CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
01-02-2025

Stealing Seconds: Web Skimmer Compromises Casio UK and Growing Number of Websites

https://jscrambler.com/blog/stealing-seconds-web-skimmer-compromises-websites

Report completeness: Low

Actors/Campaigns:
Magecart

Victims:
Casio.co.uk

Industry:
Transport

Geo:
Russia

ChatGPT TTPs:
do not use without manual check
T1140, T1041

IOCs:
Domain: 11
IP: 6

Algorithms:
xor, aes-256-cbc

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 01-02-2025 Stealing Seconds: Web Skimmer Compromises Casio UK and Growing Number of Websites https://jscrambler.com/blog/stealing-seconds-web-skimmer-compromises-websites Report completeness: Low Actors/Campaigns: Magecart…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении новой серии заражений веб-скиммерами, затрагивающих несколько веб-сайтов, включая casio.co.uk, на данный момент подтверждено, что жертвами стали по меньшей мере 17 веб-сайтов. Предполагается, что заражение связано с использованием уязвимостей в веб-магазинах Magento и аналогичном программном обеспечении. Скиммеры, использовавшиеся при атаках, использовали передовые методы обфускации и отличались от типичных атак с использованием двойного скимминга. Поведение скиммера было направлено на то, чтобы избежать обнаружения, что потенциально указывает на одного хакера или инструмент, стоящий за атаками. Этот инцидент подчеркивает проблемы, с которыми сталкиваются компании при эффективном управлении политикой безопасности контента, и подчеркивает необходимость упреждающего мониторинга веб-сайтов для эффективного противодействия угрозам веб-скимминга и защиты пользовательских данных.
-----

Была обнаружена новая серия заражений веб-скиммерами, затрагивающих несколько веб-сайтов, в том числе casio.co.uk. Подтверждено, что по меньшей мере 17 веб-сайтов-жертв могут быть выявлены по мере продвижения расследования. По всей видимости, заражение связано с уязвимостями в веб-магазинах Magento и аналогичных программных решениях. Загрузчик скиммера, использовавшийся в этих атаках, был незаметен и замаскирован под сторонний загрузчик скриптов, работающий асинхронно для загрузки скиммера на веб-страницу.

Скиммер второго этапа использовал несколько уровней обфускации, отличаясь от типичных атак скимминга тем, что был активен на всех страницах, кроме страницы "/оформить заказ". Поведение скиммера отличалось от обычного из-за изменений в процессе прохождения платежей. При попытке перейти к оформлению заказа пользователи были перенаправлены на поддельную платежную форму, что привело к двойной атаке со скиммингом, включающей трехэтапный процесс сбора личной и платежной информации.

Интересно, что скиммер не отображался в разделе оформления заказа, возможно, это была тактика уклонения от обнаружения средствами мониторинга. Все веб-сайты-жертвы загружали скрипт скиммера от одного и того же хостинг-провайдера в России, с разными доменами для скиммера, но с существенным сходством в самом коде скиммера. Это наводит на мысль об общем происхождении, что потенциально указывает на причастность одного хакера или инструмента для веб-скимминга.

Скиммер зашифровал захваченные данные, используя передовые методы шифрования, прежде чем отправить их на определенный сервер. Кроме того, скрипт skimmer продемонстрировал сложную технику обхода, позволяющую избежать обнаружения, что согласуется с недавними наблюдениями исследователей в области кибербезопасности. История регистрации доменов, на которых проводились кампании по скиммингу, указывает на долгосрочную вредоносную активность в среде угроз.

Инцидент на casio.co.uk подчеркивает трудности, с которыми сталкиваются компании при эффективном управлении политикой безопасности контента (CSP). Несмотря на то, что CSP является простым стандартом, при внедрении часто возникают ошибки, которые вынуждают компании использовать менее безопасные конфигурации. Компаниям приходится разрабатывать внутренние инструменты для управления CSP или выбирать автоматизированные решения, такие как Jscrambler для обеспечения целостности веб-страниц, для повышения безопасности скриптов.

Распространенность заражений Magecart в последние годы подчеркивает необходимость в решениях для проактивного мониторинга веб-сайтов для эффективного противодействия угрозам веб-скимминга. Полагаться на сообщения об инцидентах от конечных пользователей или внедрять неадекватные решения, такие как CSP, оказалось неэффективным. Своевременное обнаружение и устранение заражений имеет решающее значение для защиты платежных данных, пользовательской информации и репутации организации перед лицом растущего числа хакеров.
CTT Report Hub
#ParsedReport #CompletenessLow 01-02-2025 Rezet Reboot: Cyber Spy Group Attacks Russian Industrial Enterprises Again https://habr.com/ru/companies/f_a_c_c_t/news/878320 Report completeness: Low Actors/Campaigns: Rare_wolf (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа кибершпионажа "Rezet", также известная как "Rare Wolf", провела серию масштабных атак на российские промышленные предприятия в январе 2025 года, рассылая вредоносные электронные письма, замаскированные под приглашения на семинары, посвященные стандартизации оборонной продукции. Группа уже давно использует фишинговые электронные письма в качестве основного вектора атаки и использует тактику социальной инженерии для успешной компрометации целевых сетей в критически важных секторах.
-----

Аналитики Центра кибербезопасности F.A.C.C.T. недавно обнаружили серию серьезных атак, проведенных группой кибершпионажа "Rezet", также известной как "Rare Wolf", на российские промышленные предприятия в январе 2025 года. В течение последней недели января управляемое F.A.C.C.T. решение XDR успешно перехватило многочисленные вредоносные электронные письма, распространяемые хакерами. Эти вредоносные электронные письма были предназначены для того, чтобы выглядеть как приглашения на семинары, посвященные стандартизации оборонной продукции, и скрывали вредоносные файлы, которые при открытии могли заразить целевые рабочие станции.

Группа Rezet, также известная как Rare Wolf, активно занимается кибершпионажем с октября 2018 года и несет ответственность примерно за 500 кибератак, направленных на промышленные предприятия в России, Беларуси и Украине, при этом в качестве основного направления атаки они предпочитают использовать фишинговые электронные письма. В ходе своих кампаний 2021 и 2023 годов группа использовала вредоносный файл с именем rezet.cmd для компрометации целевых устройств, что позволило исследователям связать этот файл с деятельностью группы.

В ходе недавних атак, которые были зафиксированы в январе 2025 года, Rezet рассылал вредоносные электронные письма, выдавая себя за компанию, специализирующуюся на заключении контрактов на оказание услуг поддержки предприятиям, выполняющим государственные оборонные заказы. Получателями этих электронных писем были сотрудники и специалисты, работающие в химической, пищевой и фармацевтической отраслях. Мошеннические электронные письма были замаскированы под приглашения посетить семинары, посвященные стандартизации оборонной продукции, - тактика, ранее применявшаяся группой.

Техника заражения, использованная в этих атаках, очень напоминала прошлые стратегии Rezet. В первоначальном электронном письме содержался архивный файл, содержащий документ в формате PDF, который служил приманкой, а также скрытую полезную информацию. Пароль, необходимый для доступа к архиву, был указан в тексте электронного письма, что позволило обойти стандартные меры безопасности. Как только PDF-документ был открыт, он отвлекал получателя на время заражения системы, демонстрируя сложную тактику социальной инженерии Rezet.

Последующие электронные письма, отправленные хакерами через несколько дней после первой волны, содержали архивы, содержащие по два вредоносных файла в каждом, что увеличивало вероятность взлома системы при взаимодействии с любым из файлов. Эта методология многоэтапной атаки соответствует развивающейся тактике группы по обходу средств контроля безопасности и успешному проникновению в целевые сети.

Конкретные отрасли, на которые были нацелены эти атаки, указывают на стратегическую направленность Rezet на подрыв важнейших секторов, жизненно важных для национальной безопасности и экономической стабильности. Используя доверие, связанное с законными деловыми коммуникациями и мероприятиями, группа эффективно заманивает ничего не подозревающих жертв для запуска вредоносных программ, которые могут привести к серьезным последствиям для затронутых организаций.
#ParsedReport #CompletenessLow
01-02-2025

Banshee Rust Rewrite?

https://blog.kandji.io/banshee-rust-rewrite

Report completeness: Low

Threats:
Banshee_stealer
Antivm_technique

ChatGPT TTPs:
do not use without manual check
T1083, T1071, T1082

IOCs:
IP: 1
Hash: 1

Soft:
macOS, Chrome, Firefox, Microsoft Edge

Algorithms:
xor, sha256, exhibit

Functions:
main, new, arg, sysctl, stat

Languages:
rust, objective_c

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 01-02-2025 Banshee Rust Rewrite? https://blog.kandji.io/banshee-rust-rewrite Report completeness: Low Threats: Banshee_stealer Antivm_technique ChatGPT TTPs: do not use without manual check T1083, T1071, T1082 IOCs: IP:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в изучении нового infostealer, ориентированного на macOS, написанного на Rust, и сравнении его с просочившимся кодом Banshee Objective-C для выявления сходств и потенциальных связей. Анализ показывает поведение, операции и функции infostealer на базе Rust, указывая на возможную переработку Banshee в Rust и подчеркивая необходимость постоянного мониторинга и адаптации мер безопасности для борьбы с появляющимися вредоносными программами, нацеленными на macOS.
-----

Инфокрадеры, ориентированные на macOS, быстро развиваются, что требует постоянного мониторинга.

Произошла утечка исходного кода Objective-C infostealer "Banshee", раскрывающая его внутренние операции.

15 января 2025 года на VirusTotal был обнаружен новый инфокрад на базе Rust, который имеет сходство с Banshee.

Приложение Rust передает захваченные файлы на localhost, возможно, на этапе тестирования или разработки.

Сравнение кода Banshee на Objective-C с infostealer на основе Rust позволяет предположить, что он был переписан в Rust.

Сходства в поведении указывают на то, что инфокрады ориентируются на браузеры и кошельки.

Программа infostealer на базе Rust эффективно собирает данные браузера и кошелька, что соответствует типичным действиям infostealer.

Уверенное утверждение о том, что infostealer на базе Rust является переработанной версией Banshee, подкрепленной общими характеристиками и поведением.

Постоянная бдительность и адаптация мер по обнаружению и смягчению последствий имеют решающее значение в связи с меняющимся характером вредоносных программ для macOS.
#ParsedReport #CompletenessLow
02-02-2025

Malicious packages deepseeek and deepseekai have been published in the Python Package Index

https://www.ptsecurity.com/ru.ru/research/pt.esc.threat.intelligence/vredonosnye.pakety.deepseeek.i.deepseekai.byli.opublikovany.v.python.package.index/

Report completeness: Low

Threats:
Deepseek_fake_pypi
Supply_chain_technique

Victims:
Developers, Ml specialists, Ordinary enthusiasts

ChatGPT TTPs:
do not use without manual check
T1552, T1195.001

IOCs:
Url: 1

Soft:
DeepSeek

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 02-02-2025 Malicious packages deepseeek and deepseekai have been published in the Python Package Index https://www.ptsecurity.com/ru.ru/research/pt.esc.threat.intelligence/vredonosnye.pakety.deepseeek.i.deepseekai.byli.opu…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что команда по безопасности цепочки поставок Экспертного центра Positive Technologies обнаружила вредоносную кампанию, направленную против разработчиков и энтузиастов, заинтересованных в DeepSeek. Злоумышленники зарегистрировали два вредоносных пакета в репозитории PyPI под поддельной учетной записью для кражи конфиденциальных данных и переменных среды. Непрерывный мониторинг, анализ угроз и надежные меры безопасности имеют решающее значение для защиты цепочек поставок программного обеспечения от новых хакеров.
-----

Команда по безопасности цепочки поставок Экспертного центра Positive Technologies (PT ESC) недавно обнаружила вредоносную кампанию, направленную против разработчиков, специалистов по ML и энтузиастов, заинтересованных в интеграции DeepSeek в свои системы. Эта кампания была сосредоточена на двух недавно зарегистрированных пакетах в репозитории PyPI под учетной записью bvk - deepseeek и deepseekai. Эти пакеты были зарегистрированы 29 января 2025 года злоумышленником, который создал учетную запись bvk в июне 2023 года, но ранее не был активен.

Основной целью этих вредоносных пакетов был сбор конфиденциальных данных о пользователях, их компьютерах и кража переменных среды после их установки. Активация вредоносной функциональности происходила, когда пользователи вызывали консольные команды deepseeek или deepseekai, в зависимости от того, какой пакет был установлен. Эти переменные среды часто хранят критически важные данные, необходимые для работы приложений, такие как ключи API для таких служб, как хранилище S3, учетные данные базы данных и разрешения на доступ к различным ресурсам инфраструктуры.

Злоумышленники, создавшие эти пакеты, воспользовались современными тенденциями, используя популярность DeepSeek для привлечения потенциальных жертв. Хотя изначально исследователи считали атаку относительно безобидной, потенциальный ущерб мог значительно возрасти, если бы вредоносная активность оставалась незамеченной в течение более длительного периода. Вредоносный характер этих пакетов был обнаружен с помощью PT PyAnalysis, сервиса в режиме реального времени, предназначенного для выявления подозрительных и вредоносных пакетов в экосистеме PyPI.

Этот инцидент подчеркивает важность постоянного мониторинга и анализа угроз для защиты цепочек поставок программного обеспечения. хакеры умело используют новые технологии и тенденции для осуществления вредоносных действий, что подчеркивает необходимость принятия надежных мер безопасности на протяжении всего процесса разработки и развертывания. Используя такие инструменты, как PTFEANALYSIS, организации могут заблаговременно выявлять и устранять угрозы, исходящие от вредоносных пакетов, до того, как они нанесут масштабный ущерб.
Интересный проект

Living Off The Tunnels a.k.a LOTTunnels Project is community driven project to document digital tunnels that can be abused by threat actors as well by insiders for data exfiltrations, persistence, shell access etc.

https://lottunnels.github.io/
#technique

Adaptix is an extensible post-exploitation and adversarial emulation framework made for penetration testers. The Adaptix server is written in Golang and to allow operator flexibility. The GUI Client is written in C++ QT, allowing it to be used on Linux, Windows, and MacOS operating systems.

https://github.com/Adaptix-Framework/AdaptixC2
#technique

Исходники Banshee протекли и его теперь переписали под Ржавчину (прошу прощения адептов).

Banshee Rust Rewrite?

https://www.kandji.io/blog/banshee-rust-rewrite
#technique

Ипортозамес Cobalt Strike по китайски. Проект обновился.

Happy Chinese New Year-D2 Release-A New Beginning

https://mp-weixin-qq-com.translate.goog/s/e0v-JX734DLFVjPaZHhR7w?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
This report was developed with the help of Institute of Cyber Warfare Research and Women Leadership and Strategic Initiatives Foundation at the request and with the assistance of the National Security and Defense Council of Ukraine and the National Cybersecurity Coordination Center.


В общем читать на свой страх и риск.

https://www.maverits.com/post/apt28-the-long-hand-of-russian-interests
#ParsedReport #CompletenessMedium
03-02-2025

Analysis of malicious HWP cases of 'APT37' group distributed through K messenger

https://www.genians.co.kr/blog/threat_intelligence/k-messenger

Report completeness: Medium

Actors/Campaigns:
Scarcruft

Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat

Victims:
Korea aerospace research institute, Domestic drone research and development companies, Universities, Institutions

Industry:
Aerospace, Education, Media

Geo:
Gyeonggi-do, North korea, Usa, Korea, Korean, China, North korean

ChatGPT TTPs:
do not use without manual check
T1566.001, T1078, T1059.001, T1036.001

IOCs:
File: 14
Hash: 17
IP: 2
Domain: 2
Email: 2

Soft:
Slack, Instagram, Android

Algorithms:
md5, zip, xor

Languages:
powershell