CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#cyberthreattech

Мы расширили список поисковых запросов к сервисам типа Shodan/Censys/Netlas для отслеживания C2 вредоносов.
Теперь мы умеем находить вот такие C2 и включаем их в наш CTT Threat Feed:
Ares RAT
ARL
AsyncRAT
BlackNET
Brute Ratel
Caldera
Chaos RAT
CobaltStrike
Covenant
DarkComet Trojan
DcRat
Deimos C2
Empire Loader
Ermac Botnet
Gh0st RAT
GobRAT
Gootkit
Gophish
Gozi
Hak5 Cloud
Havoc
Hookbot
Jasmin Ransomware
L3MON
Latrodectus Malware
Meduza Stealer
Metasploit
Mimikatz OpenDirectory
MooBot Botnet
Mythic
NimPlant
Nosviak
Octopus
Orcus RAT
Pantegana RAT
PoshC2
Power Stealer
Pupy RAT
Quasar RAT
RedGuard
reNgine
Scarab
ShadowPad
Sliver
SpyAgent
Supershell
VenomRAT
VIPER
xploitspy
XtremeRAT
Zloader C2
🔥3👍1
#ParsedReport #CompletenessLow
31-01-2025

Threat Actors Use CVE-2019-18935 to Deliver Reverse Shells and JuicyPotatoNG Privilege Escalation Tool

https://www.esentire.com/blog/threat-actors-use-cve-2019-18935-to-deliver-reverse-shells-and-juicypotatong-privilege-escalation-tool

Report completeness: Low

Threats:
Juicypotato_tool

CVEs:
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui for asp.net ajax (le2020.1.114)


ChatGPT TTPs:
do not use without manual check
T1573, T1059.003, T1088

IOCs:
File: 5
Path: 8
IP: 2
Hash: 4

Soft:
ASP.NET

Links:
https://github.com/noperator/CVE-2019-18935
have more...
https://github.com/antonioCoco/JuicyPotatoNG
https://github.com/eSentire/iocs/blob/main/CVE-2019-18935/TCP\_Reverse\_Shell\_Windows\_x64.yar
CTT Report Hub
#ParsedReport #CompletenessLow 31-01-2025 Threat Actors Use CVE-2019-18935 to Deliver Reverse Shells and JuicyPotatoNG Privilege Escalation Tool https://www.esentire.com/blog/threat-actors-use-cve-2019-18935-to-deliver-reverse-shells-and-juicypotatong-privilege…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Текст описывает, как TRU обнаружила злоумышленника, использующего уязвимость CVE-2019-18935, существующую уже шесть лет, в Progress Telerik UI for ASP.NET AJAX в начале января 2025 года. Атакующие использовали эту уязвимость для развёртывания обратного шелла, закодированного в смешанную .NET-ассембли, подключаясь к серверу управления и контроля (C2). Они также запускали cmd.exe с перенаправлением ввода/вывода и устанавливали JuicyPotatoNG, инструмент для повышения привилегий.
-----

В начале января 2025 года TRU обнаружил неустановленных хакеров, которые использовали уязвимость шестилетней давности CVE-2019-18935 в пользовательском интерфейсе Progress Telerik для ASP.NET AJAX. Вредоносные действия включали развертывание обратной оболочки, закодированной как mixed-mode .Сетевая сборка, содержащая программу, которая устанавливает соединение с сервером управления (C2), расположенным по адресу 213.136.75.130, используя Windows Sockets. Злоумышленник инициировал выполнение легитимного двоичного файла Windows cmd.exe и перенаправил его дескрипторы ввода/вывода/ошибок под свой контроль. Кроме того, TRU наблюдал, как хакеры устанавливали инструмент повышения привилегий JuicyPotatoNG с открытым исходным кодом на взломанный хост под разными именами файлов.

Используя диаграмму, предоставленную Telerik, организации, использующие пользовательский интерфейс Telerik для ASP.NET AJAX, могут проверить, подвержена ли их конкретная версия выявленной уязвимости. Подробный анализ TRU и упреждающая аналитика угроз играют жизненно важную роль в защите от возникающих угроз и обеспечении безопасности критически важных активов.
#cyberthreattech

Хороший маркетолог растянул бы посты на неделю... но я не маркетолог ))))

При появлении отчета о новой, ранее неизвестной кибергурозе, мы добавляем ее в нашу CTT ThreatKB и LLM строит и автоматом обновляет для нее текстовое описание.

Дошли руки до формирования среза по тому, сколько же новых изученных и детально описанных киберугроз (по данным из открытых CTI-отчетов), появляется ежемесячно в мире.
Естественно, в реальности их куда больше, т.к. в статистику не вошли данные по соц. сетям и фидам.

Воспользуюсь приемом Алексея Викторовича и закончу риторическим вопросом.
А у Вас есть ресурсы, чтобы анализировать, от 3 до 9 киберугроз (в реальности еще больше) ежедневно, хотя бы на уровне того, чтобы понять релевантны ли они вашей компании, или нет?
👍2
#ParsedReport #CompletenessLow
31-01-2025

Exposed SMB: The Hidden Risk Behind WantToCry Ransomware Attacks

https://www.seqrite.com/blog/wanttocry-ransomware-smb-vulnerability

Report completeness: Low

Actors/Campaigns:
Lazarus

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1078, T1021, T1486, T1049

IOCs:
IP: 2

Soft:
Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 31-01-2025 Exposed SMB: The Hidden Risk Behind WantToCry Ransomware Attacks https://www.seqrite.com/blog/wanttocry-ransomware-smb-vulnerability Report completeness: Low Actors/Campaigns: Lazarus TTPs: Tactics: 2 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущей угрозе атак программ-вымогателей, в частности, в результате использования уязвимых служб блокировки сообщений сервера (SMB) группой программ-вымогателей WantToCry. В нем обсуждается тактика группы, включая атаки методом перебора, схемы шифрования и сетевую разведку, подчеркиваются риски, связанные с незащищенными портами SMB, и важность обеспечения безопасности конфигураций для защиты от новых кампаний программ-вымогателей.
-----

В современном цифровом мире быстро развиваются атаки программ-вымогателей, использующих уязвимые серверные службы блокировки сообщений (SMB), обеспечивающие несанкционированный доступ к конфиденциальным данным. Группа программ-вымогателей WantToCry, действующая с декабря 2023 года, активизировала свою деятельность в 2024 году, нацелившись на несколько сетевых сервисов. Эта группа использует атаки методом перебора с использованием базы данных, содержащей более миллиона паролей, для взлома систем со слабыми учетными данными или учетными данными по умолчанию, удаленного шифрования сетевых дисков и устройств NAS. WantToCry следует классическому образцу программ-вымогателей, шифруя файлы и добавляя расширение ".want_to_cry", оставляя пометки о требовании выкупа для получения платежных реквизитов.

Злоумышленники проводят разведку сети, чтобы выявить системы с незащищенными SMB-портами, обычно TCP-портом 445, и сканировать уязвимые объекты. Используя большой словарь паролей для атак методом перебора на SMB-сервисы, они стремятся получить несанкционированный доступ к системам жертв. Примечательно, что WantToCry выполняет шифрование исключительно на внешних общих дисках, не оставляя никаких следов в локальной системе, напрямую воздействуя на все доступные файлы на общих дисках и избегая обнаружения на компьютере жертвы.

Такие уязвимости, как включение SMB и доступ к ним через Интернет без проверки подлинности, создают значительные риски, предоставляя удаленный несанкционированный доступ к общим дискам и обходя системные средства защиты. Это может привести к утечке данных, атакам программ-вымогателей, шифрующих критически важные файлы с целью получения выкупа, длительному простою в работе, приводящему к финансовым и репутационным потерям, а также увеличению вероятности атаки из-за простых ошибок в настройках, привлекающих злоумышленников-оппортунистов.

Учитывая изощренность хакеров, защита конфигураций SMB превратилась из необязательной в критическую необходимость для защиты жизненно важных данных и инфраструктуры от новых кампаний программ-вымогателей, таких как WantToCry. Организации должны активно устранять уязвимости, обеспечивать строгие меры аутентификации, отслеживать и ограничивать внешний доступ к конфиденциальным службам, регулярно обновлять системы для устранения известных недостатков и внедрять надежные планы реагирования на инциденты, чтобы смягчить последствия атак программ-вымогателей и защитить от утечек данных и сбоев в работе.
#ParsedReport #CompletenessMedium
31-01-2025

Phishing on X \| High Profile Account Targeting Campaign Returns, Promoting Cryptocurrency Scams

https://www.sentinelone.com/labs/phishing-on-x-high-profile-account-targeting-campaign-returns

Report completeness: Medium

Threats:
Danabot

Victims:
X accounts, U.s. political figures, International journalists, X employee, Large technology organizations, Cryptocurrency organizations, Owners of valuable short usernames, Decentralized autonomous wireless network, John mcafee

Industry:
Financial

Geo:
Belize, Turkish

ChatGPT TTPs:
do not use without manual check
T1566, T1589, T1580, T1584.002

IOCs:
Domain: 19
IP: 1
Hash: 1

Soft:
Telegram, Twitter

Crypto:
solana

Algorithms:
sha1

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessMedium 31-01-2025 Phishing on X \| High Profile Account Targeting Campaign Returns, Promoting Cryptocurrency Scams https://www.sentinelone.com/labs/phishing-on-x-high-profile-account-targeting-campaign-returns Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что активная фишинговая кампания специально нацелена на аккаунты с высокой репутацией в различных секторах, чтобы скомпрометировать их для мошеннических действий, связанных с мошенничеством с криптовалютой. Злоумышленники используют изощренную тактику, чтобы избежать обнаружения, адаптировать свою инфраструктуру и использовать финансовые мотивы при изучении новых методов. Кампания была нацелена на известных людей и организации, что указывает на способность хакера компрометировать аккаунты с большим количеством подписчиков и использовать в своих интересах размытые границы между законными проектами и мошенничеством в сфере криптовалют.
-----

Активная фишинговая кампания нацелена на аккаунты высокопоставленных лиц, включая политических деятелей США, журналистов, технологические организации, криптовалютные компании и частных лиц с ценными именами пользователей. Кампания направлена на то, чтобы скомпрометировать эти аккаунты для совершения мошеннических действий, таких как продвижение криптовалютных афер. SentinelLabs выявила фишинговые приманки, используемые в этой кампании, начиная от поддельных уведомлений о входе в учетную запись и заканчивая темами о нарушении авторских прав, при этом злоумышленники также используют такие тактики, как злоупотребление "кэш-памятью AMP" Google, чтобы избежать обнаружения. Как только учетная запись скомпрометирована, законный владелец блокируется, а злоумышленник публикует мошеннический контент, чтобы привлечь больше жертв.

Было замечено, что злоумышленник использует такие домены, как securelogins-x.com для доставки электронной почты и x-recoverysupport.com для размещения фишинговых страниц, что демонстрирует гибкость в использовании инфраструктуры. Значительный объем вредоносной активности был отслежен по IP-адресу, связанному с сервисом VPS в Белизе, с доменами, зарегистрированными через турецкого хостинг-провайдера. Злоумышленник демонстрирует адаптивность при изучении новых методов, сохраняя при этом четкие финансовые мотивы, используя такие сервисы, как FASTPANEL, для создания и размещения вредоносных веб-сайтов.

Целью этой кампании также стала децентрализованная автономная беспроводная сеть (DAWN), взломанные аккаунты в социальных сетях использовались для того, чтобы обманом заставить жертв ввести учетные данные на фишинговых страницах. Проекты, связанные с криптовалютой, используются в качестве плацдармов для будущих атак или как часть схем "перекачки и сброса", а такие домены, как buy-tanai.com, используются в качестве адаптируемых шаблонов для фишинговых кампаний. На некоторых доменах размещены поддельные капчи, содержащие банковский троян DanaBot, что подчеркивает разнообразие угроз, связанных с этой кампанией.

В прошлом известные аккаунты в Twitter были успешно взломаны и связаны с этой кампанией, что свидетельствует о способности хакера скомпрометировать аккаунты с большим количеством подписчиков. Рынок криптовалют предоставляет широкие возможности для финансово мотивированных хакеров, а грань между законными проектами и мошенничеством становится все более размытой. Например, реактивация аккаунта покойного крипто-энтузиаста Джона Макафи в Twitter для продвижения новой монеты является примером того, как легко людей можно ввести в заблуждение в криптоэкосистеме.
#ParsedReport #CompletenessMedium
01-02-2025

ClickFix vs. traditional download in new DarkGate campaign

https://www.malwarebytes.com/blog/cybercrime/2025/01/clickfix-vs-traditional-download-in-new-darkgate-campaign

Report completeness: Medium

Threats:
Clickfix_technique
Darkgate
Warmcookie

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1566, T1132, T1059.001, T1204.002

IOCs:
Url: 2
Path: 1
IP: 1
File: 2
Domain: 2
Hash: 2

Soft:
Cloudflare Turnstile

Algorithms:
base64

Languages:
autoit, powershell
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 01-02-2025 ClickFix vs. traditional download in new DarkGate campaign https://www.malwarebytes.com/blog/cybercrime/2025/01/clickfix-vs-traditional-download-in-new-darkgate-campaign Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в недавней кибератаке с участием хакеров, которые использовали обманчивую рекламу Google для приложения Notion, чтобы перенаправить пользователей на поддельную страницу подтверждения, предназначенную для того, чтобы обманом заставить их выполнять вредоносные команды. Злоумышленники использовали комбинацию тактик социальной инженерии и загрузки файлов, включая методы обфускации и использование аннулированной цифровой подписи для доставки вредоносной информации. Злоумышленники использовали эти методы поочередно, чтобы оценить эффективность и, возможно, разработать свою тактику для будущих кампаний.
-----

Хакеры, стоящие за недавней кибератакой, создали обманчивую рекламу Google для популярного служебного приложения Notion. Когда пользователи нажимали на рекламу, она перенаправляла пользователей на поддельную страницу "Подтвердите, что вы человек", созданную по образу Cloudflare Turnstile, но на самом деле это была уловка социальной инженерии. Исходный HTML-код страницы был зашифрован с помощью Rot13, шифра с заменой букв, который, вероятно, скрывал вредоносный код.

После выбора поля проверки пользователям были представлены дополнительные инструкции, обозначенные как "Шаги проверки", которые требовали от них выполнения комбинаций клавиш, таких как Windows + R и Ctrl + V. Однако эти действия не были частью подлинного процесса проверки, поскольку они запускали выполнение вредоносной команды. Скопированный код включал команду PowerShell, которая загружала двоичный файл с определенного URL-адреса и выполняла его. Загруженный файл содержал сценарий автозагрузки со встроенной в него конфигурацией DarkGate.

При повторном просмотре вредоносной рекламы была применена другая тактика: в URL-адресе теперь указано "/загрузить/", что указывает на традиционный подход к вредоносной рекламе при загрузке программного обеспечения. Был обнаружен поддельный установщик Notion с отозванной цифровой подписью, размещенный на GitHub под подозрительным профилем пользователя. Этот установщик, как и ранее упомянутый двоичный файл, извлек полезную нагрузку AutoIt, содержащую ту же конфигурацию DarkGate.

В своей кампании злоумышленники использовали как метод социальной инженерии ClickFix, так и метод периодической загрузки файлов, возможно, для оценки эффективности каждого метода в достижении успешных установок. Несмотря на то, что метод загрузки файлов, особенно если он подкреплен цифровой подписью, остается эффективным, исправление кликов, возможно, становится более успешной тактикой. Возможность адаптации кампании к этим двум методам доставки предполагает стратегическую оценку их эффективности и возможность дальнейшего изменения тактики.
#ParsedReport #CompletenessMedium
01-02-2025

Dark Web Profile: RA World

https://socradar.io/dark-web-profile-ra-world

Report completeness: Medium

Actors/Campaigns:
Ra-group (motivation: cyber_criminal)

Threats:
Babuk
Supply_chain_technique

Industry:
Government, Healthcare, Transport, Financial, Chemical, Maritime, Retail, Logistic

Geo:
Indo-pacific, India, Germany, Mexico, Korea, Taiwan, Netherlands, Asia, Poland, United kingdom, Italy, Thailand, France

TTPs:
Tactics: 6
Technics: 10

IOCs:
File: 6

Soft:
Telegram, Windows Service

Algorithms:
aes, curve25519, hc-128, base64

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 01-02-2025 Dark Web Profile: RA World https://socradar.io/dark-web-profile-ra-world Report completeness: Medium Actors/Campaigns: Ra-group (motivation: cyber_criminal) Threats: Babuk Supply_chain_technique Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что RA World - это программа-вымогатель, которая, как полагают, является ребрендинговой версией предыдущей RA Group, демонстрирующей аналогичные методы вымогательства и шифрования. Группа демонстрирует переход к прерывистому шифрованию файлов, чтобы избежать мер по обнаружению, нацелена на различные организации в западных странах, уделяя особое внимание критически важным секторам, получает доступ путем компрометации контроллеров домена и распространяет свои вредоносные компоненты, используя объекты групповой политики. Распространение программ-вымогателей как услуги снизило технические барьеры для киберпреступников, подчеркнув важность внедрения передовых методов для снижения риска стать жертвой атак программ-вымогателей.
-----

Считается, что RA World - это ребрендированная версия программы-вымогателя RA Group, использующая аналогичные методы вымогательства и шифрования.

RA World использует модифицированную версию шифровальщика Babuk с изменениями в шифровании и новыми расширениями файлов.

Целью банды являются жертвы из разных слоев общества, но основное внимание уделяется "западным странам", особенно Индо-Тихоокеанскому региону.

Заметные атаки затронули организации в сфере оптовой торговли, производства и здравоохранения.

RA World получает доступ, компрометируя контроллеры домена, и использует метод прерывистого шифрования файлов, чтобы избежать обнаружения.

Программа-вымогатель сначала крадет данные жертв, угрожая обнародовать их, если требования не будут выполнены.

Атаки RA World сосредоточены в Европе и США, особенно в странах с развитой цифровой инфраструктурой.

Основными целевыми отраслями являются здравоохранение и медицина, банковское дело и финансы, розничная и оптовая торговля, производство, дистрибуция и логистика.

Распространение программ-вымогателей как услуг (RaaS) способствовало вовлечению киберпреступников, а такие группы, как RA World, использовали утечку исходного кода от вышедших на пенсию банд программ-вымогателей.

Чтобы снизить риски, связанные с программами-вымогателями, организациям следует внедрять передовые методы, такие как ограничение административных прав, поддержание обновленных средств безопасности, создание резервных копий, осторожность при работе с электронной почтой и веб-сайтами, а также обучение социальной инженерии.
#ParsedReport #CompletenessMedium
01-02-2025

Linux Detection Engineering - A Continuation on PersistenceMechanisms

https://www.elastic.co/security-labs/continuation-on-persistence-mechanisms

Report completeness: Medium

Threats:
Panix_tool
Dynamic_linker_hijacking_technique
Hiddenwasp
Symbiote
Medusalocker
Azazel
Pumakit
Netcat_tool
Perfctl

TTPs:

IOCs:
File: 5
IP: 4

Soft:
Linux, sudo, Kibana, systemd, Nginx, curl, Ubuntu

Functions:
init_module, finit_module

Languages:
php, python, lua, perl

Platforms:
x86

Links:
https://github.com/ldpreload/Medusa
https://github.com/chokepoint/azazel
https://github.com/Aegrah/PANIX
have more...