CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
30-01-2025

DeepSeeks Growing Influence Sparks a Surge in Frauds and Phishing Attacks

https://cyble.com/blog/deepseeks-growing-influence-sparks-a-surge-in-frauds-and-phishing-attacks

Report completeness: Low

Threats:
Amos_stealer

Victims:
Deepseek users

Geo:
Chinese

ChatGPT TTPs:
do not use without manual check
T1566

IOCs:
Domain: 7
Url: 4
Coin: 1
Hash: 3

Soft:
DeepSeeks, deepseek, OpenAI, ChatGPT, WalletConnect, Android

Wallets:
metamask

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 DeepSeeks Growing Influence Sparks a Surge in Frauds and Phishing Attacks https://cyble.com/blog/deepseeks-growing-influence-sparks-a-surge-in-frauds-and-phishing-attacks Report completeness: Low Threats: Amos_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается рост числа хакеров, связанных с крипто-фишинговыми атаками, инвестиционными аферами и вредоносными кампаниями, нацеленными на пользователей DeepSeek, популярной китайской компании по искусственному интеллекту, известной своими языковыми моделями. Киберпреступники используют репутацию DeepSeek для осуществления вредоносных действий, включая фишинговые схемы, инвестиционные аферы и распространение вредоносного ПО. Основная идея заключается в предупреждении о различных тактиках, используемых хакерами для того, чтобы выдавать себя за DeepSeek и обманывать пользователей, подчеркивая риски, связанные с взаимодействием с несанкционированными веб-сайтами и приложениями, связанными с DeepSeek.
-----

Компания Cyble выявила значительное увеличение числа хакеров, связанных с крипто-фишинговыми атаками, инвестиционным мошенничеством и вредоносными кампаниями, которые используют растущую популярность DeepSeek. DeepSeek - китайская компания, занимающаяся искусственным интеллектом, известная своими большими языковыми моделями. В январе 2025 года DeepSeek выпустила свое бесплатное приложение для чат-ботов "DeepSeek - AI Assistant", которое стало самым скачиваемым бесплатным приложением в iOS App Store в Соединенных Штатах. Однако с его быстрым ростом киберпреступники начали использовать репутацию DeepSeek для совершения вредоносных действий.

Исследовательские и разведывательные лаборатории Cyble выявили множество случаев, когда хакеры выдавали себя за DeepSeek, чтобы нацелиться на пользователей, используя различные тактики, такие как фишинг, мошенничество с инвестициями и распространение вредоносных программ. Были выявлены подозрительные веб-сайты, выдающие себя за DeepSeek, многие из которых связаны с крипто-фишингом и мошенническими инвестиционными схемами.

Одной из распространенных тактик, используемых киберпреступниками, является создание поддельных веб-сайтов, которые очень напоминают законную платформу DeepSeek, заманивая пользователей сканировать QR-код, что приводит к компрометации их крипто-кошельков. Эти фишинговые сайты часто предлагают пользователям подключить свои кошельки, отображая список популярных криптовалютных кошельков, таких как MetaMask и WalletConnect. Фишинговые атаки на основе QR-кодов набирают обороты, и хакеры используют такие известные сервисы, как DeepSeek, для обмана пользователей.

Более того, были обнаружены мошеннические веб-сайты, рекламирующие поддельную криптовалюту под названием DeepSeekAI Agent token. Эти сайты поощряют пользователей приобретать криптовалюту, несмотря на то, что DeepSeek официально не запускал никаких криптовалют или токенов. Аналогичные мошеннические схемы, такие как домен "deepseek-shares.com", утверждают, что предлагают акции DeepSeek до IPO, несмотря на то, что DeepSeek является частной компанией и не объявляет об официальном IPO. Эти веб-сайты направлены на обман пользователей и сбор конфиденциальной информации для потенциальных фишинговых атак, кражи личных данных или финансового мошенничества.

Кроме того, есть веб-сайты, которые, как утверждается, предлагают загрузку приложения DeepSeek для различных операционных систем, таких как Windows, iOS и Android. Хотя некоторые из этих веб-сайтов находятся в стадии разработки, неясно, перенаправляют ли они на официальную страницу или содержат вредоносный контент. Однако образцы вредоносных программ с именами файлов, связанными с DeepSeek, были обнаружены в открытом доступе, что указывает на то, что хакеры используют популярность DeepSeek для распространения вредоносных программ, таких как AMOS Stealer. Чтобы снизить риски, пользователям рекомендуется загружать приложение DeepSeek только с его официального веб-сайта.
#ParsedReport #CompletenessHigh
30-01-2025

Lumma Stealer s GitHub-Based Delivery Explored via Managed Detection and Response

https://www.trendmicro.com/en_us/research/25/a/lumma-stealers-github-based-delivery-via-mdr.html

Report completeness: High

Actors/Campaigns:
Stargazer_goblin

Threats:
Lumma_stealer
Sectop_rat
Vidar_stealer
Cobalt_strike
Septoprat
Atlantida
Process_injection_technique
Nanophanotool_tool

Geo:
Rwanda

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1071, T1059.001, T1105, T1082, T1076, T1566.001, T1027

IOCs:
File: 18
Path: 17
IP: 6
Url: 32
Command: 9
Domain: 2
Hash: 1

Soft:
Google Chrome, Chromium, Chrome, Microsoft OneDrive, Discord, Microsoft Edge, Mozilla Firefox, WordPress

Algorithms:
7zip, exhibit, zip

Win Services:
ekrn

Languages:
powershell, autoit, swift, php
CTT Report Hub
#ParsedReport #CompletenessHigh 30-01-2025 Lumma Stealer s GitHub-Based Delivery Explored via Managed Detection and Response https://www.trendmicro.com/en_us/research/25/a/lumma-stealers-github-based-delivery-via-mdr.html Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в расследовании, проведенном командой Managed XDR из Trend Micro в рамках сложной киберкампании, которая использовала инфраструктуру релизов GitHub для распространения вредоносного ПО Lumma Stealer наряду с другими вариантами, такими как SectopRAT, Vidar и Cobeacon. Злоумышленники использовали GitHub в качестве надежной платформы для первоначального доступа, распространяя вредоносные файлы по защищенным URL-адресам, извлекая конфиденциальные данные и подключаясь к внешним серверам управления. Расследование выявило сходство с тактикой, используемой группой Stargazer Goblin, которая подчеркивает важность передовых методов обеспечения безопасности, таких как проверка URL-адресов и файлов, проверка цифровых сертификатов и использование решений endpoint security для защиты от подобных угроз. В тексте также рассматриваются методы распространения вредоносного ПО, роль управляемого XDR в устранении угроз и то, как клиенты Trend Vision One могут активно защищать свои среды с помощью отчетов об угрозах и аналитических материалов.
-----

Команда Trend Micro, занимающаяся управлением XDR, исследовала кампанию, в которой использовалась инфраструктура релизов GitHub для распространения Lumma Stealer и других вариантов вредоносного ПО.

Злоумышленники использовали GitHub для распространения файлов с возможностью утечки конфиденциальных данных и подключения к внешним серверам управления.

Была выявлена тактика, аналогичная тактике группы Stargazer Goblin, известной использованием скомпрометированных веб-сайтов и репозиториев GitHub для распространения полезной нагрузки.

В ходе расследования были обнаружены исходные точки доступа к файлам, загруженным с GitHub, с файлами, подобными Pictore.exe и App_aeIGCY3g.exe, идентифицированными как вредоносная программа Lumma Stealer.

Lumma Stealer удалил с зараженных компьютеров дополнительные инструменты, такие как SectopRAT, Vidar и Cobeacon.

Управляемый XDR сыграл решающую роль в выявлении и устранении таких угроз, как Lumma Stealer, интегрируя данные о хакерах для более глубокого анализа.

Клиенты Trend Vision One могут активно защищать свои среды с помощью аналитических отчетов и анализа угроз в рамках Vision One, чтобы снизить риски и реагировать на появление хакеров.
#ParsedReport #CompletenessMedium
30-01-2025

HTTP Client Tools Exploitation for Account Takeover Attacks

https://www.proofpoint.com/us/blog/threat-insight/http-client-tools-exploitation-account-takeover-attacks

Report completeness: Medium

Actors/Campaigns:
Vodkanimbus

Threats:
Aitm_technique
Spear-phishing_technique
Password_spray_technique
Evilginx_tool

Victims:
Microsoft 365, Microsoft office, Axios, Node-fetch

Industry:
Education, Financial, Transport, Energy, Healthcare

Geo:
Russia, Canada

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1110, T1557, T1078, T1114, T1071, T1078.004, T1098, T1056, T1027, T1530, have more...

IOCs:
Url: 3

Soft:
Node.js, Microsoft Office

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 HTTP Client Tools Exploitation for Account Takeover Attacks https://www.proofpoint.com/us/blog/threat-insight/http-client-tools-exploitation-account-takeover-attacks Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Краткое описание: хакерская разведывательная компания Proofpoint обнаружила всплеск кибератак, нацеленных на среды Microsoft 365, при этом злоумышленники используют законные HTTP-клиентские инструменты, такие как Axios и Node-fetch, для захвата учетных записей, таких как атаки "Противник посередине" и "грубая сила". В ходе этих атак были успешно скомпрометированы важные учетные записи пользователей на различных этапах кражи учетных данных, перехвата токенов MFA и создания вредоносного приложения OAuth. Кампания, затрагивающая многочисленные организации по всему миру, была нацелена на руководителей и пользователей из разных отраслей, при этом особое внимание уделялось сектору образования.
-----

Растет число кибератак, нацеленных на среды Microsoft 365 с использованием законных клиентских инструментов HTTP, таких как Axios, Node-fetch и OkHttp.

Злоумышленники используют методы AitM и грубой силы для компрометации учетных записей, нацеливаясь на важных пользователей, таких как руководители.

Кампании включают кражу учетных данных, перехват токенов MFA, кражу токенов сеанса и создание вредоносных приложений OAuth для постоянного доступа.

Ежемесячный показатель успеха кампании Axios при компрометации учетных записей составил 38%, что превзошло меры безопасности Министерства иностранных дел.

Инфраструктура атаки изначально использовала прокси-серверы, базирующиеся в США, но затем перешла на прокси-серверы, базирующиеся в России.

Node-fetch используется для атак методом перебора, регистрируя более 13 миллионов попыток входа в систему с 9 июня 2024 года.

Было выявлено более 178 000 целевых учетных записей пользователей в более чем 3000 организациях, с акцентом на сектор образования.

Интенсивность атак колеблется в зависимости от дня, причем пики приходятся на пятницу и воскресенье, что указывает на возросшую активность.
#ParsedReport #CompletenessMedium
30-01-2025

ASTRAL STEALER ANALYSIS

https://www.cyfirma.com/research/astral-stealer-analysis

Report completeness: Medium

Threats:
Credential_dumping_technique
Process_injection_technique
Wasp_stealer
Yunit

Industry:
Entertainment, Software_development

Geo:
France

TTPs:
Tactics: 8
Technics: 33

IOCs:
File: 22
Registry: 2
Hash: 3

Soft:
Chrome, Discord, Windows Defender, Steam, Roblox, Firefox, Telegram

Wallets:
metamask, zcash, exodus_wallet

Crypto:
ethereum

Algorithms:
md5, sha256, aes, zip

Win API:
MessageBoxW

Languages:
powershell, python, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 ASTRAL STEALER ANALYSIS https://www.cyfirma.com/research/astral-stealer-analysis Report completeness: Medium Threats: Credential_dumping_technique Process_injection_technique Wasp_stealer Yunit Industry: Entertainment…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном анализе вредоносной программы Astral Stealer версии 1.8, включая ее возможности, дизайн, методы обхода защиты и биографию разработчика.
-----

В отчете содержится информация о Astral Stealer версии 1.8, мощном вредоносном средстве, созданном с использованием Python, C# и JavaScript. Этот вредоносный инструмент умеет красть конфиденциальные данные, такие как учетные данные игровой учетной записи (Steam, Roblox, Minecraft), учетные данные браузера, файлы cookie, данные буфера обмена, историю и информацию о криптовалютном кошельке (например, Ethereum, MetaMask). Он поддерживает работоспособность скомпрометированных систем, избегая обнаружения с помощью механизмов защиты от отладки, методов обхода виртуальных машин и настраиваемых конфигураций.

Astral Stealer предлагает расширенные возможности, такие как просмотр кодов резервного копирования, автоматическое изменение электронной почты и системы защиты от удаления, поддерживающие кражу данных с различных платформ, таких как VPN и криптовалютные расширения. Разработчик использовал Guna.Инструменты, управляемые библиотеками пользовательского интерфейса, позволяют создать настраиваемый и визуально привлекательный конструктор для Astral Stealer, повышающий удобство работы с пользователем благодаря множеству вариантов выбора.

Методы обхода защиты, используемые Astral Stealer, включают в себя скрытие выполняющегося процесса от пользователя, добавление вредоносного ПО в папку автозагрузки Windows для автоматического запуска при запуске системы и обнаружение потенциальных сред отладки или виртуальных машин с помощью класса AntiDebugg. Этот класс гарантирует, что программа не будет запущена в несанкционированных средах, путем проведения различных проверок системных ресурсов и сетевой информации.

Кроме того, Astral Stealer управляет приложениями Discord с помощью таких функций, как Thiefcat_bypassstokenprotector и thiefcat_BypassBetterDsc, которые отключают и обходят защиту токенов Discord Protector и BetterDiscord соответственно. Она также изменяет сочетания клавиш браузера, модифицирует файлы расширений и собирает конфиденциальные данные, такие как пароли, закладки и данные кредитной карты, из веб-браузеров. Кроме того, отключая или модифицируя функции защитника Windows, вредоносная программа избегает обнаружения средствами безопасности.

Разработчик Astral Stealer, известный своей работой над такими проектами, как Yunit Stealer и Piro Sentinel Stealer, опубликовал вредоносную программу в открытом доступе на GitHub. Этот человек, подключенный к игровым платформам, таким как Twitch и YouTube, указывает на возможное влияние игровой индустрии на разработку вредоносных программ. Примечательно, что в то время как другие каналы разработчика Discord и Telegram закрыты, Telegram-канал "Piro Sentinel" остается активным, без каких-либо недавних обсуждений или обновлений.
#cyberthreattech

Мы расширили список поисковых запросов к сервисам типа Shodan/Censys/Netlas для отслеживания C2 вредоносов.
Теперь мы умеем находить вот такие C2 и включаем их в наш CTT Threat Feed:
Ares RAT
ARL
AsyncRAT
BlackNET
Brute Ratel
Caldera
Chaos RAT
CobaltStrike
Covenant
DarkComet Trojan
DcRat
Deimos C2
Empire Loader
Ermac Botnet
Gh0st RAT
GobRAT
Gootkit
Gophish
Gozi
Hak5 Cloud
Havoc
Hookbot
Jasmin Ransomware
L3MON
Latrodectus Malware
Meduza Stealer
Metasploit
Mimikatz OpenDirectory
MooBot Botnet
Mythic
NimPlant
Nosviak
Octopus
Orcus RAT
Pantegana RAT
PoshC2
Power Stealer
Pupy RAT
Quasar RAT
RedGuard
reNgine
Scarab
ShadowPad
Sliver
SpyAgent
Supershell
VenomRAT
VIPER
xploitspy
XtremeRAT
Zloader C2
🔥3👍1
#ParsedReport #CompletenessLow
31-01-2025

Threat Actors Use CVE-2019-18935 to Deliver Reverse Shells and JuicyPotatoNG Privilege Escalation Tool

https://www.esentire.com/blog/threat-actors-use-cve-2019-18935-to-deliver-reverse-shells-and-juicypotatong-privilege-escalation-tool

Report completeness: Low

Threats:
Juicypotato_tool

CVEs:
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui for asp.net ajax (le2020.1.114)


ChatGPT TTPs:
do not use without manual check
T1573, T1059.003, T1088

IOCs:
File: 5
Path: 8
IP: 2
Hash: 4

Soft:
ASP.NET

Links:
https://github.com/noperator/CVE-2019-18935
have more...
https://github.com/antonioCoco/JuicyPotatoNG
https://github.com/eSentire/iocs/blob/main/CVE-2019-18935/TCP\_Reverse\_Shell\_Windows\_x64.yar
CTT Report Hub
#ParsedReport #CompletenessLow 31-01-2025 Threat Actors Use CVE-2019-18935 to Deliver Reverse Shells and JuicyPotatoNG Privilege Escalation Tool https://www.esentire.com/blog/threat-actors-use-cve-2019-18935-to-deliver-reverse-shells-and-juicypotatong-privilege…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Текст описывает, как TRU обнаружила злоумышленника, использующего уязвимость CVE-2019-18935, существующую уже шесть лет, в Progress Telerik UI for ASP.NET AJAX в начале января 2025 года. Атакующие использовали эту уязвимость для развёртывания обратного шелла, закодированного в смешанную .NET-ассембли, подключаясь к серверу управления и контроля (C2). Они также запускали cmd.exe с перенаправлением ввода/вывода и устанавливали JuicyPotatoNG, инструмент для повышения привилегий.
-----

В начале января 2025 года TRU обнаружил неустановленных хакеров, которые использовали уязвимость шестилетней давности CVE-2019-18935 в пользовательском интерфейсе Progress Telerik для ASP.NET AJAX. Вредоносные действия включали развертывание обратной оболочки, закодированной как mixed-mode .Сетевая сборка, содержащая программу, которая устанавливает соединение с сервером управления (C2), расположенным по адресу 213.136.75.130, используя Windows Sockets. Злоумышленник инициировал выполнение легитимного двоичного файла Windows cmd.exe и перенаправил его дескрипторы ввода/вывода/ошибок под свой контроль. Кроме того, TRU наблюдал, как хакеры устанавливали инструмент повышения привилегий JuicyPotatoNG с открытым исходным кодом на взломанный хост под разными именами файлов.

Используя диаграмму, предоставленную Telerik, организации, использующие пользовательский интерфейс Telerik для ASP.NET AJAX, могут проверить, подвержена ли их конкретная версия выявленной уязвимости. Подробный анализ TRU и упреждающая аналитика угроз играют жизненно важную роль в защите от возникающих угроз и обеспечении безопасности критически важных активов.
#cyberthreattech

Хороший маркетолог растянул бы посты на неделю... но я не маркетолог ))))

При появлении отчета о новой, ранее неизвестной кибергурозе, мы добавляем ее в нашу CTT ThreatKB и LLM строит и автоматом обновляет для нее текстовое описание.

Дошли руки до формирования среза по тому, сколько же новых изученных и детально описанных киберугроз (по данным из открытых CTI-отчетов), появляется ежемесячно в мире.
Естественно, в реальности их куда больше, т.к. в статистику не вошли данные по соц. сетям и фидам.

Воспользуюсь приемом Алексея Викторовича и закончу риторическим вопросом.
А у Вас есть ресурсы, чтобы анализировать, от 3 до 9 киберугроз (в реальности еще больше) ежедневно, хотя бы на уровне того, чтобы понять релевантны ли они вашей компании, или нет?
👍2
#ParsedReport #CompletenessLow
31-01-2025

Exposed SMB: The Hidden Risk Behind WantToCry Ransomware Attacks

https://www.seqrite.com/blog/wanttocry-ransomware-smb-vulnerability

Report completeness: Low

Actors/Campaigns:
Lazarus

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1078, T1021, T1486, T1049

IOCs:
IP: 2

Soft:
Telegram