VPN и загрузчик, созданный на платформе Winos4.0.

Cobalt Strike был использован для дополнительных вредоносных действий, в ходе которых в систему был встроен маяк winlogon.exe для связи с сервером C2. Хакер загрузил Stowaway, прокси-сервер, для установления соединений и попытался создать нового пользователя базы данных для дальнейшего проникновения в среду.

Наблюдаемые временные рамки интерактивных сеансов злоумышленника соответствовали типичным рабочим часам в часовом поясе UTC+8, что свидетельствует о его вероятном азиатском происхождении. Доказательства, указывающие на китайскую связь, включали использование протокола KCP, исторически связанного с китайскими хакерами, такими как APT41, и загрузки с IP-адресов, привязанных к платформам, адаптированным для китайского языка.

Кампания CL-STA-0048 свидетельствует о серьезной угрозе шпионажа, нацеленной на правительственный и телекоммуникационный секторы в Южной Азии. Злоумышленники пытаются избежать обнаружения, используют уязвимости в популярных сервисах и используют передовые технологии. Организациям рекомендуется уделять приоритетное внимание мерам кибербезопасности, устранять уязвимости, поддерживать ИТ-гигиену и использовать надежный мониторинг угроз для защиты от сложных угроз, таких как CL-STA-0048.
#ParsedReport #CompletenessMedium
30-01-2025

NOVA - well forgotten old

https://bi.zone/expertise/blog/nova.khorosho.zabytoe.staroe/

Report completeness: Medium

Threats:
Steganography_technique
Process_injection_technique
Process_hollowing_technique
Snake_keylogger
Nova_stealer

Geo:
Russian, Polish

TTPs:
Tactics: 8
Technics: 0

IOCs:
Domain: 2
File: 2
Hash: 1

Soft:
Microsoft Defender, Firefox, Chrome, Outlook, Telegram, Windows Task Scheduler, Mozilla Firefox

Functions:
CreateProcessInternalA

Win API:
VirtualAllocEx, WriteProcessMemory, SetThreadContext, ResumeThread, VirtualAllocEx WriteProcessMemory SetThreadContext ResumeThread

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 NOVA - well forgotten old https://bi.zone/expertise/blog/nova.khorosho.zabytoe.staroe/ Report completeness: Medium Threats: Steganography_technique Process_injection_technique Process_hollowing_technique Snake_keylogger…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
BI.ZONE Threat Intelligence выявила масштабную кибератаку, направленную против российских организаций, в которой используется фишинговая рассылка электронных писем SnakeLogger от NOVA stealer. Злоумышленники скрывают вредоносное ПО под видом законных документов, используют PowerShell, чтобы избежать обнаружения, и обеспечивают постоянство с помощью планировщика задач Windows. Наличие строк на польском языке указывает на потенциальное происхождение или тактику обмана. Вредоносная программа способствует краже данных, пытается отключить меры безопасности и использует метод ограничения выполнения после указанной даты. Злоумышленники продвигают NOVA через группу в Telegram и предлагают для лицензирования криптографический инструмент, подчеркивая важность таких мер безопасности, как BI.Правила зоны EDR и системы PAM для защиты от подобных угроз.
-----

Специалисты BI.ZONE по анализу угроз выявили масштабную киберкампанию, направленную против российских организаций в различных отраслях. Злоумышленники используют новую версию программы SnakeLogger stealer, известную как NOVA, которую можно взять напрокат по цене от 50 долларов. Для проникновения в сети злоумышленники используют фишинговые электронные письма, содержащие вредоносные вложения, замаскированные под файлы контрактов. Используя популярные имена файлов и ориентируясь на сотрудников, которые обрабатывают многочисленные электронные письма, злоумышленники способствуют успешной доставке вредоносного ПО.

Распространение NOVA с помощью фишинговых электронных писем является ключевым элементом этой кампании, поскольку злоумышленники стратегически скрывают вредоносное ПО под видом законных документов, не используя явных признаков вредоносной активности. После запуска вредоносный файл извлекает скрытые данные из ресурсов с именем zabawa2, дублирует себя в каталоге AppData\Roaming и использует PowerShell, чтобы обойти защиту Microsoft Defender, добавив себя в список исключений. Сохранение вредоносной программы на скомпрометированных системах обеспечивается с помощью планировщика задач Windows, что позволяет ей незаметно запускать и вводить свою полезную нагрузку.

Обращает на себя внимание наличие в коде вредоносного файла строк на польском языке, указывающих на потенциальное географическое происхождение злоумышленников или их обманную тактику. NOVA stealer, производная от SnakeLogger, облегчает кражу учетных данных для аутентификации, регистрацию нажатий клавиш, захват экрана и извлечение данных из буфера обмена. Вредоносная программа пытается отключить такие меры безопасности, как Microsoft Defender и диспетчер задач, хотя некоторые из этих функций могут присутствовать и без необходимого кода для их выполнения. Кроме того, включен метод ограничения запуска вредоносной программы после указанной даты, что потенциально позволяет избежать обнаружения.

Злоумышленники создали группу в Telegram для продвижения и поддержки NOVA stealer и криптографического инструмента, предлагаемого за различные лицензионные платежи, начиная от ежемесячной подписки и заканчивая пожизненной подпиской. Подчеркивается важность применения таких мер безопасности, как BI.Для обнаружения и устранения подобных угроз применяются правила зоны безопасности EDR. Защита от злоумышленников включает в себя защиту аутентификационных материалов и внедрение систем управления привилегированным доступом, таких как BI.ZONE PAM, которые поддерживают секретную ротацию и одноразовые пароли для критически важных элементов ИТ-инфраструктуры. Выбор системы PAM, основанной на принципах единого входа, может повысить безопасность за счет снижения подверженности учетных данных привилегированной учетной записи потенциальным угрозам.
#ParsedReport #CompletenessMedium
30-01-2025

WINDOWS LOCKER RANSOMWARE

https://www.cyfirma.com/research/windows-locker-ransomware

Report completeness: Medium

Threats:
Windows_locker
Shadow_copies_delete_technique

Geo:
Spanish

TTPs:
Tactics: 8
Technics: 16

IOCs:
File: 10
Registry: 1
Command: 2
Path: 1
Url: 1
Hash: 1

Soft:
Windows registry, discord, Windows Defender

Algorithms:
aes, md5, exhibit, base64

Functions:
conectar, SystemParametersInfo, CreateId, GetLocalIPAddress

Languages:
swift
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 WINDOWS LOCKER RANSOMWARE https://www.cyfirma.com/research/windows-locker-ransomware Report completeness: Medium Threats: Windows_locker Shadow_copies_delete_technique Geo: Spanish TTPs: Tactics: 8 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается недавно обнаруженная разновидность программы-вымогателя под названием "Windows Locker" или XDS, которая использует сложные методы для шифрования файлов, требования выкупа и предотвращения возможности восстановления для жертв. В нем подчеркивается важность упреждающих мер кибербезопасности, таких как динамический анализ, защита конечных точек и мониторинг для раннего обнаружения и борьбы с появляющимися угрозами, такими как Windows Locker.
-----

Компания CYFIRMA обнаружила новую разновидность программы-вымогателя под названием "Windows Locker" или XDS, которая активно распространяется с декабря 2024 года, в основном на GitHub.

Программа Windows Locker написана на .NET и шифрует файлы жертвы, добавляя расширение .winlocker. Она отправляет сообщение с требованием выкупа под названием Readme.txt с инструкциями, как связаться со злоумышленником для оплаты и расшифровки.

Программа-вымогатель использует алгоритм AES с 256-битным ключом для шифрования и изменяет ключи реестра, создает записи автозапуска и пытается удалить теневые копии для обеспечения сохраняемости.

Windows Locker отключает основные средства защиты, такие как защитник Windows, диспетчер задач, системные горячие клавиши и профили брандмауэра. Он подключается удаленно для идентификации системы и инициирует шифрование, предназначенное для критически важных каталогов, таких как рабочий стол, документы и загрузки.

Чтобы сохранить это, Windows Locker добавляет файл с именем "discord.exe" в папку данных локального приложения и предлагает жертвам посетить указанный сервер Discord для оплаты и получения ключа расшифровки.

Организациям рекомендуется проводить динамический анализ программ-вымогателей в контролируемой среде, усиливать защиту конечных точек, сегментировать сети и создавать безопасные автономные резервные копии для снижения рисков.

Мониторинг изменений в реестре, расширений файлов и аномального поведения может помочь в раннем обнаружении атак на Windows Locker.

Появление Windows Locker подчеркивает важность надежных мер кибербезопасности, упреждающих стратегий, механизмов быстрого реагирования, постоянной адаптации и использования информации об угрозах для усиления защиты от программ-вымогателей.
#ParsedReport #CompletenessLow
30-01-2025

Dark Web Profile: Termite Ransomware

https://socradar.io/dark-web-profile-termite-ransomware

Report completeness: Low

Threats:
Termite
Babuk
Clop
Supply_chain_technique
Shadow_copies_delete_technique

Victims:
Blue yonder

Geo:
Canada, Oman, Cyprus, Germany, France

CVEs:
CVE-2024-55956 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.24)
- cleo lexicom (<5.8.0.24)
- cleo vltrader (<5.8.0.24)

CVE-2024-50623 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.21)
- cleo lexicom (<5.8.0.21)
- cleo vltrader (<5.8.0.21)


TTPs:
Tactics: 7
Technics: 9