CTT Report Hub
#ParsedReport #CompletenessLow 01-02-2025 Rezet Reboot: Cyber Spy Group Attacks Russian Industrial Enterprises Again https://habr.com/ru/companies/f_a_c_c_t/news/878320 Report completeness: Low Actors/Campaigns: Rare_wolf (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа кибершпионажа "Rezet", также известная как "Rare Wolf", провела серию масштабных атак на российские промышленные предприятия в январе 2025 года, рассылая вредоносные электронные письма, замаскированные под приглашения на семинары, посвященные стандартизации оборонной продукции. Группа уже давно использует фишинговые электронные письма в качестве основного вектора атаки и использует тактику социальной инженерии для успешной компрометации целевых сетей в критически важных секторах.
-----
Аналитики Центра кибербезопасности F.A.C.C.T. недавно обнаружили серию серьезных атак, проведенных группой кибершпионажа "Rezet", также известной как "Rare Wolf", на российские промышленные предприятия в январе 2025 года. В течение последней недели января управляемое F.A.C.C.T. решение XDR успешно перехватило многочисленные вредоносные электронные письма, распространяемые хакерами. Эти вредоносные электронные письма были предназначены для того, чтобы выглядеть как приглашения на семинары, посвященные стандартизации оборонной продукции, и скрывали вредоносные файлы, которые при открытии могли заразить целевые рабочие станции.
Группа Rezet, также известная как Rare Wolf, активно занимается кибершпионажем с октября 2018 года и несет ответственность примерно за 500 кибератак, направленных на промышленные предприятия в России, Беларуси и Украине, при этом в качестве основного направления атаки они предпочитают использовать фишинговые электронные письма. В ходе своих кампаний 2021 и 2023 годов группа использовала вредоносный файл с именем rezet.cmd для компрометации целевых устройств, что позволило исследователям связать этот файл с деятельностью группы.
В ходе недавних атак, которые были зафиксированы в январе 2025 года, Rezet рассылал вредоносные электронные письма, выдавая себя за компанию, специализирующуюся на заключении контрактов на оказание услуг поддержки предприятиям, выполняющим государственные оборонные заказы. Получателями этих электронных писем были сотрудники и специалисты, работающие в химической, пищевой и фармацевтической отраслях. Мошеннические электронные письма были замаскированы под приглашения посетить семинары, посвященные стандартизации оборонной продукции, - тактика, ранее применявшаяся группой.
Техника заражения, использованная в этих атаках, очень напоминала прошлые стратегии Rezet. В первоначальном электронном письме содержался архивный файл, содержащий документ в формате PDF, который служил приманкой, а также скрытую полезную информацию. Пароль, необходимый для доступа к архиву, был указан в тексте электронного письма, что позволило обойти стандартные меры безопасности. Как только PDF-документ был открыт, он отвлекал получателя на время заражения системы, демонстрируя сложную тактику социальной инженерии Rezet.
Последующие электронные письма, отправленные хакерами через несколько дней после первой волны, содержали архивы, содержащие по два вредоносных файла в каждом, что увеличивало вероятность взлома системы при взаимодействии с любым из файлов. Эта методология многоэтапной атаки соответствует развивающейся тактике группы по обходу средств контроля безопасности и успешному проникновению в целевые сети.
Конкретные отрасли, на которые были нацелены эти атаки, указывают на стратегическую направленность Rezet на подрыв важнейших секторов, жизненно важных для национальной безопасности и экономической стабильности. Используя доверие, связанное с законными деловыми коммуникациями и мероприятиями, группа эффективно заманивает ничего не подозревающих жертв для запуска вредоносных программ, которые могут привести к серьезным последствиям для затронутых организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа кибершпионажа "Rezet", также известная как "Rare Wolf", провела серию масштабных атак на российские промышленные предприятия в январе 2025 года, рассылая вредоносные электронные письма, замаскированные под приглашения на семинары, посвященные стандартизации оборонной продукции. Группа уже давно использует фишинговые электронные письма в качестве основного вектора атаки и использует тактику социальной инженерии для успешной компрометации целевых сетей в критически важных секторах.
-----
Аналитики Центра кибербезопасности F.A.C.C.T. недавно обнаружили серию серьезных атак, проведенных группой кибершпионажа "Rezet", также известной как "Rare Wolf", на российские промышленные предприятия в январе 2025 года. В течение последней недели января управляемое F.A.C.C.T. решение XDR успешно перехватило многочисленные вредоносные электронные письма, распространяемые хакерами. Эти вредоносные электронные письма были предназначены для того, чтобы выглядеть как приглашения на семинары, посвященные стандартизации оборонной продукции, и скрывали вредоносные файлы, которые при открытии могли заразить целевые рабочие станции.
Группа Rezet, также известная как Rare Wolf, активно занимается кибершпионажем с октября 2018 года и несет ответственность примерно за 500 кибератак, направленных на промышленные предприятия в России, Беларуси и Украине, при этом в качестве основного направления атаки они предпочитают использовать фишинговые электронные письма. В ходе своих кампаний 2021 и 2023 годов группа использовала вредоносный файл с именем rezet.cmd для компрометации целевых устройств, что позволило исследователям связать этот файл с деятельностью группы.
В ходе недавних атак, которые были зафиксированы в январе 2025 года, Rezet рассылал вредоносные электронные письма, выдавая себя за компанию, специализирующуюся на заключении контрактов на оказание услуг поддержки предприятиям, выполняющим государственные оборонные заказы. Получателями этих электронных писем были сотрудники и специалисты, работающие в химической, пищевой и фармацевтической отраслях. Мошеннические электронные письма были замаскированы под приглашения посетить семинары, посвященные стандартизации оборонной продукции, - тактика, ранее применявшаяся группой.
Техника заражения, использованная в этих атаках, очень напоминала прошлые стратегии Rezet. В первоначальном электронном письме содержался архивный файл, содержащий документ в формате PDF, который служил приманкой, а также скрытую полезную информацию. Пароль, необходимый для доступа к архиву, был указан в тексте электронного письма, что позволило обойти стандартные меры безопасности. Как только PDF-документ был открыт, он отвлекал получателя на время заражения системы, демонстрируя сложную тактику социальной инженерии Rezet.
Последующие электронные письма, отправленные хакерами через несколько дней после первой волны, содержали архивы, содержащие по два вредоносных файла в каждом, что увеличивало вероятность взлома системы при взаимодействии с любым из файлов. Эта методология многоэтапной атаки соответствует развивающейся тактике группы по обходу средств контроля безопасности и успешному проникновению в целевые сети.
Конкретные отрасли, на которые были нацелены эти атаки, указывают на стратегическую направленность Rezet на подрыв важнейших секторов, жизненно важных для национальной безопасности и экономической стабильности. Используя доверие, связанное с законными деловыми коммуникациями и мероприятиями, группа эффективно заманивает ничего не подозревающих жертв для запуска вредоносных программ, которые могут привести к серьезным последствиям для затронутых организаций.
#ParsedReport #CompletenessLow
01-02-2025
Banshee Rust Rewrite?
https://blog.kandji.io/banshee-rust-rewrite
Report completeness: Low
Threats:
Banshee_stealer
Antivm_technique
ChatGPT TTPs:
T1083, T1071, T1082
IOCs:
IP: 1
Hash: 1
Soft:
macOS, Chrome, Firefox, Microsoft Edge
Algorithms:
xor, sha256, exhibit
Functions:
main, new, arg, sysctl, stat
Languages:
rust, objective_c
Platforms:
apple
01-02-2025
Banshee Rust Rewrite?
https://blog.kandji.io/banshee-rust-rewrite
Report completeness: Low
Threats:
Banshee_stealer
Antivm_technique
ChatGPT TTPs:
do not use without manual checkT1083, T1071, T1082
IOCs:
IP: 1
Hash: 1
Soft:
macOS, Chrome, Firefox, Microsoft Edge
Algorithms:
xor, sha256, exhibit
Functions:
main, new, arg, sysctl, stat
Languages:
rust, objective_c
Platforms:
apple
www.kandji.io
Banshee Rust Rewrite?
Our threat team discovered an infostealer on VirusTotal written in Rust on 1/15/25 that may be a potential rewrite of Banshee, and provide insights here.
CTT Report Hub
#ParsedReport #CompletenessLow 01-02-2025 Banshee Rust Rewrite? https://blog.kandji.io/banshee-rust-rewrite Report completeness: Low Threats: Banshee_stealer Antivm_technique ChatGPT TTPs: do not use without manual check T1083, T1071, T1082 IOCs: IP:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изучении нового infostealer, ориентированного на macOS, написанного на Rust, и сравнении его с просочившимся кодом Banshee Objective-C для выявления сходств и потенциальных связей. Анализ показывает поведение, операции и функции infostealer на базе Rust, указывая на возможную переработку Banshee в Rust и подчеркивая необходимость постоянного мониторинга и адаптации мер безопасности для борьбы с появляющимися вредоносными программами, нацеленными на macOS.
-----
Инфокрадеры, ориентированные на macOS, быстро развиваются, что требует постоянного мониторинга.
Произошла утечка исходного кода Objective-C infostealer "Banshee", раскрывающая его внутренние операции.
15 января 2025 года на VirusTotal был обнаружен новый инфокрад на базе Rust, который имеет сходство с Banshee.
Приложение Rust передает захваченные файлы на localhost, возможно, на этапе тестирования или разработки.
Сравнение кода Banshee на Objective-C с infostealer на основе Rust позволяет предположить, что он был переписан в Rust.
Сходства в поведении указывают на то, что инфокрады ориентируются на браузеры и кошельки.
Программа infostealer на базе Rust эффективно собирает данные браузера и кошелька, что соответствует типичным действиям infostealer.
Уверенное утверждение о том, что infostealer на базе Rust является переработанной версией Banshee, подкрепленной общими характеристиками и поведением.
Постоянная бдительность и адаптация мер по обнаружению и смягчению последствий имеют решающее значение в связи с меняющимся характером вредоносных программ для macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изучении нового infostealer, ориентированного на macOS, написанного на Rust, и сравнении его с просочившимся кодом Banshee Objective-C для выявления сходств и потенциальных связей. Анализ показывает поведение, операции и функции infostealer на базе Rust, указывая на возможную переработку Banshee в Rust и подчеркивая необходимость постоянного мониторинга и адаптации мер безопасности для борьбы с появляющимися вредоносными программами, нацеленными на macOS.
-----
Инфокрадеры, ориентированные на macOS, быстро развиваются, что требует постоянного мониторинга.
Произошла утечка исходного кода Objective-C infostealer "Banshee", раскрывающая его внутренние операции.
15 января 2025 года на VirusTotal был обнаружен новый инфокрад на базе Rust, который имеет сходство с Banshee.
Приложение Rust передает захваченные файлы на localhost, возможно, на этапе тестирования или разработки.
Сравнение кода Banshee на Objective-C с infostealer на основе Rust позволяет предположить, что он был переписан в Rust.
Сходства в поведении указывают на то, что инфокрады ориентируются на браузеры и кошельки.
Программа infostealer на базе Rust эффективно собирает данные браузера и кошелька, что соответствует типичным действиям infostealer.
Уверенное утверждение о том, что infostealer на базе Rust является переработанной версией Banshee, подкрепленной общими характеристиками и поведением.
Постоянная бдительность и адаптация мер по обнаружению и смягчению последствий имеют решающее значение в связи с меняющимся характером вредоносных программ для macOS.
#ParsedReport #CompletenessLow
02-02-2025
Malicious packages deepseeek and deepseekai have been published in the Python Package Index
https://www.ptsecurity.com/ru.ru/research/pt.esc.threat.intelligence/vredonosnye.pakety.deepseeek.i.deepseekai.byli.opublikovany.v.python.package.index/
Report completeness: Low
Threats:
Deepseek_fake_pypi
Supply_chain_technique
Victims:
Developers, Ml specialists, Ordinary enthusiasts
ChatGPT TTPs:
T1552, T1195.001
IOCs:
Url: 1
Soft:
DeepSeek
Languages:
python
02-02-2025
Malicious packages deepseeek and deepseekai have been published in the Python Package Index
https://www.ptsecurity.com/ru.ru/research/pt.esc.threat.intelligence/vredonosnye.pakety.deepseeek.i.deepseekai.byli.opublikovany.v.python.package.index/
Report completeness: Low
Threats:
Deepseek_fake_pypi
Supply_chain_technique
Victims:
Developers, Ml specialists, Ordinary enthusiasts
ChatGPT TTPs:
do not use without manual checkT1552, T1195.001
IOCs:
Url: 1
Soft:
DeepSeek
Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 02-02-2025 Malicious packages deepseeek and deepseekai have been published in the Python Package Index https://www.ptsecurity.com/ru.ru/research/pt.esc.threat.intelligence/vredonosnye.pakety.deepseeek.i.deepseekai.byli.opu…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда по безопасности цепочки поставок Экспертного центра Positive Technologies обнаружила вредоносную кампанию, направленную против разработчиков и энтузиастов, заинтересованных в DeepSeek. Злоумышленники зарегистрировали два вредоносных пакета в репозитории PyPI под поддельной учетной записью для кражи конфиденциальных данных и переменных среды. Непрерывный мониторинг, анализ угроз и надежные меры безопасности имеют решающее значение для защиты цепочек поставок программного обеспечения от новых хакеров.
-----
Команда по безопасности цепочки поставок Экспертного центра Positive Technologies (PT ESC) недавно обнаружила вредоносную кампанию, направленную против разработчиков, специалистов по ML и энтузиастов, заинтересованных в интеграции DeepSeek в свои системы. Эта кампания была сосредоточена на двух недавно зарегистрированных пакетах в репозитории PyPI под учетной записью bvk - deepseeek и deepseekai. Эти пакеты были зарегистрированы 29 января 2025 года злоумышленником, который создал учетную запись bvk в июне 2023 года, но ранее не был активен.
Основной целью этих вредоносных пакетов был сбор конфиденциальных данных о пользователях, их компьютерах и кража переменных среды после их установки. Активация вредоносной функциональности происходила, когда пользователи вызывали консольные команды deepseeek или deepseekai, в зависимости от того, какой пакет был установлен. Эти переменные среды часто хранят критически важные данные, необходимые для работы приложений, такие как ключи API для таких служб, как хранилище S3, учетные данные базы данных и разрешения на доступ к различным ресурсам инфраструктуры.
Злоумышленники, создавшие эти пакеты, воспользовались современными тенденциями, используя популярность DeepSeek для привлечения потенциальных жертв. Хотя изначально исследователи считали атаку относительно безобидной, потенциальный ущерб мог значительно возрасти, если бы вредоносная активность оставалась незамеченной в течение более длительного периода. Вредоносный характер этих пакетов был обнаружен с помощью PT PyAnalysis, сервиса в режиме реального времени, предназначенного для выявления подозрительных и вредоносных пакетов в экосистеме PyPI.
Этот инцидент подчеркивает важность постоянного мониторинга и анализа угроз для защиты цепочек поставок программного обеспечения. хакеры умело используют новые технологии и тенденции для осуществления вредоносных действий, что подчеркивает необходимость принятия надежных мер безопасности на протяжении всего процесса разработки и развертывания. Используя такие инструменты, как PTFEANALYSIS, организации могут заблаговременно выявлять и устранять угрозы, исходящие от вредоносных пакетов, до того, как они нанесут масштабный ущерб.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда по безопасности цепочки поставок Экспертного центра Positive Technologies обнаружила вредоносную кампанию, направленную против разработчиков и энтузиастов, заинтересованных в DeepSeek. Злоумышленники зарегистрировали два вредоносных пакета в репозитории PyPI под поддельной учетной записью для кражи конфиденциальных данных и переменных среды. Непрерывный мониторинг, анализ угроз и надежные меры безопасности имеют решающее значение для защиты цепочек поставок программного обеспечения от новых хакеров.
-----
Команда по безопасности цепочки поставок Экспертного центра Positive Technologies (PT ESC) недавно обнаружила вредоносную кампанию, направленную против разработчиков, специалистов по ML и энтузиастов, заинтересованных в интеграции DeepSeek в свои системы. Эта кампания была сосредоточена на двух недавно зарегистрированных пакетах в репозитории PyPI под учетной записью bvk - deepseeek и deepseekai. Эти пакеты были зарегистрированы 29 января 2025 года злоумышленником, который создал учетную запись bvk в июне 2023 года, но ранее не был активен.
Основной целью этих вредоносных пакетов был сбор конфиденциальных данных о пользователях, их компьютерах и кража переменных среды после их установки. Активация вредоносной функциональности происходила, когда пользователи вызывали консольные команды deepseeek или deepseekai, в зависимости от того, какой пакет был установлен. Эти переменные среды часто хранят критически важные данные, необходимые для работы приложений, такие как ключи API для таких служб, как хранилище S3, учетные данные базы данных и разрешения на доступ к различным ресурсам инфраструктуры.
Злоумышленники, создавшие эти пакеты, воспользовались современными тенденциями, используя популярность DeepSeek для привлечения потенциальных жертв. Хотя изначально исследователи считали атаку относительно безобидной, потенциальный ущерб мог значительно возрасти, если бы вредоносная активность оставалась незамеченной в течение более длительного периода. Вредоносный характер этих пакетов был обнаружен с помощью PT PyAnalysis, сервиса в режиме реального времени, предназначенного для выявления подозрительных и вредоносных пакетов в экосистеме PyPI.
Этот инцидент подчеркивает важность постоянного мониторинга и анализа угроз для защиты цепочек поставок программного обеспечения. хакеры умело используют новые технологии и тенденции для осуществления вредоносных действий, что подчеркивает необходимость принятия надежных мер безопасности на протяжении всего процесса разработки и развертывания. Используя такие инструменты, как PTFEANALYSIS, организации могут заблаговременно выявлять и устранять угрозы, исходящие от вредоносных пакетов, до того, как они нанесут масштабный ущерб.
#llm
ChatGPT-4o contains security bypass vulnerability through time and search functions called "Time Bandit"
https://www.kb.cert.org/vuls/id/733789
ChatGPT-4o contains security bypass vulnerability through time and search functions called "Time Bandit"
https://www.kb.cert.org/vuls/id/733789
kb.cert.org
CERT/CC Vulnerability Note VU#733789
ChatGPT-4o contains security bypass vulnerability through time and search functions called "Time Bandit"
#llm
Analyzing DeepSeek’s System Prompt: Jailbreaking Generative AI
https://lab.wallarm.com/jailbreaking-generative-ai/
Analyzing DeepSeek’s System Prompt: Jailbreaking Generative AI
https://lab.wallarm.com/jailbreaking-generative-ai/
Wallarm
Jailbreaking Generative AI with Deepseek - Exploring Risks
Explore the concept of Deepseek in the realm of generative AI jailbreaking. Learn about the methods used, potential risks, and the broader impact on artificial intelligence security
Интересный проект
Living Off The Tunnels a.k.a LOTTunnels Project is community driven project to document digital tunnels that can be abused by threat actors as well by insiders for data exfiltrations, persistence, shell access etc.
https://lottunnels.github.io/
Living Off The Tunnels a.k.a LOTTunnels Project is community driven project to document digital tunnels that can be abused by threat actors as well by insiders for data exfiltrations, persistence, shell access etc.
https://lottunnels.github.io/
#technique
Adaptix is an extensible post-exploitation and adversarial emulation framework made for penetration testers. The Adaptix server is written in Golang and to allow operator flexibility. The GUI Client is written in C++ QT, allowing it to be used on Linux, Windows, and MacOS operating systems.
https://github.com/Adaptix-Framework/AdaptixC2
Adaptix is an extensible post-exploitation and adversarial emulation framework made for penetration testers. The Adaptix server is written in Golang and to allow operator flexibility. The GUI Client is written in C++ QT, allowing it to be used on Linux, Windows, and MacOS operating systems.
https://github.com/Adaptix-Framework/AdaptixC2
GitHub
GitHub - Adaptix-Framework/AdaptixC2: AdaptixC2 is a highly modular advanced redteam toolkit
AdaptixC2 is a highly modular advanced redteam toolkit - Adaptix-Framework/AdaptixC2
#technique
Исходники Banshee протекли и его теперь переписали под Ржавчину (прошу прощения адептов).
Banshee Rust Rewrite?
https://www.kandji.io/blog/banshee-rust-rewrite
Исходники Banshee протекли и его теперь переписали под Ржавчину (прошу прощения адептов).
Banshee Rust Rewrite?
https://www.kandji.io/blog/banshee-rust-rewrite
Iru
Banshee Rust Rewrite?
Our threat team discovered an infostealer on VirusTotal written in Rust on 1/15/25 that may be a potential rewrite of Banshee, and provide insights here.
#technique
Ипортозамес Cobalt Strike по китайски. Проект обновился.
Happy Chinese New Year-D2 Release-A New Beginning
https://mp-weixin-qq-com.translate.goog/s/e0v-JX734DLFVjPaZHhR7w?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Ипортозамес Cobalt Strike по китайски. Проект обновился.
Happy Chinese New Year-D2 Release-A New Beginning
https://mp-weixin-qq-com.translate.goog/s/e0v-JX734DLFVjPaZHhR7w?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
微信公众平台
春节快乐-D2发布-新的开始
最好看的C2,没有之一
This report was developed with the help of Institute of Cyber Warfare Research and Women Leadership and Strategic Initiatives Foundation at the request and with the assistance of the National Security and Defense Council of Ukraine and the National Cybersecurity Coordination Center.
В общем читать на свой страх и риск.
https://www.maverits.com/post/apt28-the-long-hand-of-russian-interests
Maverits
APT28, the long hand of Russian interests
Today, Maverits is releasing a comprehensive special report on APT28, a Russian state-sponsored cyber espionage group linked to the GRU Military Unit 26165. Known for their advanced operations targeting individuals and organizations of strategic interest…
#ParsedReport #CompletenessMedium
03-02-2025
Analysis of malicious HWP cases of 'APT37' group distributed through K messenger
https://www.genians.co.kr/blog/threat_intelligence/k-messenger
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat
Victims:
Korea aerospace research institute, Domestic drone research and development companies, Universities, Institutions
Industry:
Aerospace, Education, Media
Geo:
Gyeonggi-do, North korea, Usa, Korea, Korean, China, North korean
ChatGPT TTPs:
T1566.001, T1078, T1059.001, T1036.001
IOCs:
File: 14
Hash: 17
IP: 2
Domain: 2
Email: 2
Soft:
Slack, Instagram, Android
Algorithms:
md5, zip, xor
Languages:
powershell
03-02-2025
Analysis of malicious HWP cases of 'APT37' group distributed through K messenger
https://www.genians.co.kr/blog/threat_intelligence/k-messenger
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat
Victims:
Korea aerospace research institute, Domestic drone research and development companies, Universities, Institutions
Industry:
Aerospace, Education, Media
Geo:
Gyeonggi-do, North korea, Usa, Korea, Korean, China, North korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1078, T1059.001, T1036.001
IOCs:
File: 14
Hash: 17
IP: 2
Domain: 2
Email: 2
Soft:
Slack, Instagram, Android
Algorithms:
md5, zip, xor
Languages:
powershell
www.genians.co.kr
K 메신저로 유포된 'APT37' 그룹의 악성 HWP 사례 분석
K 메신저를 활용한 악성 파일 유포 사례가 발견되었습니다. HWP 파일의 OLE 기능 악용, LNK 파일 위장 등 다양한 수법이 사용되며, APT37 그룹 등은 지속적으로 변종을 제작하여 공격합니다. EDR 시스템 구축 등 능동적인 위협 대응 기술 도입이 중요합니다.
CTT Report Hub
#ParsedReport #CompletenessMedium 03-02-2025 Analysis of malicious HWP cases of 'APT37' group distributed through K messenger https://www.genians.co.kr/blog/threat_intelligence/k-messenger Report completeness: Medium Actors/Campaigns: Scarcruft Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является анализ APT-атак, проведенных группой APT37, нацеленных на Корею, с использованием вредоносных файлов, распространяемых через K Messenger, с акцентом на использование файлов HWP и LNK для проведения APT-атак в корейском стиле. В анализе освещаются тактика, методы атак, способы доставки и векторы угроз, используемые группой APT37, что подчеркивает необходимость создания систем безопасности на основе EDR для эффективного обнаружения продвинутых APT-атак и реагирования на них.
-----
Анализ сосредоточен на вредоносной деятельности группы APT37, распространяемой через K Messenger, с особым акцентом на использование файлов HWP и LNK для проведения APT-атак в корейском стиле. В 2024 году в Корее участились APT-атаки, при этом файлы LNK были идентифицированы как серьезная угроза наряду с атаками с использованием файлов HWP. Спонсируемые государством хакерские группы, нацеленные на Корею, в основном используют пять методов атаки, часто комбинируя их в различных гибридных формах.
В тексте подробно рассматриваются особенности вредоносных файлов, распространяемых через групповые чаты K Messenger, демонстрируется использование хакерами различных типов файлов и тактик для кражи личных данных и проведения APT-атак. После успешного первоначального проникновения с помощью точечных фишинговых атак через терминал обнаруживается боковое перемещение, что позволяет группе APT37 проводить непрерывные атаки с использованием вариантов вредоносных программ HWP и LNK, чтобы избежать обнаружения антивирусом и использовать коммерческое облако C2.
Проведенный анализ подчеркивает важность создания системы безопасности на основе EDR для повышения эффективности обнаружения продвинутых APT-атак. В нем рассказывается о векторах атак, которые обычно используют хакеры, нацеленные на Корею, таких как скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, атаки на социальные сети и аутсорсинговые атаки на основе фрилансеров.
В тексте дается представление об оперативной тактике, используемой группой APT37, демонстрирующей доставку вредоносных файлов через групповые чаты K Messenger. Вредоносные файлы, такие как файлы HWP со встроенным OLE и файлы LNK со встроенными командами PowerShell, распространяются по целевым системам после успешных фишинговых атак. Злоумышленники используют тактику атаки, основанную на доверии, полагаясь на то, что пользователи невольно запускают вредоносные файлы, работающие в основном на ПК с Windows, подчеркивая относительную безопасность смарт-устройств Android.
В повествовании подробно описывается конкретный случай, связанный с рассылкой вредоносных электронных писем от имени Корейского института аэрокосмических исследований, что указывает на скоординированную угрозу со стороны одной и той же группы, направленную против отечественных компаний, занимающихся исследованиями и разработками беспилотных летательных аппаратов, университетов и учреждений. Кроме того, в тексте рассматриваются технические аспекты APT-атак с использованием файлов LNK и HWP, описываются стратегии обмана, используемые для того, чтобы обманом заставить жертв выполнить вредоносный код, скрытый в обычных на первый взгляд документах.
Кроме того, документ проливает свет на эволюцию тактики, применяемой хакерами, демонстрируя их изощренные методы, основанные на использовании групповых чатов в мессенджерах и внедрении вредоносных OLE-объектов в документы HWP. Анализ подчеркивает необходимость в механизмах проактивного реагирования на угрозы, выделяя такие инструменты, как Genian EDR, для обнаружения и блокирования внутренних команд, выполняемых вредоносными файлами, чтобы снизить риски, связанные с APT-атаками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является анализ APT-атак, проведенных группой APT37, нацеленных на Корею, с использованием вредоносных файлов, распространяемых через K Messenger, с акцентом на использование файлов HWP и LNK для проведения APT-атак в корейском стиле. В анализе освещаются тактика, методы атак, способы доставки и векторы угроз, используемые группой APT37, что подчеркивает необходимость создания систем безопасности на основе EDR для эффективного обнаружения продвинутых APT-атак и реагирования на них.
-----
Анализ сосредоточен на вредоносной деятельности группы APT37, распространяемой через K Messenger, с особым акцентом на использование файлов HWP и LNK для проведения APT-атак в корейском стиле. В 2024 году в Корее участились APT-атаки, при этом файлы LNK были идентифицированы как серьезная угроза наряду с атаками с использованием файлов HWP. Спонсируемые государством хакерские группы, нацеленные на Корею, в основном используют пять методов атаки, часто комбинируя их в различных гибридных формах.
В тексте подробно рассматриваются особенности вредоносных файлов, распространяемых через групповые чаты K Messenger, демонстрируется использование хакерами различных типов файлов и тактик для кражи личных данных и проведения APT-атак. После успешного первоначального проникновения с помощью точечных фишинговых атак через терминал обнаруживается боковое перемещение, что позволяет группе APT37 проводить непрерывные атаки с использованием вариантов вредоносных программ HWP и LNK, чтобы избежать обнаружения антивирусом и использовать коммерческое облако C2.
Проведенный анализ подчеркивает важность создания системы безопасности на основе EDR для повышения эффективности обнаружения продвинутых APT-атак. В нем рассказывается о векторах атак, которые обычно используют хакеры, нацеленные на Корею, таких как скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, атаки на социальные сети и аутсорсинговые атаки на основе фрилансеров.
В тексте дается представление об оперативной тактике, используемой группой APT37, демонстрирующей доставку вредоносных файлов через групповые чаты K Messenger. Вредоносные файлы, такие как файлы HWP со встроенным OLE и файлы LNK со встроенными командами PowerShell, распространяются по целевым системам после успешных фишинговых атак. Злоумышленники используют тактику атаки, основанную на доверии, полагаясь на то, что пользователи невольно запускают вредоносные файлы, работающие в основном на ПК с Windows, подчеркивая относительную безопасность смарт-устройств Android.
В повествовании подробно описывается конкретный случай, связанный с рассылкой вредоносных электронных писем от имени Корейского института аэрокосмических исследований, что указывает на скоординированную угрозу со стороны одной и той же группы, направленную против отечественных компаний, занимающихся исследованиями и разработками беспилотных летательных аппаратов, университетов и учреждений. Кроме того, в тексте рассматриваются технические аспекты APT-атак с использованием файлов LNK и HWP, описываются стратегии обмана, используемые для того, чтобы обманом заставить жертв выполнить вредоносный код, скрытый в обычных на первый взгляд документах.
Кроме того, документ проливает свет на эволюцию тактики, применяемой хакерами, демонстрируя их изощренные методы, основанные на использовании групповых чатов в мессенджерах и внедрении вредоносных OLE-объектов в документы HWP. Анализ подчеркивает необходимость в механизмах проактивного реагирования на угрозы, выделяя такие инструменты, как Genian EDR, для обнаружения и блокирования внутренних команд, выполняемых вредоносными файлами, чтобы снизить риски, связанные с APT-атаками.
#ParsedReport #CompletenessMedium
03-02-2025
Arcus Media Ransomware Displays Novel Process Targeting, Selective Encryption and Recovery Disruption
https://www.halcyon.ai/blog/arcus-media-ransomware-displays-novel-process-targeting-selective-encryption-and-recovery-disruption
Report completeness: Medium
Threats:
Arcus_media
Shadow_copies_delete_technique
Vssadmin_tool
Wevtutil_tool
Credential_dumping_technique
Mimikatz_tool
Cobalt_strike
Victims:
Braz assessoria contbil, Filscap
Industry:
Financial, Retail
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1547.001, T1489, T1486, T1070.001, T1003, T1140, T1018, T1105, T1021.001, T1219, have more...
IOCs:
Path: 6
File: 17
Command: 3
Registry: 1
Soft:
outlook, steam, thebat, thebat64, encsvc, wordpad, onenote, OpenSSL, TOR browser, bcdedit, have more...
Algorithms:
rsa-2048, chacha20
Functions:
MakeKeysFileApp
Win API:
ShellExecuteExW, CreateToolhelp32Snapshot, TerminateProcess, GetLogicalDrives, CreateFileW, RegSetValueExW
Win Services:
mydesktopqos, sqlagent, isqlplussvc, powerpnt, sqlbrowser, xfssvccon, sqlservr, mydesktopservice, dbeng50, sqlwriter, have more...
Platforms:
x86
03-02-2025
Arcus Media Ransomware Displays Novel Process Targeting, Selective Encryption and Recovery Disruption
https://www.halcyon.ai/blog/arcus-media-ransomware-displays-novel-process-targeting-selective-encryption-and-recovery-disruption
Report completeness: Medium
Threats:
Arcus_media
Shadow_copies_delete_technique
Vssadmin_tool
Wevtutil_tool
Credential_dumping_technique
Mimikatz_tool
Cobalt_strike
Victims:
Braz assessoria contbil, Filscap
Industry:
Financial, Retail
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1547.001, T1489, T1486, T1070.001, T1003, T1140, T1018, T1105, T1021.001, T1219, have more...
IOCs:
Path: 6
File: 17
Command: 3
Registry: 1
Soft:
outlook, steam, thebat, thebat64, encsvc, wordpad, onenote, OpenSSL, TOR browser, bcdedit, have more...
Algorithms:
rsa-2048, chacha20
Functions:
MakeKeysFileApp
Win API:
ShellExecuteExW, CreateToolhelp32Snapshot, TerminateProcess, GetLogicalDrives, CreateFileW, RegSetValueExW
Win Services:
mydesktopqos, sqlagent, isqlplussvc, powerpnt, sqlbrowser, xfssvccon, sqlservr, mydesktopservice, dbeng50, sqlwriter, have more...
Platforms:
x86
www.halcyon.ai
Arcus Media Ransomware Displays Novel Process Targeting, Selective Encryption and Recovery Disruption
CTT Report Hub
#ParsedReport #CompletenessMedium 03-02-2025 Arcus Media Ransomware Displays Novel Process Targeting, Selective Encryption and Recovery Disruption https://www.halcyon.ai/blog/arcus-media-ransomware-displays-novel-process-targeting-selective-encryption-and…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что программа-вымогатель Arcus Media - это очень сложная угроза, которая использует расширенные возможности для нацеливания на организации, нарушения операционной деятельности, препятствования усилиям по восстановлению и обхода средств защиты. Эта группа программ-вымогателей быстро завоевала известность благодаря своей разрушительной тактике и широкомасштабным атакам в различных отраслях промышленности, что подчеркивает значительную угрозу кибербезопасности, исходящую от современных групп программ-вымогателей. Несмотря на передовые технологии, эффективность программы-вымогателя Arcus Media заключается в ее способности запускаться без дополнительных параметров, использовать надежные методы шифрования, стратегически завершать процессы и сохранять устойчивость в скомпрометированных сетях.
-----
Программа-вымогатель Arcus Media - это сложная угроза, обладающая расширенными возможностями, направленными на создание максимального сбоя и затруднение восстановления. Она предназначена для повышения привилегий при недоступности административного доступа с использованием механизмов сохранения данных на основе реестра. Программа-вымогатель блокирует критически важные бизнес-процессы, такие как SQL-серверы и почтовые клиенты, эффективно препятствуя нормальной работе. Arcus Media также удаляет теневые резервные копии, отключает восстановление системы и очищает журналы событий, что создает значительные трудности для жертв при восстановлении их данных.
Программа-вымогатель работает без параметров, используя API ShellExecuteExW для повышения привилегий, когда это необходимо. Он завершает основные процессы с помощью API CreateToolhelp32Snapshot и использует уникальные методы шифрования, такие как шифр ChaCha20 с ключами RSA-2048 для шифрования файлов. Arcus Media также реализует частичное шифрование файлов большого размера и добавляет ".Arcus" к зашифрованным файлам для идентификации. Чтобы предотвратить попытки восстановления, программа-вымогатель удаляет резервные теневые копии, отключает восстановление системы и очищает журналы событий с помощью специальных команд.
Появившаяся в мае 2024 года группа программ-вымогателей Arcus Media быстро зарекомендовала себя как серьезная угроза, действующая по модели "Программы-вымогатели как услуга" (RaaS). К ноябрю 2024 года группа провела более 50 атак в различных отраслях, включая бизнес-услуги, розничную торговлю и СМИ. Громкие инциденты с участием таких организаций, как Braz Assessoria Contbil и FILSCAP, продемонстрировали влияние группы. Arcus Media использует хорошо известную тактику вымогателей, получая первоначальный доступ с помощью фишинговых электронных писем, содержащих вредоносные вложения или ссылки. Проникнув в сеть, злоумышленники сохраняют постоянство, повышают привилегии и обходят средства защиты, используя такие инструменты, как Mimikatz, для сброса учетных данных и методов обфускации.
Группа программ-вымогателей проводит сетевую разведку, использует уязвимости и использует атаки методом перебора для перемещения по сетям. Используя протокол удаленного рабочего стола (RDP) и такие инструменты, как Cobalt Strike, Arcus Media может эффективно заражать множество систем. Операции командования и контроля проводятся через TOR и зашифрованные каналы для обеспечения скрытности.
Подрывная тактика Arcus Media подчеркивает растущую изощренность современных групп программ-вымогателей, что делает их серьезной угрозой кибербезопасности. Несмотря на использование передовых технологий, ключевым выводом для защитников является то, что программы-вымогатели не обязательно должны быть новаторскими, чтобы быть эффективными. Способность программы-вымогателя запускаться без дополнительных параметров, ее методы шифрования, тактика завершения процесса и механизмы сохранения - все это способствует ее успешному функционированию и бросает вызов защитным возможностям организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что программа-вымогатель Arcus Media - это очень сложная угроза, которая использует расширенные возможности для нацеливания на организации, нарушения операционной деятельности, препятствования усилиям по восстановлению и обхода средств защиты. Эта группа программ-вымогателей быстро завоевала известность благодаря своей разрушительной тактике и широкомасштабным атакам в различных отраслях промышленности, что подчеркивает значительную угрозу кибербезопасности, исходящую от современных групп программ-вымогателей. Несмотря на передовые технологии, эффективность программы-вымогателя Arcus Media заключается в ее способности запускаться без дополнительных параметров, использовать надежные методы шифрования, стратегически завершать процессы и сохранять устойчивость в скомпрометированных сетях.
-----
Программа-вымогатель Arcus Media - это сложная угроза, обладающая расширенными возможностями, направленными на создание максимального сбоя и затруднение восстановления. Она предназначена для повышения привилегий при недоступности административного доступа с использованием механизмов сохранения данных на основе реестра. Программа-вымогатель блокирует критически важные бизнес-процессы, такие как SQL-серверы и почтовые клиенты, эффективно препятствуя нормальной работе. Arcus Media также удаляет теневые резервные копии, отключает восстановление системы и очищает журналы событий, что создает значительные трудности для жертв при восстановлении их данных.
Программа-вымогатель работает без параметров, используя API ShellExecuteExW для повышения привилегий, когда это необходимо. Он завершает основные процессы с помощью API CreateToolhelp32Snapshot и использует уникальные методы шифрования, такие как шифр ChaCha20 с ключами RSA-2048 для шифрования файлов. Arcus Media также реализует частичное шифрование файлов большого размера и добавляет ".Arcus" к зашифрованным файлам для идентификации. Чтобы предотвратить попытки восстановления, программа-вымогатель удаляет резервные теневые копии, отключает восстановление системы и очищает журналы событий с помощью специальных команд.
Появившаяся в мае 2024 года группа программ-вымогателей Arcus Media быстро зарекомендовала себя как серьезная угроза, действующая по модели "Программы-вымогатели как услуга" (RaaS). К ноябрю 2024 года группа провела более 50 атак в различных отраслях, включая бизнес-услуги, розничную торговлю и СМИ. Громкие инциденты с участием таких организаций, как Braz Assessoria Contbil и FILSCAP, продемонстрировали влияние группы. Arcus Media использует хорошо известную тактику вымогателей, получая первоначальный доступ с помощью фишинговых электронных писем, содержащих вредоносные вложения или ссылки. Проникнув в сеть, злоумышленники сохраняют постоянство, повышают привилегии и обходят средства защиты, используя такие инструменты, как Mimikatz, для сброса учетных данных и методов обфускации.
Группа программ-вымогателей проводит сетевую разведку, использует уязвимости и использует атаки методом перебора для перемещения по сетям. Используя протокол удаленного рабочего стола (RDP) и такие инструменты, как Cobalt Strike, Arcus Media может эффективно заражать множество систем. Операции командования и контроля проводятся через TOR и зашифрованные каналы для обеспечения скрытности.
Подрывная тактика Arcus Media подчеркивает растущую изощренность современных групп программ-вымогателей, что делает их серьезной угрозой кибербезопасности. Несмотря на использование передовых технологий, ключевым выводом для защитников является то, что программы-вымогатели не обязательно должны быть новаторскими, чтобы быть эффективными. Способность программы-вымогателя запускаться без дополнительных параметров, ее методы шифрования, тактика завершения процесса и механизмы сохранения - все это способствует ее успешному функционированию и бросает вызов защитным возможностям организаций.