#ParsedReport #CompletenessMedium
30-01-2025
WINDOWS LOCKER RANSOMWARE
https://www.cyfirma.com/research/windows-locker-ransomware
Report completeness: Medium
Threats:
Windows_locker
Shadow_copies_delete_technique
Geo:
Spanish
TTPs:
Tactics: 8
Technics: 16
IOCs:
File: 10
Registry: 1
Command: 2
Path: 1
Url: 1
Hash: 1
Soft:
Windows registry, discord, Windows Defender
Algorithms:
aes, md5, exhibit, base64
Functions:
conectar, SystemParametersInfo, CreateId, GetLocalIPAddress
Languages:
swift
30-01-2025
WINDOWS LOCKER RANSOMWARE
https://www.cyfirma.com/research/windows-locker-ransomware
Report completeness: Medium
Threats:
Windows_locker
Shadow_copies_delete_technique
Geo:
Spanish
TTPs:
Tactics: 8
Technics: 16
IOCs:
File: 10
Registry: 1
Command: 2
Path: 1
Url: 1
Hash: 1
Soft:
Windows registry, discord, Windows Defender
Algorithms:
aes, md5, exhibit, base64
Functions:
conectar, SystemParametersInfo, CreateId, GetLocalIPAddress
Languages:
swift
CYFIRMA
WINDOWS LOCKER RANSOMWARE - CYFIRMA
EXECUTIVE SUMMARY CYFIRMA has identified a new ransomware strain, “Windows Locker,” which targets victims by encrypting their files and appending...
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 WINDOWS LOCKER RANSOMWARE https://www.cyfirma.com/research/windows-locker-ransomware Report completeness: Medium Threats: Windows_locker Shadow_copies_delete_technique Geo: Spanish TTPs: Tactics: 8 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается недавно обнаруженная разновидность программы-вымогателя под названием "Windows Locker" или XDS, которая использует сложные методы для шифрования файлов, требования выкупа и предотвращения возможности восстановления для жертв. В нем подчеркивается важность упреждающих мер кибербезопасности, таких как динамический анализ, защита конечных точек и мониторинг для раннего обнаружения и борьбы с появляющимися угрозами, такими как Windows Locker.
-----
Компания CYFIRMA обнаружила новую разновидность программы-вымогателя под названием "Windows Locker" или XDS, которая активно распространяется с декабря 2024 года, в основном на GitHub.
Программа Windows Locker написана на .NET и шифрует файлы жертвы, добавляя расширение .winlocker. Она отправляет сообщение с требованием выкупа под названием Readme.txt с инструкциями, как связаться со злоумышленником для оплаты и расшифровки.
Программа-вымогатель использует алгоритм AES с 256-битным ключом для шифрования и изменяет ключи реестра, создает записи автозапуска и пытается удалить теневые копии для обеспечения сохраняемости.
Windows Locker отключает основные средства защиты, такие как защитник Windows, диспетчер задач, системные горячие клавиши и профили брандмауэра. Он подключается удаленно для идентификации системы и инициирует шифрование, предназначенное для критически важных каталогов, таких как рабочий стол, документы и загрузки.
Чтобы сохранить это, Windows Locker добавляет файл с именем "discord.exe" в папку данных локального приложения и предлагает жертвам посетить указанный сервер Discord для оплаты и получения ключа расшифровки.
Организациям рекомендуется проводить динамический анализ программ-вымогателей в контролируемой среде, усиливать защиту конечных точек, сегментировать сети и создавать безопасные автономные резервные копии для снижения рисков.
Мониторинг изменений в реестре, расширений файлов и аномального поведения может помочь в раннем обнаружении атак на Windows Locker.
Появление Windows Locker подчеркивает важность надежных мер кибербезопасности, упреждающих стратегий, механизмов быстрого реагирования, постоянной адаптации и использования информации об угрозах для усиления защиты от программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается недавно обнаруженная разновидность программы-вымогателя под названием "Windows Locker" или XDS, которая использует сложные методы для шифрования файлов, требования выкупа и предотвращения возможности восстановления для жертв. В нем подчеркивается важность упреждающих мер кибербезопасности, таких как динамический анализ, защита конечных точек и мониторинг для раннего обнаружения и борьбы с появляющимися угрозами, такими как Windows Locker.
-----
Компания CYFIRMA обнаружила новую разновидность программы-вымогателя под названием "Windows Locker" или XDS, которая активно распространяется с декабря 2024 года, в основном на GitHub.
Программа Windows Locker написана на .NET и шифрует файлы жертвы, добавляя расширение .winlocker. Она отправляет сообщение с требованием выкупа под названием Readme.txt с инструкциями, как связаться со злоумышленником для оплаты и расшифровки.
Программа-вымогатель использует алгоритм AES с 256-битным ключом для шифрования и изменяет ключи реестра, создает записи автозапуска и пытается удалить теневые копии для обеспечения сохраняемости.
Windows Locker отключает основные средства защиты, такие как защитник Windows, диспетчер задач, системные горячие клавиши и профили брандмауэра. Он подключается удаленно для идентификации системы и инициирует шифрование, предназначенное для критически важных каталогов, таких как рабочий стол, документы и загрузки.
Чтобы сохранить это, Windows Locker добавляет файл с именем "discord.exe" в папку данных локального приложения и предлагает жертвам посетить указанный сервер Discord для оплаты и получения ключа расшифровки.
Организациям рекомендуется проводить динамический анализ программ-вымогателей в контролируемой среде, усиливать защиту конечных точек, сегментировать сети и создавать безопасные автономные резервные копии для снижения рисков.
Мониторинг изменений в реестре, расширений файлов и аномального поведения может помочь в раннем обнаружении атак на Windows Locker.
Появление Windows Locker подчеркивает важность надежных мер кибербезопасности, упреждающих стратегий, механизмов быстрого реагирования, постоянной адаптации и использования информации об угрозах для усиления защиты от программ-вымогателей.
#ParsedReport #CompletenessLow
30-01-2025
Dark Web Profile: Termite Ransomware
https://socradar.io/dark-web-profile-termite-ransomware
Report completeness: Low
Threats:
Termite
Babuk
Clop
Supply_chain_technique
Shadow_copies_delete_technique
Victims:
Blue yonder
Geo:
Canada, Oman, Cyprus, Germany, France
CVEs:
CVE-2024-55956 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.24)
- cleo lexicom (<5.8.0.24)
- cleo vltrader (<5.8.0.24)
CVE-2024-50623 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.21)
- cleo lexicom (<5.8.0.21)
- cleo vltrader (<5.8.0.21)
TTPs:
Tactics: 7
Technics: 9
30-01-2025
Dark Web Profile: Termite Ransomware
https://socradar.io/dark-web-profile-termite-ransomware
Report completeness: Low
Threats:
Termite
Babuk
Clop
Supply_chain_technique
Shadow_copies_delete_technique
Victims:
Blue yonder
Geo:
Canada, Oman, Cyprus, Germany, France
CVEs:
CVE-2024-55956 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.24)
- cleo lexicom (<5.8.0.24)
- cleo vltrader (<5.8.0.24)
CVE-2024-50623 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.21)
- cleo lexicom (<5.8.0.21)
- cleo vltrader (<5.8.0.21)
TTPs:
Tactics: 7
Technics: 9
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Termite Ransomware - SOCRadar® Cyber Intelligence Inc.
Among these threats, Termite Ransomware has recently stood out due to its focused attacks and distinctive strategies. First identified in late 2024...
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Dark Web Profile: Termite Ransomware https://socradar.io/dark-web-profile-termite-ransomware Report completeness: Low Threats: Termite Babuk Clop Supply_chain_technique Shadow_copies_delete_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Появление программы-вымогателя Termite в конце 2024 года привлекло внимание к ее эффективным стратегиям и эволюции в хакерской среде, особенно в даркнете. Компания Termite, связанная с группой Babuk, использует целенаправленные атаки, нацеленные на конкретные системные уязвимости, кражу данных, вымогательство и шифрование, чтобы нарушить работу с целью получения прибыли. Его изощренная тактика, включающая двойное вымогательство и индивидуальные процессы шифрования, подчеркивает его адаптивность и глобальное влияние, подчеркивая необходимость для организаций совершенствовать свои меры безопасности и стратегии реагирования на возникающие угрозы со стороны программ-вымогателей.
-----
Программа-вымогатель Termite появилась в конце 2024 года как крупный хакер, известный своими целенаправленными атаками и уникальными стратегиями, в первую очередь направленными на использование специфических системных уязвимостей.
Связанный с группой вымогателей Babuk и потенциально связанный с такими известными группами, как Cl0p, Termite специализируется на краже данных, вымогательстве и шифровании, требуя выплаты выкупа в криптовалюте.
Известная атака на Blue Yonder, поставщика систем поставок, привела к сбоям в работе и краже данных, продемонстрировав адаптивность Termite и ее способность использовать передовые тактические приемы.
Использует сочетание традиционных методов борьбы с программами-вымогателями и современных стратегий для максимизации сбоев и финансовой выгоды, со стратегическим пониманием среды обитания жертв, ориентируясь на системы резервного копирования и базы данных.
Распространяется по сетям для усиления воздействия на организационную инфраструктуру, отражая техническую сложность и стратегическую целенаправленность, что требует переоценки стратегий защиты и реагирования со стороны организаций.
Глобальное присутствие оказывает влияние на организации по всему миру, демонстрируя адаптивность и универсальность, а заметные атаки подчеркивают риски для сторонних поставщиков услуг и сложности современных цепочек поставок.
Рекомендации по снижению рисков включают регулярное внесение исправлений, сегментацию сети, планы резервного копирования и восстановления, улучшения безопасности электронной почты, передовые решения для обнаружения угроз, обеспечение контроля доступа и разработку плана реагирования на инциденты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Появление программы-вымогателя Termite в конце 2024 года привлекло внимание к ее эффективным стратегиям и эволюции в хакерской среде, особенно в даркнете. Компания Termite, связанная с группой Babuk, использует целенаправленные атаки, нацеленные на конкретные системные уязвимости, кражу данных, вымогательство и шифрование, чтобы нарушить работу с целью получения прибыли. Его изощренная тактика, включающая двойное вымогательство и индивидуальные процессы шифрования, подчеркивает его адаптивность и глобальное влияние, подчеркивая необходимость для организаций совершенствовать свои меры безопасности и стратегии реагирования на возникающие угрозы со стороны программ-вымогателей.
-----
Программа-вымогатель Termite появилась в конце 2024 года как крупный хакер, известный своими целенаправленными атаками и уникальными стратегиями, в первую очередь направленными на использование специфических системных уязвимостей.
Связанный с группой вымогателей Babuk и потенциально связанный с такими известными группами, как Cl0p, Termite специализируется на краже данных, вымогательстве и шифровании, требуя выплаты выкупа в криптовалюте.
Известная атака на Blue Yonder, поставщика систем поставок, привела к сбоям в работе и краже данных, продемонстрировав адаптивность Termite и ее способность использовать передовые тактические приемы.
Использует сочетание традиционных методов борьбы с программами-вымогателями и современных стратегий для максимизации сбоев и финансовой выгоды, со стратегическим пониманием среды обитания жертв, ориентируясь на системы резервного копирования и базы данных.
Распространяется по сетям для усиления воздействия на организационную инфраструктуру, отражая техническую сложность и стратегическую целенаправленность, что требует переоценки стратегий защиты и реагирования со стороны организаций.
Глобальное присутствие оказывает влияние на организации по всему миру, демонстрируя адаптивность и универсальность, а заметные атаки подчеркивают риски для сторонних поставщиков услуг и сложности современных цепочек поставок.
Рекомендации по снижению рисков включают регулярное внесение исправлений, сегментацию сети, планы резервного копирования и восстановления, улучшения безопасности электронной почты, передовые решения для обнаружения угроз, обеспечение контроля доступа и разработку плана реагирования на инциденты.
#ParsedReport #CompletenessLow
30-01-2025
DeepSeeks Growing Influence Sparks a Surge in Frauds and Phishing Attacks
https://cyble.com/blog/deepseeks-growing-influence-sparks-a-surge-in-frauds-and-phishing-attacks
Report completeness: Low
Threats:
Amos_stealer
Victims:
Deepseek users
Geo:
Chinese
ChatGPT TTPs:
T1566
IOCs:
Domain: 7
Url: 4
Coin: 1
Hash: 3
Soft:
DeepSeeks, deepseek, OpenAI, ChatGPT, WalletConnect, Android
Wallets:
metamask
Algorithms:
sha256
30-01-2025
DeepSeeks Growing Influence Sparks a Surge in Frauds and Phishing Attacks
https://cyble.com/blog/deepseeks-growing-influence-sparks-a-surge-in-frauds-and-phishing-attacks
Report completeness: Low
Threats:
Amos_stealer
Victims:
Deepseek users
Geo:
Chinese
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 7
Url: 4
Coin: 1
Hash: 3
Soft:
DeepSeeks, deepseek, OpenAI, ChatGPT, WalletConnect, Android
Wallets:
metamask
Algorithms:
sha256
Cyble
Deepseeks' Growing Influence: Surge In Frauds & Phishing Attacks
Explore how Deepseeks' growing influence is driving a surge in frauds and phishing attacks. Learn the impact on cybersecurity and how to stay protected
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 DeepSeeks Growing Influence Sparks a Surge in Frauds and Phishing Attacks https://cyble.com/blog/deepseeks-growing-influence-sparks-a-surge-in-frauds-and-phishing-attacks Report completeness: Low Threats: Amos_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается рост числа хакеров, связанных с крипто-фишинговыми атаками, инвестиционными аферами и вредоносными кампаниями, нацеленными на пользователей DeepSeek, популярной китайской компании по искусственному интеллекту, известной своими языковыми моделями. Киберпреступники используют репутацию DeepSeek для осуществления вредоносных действий, включая фишинговые схемы, инвестиционные аферы и распространение вредоносного ПО. Основная идея заключается в предупреждении о различных тактиках, используемых хакерами для того, чтобы выдавать себя за DeepSeek и обманывать пользователей, подчеркивая риски, связанные с взаимодействием с несанкционированными веб-сайтами и приложениями, связанными с DeepSeek.
-----
Компания Cyble выявила значительное увеличение числа хакеров, связанных с крипто-фишинговыми атаками, инвестиционным мошенничеством и вредоносными кампаниями, которые используют растущую популярность DeepSeek. DeepSeek - китайская компания, занимающаяся искусственным интеллектом, известная своими большими языковыми моделями. В январе 2025 года DeepSeek выпустила свое бесплатное приложение для чат-ботов "DeepSeek - AI Assistant", которое стало самым скачиваемым бесплатным приложением в iOS App Store в Соединенных Штатах. Однако с его быстрым ростом киберпреступники начали использовать репутацию DeepSeek для совершения вредоносных действий.
Исследовательские и разведывательные лаборатории Cyble выявили множество случаев, когда хакеры выдавали себя за DeepSeek, чтобы нацелиться на пользователей, используя различные тактики, такие как фишинг, мошенничество с инвестициями и распространение вредоносных программ. Были выявлены подозрительные веб-сайты, выдающие себя за DeepSeek, многие из которых связаны с крипто-фишингом и мошенническими инвестиционными схемами.
Одной из распространенных тактик, используемых киберпреступниками, является создание поддельных веб-сайтов, которые очень напоминают законную платформу DeepSeek, заманивая пользователей сканировать QR-код, что приводит к компрометации их крипто-кошельков. Эти фишинговые сайты часто предлагают пользователям подключить свои кошельки, отображая список популярных криптовалютных кошельков, таких как MetaMask и WalletConnect. Фишинговые атаки на основе QR-кодов набирают обороты, и хакеры используют такие известные сервисы, как DeepSeek, для обмана пользователей.
Более того, были обнаружены мошеннические веб-сайты, рекламирующие поддельную криптовалюту под названием DeepSeekAI Agent token. Эти сайты поощряют пользователей приобретать криптовалюту, несмотря на то, что DeepSeek официально не запускал никаких криптовалют или токенов. Аналогичные мошеннические схемы, такие как домен "deepseek-shares.com", утверждают, что предлагают акции DeepSeek до IPO, несмотря на то, что DeepSeek является частной компанией и не объявляет об официальном IPO. Эти веб-сайты направлены на обман пользователей и сбор конфиденциальной информации для потенциальных фишинговых атак, кражи личных данных или финансового мошенничества.
Кроме того, есть веб-сайты, которые, как утверждается, предлагают загрузку приложения DeepSeek для различных операционных систем, таких как Windows, iOS и Android. Хотя некоторые из этих веб-сайтов находятся в стадии разработки, неясно, перенаправляют ли они на официальную страницу или содержат вредоносный контент. Однако образцы вредоносных программ с именами файлов, связанными с DeepSeek, были обнаружены в открытом доступе, что указывает на то, что хакеры используют популярность DeepSeek для распространения вредоносных программ, таких как AMOS Stealer. Чтобы снизить риски, пользователям рекомендуется загружать приложение DeepSeek только с его официального веб-сайта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается рост числа хакеров, связанных с крипто-фишинговыми атаками, инвестиционными аферами и вредоносными кампаниями, нацеленными на пользователей DeepSeek, популярной китайской компании по искусственному интеллекту, известной своими языковыми моделями. Киберпреступники используют репутацию DeepSeek для осуществления вредоносных действий, включая фишинговые схемы, инвестиционные аферы и распространение вредоносного ПО. Основная идея заключается в предупреждении о различных тактиках, используемых хакерами для того, чтобы выдавать себя за DeepSeek и обманывать пользователей, подчеркивая риски, связанные с взаимодействием с несанкционированными веб-сайтами и приложениями, связанными с DeepSeek.
-----
Компания Cyble выявила значительное увеличение числа хакеров, связанных с крипто-фишинговыми атаками, инвестиционным мошенничеством и вредоносными кампаниями, которые используют растущую популярность DeepSeek. DeepSeek - китайская компания, занимающаяся искусственным интеллектом, известная своими большими языковыми моделями. В январе 2025 года DeepSeek выпустила свое бесплатное приложение для чат-ботов "DeepSeek - AI Assistant", которое стало самым скачиваемым бесплатным приложением в iOS App Store в Соединенных Штатах. Однако с его быстрым ростом киберпреступники начали использовать репутацию DeepSeek для совершения вредоносных действий.
Исследовательские и разведывательные лаборатории Cyble выявили множество случаев, когда хакеры выдавали себя за DeepSeek, чтобы нацелиться на пользователей, используя различные тактики, такие как фишинг, мошенничество с инвестициями и распространение вредоносных программ. Были выявлены подозрительные веб-сайты, выдающие себя за DeepSeek, многие из которых связаны с крипто-фишингом и мошенническими инвестиционными схемами.
Одной из распространенных тактик, используемых киберпреступниками, является создание поддельных веб-сайтов, которые очень напоминают законную платформу DeepSeek, заманивая пользователей сканировать QR-код, что приводит к компрометации их крипто-кошельков. Эти фишинговые сайты часто предлагают пользователям подключить свои кошельки, отображая список популярных криптовалютных кошельков, таких как MetaMask и WalletConnect. Фишинговые атаки на основе QR-кодов набирают обороты, и хакеры используют такие известные сервисы, как DeepSeek, для обмана пользователей.
Более того, были обнаружены мошеннические веб-сайты, рекламирующие поддельную криптовалюту под названием DeepSeekAI Agent token. Эти сайты поощряют пользователей приобретать криптовалюту, несмотря на то, что DeepSeek официально не запускал никаких криптовалют или токенов. Аналогичные мошеннические схемы, такие как домен "deepseek-shares.com", утверждают, что предлагают акции DeepSeek до IPO, несмотря на то, что DeepSeek является частной компанией и не объявляет об официальном IPO. Эти веб-сайты направлены на обман пользователей и сбор конфиденциальной информации для потенциальных фишинговых атак, кражи личных данных или финансового мошенничества.
Кроме того, есть веб-сайты, которые, как утверждается, предлагают загрузку приложения DeepSeek для различных операционных систем, таких как Windows, iOS и Android. Хотя некоторые из этих веб-сайтов находятся в стадии разработки, неясно, перенаправляют ли они на официальную страницу или содержат вредоносный контент. Однако образцы вредоносных программ с именами файлов, связанными с DeepSeek, были обнаружены в открытом доступе, что указывает на то, что хакеры используют популярность DeepSeek для распространения вредоносных программ, таких как AMOS Stealer. Чтобы снизить риски, пользователям рекомендуется загружать приложение DeepSeek только с его официального веб-сайта.
#ParsedReport #CompletenessHigh
30-01-2025
Lumma Stealer s GitHub-Based Delivery Explored via Managed Detection and Response
https://www.trendmicro.com/en_us/research/25/a/lumma-stealers-github-based-delivery-via-mdr.html
Report completeness: High
Actors/Campaigns:
Stargazer_goblin
Threats:
Lumma_stealer
Sectop_rat
Vidar_stealer
Cobalt_strike
Septoprat
Atlantida
Process_injection_technique
Nanophanotool_tool
Geo:
Rwanda
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1071, T1059.001, T1105, T1082, T1076, T1566.001, T1027
IOCs:
File: 18
Path: 17
IP: 6
Url: 32
Command: 9
Domain: 2
Hash: 1
Soft:
Google Chrome, Chromium, Chrome, Microsoft OneDrive, Discord, Microsoft Edge, Mozilla Firefox, WordPress
Algorithms:
7zip, exhibit, zip
Win Services:
ekrn
Languages:
powershell, autoit, swift, php
30-01-2025
Lumma Stealer s GitHub-Based Delivery Explored via Managed Detection and Response
https://www.trendmicro.com/en_us/research/25/a/lumma-stealers-github-based-delivery-via-mdr.html
Report completeness: High
Actors/Campaigns:
Stargazer_goblin
Threats:
Lumma_stealer
Sectop_rat
Vidar_stealer
Cobalt_strike
Septoprat
Atlantida
Process_injection_technique
Nanophanotool_tool
Geo:
Rwanda
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1071, T1059.001, T1105, T1082, T1076, T1566.001, T1027
IOCs:
File: 18
Path: 17
IP: 6
Url: 32
Command: 9
Domain: 2
Hash: 1
Soft:
Google Chrome, Chromium, Chrome, Microsoft OneDrive, Discord, Microsoft Edge, Mozilla Firefox, WordPress
Algorithms:
7zip, exhibit, zip
Win Services:
ekrn
Languages:
powershell, autoit, swift, php
Trend Micro
Lumma Stealer’s GitHub-Based Delivery Explored via Managed Detection and Response
The Managed XDR team investigates a sophisticated campaign distributing Lumma Stealer through GitHub, where attackers leveraged the platform's release infrastructure to deliver malware such as SectopRAT, Vidar, and Cobeacon.
CTT Report Hub
#ParsedReport #CompletenessHigh 30-01-2025 Lumma Stealer s GitHub-Based Delivery Explored via Managed Detection and Response https://www.trendmicro.com/en_us/research/25/a/lumma-stealers-github-based-delivery-via-mdr.html Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в расследовании, проведенном командой Managed XDR из Trend Micro в рамках сложной киберкампании, которая использовала инфраструктуру релизов GitHub для распространения вредоносного ПО Lumma Stealer наряду с другими вариантами, такими как SectopRAT, Vidar и Cobeacon. Злоумышленники использовали GitHub в качестве надежной платформы для первоначального доступа, распространяя вредоносные файлы по защищенным URL-адресам, извлекая конфиденциальные данные и подключаясь к внешним серверам управления. Расследование выявило сходство с тактикой, используемой группой Stargazer Goblin, которая подчеркивает важность передовых методов обеспечения безопасности, таких как проверка URL-адресов и файлов, проверка цифровых сертификатов и использование решений endpoint security для защиты от подобных угроз. В тексте также рассматриваются методы распространения вредоносного ПО, роль управляемого XDR в устранении угроз и то, как клиенты Trend Vision One могут активно защищать свои среды с помощью отчетов об угрозах и аналитических материалов.
-----
Команда Trend Micro, занимающаяся управлением XDR, исследовала кампанию, в которой использовалась инфраструктура релизов GitHub для распространения Lumma Stealer и других вариантов вредоносного ПО.
Злоумышленники использовали GitHub для распространения файлов с возможностью утечки конфиденциальных данных и подключения к внешним серверам управления.
Была выявлена тактика, аналогичная тактике группы Stargazer Goblin, известной использованием скомпрометированных веб-сайтов и репозиториев GitHub для распространения полезной нагрузки.
В ходе расследования были обнаружены исходные точки доступа к файлам, загруженным с GitHub, с файлами, подобными Pictore.exe и App_aeIGCY3g.exe, идентифицированными как вредоносная программа Lumma Stealer.
Lumma Stealer удалил с зараженных компьютеров дополнительные инструменты, такие как SectopRAT, Vidar и Cobeacon.
Управляемый XDR сыграл решающую роль в выявлении и устранении таких угроз, как Lumma Stealer, интегрируя данные о хакерах для более глубокого анализа.
Клиенты Trend Vision One могут активно защищать свои среды с помощью аналитических отчетов и анализа угроз в рамках Vision One, чтобы снизить риски и реагировать на появление хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в расследовании, проведенном командой Managed XDR из Trend Micro в рамках сложной киберкампании, которая использовала инфраструктуру релизов GitHub для распространения вредоносного ПО Lumma Stealer наряду с другими вариантами, такими как SectopRAT, Vidar и Cobeacon. Злоумышленники использовали GitHub в качестве надежной платформы для первоначального доступа, распространяя вредоносные файлы по защищенным URL-адресам, извлекая конфиденциальные данные и подключаясь к внешним серверам управления. Расследование выявило сходство с тактикой, используемой группой Stargazer Goblin, которая подчеркивает важность передовых методов обеспечения безопасности, таких как проверка URL-адресов и файлов, проверка цифровых сертификатов и использование решений endpoint security для защиты от подобных угроз. В тексте также рассматриваются методы распространения вредоносного ПО, роль управляемого XDR в устранении угроз и то, как клиенты Trend Vision One могут активно защищать свои среды с помощью отчетов об угрозах и аналитических материалов.
-----
Команда Trend Micro, занимающаяся управлением XDR, исследовала кампанию, в которой использовалась инфраструктура релизов GitHub для распространения Lumma Stealer и других вариантов вредоносного ПО.
Злоумышленники использовали GitHub для распространения файлов с возможностью утечки конфиденциальных данных и подключения к внешним серверам управления.
Была выявлена тактика, аналогичная тактике группы Stargazer Goblin, известной использованием скомпрометированных веб-сайтов и репозиториев GitHub для распространения полезной нагрузки.
В ходе расследования были обнаружены исходные точки доступа к файлам, загруженным с GitHub, с файлами, подобными Pictore.exe и App_aeIGCY3g.exe, идентифицированными как вредоносная программа Lumma Stealer.
Lumma Stealer удалил с зараженных компьютеров дополнительные инструменты, такие как SectopRAT, Vidar и Cobeacon.
Управляемый XDR сыграл решающую роль в выявлении и устранении таких угроз, как Lumma Stealer, интегрируя данные о хакерах для более глубокого анализа.
Клиенты Trend Vision One могут активно защищать свои среды с помощью аналитических отчетов и анализа угроз в рамках Vision One, чтобы снизить риски и реагировать на появление хакеров.
#ParsedReport #CompletenessMedium
30-01-2025
HTTP Client Tools Exploitation for Account Takeover Attacks
https://www.proofpoint.com/us/blog/threat-insight/http-client-tools-exploitation-account-takeover-attacks
Report completeness: Medium
Actors/Campaigns:
Vodkanimbus
Threats:
Aitm_technique
Spear-phishing_technique
Password_spray_technique
Evilginx_tool
Victims:
Microsoft 365, Microsoft office, Axios, Node-fetch
Industry:
Education, Financial, Transport, Energy, Healthcare
Geo:
Russia, Canada
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1110, T1557, T1078, T1114, T1071, T1078.004, T1098, T1056, T1027, T1530, have more...
IOCs:
Url: 3
Soft:
Node.js, Microsoft Office
Platforms:
intel
30-01-2025
HTTP Client Tools Exploitation for Account Takeover Attacks
https://www.proofpoint.com/us/blog/threat-insight/http-client-tools-exploitation-account-takeover-attacks
Report completeness: Medium
Actors/Campaigns:
Vodkanimbus
Threats:
Aitm_technique
Spear-phishing_technique
Password_spray_technique
Evilginx_tool
Victims:
Microsoft 365, Microsoft office, Axios, Node-fetch
Industry:
Education, Financial, Transport, Energy, Healthcare
Geo:
Russia, Canada
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1110, T1557, T1078, T1114, T1071, T1078.004, T1098, T1056, T1027, T1530, have more...
IOCs:
Url: 3
Soft:
Node.js, Microsoft Office
Platforms:
intel
Proofpoint
HTTP Client Tools Exploitation for Account Takeover Attacks | Proofpoint US
Key takeaways According to Proofpoint findings, 78% of Microsoft 365 tenants were targeted at least once by an account takeover attempt utilizing a distinct HTTP client. Most
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 HTTP Client Tools Exploitation for Account Takeover Attacks https://www.proofpoint.com/us/blog/threat-insight/http-client-tools-exploitation-account-takeover-attacks Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Краткое описание: хакерская разведывательная компания Proofpoint обнаружила всплеск кибератак, нацеленных на среды Microsoft 365, при этом злоумышленники используют законные HTTP-клиентские инструменты, такие как Axios и Node-fetch, для захвата учетных записей, таких как атаки "Противник посередине" и "грубая сила". В ходе этих атак были успешно скомпрометированы важные учетные записи пользователей на различных этапах кражи учетных данных, перехвата токенов MFA и создания вредоносного приложения OAuth. Кампания, затрагивающая многочисленные организации по всему миру, была нацелена на руководителей и пользователей из разных отраслей, при этом особое внимание уделялось сектору образования.
-----
Растет число кибератак, нацеленных на среды Microsoft 365 с использованием законных клиентских инструментов HTTP, таких как Axios, Node-fetch и OkHttp.
Злоумышленники используют методы AitM и грубой силы для компрометации учетных записей, нацеливаясь на важных пользователей, таких как руководители.
Кампании включают кражу учетных данных, перехват токенов MFA, кражу токенов сеанса и создание вредоносных приложений OAuth для постоянного доступа.
Ежемесячный показатель успеха кампании Axios при компрометации учетных записей составил 38%, что превзошло меры безопасности Министерства иностранных дел.
Инфраструктура атаки изначально использовала прокси-серверы, базирующиеся в США, но затем перешла на прокси-серверы, базирующиеся в России.
Node-fetch используется для атак методом перебора, регистрируя более 13 миллионов попыток входа в систему с 9 июня 2024 года.
Было выявлено более 178 000 целевых учетных записей пользователей в более чем 3000 организациях, с акцентом на сектор образования.
Интенсивность атак колеблется в зависимости от дня, причем пики приходятся на пятницу и воскресенье, что указывает на возросшую активность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Краткое описание: хакерская разведывательная компания Proofpoint обнаружила всплеск кибератак, нацеленных на среды Microsoft 365, при этом злоумышленники используют законные HTTP-клиентские инструменты, такие как Axios и Node-fetch, для захвата учетных записей, таких как атаки "Противник посередине" и "грубая сила". В ходе этих атак были успешно скомпрометированы важные учетные записи пользователей на различных этапах кражи учетных данных, перехвата токенов MFA и создания вредоносного приложения OAuth. Кампания, затрагивающая многочисленные организации по всему миру, была нацелена на руководителей и пользователей из разных отраслей, при этом особое внимание уделялось сектору образования.
-----
Растет число кибератак, нацеленных на среды Microsoft 365 с использованием законных клиентских инструментов HTTP, таких как Axios, Node-fetch и OkHttp.
Злоумышленники используют методы AitM и грубой силы для компрометации учетных записей, нацеливаясь на важных пользователей, таких как руководители.
Кампании включают кражу учетных данных, перехват токенов MFA, кражу токенов сеанса и создание вредоносных приложений OAuth для постоянного доступа.
Ежемесячный показатель успеха кампании Axios при компрометации учетных записей составил 38%, что превзошло меры безопасности Министерства иностранных дел.
Инфраструктура атаки изначально использовала прокси-серверы, базирующиеся в США, но затем перешла на прокси-серверы, базирующиеся в России.
Node-fetch используется для атак методом перебора, регистрируя более 13 миллионов попыток входа в систему с 9 июня 2024 года.
Было выявлено более 178 000 целевых учетных записей пользователей в более чем 3000 организациях, с акцентом на сектор образования.
Интенсивность атак колеблется в зависимости от дня, причем пики приходятся на пятницу и воскресенье, что указывает на возросшую активность.
#ParsedReport #CompletenessMedium
30-01-2025
ASTRAL STEALER ANALYSIS
https://www.cyfirma.com/research/astral-stealer-analysis
Report completeness: Medium
Threats:
Credential_dumping_technique
Process_injection_technique
Wasp_stealer
Yunit
Industry:
Entertainment, Software_development
Geo:
France
TTPs:
Tactics: 8
Technics: 33
IOCs:
File: 22
Registry: 2
Hash: 3
Soft:
Chrome, Discord, Windows Defender, Steam, Roblox, Firefox, Telegram
Wallets:
metamask, zcash, exodus_wallet
Crypto:
ethereum
Algorithms:
md5, sha256, aes, zip
Win API:
MessageBoxW
Languages:
powershell, python, javascript
30-01-2025
ASTRAL STEALER ANALYSIS
https://www.cyfirma.com/research/astral-stealer-analysis
Report completeness: Medium
Threats:
Credential_dumping_technique
Process_injection_technique
Wasp_stealer
Yunit
Industry:
Entertainment, Software_development
Geo:
France
TTPs:
Tactics: 8
Technics: 33
IOCs:
File: 22
Registry: 2
Hash: 3
Soft:
Chrome, Discord, Windows Defender, Steam, Roblox, Firefox, Telegram
Wallets:
metamask, zcash, exodus_wallet
Crypto:
ethereum
Algorithms:
md5, sha256, aes, zip
Win API:
MessageBoxW
Languages:
powershell, python, javascript
CYFIRMA
ASTRAL STEALER ANALYSIS - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we are dedicated to providing timely insights into emerging threats and tactics used by cybercriminals targeting...
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 ASTRAL STEALER ANALYSIS https://www.cyfirma.com/research/astral-stealer-analysis Report completeness: Medium Threats: Credential_dumping_technique Process_injection_technique Wasp_stealer Yunit Industry: Entertainment…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе вредоносной программы Astral Stealer версии 1.8, включая ее возможности, дизайн, методы обхода защиты и биографию разработчика.
-----
В отчете содержится информация о Astral Stealer версии 1.8, мощном вредоносном средстве, созданном с использованием Python, C# и JavaScript. Этот вредоносный инструмент умеет красть конфиденциальные данные, такие как учетные данные игровой учетной записи (Steam, Roblox, Minecraft), учетные данные браузера, файлы cookie, данные буфера обмена, историю и информацию о криптовалютном кошельке (например, Ethereum, MetaMask). Он поддерживает работоспособность скомпрометированных систем, избегая обнаружения с помощью механизмов защиты от отладки, методов обхода виртуальных машин и настраиваемых конфигураций.
Astral Stealer предлагает расширенные возможности, такие как просмотр кодов резервного копирования, автоматическое изменение электронной почты и системы защиты от удаления, поддерживающие кражу данных с различных платформ, таких как VPN и криптовалютные расширения. Разработчик использовал Guna.Инструменты, управляемые библиотеками пользовательского интерфейса, позволяют создать настраиваемый и визуально привлекательный конструктор для Astral Stealer, повышающий удобство работы с пользователем благодаря множеству вариантов выбора.
Методы обхода защиты, используемые Astral Stealer, включают в себя скрытие выполняющегося процесса от пользователя, добавление вредоносного ПО в папку автозагрузки Windows для автоматического запуска при запуске системы и обнаружение потенциальных сред отладки или виртуальных машин с помощью класса AntiDebugg. Этот класс гарантирует, что программа не будет запущена в несанкционированных средах, путем проведения различных проверок системных ресурсов и сетевой информации.
Кроме того, Astral Stealer управляет приложениями Discord с помощью таких функций, как Thiefcat_bypassstokenprotector и thiefcat_BypassBetterDsc, которые отключают и обходят защиту токенов Discord Protector и BetterDiscord соответственно. Она также изменяет сочетания клавиш браузера, модифицирует файлы расширений и собирает конфиденциальные данные, такие как пароли, закладки и данные кредитной карты, из веб-браузеров. Кроме того, отключая или модифицируя функции защитника Windows, вредоносная программа избегает обнаружения средствами безопасности.
Разработчик Astral Stealer, известный своей работой над такими проектами, как Yunit Stealer и Piro Sentinel Stealer, опубликовал вредоносную программу в открытом доступе на GitHub. Этот человек, подключенный к игровым платформам, таким как Twitch и YouTube, указывает на возможное влияние игровой индустрии на разработку вредоносных программ. Примечательно, что в то время как другие каналы разработчика Discord и Telegram закрыты, Telegram-канал "Piro Sentinel" остается активным, без каких-либо недавних обсуждений или обновлений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе вредоносной программы Astral Stealer версии 1.8, включая ее возможности, дизайн, методы обхода защиты и биографию разработчика.
-----
В отчете содержится информация о Astral Stealer версии 1.8, мощном вредоносном средстве, созданном с использованием Python, C# и JavaScript. Этот вредоносный инструмент умеет красть конфиденциальные данные, такие как учетные данные игровой учетной записи (Steam, Roblox, Minecraft), учетные данные браузера, файлы cookie, данные буфера обмена, историю и информацию о криптовалютном кошельке (например, Ethereum, MetaMask). Он поддерживает работоспособность скомпрометированных систем, избегая обнаружения с помощью механизмов защиты от отладки, методов обхода виртуальных машин и настраиваемых конфигураций.
Astral Stealer предлагает расширенные возможности, такие как просмотр кодов резервного копирования, автоматическое изменение электронной почты и системы защиты от удаления, поддерживающие кражу данных с различных платформ, таких как VPN и криптовалютные расширения. Разработчик использовал Guna.Инструменты, управляемые библиотеками пользовательского интерфейса, позволяют создать настраиваемый и визуально привлекательный конструктор для Astral Stealer, повышающий удобство работы с пользователем благодаря множеству вариантов выбора.
Методы обхода защиты, используемые Astral Stealer, включают в себя скрытие выполняющегося процесса от пользователя, добавление вредоносного ПО в папку автозагрузки Windows для автоматического запуска при запуске системы и обнаружение потенциальных сред отладки или виртуальных машин с помощью класса AntiDebugg. Этот класс гарантирует, что программа не будет запущена в несанкционированных средах, путем проведения различных проверок системных ресурсов и сетевой информации.
Кроме того, Astral Stealer управляет приложениями Discord с помощью таких функций, как Thiefcat_bypassstokenprotector и thiefcat_BypassBetterDsc, которые отключают и обходят защиту токенов Discord Protector и BetterDiscord соответственно. Она также изменяет сочетания клавиш браузера, модифицирует файлы расширений и собирает конфиденциальные данные, такие как пароли, закладки и данные кредитной карты, из веб-браузеров. Кроме того, отключая или модифицируя функции защитника Windows, вредоносная программа избегает обнаружения средствами безопасности.
Разработчик Astral Stealer, известный своей работой над такими проектами, как Yunit Stealer и Piro Sentinel Stealer, опубликовал вредоносную программу в открытом доступе на GitHub. Этот человек, подключенный к игровым платформам, таким как Twitch и YouTube, указывает на возможное влияние игровой индустрии на разработку вредоносных программ. Примечательно, что в то время как другие каналы разработчика Discord и Telegram закрыты, Telegram-канал "Piro Sentinel" остается активным, без каких-либо недавних обсуждений или обновлений.
#cyberthreattech
Мы расширили список поисковых запросов к сервисам типа Shodan/Censys/Netlas для отслеживания C2 вредоносов.
Теперь мы умеем находить вот такие C2 и включаем их в наш CTT Threat Feed:
Мы расширили список поисковых запросов к сервисам типа Shodan/Censys/Netlas для отслеживания C2 вредоносов.
Теперь мы умеем находить вот такие C2 и включаем их в наш CTT Threat Feed:
Ares RAT
ARL
AsyncRAT
BlackNET
Brute Ratel
Caldera
Chaos RAT
CobaltStrike
Covenant
DarkComet Trojan
DcRat
Deimos C2
Empire Loader
Ermac Botnet
Gh0st RAT
GobRAT
Gootkit
Gophish
Gozi
Hak5 Cloud
Havoc
Hookbot
Jasmin Ransomware
L3MON
Latrodectus Malware
Meduza Stealer
Metasploit
Mimikatz OpenDirectory
MooBot Botnet
Mythic
NimPlant
Nosviak
Octopus
Orcus RAT
Pantegana RAT
PoshC2
Power Stealer
Pupy RAT
Quasar RAT
RedGuard
reNgine
Scarab
ShadowPad
Sliver
SpyAgent
Supershell
VenomRAT
VIPER
xploitspy
XtremeRAT
Zloader C2
🔥3👍1