#ParsedReport #CompletenessMedium
30-01-2025
HTTP Client Tools Exploitation for Account Takeover Attacks
https://www.proofpoint.com/us/blog/threat-insight/http-client-tools-exploitation-account-takeover-attacks
Report completeness: Medium
Actors/Campaigns:
Vodkanimbus
Threats:
Aitm_technique
Spear-phishing_technique
Password_spray_technique
Evilginx_tool
Victims:
Microsoft 365, Microsoft office, Axios, Node-fetch
Industry:
Education, Financial, Transport, Energy, Healthcare
Geo:
Russia, Canada
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1110, T1557, T1078, T1114, T1071, T1078.004, T1098, T1056, T1027, T1530, have more...
IOCs:
Url: 3
Soft:
Node.js, Microsoft Office
Platforms:
intel
30-01-2025
HTTP Client Tools Exploitation for Account Takeover Attacks
https://www.proofpoint.com/us/blog/threat-insight/http-client-tools-exploitation-account-takeover-attacks
Report completeness: Medium
Actors/Campaigns:
Vodkanimbus
Threats:
Aitm_technique
Spear-phishing_technique
Password_spray_technique
Evilginx_tool
Victims:
Microsoft 365, Microsoft office, Axios, Node-fetch
Industry:
Education, Financial, Transport, Energy, Healthcare
Geo:
Russia, Canada
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1110, T1557, T1078, T1114, T1071, T1078.004, T1098, T1056, T1027, T1530, have more...
IOCs:
Url: 3
Soft:
Node.js, Microsoft Office
Platforms:
intel
Proofpoint
HTTP Client Tools Exploitation for Account Takeover Attacks | Proofpoint US
Key takeaways According to Proofpoint findings, 78% of Microsoft 365 tenants were targeted at least once by an account takeover attempt utilizing a distinct HTTP client. Most
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 HTTP Client Tools Exploitation for Account Takeover Attacks https://www.proofpoint.com/us/blog/threat-insight/http-client-tools-exploitation-account-takeover-attacks Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Краткое описание: хакерская разведывательная компания Proofpoint обнаружила всплеск кибератак, нацеленных на среды Microsoft 365, при этом злоумышленники используют законные HTTP-клиентские инструменты, такие как Axios и Node-fetch, для захвата учетных записей, таких как атаки "Противник посередине" и "грубая сила". В ходе этих атак были успешно скомпрометированы важные учетные записи пользователей на различных этапах кражи учетных данных, перехвата токенов MFA и создания вредоносного приложения OAuth. Кампания, затрагивающая многочисленные организации по всему миру, была нацелена на руководителей и пользователей из разных отраслей, при этом особое внимание уделялось сектору образования.
-----
Растет число кибератак, нацеленных на среды Microsoft 365 с использованием законных клиентских инструментов HTTP, таких как Axios, Node-fetch и OkHttp.
Злоумышленники используют методы AitM и грубой силы для компрометации учетных записей, нацеливаясь на важных пользователей, таких как руководители.
Кампании включают кражу учетных данных, перехват токенов MFA, кражу токенов сеанса и создание вредоносных приложений OAuth для постоянного доступа.
Ежемесячный показатель успеха кампании Axios при компрометации учетных записей составил 38%, что превзошло меры безопасности Министерства иностранных дел.
Инфраструктура атаки изначально использовала прокси-серверы, базирующиеся в США, но затем перешла на прокси-серверы, базирующиеся в России.
Node-fetch используется для атак методом перебора, регистрируя более 13 миллионов попыток входа в систему с 9 июня 2024 года.
Было выявлено более 178 000 целевых учетных записей пользователей в более чем 3000 организациях, с акцентом на сектор образования.
Интенсивность атак колеблется в зависимости от дня, причем пики приходятся на пятницу и воскресенье, что указывает на возросшую активность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Краткое описание: хакерская разведывательная компания Proofpoint обнаружила всплеск кибератак, нацеленных на среды Microsoft 365, при этом злоумышленники используют законные HTTP-клиентские инструменты, такие как Axios и Node-fetch, для захвата учетных записей, таких как атаки "Противник посередине" и "грубая сила". В ходе этих атак были успешно скомпрометированы важные учетные записи пользователей на различных этапах кражи учетных данных, перехвата токенов MFA и создания вредоносного приложения OAuth. Кампания, затрагивающая многочисленные организации по всему миру, была нацелена на руководителей и пользователей из разных отраслей, при этом особое внимание уделялось сектору образования.
-----
Растет число кибератак, нацеленных на среды Microsoft 365 с использованием законных клиентских инструментов HTTP, таких как Axios, Node-fetch и OkHttp.
Злоумышленники используют методы AitM и грубой силы для компрометации учетных записей, нацеливаясь на важных пользователей, таких как руководители.
Кампании включают кражу учетных данных, перехват токенов MFA, кражу токенов сеанса и создание вредоносных приложений OAuth для постоянного доступа.
Ежемесячный показатель успеха кампании Axios при компрометации учетных записей составил 38%, что превзошло меры безопасности Министерства иностранных дел.
Инфраструктура атаки изначально использовала прокси-серверы, базирующиеся в США, но затем перешла на прокси-серверы, базирующиеся в России.
Node-fetch используется для атак методом перебора, регистрируя более 13 миллионов попыток входа в систему с 9 июня 2024 года.
Было выявлено более 178 000 целевых учетных записей пользователей в более чем 3000 организациях, с акцентом на сектор образования.
Интенсивность атак колеблется в зависимости от дня, причем пики приходятся на пятницу и воскресенье, что указывает на возросшую активность.
#ParsedReport #CompletenessMedium
30-01-2025
ASTRAL STEALER ANALYSIS
https://www.cyfirma.com/research/astral-stealer-analysis
Report completeness: Medium
Threats:
Credential_dumping_technique
Process_injection_technique
Wasp_stealer
Yunit
Industry:
Entertainment, Software_development
Geo:
France
TTPs:
Tactics: 8
Technics: 33
IOCs:
File: 22
Registry: 2
Hash: 3
Soft:
Chrome, Discord, Windows Defender, Steam, Roblox, Firefox, Telegram
Wallets:
metamask, zcash, exodus_wallet
Crypto:
ethereum
Algorithms:
md5, sha256, aes, zip
Win API:
MessageBoxW
Languages:
powershell, python, javascript
30-01-2025
ASTRAL STEALER ANALYSIS
https://www.cyfirma.com/research/astral-stealer-analysis
Report completeness: Medium
Threats:
Credential_dumping_technique
Process_injection_technique
Wasp_stealer
Yunit
Industry:
Entertainment, Software_development
Geo:
France
TTPs:
Tactics: 8
Technics: 33
IOCs:
File: 22
Registry: 2
Hash: 3
Soft:
Chrome, Discord, Windows Defender, Steam, Roblox, Firefox, Telegram
Wallets:
metamask, zcash, exodus_wallet
Crypto:
ethereum
Algorithms:
md5, sha256, aes, zip
Win API:
MessageBoxW
Languages:
powershell, python, javascript
CYFIRMA
ASTRAL STEALER ANALYSIS - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we are dedicated to providing timely insights into emerging threats and tactics used by cybercriminals targeting...
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 ASTRAL STEALER ANALYSIS https://www.cyfirma.com/research/astral-stealer-analysis Report completeness: Medium Threats: Credential_dumping_technique Process_injection_technique Wasp_stealer Yunit Industry: Entertainment…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе вредоносной программы Astral Stealer версии 1.8, включая ее возможности, дизайн, методы обхода защиты и биографию разработчика.
-----
В отчете содержится информация о Astral Stealer версии 1.8, мощном вредоносном средстве, созданном с использованием Python, C# и JavaScript. Этот вредоносный инструмент умеет красть конфиденциальные данные, такие как учетные данные игровой учетной записи (Steam, Roblox, Minecraft), учетные данные браузера, файлы cookie, данные буфера обмена, историю и информацию о криптовалютном кошельке (например, Ethereum, MetaMask). Он поддерживает работоспособность скомпрометированных систем, избегая обнаружения с помощью механизмов защиты от отладки, методов обхода виртуальных машин и настраиваемых конфигураций.
Astral Stealer предлагает расширенные возможности, такие как просмотр кодов резервного копирования, автоматическое изменение электронной почты и системы защиты от удаления, поддерживающие кражу данных с различных платформ, таких как VPN и криптовалютные расширения. Разработчик использовал Guna.Инструменты, управляемые библиотеками пользовательского интерфейса, позволяют создать настраиваемый и визуально привлекательный конструктор для Astral Stealer, повышающий удобство работы с пользователем благодаря множеству вариантов выбора.
Методы обхода защиты, используемые Astral Stealer, включают в себя скрытие выполняющегося процесса от пользователя, добавление вредоносного ПО в папку автозагрузки Windows для автоматического запуска при запуске системы и обнаружение потенциальных сред отладки или виртуальных машин с помощью класса AntiDebugg. Этот класс гарантирует, что программа не будет запущена в несанкционированных средах, путем проведения различных проверок системных ресурсов и сетевой информации.
Кроме того, Astral Stealer управляет приложениями Discord с помощью таких функций, как Thiefcat_bypassstokenprotector и thiefcat_BypassBetterDsc, которые отключают и обходят защиту токенов Discord Protector и BetterDiscord соответственно. Она также изменяет сочетания клавиш браузера, модифицирует файлы расширений и собирает конфиденциальные данные, такие как пароли, закладки и данные кредитной карты, из веб-браузеров. Кроме того, отключая или модифицируя функции защитника Windows, вредоносная программа избегает обнаружения средствами безопасности.
Разработчик Astral Stealer, известный своей работой над такими проектами, как Yunit Stealer и Piro Sentinel Stealer, опубликовал вредоносную программу в открытом доступе на GitHub. Этот человек, подключенный к игровым платформам, таким как Twitch и YouTube, указывает на возможное влияние игровой индустрии на разработку вредоносных программ. Примечательно, что в то время как другие каналы разработчика Discord и Telegram закрыты, Telegram-канал "Piro Sentinel" остается активным, без каких-либо недавних обсуждений или обновлений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе вредоносной программы Astral Stealer версии 1.8, включая ее возможности, дизайн, методы обхода защиты и биографию разработчика.
-----
В отчете содержится информация о Astral Stealer версии 1.8, мощном вредоносном средстве, созданном с использованием Python, C# и JavaScript. Этот вредоносный инструмент умеет красть конфиденциальные данные, такие как учетные данные игровой учетной записи (Steam, Roblox, Minecraft), учетные данные браузера, файлы cookie, данные буфера обмена, историю и информацию о криптовалютном кошельке (например, Ethereum, MetaMask). Он поддерживает работоспособность скомпрометированных систем, избегая обнаружения с помощью механизмов защиты от отладки, методов обхода виртуальных машин и настраиваемых конфигураций.
Astral Stealer предлагает расширенные возможности, такие как просмотр кодов резервного копирования, автоматическое изменение электронной почты и системы защиты от удаления, поддерживающие кражу данных с различных платформ, таких как VPN и криптовалютные расширения. Разработчик использовал Guna.Инструменты, управляемые библиотеками пользовательского интерфейса, позволяют создать настраиваемый и визуально привлекательный конструктор для Astral Stealer, повышающий удобство работы с пользователем благодаря множеству вариантов выбора.
Методы обхода защиты, используемые Astral Stealer, включают в себя скрытие выполняющегося процесса от пользователя, добавление вредоносного ПО в папку автозагрузки Windows для автоматического запуска при запуске системы и обнаружение потенциальных сред отладки или виртуальных машин с помощью класса AntiDebugg. Этот класс гарантирует, что программа не будет запущена в несанкционированных средах, путем проведения различных проверок системных ресурсов и сетевой информации.
Кроме того, Astral Stealer управляет приложениями Discord с помощью таких функций, как Thiefcat_bypassstokenprotector и thiefcat_BypassBetterDsc, которые отключают и обходят защиту токенов Discord Protector и BetterDiscord соответственно. Она также изменяет сочетания клавиш браузера, модифицирует файлы расширений и собирает конфиденциальные данные, такие как пароли, закладки и данные кредитной карты, из веб-браузеров. Кроме того, отключая или модифицируя функции защитника Windows, вредоносная программа избегает обнаружения средствами безопасности.
Разработчик Astral Stealer, известный своей работой над такими проектами, как Yunit Stealer и Piro Sentinel Stealer, опубликовал вредоносную программу в открытом доступе на GitHub. Этот человек, подключенный к игровым платформам, таким как Twitch и YouTube, указывает на возможное влияние игровой индустрии на разработку вредоносных программ. Примечательно, что в то время как другие каналы разработчика Discord и Telegram закрыты, Telegram-канал "Piro Sentinel" остается активным, без каких-либо недавних обсуждений или обновлений.
#cyberthreattech
Мы расширили список поисковых запросов к сервисам типа Shodan/Censys/Netlas для отслеживания C2 вредоносов.
Теперь мы умеем находить вот такие C2 и включаем их в наш CTT Threat Feed:
Мы расширили список поисковых запросов к сервисам типа Shodan/Censys/Netlas для отслеживания C2 вредоносов.
Теперь мы умеем находить вот такие C2 и включаем их в наш CTT Threat Feed:
Ares RAT
ARL
AsyncRAT
BlackNET
Brute Ratel
Caldera
Chaos RAT
CobaltStrike
Covenant
DarkComet Trojan
DcRat
Deimos C2
Empire Loader
Ermac Botnet
Gh0st RAT
GobRAT
Gootkit
Gophish
Gozi
Hak5 Cloud
Havoc
Hookbot
Jasmin Ransomware
L3MON
Latrodectus Malware
Meduza Stealer
Metasploit
Mimikatz OpenDirectory
MooBot Botnet
Mythic
NimPlant
Nosviak
Octopus
Orcus RAT
Pantegana RAT
PoshC2
Power Stealer
Pupy RAT
Quasar RAT
RedGuard
reNgine
Scarab
ShadowPad
Sliver
SpyAgent
Supershell
VenomRAT
VIPER
xploitspy
XtremeRAT
Zloader C2
🔥3👍1
#ParsedReport #CompletenessLow
31-01-2025
Threat Actors Use CVE-2019-18935 to Deliver Reverse Shells and JuicyPotatoNG Privilege Escalation Tool
https://www.esentire.com/blog/threat-actors-use-cve-2019-18935-to-deliver-reverse-shells-and-juicypotatong-privilege-escalation-tool
Report completeness: Low
Threats:
Juicypotato_tool
CVEs:
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui for asp.net ajax (le2020.1.114)
ChatGPT TTPs:
T1573, T1059.003, T1088
IOCs:
File: 5
Path: 8
IP: 2
Hash: 4
Soft:
ASP.NET
Links:
have more...
31-01-2025
Threat Actors Use CVE-2019-18935 to Deliver Reverse Shells and JuicyPotatoNG Privilege Escalation Tool
https://www.esentire.com/blog/threat-actors-use-cve-2019-18935-to-deliver-reverse-shells-and-juicypotatong-privilege-escalation-tool
Report completeness: Low
Threats:
Juicypotato_tool
CVEs:
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui for asp.net ajax (le2020.1.114)
ChatGPT TTPs:
do not use without manual checkT1573, T1059.003, T1088
IOCs:
File: 5
Path: 8
IP: 2
Hash: 4
Soft:
ASP.NET
Links:
https://github.com/noperator/CVE-2019-18935have more...
https://github.com/antonioCoco/JuicyPotatoNGhttps://github.com/eSentire/iocs/blob/main/CVE-2019-18935/TCP\_Reverse\_Shell\_Windows\_x64.yareSentire
Threat Actors Use CVE-2019-18935 to Deliver Reverse Shells and…
Learn more about threat actors using CVE-2019-18935 to deliver reverse shells and JuicyPotatoNG, and get security recommendations from our Threat Response…
CTT Report Hub
#ParsedReport #CompletenessLow 31-01-2025 Threat Actors Use CVE-2019-18935 to Deliver Reverse Shells and JuicyPotatoNG Privilege Escalation Tool https://www.esentire.com/blog/threat-actors-use-cve-2019-18935-to-deliver-reverse-shells-and-juicypotatong-privilege…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Текст описывает, как TRU обнаружила злоумышленника, использующего уязвимость CVE-2019-18935, существующую уже шесть лет, в Progress Telerik UI for ASP.NET AJAX в начале января 2025 года. Атакующие использовали эту уязвимость для развёртывания обратного шелла, закодированного в смешанную .NET-ассембли, подключаясь к серверу управления и контроля (C2). Они также запускали cmd.exe с перенаправлением ввода/вывода и устанавливали JuicyPotatoNG, инструмент для повышения привилегий.
-----
В начале января 2025 года TRU обнаружил неустановленных хакеров, которые использовали уязвимость шестилетней давности CVE-2019-18935 в пользовательском интерфейсе Progress Telerik для ASP.NET AJAX. Вредоносные действия включали развертывание обратной оболочки, закодированной как mixed-mode .Сетевая сборка, содержащая программу, которая устанавливает соединение с сервером управления (C2), расположенным по адресу 213.136.75.130, используя Windows Sockets. Злоумышленник инициировал выполнение легитимного двоичного файла Windows cmd.exe и перенаправил его дескрипторы ввода/вывода/ошибок под свой контроль. Кроме того, TRU наблюдал, как хакеры устанавливали инструмент повышения привилегий JuicyPotatoNG с открытым исходным кодом на взломанный хост под разными именами файлов.
Используя диаграмму, предоставленную Telerik, организации, использующие пользовательский интерфейс Telerik для ASP.NET AJAX, могут проверить, подвержена ли их конкретная версия выявленной уязвимости. Подробный анализ TRU и упреждающая аналитика угроз играют жизненно важную роль в защите от возникающих угроз и обеспечении безопасности критически важных активов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Текст описывает, как TRU обнаружила злоумышленника, использующего уязвимость CVE-2019-18935, существующую уже шесть лет, в Progress Telerik UI for ASP.NET AJAX в начале января 2025 года. Атакующие использовали эту уязвимость для развёртывания обратного шелла, закодированного в смешанную .NET-ассембли, подключаясь к серверу управления и контроля (C2). Они также запускали cmd.exe с перенаправлением ввода/вывода и устанавливали JuicyPotatoNG, инструмент для повышения привилегий.
-----
В начале января 2025 года TRU обнаружил неустановленных хакеров, которые использовали уязвимость шестилетней давности CVE-2019-18935 в пользовательском интерфейсе Progress Telerik для ASP.NET AJAX. Вредоносные действия включали развертывание обратной оболочки, закодированной как mixed-mode .Сетевая сборка, содержащая программу, которая устанавливает соединение с сервером управления (C2), расположенным по адресу 213.136.75.130, используя Windows Sockets. Злоумышленник инициировал выполнение легитимного двоичного файла Windows cmd.exe и перенаправил его дескрипторы ввода/вывода/ошибок под свой контроль. Кроме того, TRU наблюдал, как хакеры устанавливали инструмент повышения привилегий JuicyPotatoNG с открытым исходным кодом на взломанный хост под разными именами файлов.
Используя диаграмму, предоставленную Telerik, организации, использующие пользовательский интерфейс Telerik для ASP.NET AJAX, могут проверить, подвержена ли их конкретная версия выявленной уязвимости. Подробный анализ TRU и упреждающая аналитика угроз играют жизненно важную роль в защите от возникающих угроз и обеспечении безопасности критически важных активов.
#cyberthreattech
Хороший маркетолог растянул бы посты на неделю... но я не маркетолог ))))
При появлении отчета о новой, ранее неизвестной кибергурозе, мы добавляем ее в нашу CTT ThreatKB и LLM строит и автоматом обновляет для нее текстовое описание.
Дошли руки до формирования среза по тому, сколько же новых изученных и детально описанных киберугроз (по данным из открытых CTI-отчетов), появляется ежемесячно в мире.
Естественно, в реальности их куда больше, т.к. в статистику не вошли данные по соц. сетям и фидам.
Воспользуюсь приемом Алексея Викторовича и закончу риторическим вопросом.
А у Вас есть ресурсы, чтобы анализировать, от 3 до 9 киберугроз (в реальности еще больше) ежедневно, хотя бы на уровне того, чтобы понять релевантны ли они вашей компании, или нет?
Хороший маркетолог растянул бы посты на неделю... но я не маркетолог ))))
При появлении отчета о новой, ранее неизвестной кибергурозе, мы добавляем ее в нашу CTT ThreatKB и LLM строит и автоматом обновляет для нее текстовое описание.
Дошли руки до формирования среза по тому, сколько же новых изученных и детально описанных киберугроз (по данным из открытых CTI-отчетов), появляется ежемесячно в мире.
Естественно, в реальности их куда больше, т.к. в статистику не вошли данные по соц. сетям и фидам.
Воспользуюсь приемом Алексея Викторовича и закончу риторическим вопросом.
А у Вас есть ресурсы, чтобы анализировать, от 3 до 9 киберугроз (в реальности еще больше) ежедневно, хотя бы на уровне того, чтобы понять релевантны ли они вашей компании, или нет?
👍2
#ParsedReport #CompletenessLow
31-01-2025
Exposed SMB: The Hidden Risk Behind WantToCry Ransomware Attacks
https://www.seqrite.com/blog/wanttocry-ransomware-smb-vulnerability
Report completeness: Low
Actors/Campaigns:
Lazarus
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1078, T1021, T1486, T1049
IOCs:
IP: 2
Soft:
Telegram
31-01-2025
Exposed SMB: The Hidden Risk Behind WantToCry Ransomware Attacks
https://www.seqrite.com/blog/wanttocry-ransomware-smb-vulnerability
Report completeness: Low
Actors/Campaigns:
Lazarus
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1021, T1486, T1049
IOCs:
IP: 2
Soft:
Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 31-01-2025 Exposed SMB: The Hidden Risk Behind WantToCry Ransomware Attacks https://www.seqrite.com/blog/wanttocry-ransomware-smb-vulnerability Report completeness: Low Actors/Campaigns: Lazarus TTPs: Tactics: 2 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе атак программ-вымогателей, в частности, в результате использования уязвимых служб блокировки сообщений сервера (SMB) группой программ-вымогателей WantToCry. В нем обсуждается тактика группы, включая атаки методом перебора, схемы шифрования и сетевую разведку, подчеркиваются риски, связанные с незащищенными портами SMB, и важность обеспечения безопасности конфигураций для защиты от новых кампаний программ-вымогателей.
-----
В современном цифровом мире быстро развиваются атаки программ-вымогателей, использующих уязвимые серверные службы блокировки сообщений (SMB), обеспечивающие несанкционированный доступ к конфиденциальным данным. Группа программ-вымогателей WantToCry, действующая с декабря 2023 года, активизировала свою деятельность в 2024 году, нацелившись на несколько сетевых сервисов. Эта группа использует атаки методом перебора с использованием базы данных, содержащей более миллиона паролей, для взлома систем со слабыми учетными данными или учетными данными по умолчанию, удаленного шифрования сетевых дисков и устройств NAS. WantToCry следует классическому образцу программ-вымогателей, шифруя файлы и добавляя расширение ".want_to_cry", оставляя пометки о требовании выкупа для получения платежных реквизитов.
Злоумышленники проводят разведку сети, чтобы выявить системы с незащищенными SMB-портами, обычно TCP-портом 445, и сканировать уязвимые объекты. Используя большой словарь паролей для атак методом перебора на SMB-сервисы, они стремятся получить несанкционированный доступ к системам жертв. Примечательно, что WantToCry выполняет шифрование исключительно на внешних общих дисках, не оставляя никаких следов в локальной системе, напрямую воздействуя на все доступные файлы на общих дисках и избегая обнаружения на компьютере жертвы.
Такие уязвимости, как включение SMB и доступ к ним через Интернет без проверки подлинности, создают значительные риски, предоставляя удаленный несанкционированный доступ к общим дискам и обходя системные средства защиты. Это может привести к утечке данных, атакам программ-вымогателей, шифрующих критически важные файлы с целью получения выкупа, длительному простою в работе, приводящему к финансовым и репутационным потерям, а также увеличению вероятности атаки из-за простых ошибок в настройках, привлекающих злоумышленников-оппортунистов.
Учитывая изощренность хакеров, защита конфигураций SMB превратилась из необязательной в критическую необходимость для защиты жизненно важных данных и инфраструктуры от новых кампаний программ-вымогателей, таких как WantToCry. Организации должны активно устранять уязвимости, обеспечивать строгие меры аутентификации, отслеживать и ограничивать внешний доступ к конфиденциальным службам, регулярно обновлять системы для устранения известных недостатков и внедрять надежные планы реагирования на инциденты, чтобы смягчить последствия атак программ-вымогателей и защитить от утечек данных и сбоев в работе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе атак программ-вымогателей, в частности, в результате использования уязвимых служб блокировки сообщений сервера (SMB) группой программ-вымогателей WantToCry. В нем обсуждается тактика группы, включая атаки методом перебора, схемы шифрования и сетевую разведку, подчеркиваются риски, связанные с незащищенными портами SMB, и важность обеспечения безопасности конфигураций для защиты от новых кампаний программ-вымогателей.
-----
В современном цифровом мире быстро развиваются атаки программ-вымогателей, использующих уязвимые серверные службы блокировки сообщений (SMB), обеспечивающие несанкционированный доступ к конфиденциальным данным. Группа программ-вымогателей WantToCry, действующая с декабря 2023 года, активизировала свою деятельность в 2024 году, нацелившись на несколько сетевых сервисов. Эта группа использует атаки методом перебора с использованием базы данных, содержащей более миллиона паролей, для взлома систем со слабыми учетными данными или учетными данными по умолчанию, удаленного шифрования сетевых дисков и устройств NAS. WantToCry следует классическому образцу программ-вымогателей, шифруя файлы и добавляя расширение ".want_to_cry", оставляя пометки о требовании выкупа для получения платежных реквизитов.
Злоумышленники проводят разведку сети, чтобы выявить системы с незащищенными SMB-портами, обычно TCP-портом 445, и сканировать уязвимые объекты. Используя большой словарь паролей для атак методом перебора на SMB-сервисы, они стремятся получить несанкционированный доступ к системам жертв. Примечательно, что WantToCry выполняет шифрование исключительно на внешних общих дисках, не оставляя никаких следов в локальной системе, напрямую воздействуя на все доступные файлы на общих дисках и избегая обнаружения на компьютере жертвы.
Такие уязвимости, как включение SMB и доступ к ним через Интернет без проверки подлинности, создают значительные риски, предоставляя удаленный несанкционированный доступ к общим дискам и обходя системные средства защиты. Это может привести к утечке данных, атакам программ-вымогателей, шифрующих критически важные файлы с целью получения выкупа, длительному простою в работе, приводящему к финансовым и репутационным потерям, а также увеличению вероятности атаки из-за простых ошибок в настройках, привлекающих злоумышленников-оппортунистов.
Учитывая изощренность хакеров, защита конфигураций SMB превратилась из необязательной в критическую необходимость для защиты жизненно важных данных и инфраструктуры от новых кампаний программ-вымогателей, таких как WantToCry. Организации должны активно устранять уязвимости, обеспечивать строгие меры аутентификации, отслеживать и ограничивать внешний доступ к конфиденциальным службам, регулярно обновлять системы для устранения известных недостатков и внедрять надежные планы реагирования на инциденты, чтобы смягчить последствия атак программ-вымогателей и защитить от утечек данных и сбоев в работе.
#ParsedReport #CompletenessMedium
31-01-2025
Phishing on X \| High Profile Account Targeting Campaign Returns, Promoting Cryptocurrency Scams
https://www.sentinelone.com/labs/phishing-on-x-high-profile-account-targeting-campaign-returns
Report completeness: Medium
Threats:
Danabot
Victims:
X accounts, U.s. political figures, International journalists, X employee, Large technology organizations, Cryptocurrency organizations, Owners of valuable short usernames, Decentralized autonomous wireless network, John mcafee
Industry:
Financial
Geo:
Belize, Turkish
ChatGPT TTPs:
T1566, T1589, T1580, T1584.002
IOCs:
Domain: 19
IP: 1
Hash: 1
Soft:
Telegram, Twitter
Crypto:
solana
Algorithms:
sha1
Languages:
php
31-01-2025
Phishing on X \| High Profile Account Targeting Campaign Returns, Promoting Cryptocurrency Scams
https://www.sentinelone.com/labs/phishing-on-x-high-profile-account-targeting-campaign-returns
Report completeness: Medium
Threats:
Danabot
Victims:
X accounts, U.s. political figures, International journalists, X employee, Large technology organizations, Cryptocurrency organizations, Owners of valuable short usernames, Decentralized autonomous wireless network, John mcafee
Industry:
Financial
Geo:
Belize, Turkish
ChatGPT TTPs:
do not use without manual checkT1566, T1589, T1580, T1584.002
IOCs:
Domain: 19
IP: 1
Hash: 1
Soft:
Telegram, Twitter
Crypto:
solana
Algorithms:
sha1
Languages:
php
SentinelOne
X Phishing | Campaign Targeting High Profile Accounts Returns, Promoting Crypto Scams
SentinelLABS has observed an active phishing campaign targeting high-profile X accounts to hijack and exploit them for fraudulent activity.
CTT Report Hub
#ParsedReport #CompletenessMedium 31-01-2025 Phishing on X \| High Profile Account Targeting Campaign Returns, Promoting Cryptocurrency Scams https://www.sentinelone.com/labs/phishing-on-x-high-profile-account-targeting-campaign-returns Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активная фишинговая кампания специально нацелена на аккаунты с высокой репутацией в различных секторах, чтобы скомпрометировать их для мошеннических действий, связанных с мошенничеством с криптовалютой. Злоумышленники используют изощренную тактику, чтобы избежать обнаружения, адаптировать свою инфраструктуру и использовать финансовые мотивы при изучении новых методов. Кампания была нацелена на известных людей и организации, что указывает на способность хакера компрометировать аккаунты с большим количеством подписчиков и использовать в своих интересах размытые границы между законными проектами и мошенничеством в сфере криптовалют.
-----
Активная фишинговая кампания нацелена на аккаунты высокопоставленных лиц, включая политических деятелей США, журналистов, технологические организации, криптовалютные компании и частных лиц с ценными именами пользователей. Кампания направлена на то, чтобы скомпрометировать эти аккаунты для совершения мошеннических действий, таких как продвижение криптовалютных афер. SentinelLabs выявила фишинговые приманки, используемые в этой кампании, начиная от поддельных уведомлений о входе в учетную запись и заканчивая темами о нарушении авторских прав, при этом злоумышленники также используют такие тактики, как злоупотребление "кэш-памятью AMP" Google, чтобы избежать обнаружения. Как только учетная запись скомпрометирована, законный владелец блокируется, а злоумышленник публикует мошеннический контент, чтобы привлечь больше жертв.
Было замечено, что злоумышленник использует такие домены, как securelogins-x.com для доставки электронной почты и x-recoverysupport.com для размещения фишинговых страниц, что демонстрирует гибкость в использовании инфраструктуры. Значительный объем вредоносной активности был отслежен по IP-адресу, связанному с сервисом VPS в Белизе, с доменами, зарегистрированными через турецкого хостинг-провайдера. Злоумышленник демонстрирует адаптивность при изучении новых методов, сохраняя при этом четкие финансовые мотивы, используя такие сервисы, как FASTPANEL, для создания и размещения вредоносных веб-сайтов.
Целью этой кампании также стала децентрализованная автономная беспроводная сеть (DAWN), взломанные аккаунты в социальных сетях использовались для того, чтобы обманом заставить жертв ввести учетные данные на фишинговых страницах. Проекты, связанные с криптовалютой, используются в качестве плацдармов для будущих атак или как часть схем "перекачки и сброса", а такие домены, как buy-tanai.com, используются в качестве адаптируемых шаблонов для фишинговых кампаний. На некоторых доменах размещены поддельные капчи, содержащие банковский троян DanaBot, что подчеркивает разнообразие угроз, связанных с этой кампанией.
В прошлом известные аккаунты в Twitter были успешно взломаны и связаны с этой кампанией, что свидетельствует о способности хакера скомпрометировать аккаунты с большим количеством подписчиков. Рынок криптовалют предоставляет широкие возможности для финансово мотивированных хакеров, а грань между законными проектами и мошенничеством становится все более размытой. Например, реактивация аккаунта покойного крипто-энтузиаста Джона Макафи в Twitter для продвижения новой монеты является примером того, как легко людей можно ввести в заблуждение в криптоэкосистеме.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активная фишинговая кампания специально нацелена на аккаунты с высокой репутацией в различных секторах, чтобы скомпрометировать их для мошеннических действий, связанных с мошенничеством с криптовалютой. Злоумышленники используют изощренную тактику, чтобы избежать обнаружения, адаптировать свою инфраструктуру и использовать финансовые мотивы при изучении новых методов. Кампания была нацелена на известных людей и организации, что указывает на способность хакера компрометировать аккаунты с большим количеством подписчиков и использовать в своих интересах размытые границы между законными проектами и мошенничеством в сфере криптовалют.
-----
Активная фишинговая кампания нацелена на аккаунты высокопоставленных лиц, включая политических деятелей США, журналистов, технологические организации, криптовалютные компании и частных лиц с ценными именами пользователей. Кампания направлена на то, чтобы скомпрометировать эти аккаунты для совершения мошеннических действий, таких как продвижение криптовалютных афер. SentinelLabs выявила фишинговые приманки, используемые в этой кампании, начиная от поддельных уведомлений о входе в учетную запись и заканчивая темами о нарушении авторских прав, при этом злоумышленники также используют такие тактики, как злоупотребление "кэш-памятью AMP" Google, чтобы избежать обнаружения. Как только учетная запись скомпрометирована, законный владелец блокируется, а злоумышленник публикует мошеннический контент, чтобы привлечь больше жертв.
Было замечено, что злоумышленник использует такие домены, как securelogins-x.com для доставки электронной почты и x-recoverysupport.com для размещения фишинговых страниц, что демонстрирует гибкость в использовании инфраструктуры. Значительный объем вредоносной активности был отслежен по IP-адресу, связанному с сервисом VPS в Белизе, с доменами, зарегистрированными через турецкого хостинг-провайдера. Злоумышленник демонстрирует адаптивность при изучении новых методов, сохраняя при этом четкие финансовые мотивы, используя такие сервисы, как FASTPANEL, для создания и размещения вредоносных веб-сайтов.
Целью этой кампании также стала децентрализованная автономная беспроводная сеть (DAWN), взломанные аккаунты в социальных сетях использовались для того, чтобы обманом заставить жертв ввести учетные данные на фишинговых страницах. Проекты, связанные с криптовалютой, используются в качестве плацдармов для будущих атак или как часть схем "перекачки и сброса", а такие домены, как buy-tanai.com, используются в качестве адаптируемых шаблонов для фишинговых кампаний. На некоторых доменах размещены поддельные капчи, содержащие банковский троян DanaBot, что подчеркивает разнообразие угроз, связанных с этой кампанией.
В прошлом известные аккаунты в Twitter были успешно взломаны и связаны с этой кампанией, что свидетельствует о способности хакера скомпрометировать аккаунты с большим количеством подписчиков. Рынок криптовалют предоставляет широкие возможности для финансово мотивированных хакеров, а грань между законными проектами и мошенничеством становится все более размытой. Например, реактивация аккаунта покойного крипто-энтузиаста Джона Макафи в Twitter для продвижения новой монеты является примером того, как легко людей можно ввести в заблуждение в криптоэкосистеме.
#ParsedReport #CompletenessMedium
01-02-2025
ClickFix vs. traditional download in new DarkGate campaign
https://www.malwarebytes.com/blog/cybercrime/2025/01/clickfix-vs-traditional-download-in-new-darkgate-campaign
Report completeness: Medium
Threats:
Clickfix_technique
Darkgate
Warmcookie
Geo:
Russian
ChatGPT TTPs:
T1566, T1132, T1059.001, T1204.002
IOCs:
Url: 2
Path: 1
IP: 1
File: 2
Domain: 2
Hash: 2
Soft:
Cloudflare Turnstile
Algorithms:
base64
Languages:
autoit, powershell
01-02-2025
ClickFix vs. traditional download in new DarkGate campaign
https://www.malwarebytes.com/blog/cybercrime/2025/01/clickfix-vs-traditional-download-in-new-darkgate-campaign
Report completeness: Medium
Threats:
Clickfix_technique
Darkgate
Warmcookie
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1566, T1132, T1059.001, T1204.002
IOCs:
Url: 2
Path: 1
IP: 1
File: 2
Domain: 2
Hash: 2
Soft:
Cloudflare Turnstile
Algorithms:
base64
Languages:
autoit, powershell
Malwarebytes
ClickFix vs. traditional download in new DarkGate campaign
Social engineering methods are being put to the test to distribute malware.
👍1