#llm
Analyzing DeepSeek’s System Prompt: Jailbreaking Generative AI
https://lab.wallarm.com/jailbreaking-generative-ai/
Analyzing DeepSeek’s System Prompt: Jailbreaking Generative AI
https://lab.wallarm.com/jailbreaking-generative-ai/
Wallarm
Jailbreaking Generative AI with Deepseek - Exploring Risks
Explore the concept of Deepseek in the realm of generative AI jailbreaking. Learn about the methods used, potential risks, and the broader impact on artificial intelligence security
Интересный проект
Living Off The Tunnels a.k.a LOTTunnels Project is community driven project to document digital tunnels that can be abused by threat actors as well by insiders for data exfiltrations, persistence, shell access etc.
https://lottunnels.github.io/
Living Off The Tunnels a.k.a LOTTunnels Project is community driven project to document digital tunnels that can be abused by threat actors as well by insiders for data exfiltrations, persistence, shell access etc.
https://lottunnels.github.io/
#technique
Adaptix is an extensible post-exploitation and adversarial emulation framework made for penetration testers. The Adaptix server is written in Golang and to allow operator flexibility. The GUI Client is written in C++ QT, allowing it to be used on Linux, Windows, and MacOS operating systems.
https://github.com/Adaptix-Framework/AdaptixC2
Adaptix is an extensible post-exploitation and adversarial emulation framework made for penetration testers. The Adaptix server is written in Golang and to allow operator flexibility. The GUI Client is written in C++ QT, allowing it to be used on Linux, Windows, and MacOS operating systems.
https://github.com/Adaptix-Framework/AdaptixC2
GitHub
GitHub - Adaptix-Framework/AdaptixC2: AdaptixC2 is a highly modular advanced redteam toolkit
AdaptixC2 is a highly modular advanced redteam toolkit - Adaptix-Framework/AdaptixC2
#technique
Исходники Banshee протекли и его теперь переписали под Ржавчину (прошу прощения адептов).
Banshee Rust Rewrite?
https://www.kandji.io/blog/banshee-rust-rewrite
Исходники Banshee протекли и его теперь переписали под Ржавчину (прошу прощения адептов).
Banshee Rust Rewrite?
https://www.kandji.io/blog/banshee-rust-rewrite
Iru
Banshee Rust Rewrite?
Our threat team discovered an infostealer on VirusTotal written in Rust on 1/15/25 that may be a potential rewrite of Banshee, and provide insights here.
#technique
Ипортозамес Cobalt Strike по китайски. Проект обновился.
Happy Chinese New Year-D2 Release-A New Beginning
https://mp-weixin-qq-com.translate.goog/s/e0v-JX734DLFVjPaZHhR7w?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Ипортозамес Cobalt Strike по китайски. Проект обновился.
Happy Chinese New Year-D2 Release-A New Beginning
https://mp-weixin-qq-com.translate.goog/s/e0v-JX734DLFVjPaZHhR7w?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
微信公众平台
春节快乐-D2发布-新的开始
最好看的C2,没有之一
This report was developed with the help of Institute of Cyber Warfare Research and Women Leadership and Strategic Initiatives Foundation at the request and with the assistance of the National Security and Defense Council of Ukraine and the National Cybersecurity Coordination Center.
В общем читать на свой страх и риск.
https://www.maverits.com/post/apt28-the-long-hand-of-russian-interests
Maverits
APT28, the long hand of Russian interests
Today, Maverits is releasing a comprehensive special report on APT28, a Russian state-sponsored cyber espionage group linked to the GRU Military Unit 26165. Known for their advanced operations targeting individuals and organizations of strategic interest…
#ParsedReport #CompletenessMedium
03-02-2025
Analysis of malicious HWP cases of 'APT37' group distributed through K messenger
https://www.genians.co.kr/blog/threat_intelligence/k-messenger
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat
Victims:
Korea aerospace research institute, Domestic drone research and development companies, Universities, Institutions
Industry:
Aerospace, Education, Media
Geo:
Gyeonggi-do, North korea, Usa, Korea, Korean, China, North korean
ChatGPT TTPs:
T1566.001, T1078, T1059.001, T1036.001
IOCs:
File: 14
Hash: 17
IP: 2
Domain: 2
Email: 2
Soft:
Slack, Instagram, Android
Algorithms:
md5, zip, xor
Languages:
powershell
03-02-2025
Analysis of malicious HWP cases of 'APT37' group distributed through K messenger
https://www.genians.co.kr/blog/threat_intelligence/k-messenger
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat
Victims:
Korea aerospace research institute, Domestic drone research and development companies, Universities, Institutions
Industry:
Aerospace, Education, Media
Geo:
Gyeonggi-do, North korea, Usa, Korea, Korean, China, North korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1078, T1059.001, T1036.001
IOCs:
File: 14
Hash: 17
IP: 2
Domain: 2
Email: 2
Soft:
Slack, Instagram, Android
Algorithms:
md5, zip, xor
Languages:
powershell
www.genians.co.kr
K 메신저로 유포된 'APT37' 그룹의 악성 HWP 사례 분석
K 메신저를 활용한 악성 파일 유포 사례가 발견되었습니다. HWP 파일의 OLE 기능 악용, LNK 파일 위장 등 다양한 수법이 사용되며, APT37 그룹 등은 지속적으로 변종을 제작하여 공격합니다. EDR 시스템 구축 등 능동적인 위협 대응 기술 도입이 중요합니다.
CTT Report Hub
#ParsedReport #CompletenessMedium 03-02-2025 Analysis of malicious HWP cases of 'APT37' group distributed through K messenger https://www.genians.co.kr/blog/threat_intelligence/k-messenger Report completeness: Medium Actors/Campaigns: Scarcruft Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является анализ APT-атак, проведенных группой APT37, нацеленных на Корею, с использованием вредоносных файлов, распространяемых через K Messenger, с акцентом на использование файлов HWP и LNK для проведения APT-атак в корейском стиле. В анализе освещаются тактика, методы атак, способы доставки и векторы угроз, используемые группой APT37, что подчеркивает необходимость создания систем безопасности на основе EDR для эффективного обнаружения продвинутых APT-атак и реагирования на них.
-----
Анализ сосредоточен на вредоносной деятельности группы APT37, распространяемой через K Messenger, с особым акцентом на использование файлов HWP и LNK для проведения APT-атак в корейском стиле. В 2024 году в Корее участились APT-атаки, при этом файлы LNK были идентифицированы как серьезная угроза наряду с атаками с использованием файлов HWP. Спонсируемые государством хакерские группы, нацеленные на Корею, в основном используют пять методов атаки, часто комбинируя их в различных гибридных формах.
В тексте подробно рассматриваются особенности вредоносных файлов, распространяемых через групповые чаты K Messenger, демонстрируется использование хакерами различных типов файлов и тактик для кражи личных данных и проведения APT-атак. После успешного первоначального проникновения с помощью точечных фишинговых атак через терминал обнаруживается боковое перемещение, что позволяет группе APT37 проводить непрерывные атаки с использованием вариантов вредоносных программ HWP и LNK, чтобы избежать обнаружения антивирусом и использовать коммерческое облако C2.
Проведенный анализ подчеркивает важность создания системы безопасности на основе EDR для повышения эффективности обнаружения продвинутых APT-атак. В нем рассказывается о векторах атак, которые обычно используют хакеры, нацеленные на Корею, таких как скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, атаки на социальные сети и аутсорсинговые атаки на основе фрилансеров.
В тексте дается представление об оперативной тактике, используемой группой APT37, демонстрирующей доставку вредоносных файлов через групповые чаты K Messenger. Вредоносные файлы, такие как файлы HWP со встроенным OLE и файлы LNK со встроенными командами PowerShell, распространяются по целевым системам после успешных фишинговых атак. Злоумышленники используют тактику атаки, основанную на доверии, полагаясь на то, что пользователи невольно запускают вредоносные файлы, работающие в основном на ПК с Windows, подчеркивая относительную безопасность смарт-устройств Android.
В повествовании подробно описывается конкретный случай, связанный с рассылкой вредоносных электронных писем от имени Корейского института аэрокосмических исследований, что указывает на скоординированную угрозу со стороны одной и той же группы, направленную против отечественных компаний, занимающихся исследованиями и разработками беспилотных летательных аппаратов, университетов и учреждений. Кроме того, в тексте рассматриваются технические аспекты APT-атак с использованием файлов LNK и HWP, описываются стратегии обмана, используемые для того, чтобы обманом заставить жертв выполнить вредоносный код, скрытый в обычных на первый взгляд документах.
Кроме того, документ проливает свет на эволюцию тактики, применяемой хакерами, демонстрируя их изощренные методы, основанные на использовании групповых чатов в мессенджерах и внедрении вредоносных OLE-объектов в документы HWP. Анализ подчеркивает необходимость в механизмах проактивного реагирования на угрозы, выделяя такие инструменты, как Genian EDR, для обнаружения и блокирования внутренних команд, выполняемых вредоносными файлами, чтобы снизить риски, связанные с APT-атаками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является анализ APT-атак, проведенных группой APT37, нацеленных на Корею, с использованием вредоносных файлов, распространяемых через K Messenger, с акцентом на использование файлов HWP и LNK для проведения APT-атак в корейском стиле. В анализе освещаются тактика, методы атак, способы доставки и векторы угроз, используемые группой APT37, что подчеркивает необходимость создания систем безопасности на основе EDR для эффективного обнаружения продвинутых APT-атак и реагирования на них.
-----
Анализ сосредоточен на вредоносной деятельности группы APT37, распространяемой через K Messenger, с особым акцентом на использование файлов HWP и LNK для проведения APT-атак в корейском стиле. В 2024 году в Корее участились APT-атаки, при этом файлы LNK были идентифицированы как серьезная угроза наряду с атаками с использованием файлов HWP. Спонсируемые государством хакерские группы, нацеленные на Корею, в основном используют пять методов атаки, часто комбинируя их в различных гибридных формах.
В тексте подробно рассматриваются особенности вредоносных файлов, распространяемых через групповые чаты K Messenger, демонстрируется использование хакерами различных типов файлов и тактик для кражи личных данных и проведения APT-атак. После успешного первоначального проникновения с помощью точечных фишинговых атак через терминал обнаруживается боковое перемещение, что позволяет группе APT37 проводить непрерывные атаки с использованием вариантов вредоносных программ HWP и LNK, чтобы избежать обнаружения антивирусом и использовать коммерческое облако C2.
Проведенный анализ подчеркивает важность создания системы безопасности на основе EDR для повышения эффективности обнаружения продвинутых APT-атак. В нем рассказывается о векторах атак, которые обычно используют хакеры, нацеленные на Корею, таких как скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, атаки на социальные сети и аутсорсинговые атаки на основе фрилансеров.
В тексте дается представление об оперативной тактике, используемой группой APT37, демонстрирующей доставку вредоносных файлов через групповые чаты K Messenger. Вредоносные файлы, такие как файлы HWP со встроенным OLE и файлы LNK со встроенными командами PowerShell, распространяются по целевым системам после успешных фишинговых атак. Злоумышленники используют тактику атаки, основанную на доверии, полагаясь на то, что пользователи невольно запускают вредоносные файлы, работающие в основном на ПК с Windows, подчеркивая относительную безопасность смарт-устройств Android.
В повествовании подробно описывается конкретный случай, связанный с рассылкой вредоносных электронных писем от имени Корейского института аэрокосмических исследований, что указывает на скоординированную угрозу со стороны одной и той же группы, направленную против отечественных компаний, занимающихся исследованиями и разработками беспилотных летательных аппаратов, университетов и учреждений. Кроме того, в тексте рассматриваются технические аспекты APT-атак с использованием файлов LNK и HWP, описываются стратегии обмана, используемые для того, чтобы обманом заставить жертв выполнить вредоносный код, скрытый в обычных на первый взгляд документах.
Кроме того, документ проливает свет на эволюцию тактики, применяемой хакерами, демонстрируя их изощренные методы, основанные на использовании групповых чатов в мессенджерах и внедрении вредоносных OLE-объектов в документы HWP. Анализ подчеркивает необходимость в механизмах проактивного реагирования на угрозы, выделяя такие инструменты, как Genian EDR, для обнаружения и блокирования внутренних команд, выполняемых вредоносными файлами, чтобы снизить риски, связанные с APT-атаками.
#ParsedReport #CompletenessMedium
03-02-2025
Arcus Media Ransomware Displays Novel Process Targeting, Selective Encryption and Recovery Disruption
https://www.halcyon.ai/blog/arcus-media-ransomware-displays-novel-process-targeting-selective-encryption-and-recovery-disruption
Report completeness: Medium
Threats:
Arcus_media
Shadow_copies_delete_technique
Vssadmin_tool
Wevtutil_tool
Credential_dumping_technique
Mimikatz_tool
Cobalt_strike
Victims:
Braz assessoria contbil, Filscap
Industry:
Financial, Retail
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1547.001, T1489, T1486, T1070.001, T1003, T1140, T1018, T1105, T1021.001, T1219, have more...
IOCs:
Path: 6
File: 17
Command: 3
Registry: 1
Soft:
outlook, steam, thebat, thebat64, encsvc, wordpad, onenote, OpenSSL, TOR browser, bcdedit, have more...
Algorithms:
rsa-2048, chacha20
Functions:
MakeKeysFileApp
Win API:
ShellExecuteExW, CreateToolhelp32Snapshot, TerminateProcess, GetLogicalDrives, CreateFileW, RegSetValueExW
Win Services:
mydesktopqos, sqlagent, isqlplussvc, powerpnt, sqlbrowser, xfssvccon, sqlservr, mydesktopservice, dbeng50, sqlwriter, have more...
Platforms:
x86
03-02-2025
Arcus Media Ransomware Displays Novel Process Targeting, Selective Encryption and Recovery Disruption
https://www.halcyon.ai/blog/arcus-media-ransomware-displays-novel-process-targeting-selective-encryption-and-recovery-disruption
Report completeness: Medium
Threats:
Arcus_media
Shadow_copies_delete_technique
Vssadmin_tool
Wevtutil_tool
Credential_dumping_technique
Mimikatz_tool
Cobalt_strike
Victims:
Braz assessoria contbil, Filscap
Industry:
Financial, Retail
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1547.001, T1489, T1486, T1070.001, T1003, T1140, T1018, T1105, T1021.001, T1219, have more...
IOCs:
Path: 6
File: 17
Command: 3
Registry: 1
Soft:
outlook, steam, thebat, thebat64, encsvc, wordpad, onenote, OpenSSL, TOR browser, bcdedit, have more...
Algorithms:
rsa-2048, chacha20
Functions:
MakeKeysFileApp
Win API:
ShellExecuteExW, CreateToolhelp32Snapshot, TerminateProcess, GetLogicalDrives, CreateFileW, RegSetValueExW
Win Services:
mydesktopqos, sqlagent, isqlplussvc, powerpnt, sqlbrowser, xfssvccon, sqlservr, mydesktopservice, dbeng50, sqlwriter, have more...
Platforms:
x86
www.halcyon.ai
Arcus Media Ransomware Displays Novel Process Targeting, Selective Encryption and Recovery Disruption
CTT Report Hub
#ParsedReport #CompletenessMedium 03-02-2025 Arcus Media Ransomware Displays Novel Process Targeting, Selective Encryption and Recovery Disruption https://www.halcyon.ai/blog/arcus-media-ransomware-displays-novel-process-targeting-selective-encryption-and…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что программа-вымогатель Arcus Media - это очень сложная угроза, которая использует расширенные возможности для нацеливания на организации, нарушения операционной деятельности, препятствования усилиям по восстановлению и обхода средств защиты. Эта группа программ-вымогателей быстро завоевала известность благодаря своей разрушительной тактике и широкомасштабным атакам в различных отраслях промышленности, что подчеркивает значительную угрозу кибербезопасности, исходящую от современных групп программ-вымогателей. Несмотря на передовые технологии, эффективность программы-вымогателя Arcus Media заключается в ее способности запускаться без дополнительных параметров, использовать надежные методы шифрования, стратегически завершать процессы и сохранять устойчивость в скомпрометированных сетях.
-----
Программа-вымогатель Arcus Media - это сложная угроза, обладающая расширенными возможностями, направленными на создание максимального сбоя и затруднение восстановления. Она предназначена для повышения привилегий при недоступности административного доступа с использованием механизмов сохранения данных на основе реестра. Программа-вымогатель блокирует критически важные бизнес-процессы, такие как SQL-серверы и почтовые клиенты, эффективно препятствуя нормальной работе. Arcus Media также удаляет теневые резервные копии, отключает восстановление системы и очищает журналы событий, что создает значительные трудности для жертв при восстановлении их данных.
Программа-вымогатель работает без параметров, используя API ShellExecuteExW для повышения привилегий, когда это необходимо. Он завершает основные процессы с помощью API CreateToolhelp32Snapshot и использует уникальные методы шифрования, такие как шифр ChaCha20 с ключами RSA-2048 для шифрования файлов. Arcus Media также реализует частичное шифрование файлов большого размера и добавляет ".Arcus" к зашифрованным файлам для идентификации. Чтобы предотвратить попытки восстановления, программа-вымогатель удаляет резервные теневые копии, отключает восстановление системы и очищает журналы событий с помощью специальных команд.
Появившаяся в мае 2024 года группа программ-вымогателей Arcus Media быстро зарекомендовала себя как серьезная угроза, действующая по модели "Программы-вымогатели как услуга" (RaaS). К ноябрю 2024 года группа провела более 50 атак в различных отраслях, включая бизнес-услуги, розничную торговлю и СМИ. Громкие инциденты с участием таких организаций, как Braz Assessoria Contbil и FILSCAP, продемонстрировали влияние группы. Arcus Media использует хорошо известную тактику вымогателей, получая первоначальный доступ с помощью фишинговых электронных писем, содержащих вредоносные вложения или ссылки. Проникнув в сеть, злоумышленники сохраняют постоянство, повышают привилегии и обходят средства защиты, используя такие инструменты, как Mimikatz, для сброса учетных данных и методов обфускации.
Группа программ-вымогателей проводит сетевую разведку, использует уязвимости и использует атаки методом перебора для перемещения по сетям. Используя протокол удаленного рабочего стола (RDP) и такие инструменты, как Cobalt Strike, Arcus Media может эффективно заражать множество систем. Операции командования и контроля проводятся через TOR и зашифрованные каналы для обеспечения скрытности.
Подрывная тактика Arcus Media подчеркивает растущую изощренность современных групп программ-вымогателей, что делает их серьезной угрозой кибербезопасности. Несмотря на использование передовых технологий, ключевым выводом для защитников является то, что программы-вымогатели не обязательно должны быть новаторскими, чтобы быть эффективными. Способность программы-вымогателя запускаться без дополнительных параметров, ее методы шифрования, тактика завершения процесса и механизмы сохранения - все это способствует ее успешному функционированию и бросает вызов защитным возможностям организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что программа-вымогатель Arcus Media - это очень сложная угроза, которая использует расширенные возможности для нацеливания на организации, нарушения операционной деятельности, препятствования усилиям по восстановлению и обхода средств защиты. Эта группа программ-вымогателей быстро завоевала известность благодаря своей разрушительной тактике и широкомасштабным атакам в различных отраслях промышленности, что подчеркивает значительную угрозу кибербезопасности, исходящую от современных групп программ-вымогателей. Несмотря на передовые технологии, эффективность программы-вымогателя Arcus Media заключается в ее способности запускаться без дополнительных параметров, использовать надежные методы шифрования, стратегически завершать процессы и сохранять устойчивость в скомпрометированных сетях.
-----
Программа-вымогатель Arcus Media - это сложная угроза, обладающая расширенными возможностями, направленными на создание максимального сбоя и затруднение восстановления. Она предназначена для повышения привилегий при недоступности административного доступа с использованием механизмов сохранения данных на основе реестра. Программа-вымогатель блокирует критически важные бизнес-процессы, такие как SQL-серверы и почтовые клиенты, эффективно препятствуя нормальной работе. Arcus Media также удаляет теневые резервные копии, отключает восстановление системы и очищает журналы событий, что создает значительные трудности для жертв при восстановлении их данных.
Программа-вымогатель работает без параметров, используя API ShellExecuteExW для повышения привилегий, когда это необходимо. Он завершает основные процессы с помощью API CreateToolhelp32Snapshot и использует уникальные методы шифрования, такие как шифр ChaCha20 с ключами RSA-2048 для шифрования файлов. Arcus Media также реализует частичное шифрование файлов большого размера и добавляет ".Arcus" к зашифрованным файлам для идентификации. Чтобы предотвратить попытки восстановления, программа-вымогатель удаляет резервные теневые копии, отключает восстановление системы и очищает журналы событий с помощью специальных команд.
Появившаяся в мае 2024 года группа программ-вымогателей Arcus Media быстро зарекомендовала себя как серьезная угроза, действующая по модели "Программы-вымогатели как услуга" (RaaS). К ноябрю 2024 года группа провела более 50 атак в различных отраслях, включая бизнес-услуги, розничную торговлю и СМИ. Громкие инциденты с участием таких организаций, как Braz Assessoria Contbil и FILSCAP, продемонстрировали влияние группы. Arcus Media использует хорошо известную тактику вымогателей, получая первоначальный доступ с помощью фишинговых электронных писем, содержащих вредоносные вложения или ссылки. Проникнув в сеть, злоумышленники сохраняют постоянство, повышают привилегии и обходят средства защиты, используя такие инструменты, как Mimikatz, для сброса учетных данных и методов обфускации.
Группа программ-вымогателей проводит сетевую разведку, использует уязвимости и использует атаки методом перебора для перемещения по сетям. Используя протокол удаленного рабочего стола (RDP) и такие инструменты, как Cobalt Strike, Arcus Media может эффективно заражать множество систем. Операции командования и контроля проводятся через TOR и зашифрованные каналы для обеспечения скрытности.
Подрывная тактика Arcus Media подчеркивает растущую изощренность современных групп программ-вымогателей, что делает их серьезной угрозой кибербезопасности. Несмотря на использование передовых технологий, ключевым выводом для защитников является то, что программы-вымогатели не обязательно должны быть новаторскими, чтобы быть эффективными. Способность программы-вымогателя запускаться без дополнительных параметров, ее методы шифрования, тактика завершения процесса и механизмы сохранения - все это способствует ее успешному функционированию и бросает вызов защитным возможностям организаций.
#ParsedReport #CompletenessHigh
03-02-2025
Malware Spotlight: RansomHub Ransomware
https://areteir.com/article/malware-spotlight-ransomhub-ransomware
Report completeness: High
Threats:
Ransomhub
Blackcat
Knight_ransomware
Socgholish_loader
Cobalt_strike
Mimikatz_tool
Rclone_tool
Anydesk_tool
Putty_tool
Tdsskiller_tool
Edrkillshifter_tool
Shadow_copies_delete_technique
Akira_ransomware
Wevtutil_tool
Victims:
Frontier, Christie's, Change healthcare
Industry:
Telco, Healthcare, Government
ChatGPT TTPs:
T1486, T1562.001, T1070.001, T1489, T1005, T1020, T1490, T1599, T1218
IOCs:
File: 65
IP: 2
Path: 5
Hash: 1
Command: 4
Url: 2
Soft:
Linux, macOS, WinSCP, PsExec, SoftPerfect Network Scanner, ActiveMQ, Confluence, BIG-IP, Fortinet FortiOS, Ubuntu, have more...
Algorithms:
aes, curve25519, sha256
Functions:
Get-VM
Win API:
FindFirstFileW, FindNextFileW
Languages:
powershell
Platforms:
x86
03-02-2025
Malware Spotlight: RansomHub Ransomware
https://areteir.com/article/malware-spotlight-ransomhub-ransomware
Report completeness: High
Threats:
Ransomhub
Blackcat
Knight_ransomware
Socgholish_loader
Cobalt_strike
Mimikatz_tool
Rclone_tool
Anydesk_tool
Putty_tool
Tdsskiller_tool
Edrkillshifter_tool
Shadow_copies_delete_technique
Akira_ransomware
Wevtutil_tool
Victims:
Frontier, Christie's, Change healthcare
Industry:
Telco, Healthcare, Government
ChatGPT TTPs:
do not use without manual checkT1486, T1562.001, T1070.001, T1489, T1005, T1020, T1490, T1599, T1218
IOCs:
File: 65
IP: 2
Path: 5
Hash: 1
Command: 4
Url: 2
Soft:
Linux, macOS, WinSCP, PsExec, SoftPerfect Network Scanner, ActiveMQ, Confluence, BIG-IP, Fortinet FortiOS, Ubuntu, have more...
Algorithms:
aes, curve25519, sha256
Functions:
Get-VM
Win API:
FindFirstFileW, FindNextFileW
Languages:
powershell
Platforms:
x86
Arete IR
Malware Spotlight RansomHub Ransomware
Discover key insights into RansomHub ransomware in our latest Malware Spotlight. Learn how this threat operates, its impact, and expert tips for prevention and response to protect your organization.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-02-2025 Malware Spotlight: RansomHub Ransomware https://areteir.com/article/malware-spotlight-ransomhub-ransomware Report completeness: High Threats: Ransomhub Blackcat Knight_ransomware Socgholish_loader Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности хакерской группы RansomHub в 2024 году, их ориентации на различные сектора, использовании конкретных инструментов и тактик, а также рекомендациях для организаций по защите от подобных хакеров с помощью комплексных стратегий кибербезопасности.
-----
В 2024 году команда Arete по реагированию на инциденты (IR) столкнулась с многочисленными инцидентами, связанными с хакерской группой RansomHub, активность которой значительно возросла после их первоначального наблюдения в мае. К июлю 2024 года RansomHub стал одним из трех крупнейших хакеров. Целью группы были различные секторы, включая профессиональные услуги, государственные услуги, здравоохранение, высокие технологии, финансовые услуги и производство. Они были нацелены на такие крупные компании, как Frontier и аукционный дом Christie's. RansomHub также утверждал, что украл данные у компании Change Healthcare, ставшей жертвой атаки программы-вымогателя ALPHV/BlackCat. Они рекламировали свою программу-вымогатель как услугу (RaaS) на форумах киберпреступников, предлагая универсальный шифратор, написанный на C++ и Go, что делает его доступным для нескольких операционных систем. Подозреваемый в том, что он является ребрендингом группы программ-вымогателей "Knight", RansomHub имеет сходство с шифровальщиками Knight.
В ходе расследования команда Arete установила, что средние первоначальные требования о выкупе составляли 900 000 долларов, а средние выплаты - 350 000 долларов. Использовались такие инструменты, как SocGholish, CobaltStrike, Mimikatz и другие. RansomHub использовал уязвимости в таких технологиях, как Apache ActiveMQ, Atlassian Confluence и Fortinet FortiOS. Они использовали сайт для утечки данных под брендом RansomHub, угрожая жертвам раскрытием данных, если платежи не будут произведены. Программа-вымогатель зашифровала файлы, используя расшифрованный открытый ключ Curve 25519 и алгоритмы AES, добавив уникальное расширение файла. В записке с требованием выкупа была указана группа, указаны ссылки на их сайты утечек и согласования, а также соблюдались определенные правила именования.
RansomHub занял видное место в 2024 году, став одним из основных игроков Arete в области реагирования на инциденты наряду с Akira. Они использовали как Windows, так и Linux-версии шифровальщиков для широкого круга жертв, применяя двойную модель вымогательства, включающую в себя утечку данных и системное шифрование. Их программа-вымогатель запускалась с помощью определенного пароля, зашифровывала систему и общие файлы, завершала процессы и пыталась остановить виртуальные машины. Группа использовала такие методы, как внесение в белый список, удаление теневых копий томов и очистка журнала событий Windows, чтобы избежать обнаружения и помешать восстановлению. Они угрожали утечкой данных, подчеркивали необходимость расшифровки после оплаты и предостерегали от обращения к властям или службам восстановления.
Arete рекомендует использовать решение EDR для остановки процессов и изоляции систем на основе выявленных условий, блокирования команд и средств управления злоумышленниками в брандмауэрах, внедрения многофакторной аутентификации и регулярного исправления систем. Организациям следует отслеживать сетевую активность на предмет подозрительного поведения, проводить тесты на проникновение и периодически обновлять меры безопасности. Кроме того, они должны отслеживать загрузку данных, ограничивать доступ по протоколу RDP и осуществлять мониторинг темного интернета, чтобы предотвратить продажу данных на черных рынках.
Чтобы защититься от RansomHub и подобных угроз, организациям необходимо принять комплексную стратегию кибербезопасности, которая включает в себя упреждающий мониторинг, надежную защиту, регулярные обновления и тщательный анализ данных об угрозах, чтобы опережать появляющихся хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности хакерской группы RansomHub в 2024 году, их ориентации на различные сектора, использовании конкретных инструментов и тактик, а также рекомендациях для организаций по защите от подобных хакеров с помощью комплексных стратегий кибербезопасности.
-----
В 2024 году команда Arete по реагированию на инциденты (IR) столкнулась с многочисленными инцидентами, связанными с хакерской группой RansomHub, активность которой значительно возросла после их первоначального наблюдения в мае. К июлю 2024 года RansomHub стал одним из трех крупнейших хакеров. Целью группы были различные секторы, включая профессиональные услуги, государственные услуги, здравоохранение, высокие технологии, финансовые услуги и производство. Они были нацелены на такие крупные компании, как Frontier и аукционный дом Christie's. RansomHub также утверждал, что украл данные у компании Change Healthcare, ставшей жертвой атаки программы-вымогателя ALPHV/BlackCat. Они рекламировали свою программу-вымогатель как услугу (RaaS) на форумах киберпреступников, предлагая универсальный шифратор, написанный на C++ и Go, что делает его доступным для нескольких операционных систем. Подозреваемый в том, что он является ребрендингом группы программ-вымогателей "Knight", RansomHub имеет сходство с шифровальщиками Knight.
В ходе расследования команда Arete установила, что средние первоначальные требования о выкупе составляли 900 000 долларов, а средние выплаты - 350 000 долларов. Использовались такие инструменты, как SocGholish, CobaltStrike, Mimikatz и другие. RansomHub использовал уязвимости в таких технологиях, как Apache ActiveMQ, Atlassian Confluence и Fortinet FortiOS. Они использовали сайт для утечки данных под брендом RansomHub, угрожая жертвам раскрытием данных, если платежи не будут произведены. Программа-вымогатель зашифровала файлы, используя расшифрованный открытый ключ Curve 25519 и алгоритмы AES, добавив уникальное расширение файла. В записке с требованием выкупа была указана группа, указаны ссылки на их сайты утечек и согласования, а также соблюдались определенные правила именования.
RansomHub занял видное место в 2024 году, став одним из основных игроков Arete в области реагирования на инциденты наряду с Akira. Они использовали как Windows, так и Linux-версии шифровальщиков для широкого круга жертв, применяя двойную модель вымогательства, включающую в себя утечку данных и системное шифрование. Их программа-вымогатель запускалась с помощью определенного пароля, зашифровывала систему и общие файлы, завершала процессы и пыталась остановить виртуальные машины. Группа использовала такие методы, как внесение в белый список, удаление теневых копий томов и очистка журнала событий Windows, чтобы избежать обнаружения и помешать восстановлению. Они угрожали утечкой данных, подчеркивали необходимость расшифровки после оплаты и предостерегали от обращения к властям или службам восстановления.
Arete рекомендует использовать решение EDR для остановки процессов и изоляции систем на основе выявленных условий, блокирования команд и средств управления злоумышленниками в брандмауэрах, внедрения многофакторной аутентификации и регулярного исправления систем. Организациям следует отслеживать сетевую активность на предмет подозрительного поведения, проводить тесты на проникновение и периодически обновлять меры безопасности. Кроме того, они должны отслеживать загрузку данных, ограничивать доступ по протоколу RDP и осуществлять мониторинг темного интернета, чтобы предотвратить продажу данных на черных рынках.
Чтобы защититься от RansomHub и подобных угроз, организациям необходимо принять комплексную стратегию кибербезопасности, которая включает в себя упреждающий мониторинг, надежную защиту, регулярные обновления и тщательный анализ данных об угрозах, чтобы опережать появляющихся хакеров.
#ParsedReport #CompletenessLow
03-02-2025
Operation Phantom Circuit: North Koreas Global Data Exfiltration Campaign
https://securityscorecard.com/blog/operation-phantom-circuit-north-koreas-global-data-exfiltration-campaign
Report completeness: Low
Actors/Campaigns:
Phantom_circuit (motivation: cyber_criminal)
Lazarus
Operation_99
Threats:
Supply_chain_technique
Victims:
Various developers
Geo:
North korea, Russia, North koreas, North korean, India, Brazil, Russian
ChatGPT TTPs:
T1090, T1102, T1036
IOCs:
Domain: 1
IP: 22
File: 2
Soft:
Twitter, Astrill VPN, Node.js, Dropbox, Astrill VPNs
Languages:
javascript
03-02-2025
Operation Phantom Circuit: North Koreas Global Data Exfiltration Campaign
https://securityscorecard.com/blog/operation-phantom-circuit-north-koreas-global-data-exfiltration-campaign
Report completeness: Low
Actors/Campaigns:
Phantom_circuit (motivation: cyber_criminal)
Lazarus
Operation_99
Threats:
Supply_chain_technique
Victims:
Various developers
Geo:
North korea, Russia, North koreas, North korean, India, Brazil, Russian
ChatGPT TTPs:
do not use without manual checkT1090, T1102, T1036
IOCs:
Domain: 1
IP: 22
File: 2
Soft:
Twitter, Astrill VPN, Node.js, Dropbox, Astrill VPNs
Languages:
javascript
SecurityScorecard
Operation Phantom Circuit: North Korea's Global Data Exfiltration Campaign
STRIKE reveals Lazarus Group's new tactic: embedding malware in trusted apps for stealthy, widespread attacks and long-term access.
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Operation Phantom Circuit: North Koreas Global Data Exfiltration Campaign https://securityscorecard.com/blog/operation-phantom-circuit-north-koreas-global-data-exfiltration-campaign Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - это подробный обзор расследования STRIKE, проведенного для выявления сложной глобальной угрозы под названием "Phantom Circuit", организованной группой Lazarus Group, хакерами из Северной Кореи. Кампания была нацелена на разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения, использующие прокси-серверы в Хасане, Россия, и командно-контрольные серверы для управления украденными данными и их эксфильтрации. Также обсуждаются ключевые выводы, операционные детали, принадлежность к группе Lazarus и рекомендуемые меры по смягчению последствий, а также предлагаемое SecurityScorecard решение для повышения безопасности цепочки поставок от таких сложных угроз.
-----
Расследование STRIKE hacker intelligence показало, что группа Lazarus, базирующаяся в Северной Корее, организовала кампанию "Phantom Circuit", направленную против разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения.
Злоумышленники использовали прокси-серверы в Хасане, Россия, и серверы C2 для управления украденными данными и их последующей фильтрации, причем основные серверы были идентифицированы как 94.131.9.32, 185.153.182.241 и 86.104.74.51, а также прокси-серверы, зарегистрированные в Sky Freight Limited.
Операция проводилась в три этапа, в результате чего было скомпрометировано более 1500 систем по всему миру, а критически важные данные были отфильтрованы и сохранены в Dropbox для дальнейшего использования.
Сложная инфраструктура и технологии Lazarus Group направлены на обеспечение доступа, предотвращение обнаружения и систематическую безопасную эксфильтрацию конфиденциальной информации.
СТРАЙК с большой уверенностью приписал кампанию группе Lazarus, используя доказательства, связывающие группу с северокорейскими IP-адресами, тактикой и историческим фокусом на краже криптовалют.
Организациям рекомендуется внедрять такие меры, как проверка пакетов, мониторинг сети, обнаружение прокси-серверов, аудит инструментов разработки и тщательный контроль удаленного доступа, чтобы снизить риски.
SecurityScorecard предлагает решение для обнаружения цепочки поставок и реагирования на нее, повышающее безопасность цепочки поставок от появляющихся хакеров, таких как "Phantom Circuit"..
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - это подробный обзор расследования STRIKE, проведенного для выявления сложной глобальной угрозы под названием "Phantom Circuit", организованной группой Lazarus Group, хакерами из Северной Кореи. Кампания была нацелена на разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения, использующие прокси-серверы в Хасане, Россия, и командно-контрольные серверы для управления украденными данными и их эксфильтрации. Также обсуждаются ключевые выводы, операционные детали, принадлежность к группе Lazarus и рекомендуемые меры по смягчению последствий, а также предлагаемое SecurityScorecard решение для повышения безопасности цепочки поставок от таких сложных угроз.
-----
Расследование STRIKE hacker intelligence показало, что группа Lazarus, базирующаяся в Северной Корее, организовала кампанию "Phantom Circuit", направленную против разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения.
Злоумышленники использовали прокси-серверы в Хасане, Россия, и серверы C2 для управления украденными данными и их последующей фильтрации, причем основные серверы были идентифицированы как 94.131.9.32, 185.153.182.241 и 86.104.74.51, а также прокси-серверы, зарегистрированные в Sky Freight Limited.
Операция проводилась в три этапа, в результате чего было скомпрометировано более 1500 систем по всему миру, а критически важные данные были отфильтрованы и сохранены в Dropbox для дальнейшего использования.
Сложная инфраструктура и технологии Lazarus Group направлены на обеспечение доступа, предотвращение обнаружения и систематическую безопасную эксфильтрацию конфиденциальной информации.
СТРАЙК с большой уверенностью приписал кампанию группе Lazarus, используя доказательства, связывающие группу с северокорейскими IP-адресами, тактикой и историческим фокусом на краже криптовалют.
Организациям рекомендуется внедрять такие меры, как проверка пакетов, мониторинг сети, обнаружение прокси-серверов, аудит инструментов разработки и тщательный контроль удаленного доступа, чтобы снизить риски.
SecurityScorecard предлагает решение для обнаружения цепочки поставок и реагирования на нее, повышающее безопасность цепочки поставок от появляющихся хакеров, таких как "Phantom Circuit"..
#ParsedReport #CompletenessLow
03-02-2025
Recent cases of watering hole attacks: Part 1
https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-1
Report completeness: Low
Threats:
Watering_hole_technique
Cobalt_strike
Dll_injection_technique
Victims:
University research laboratory
Industry:
Education
Geo:
Japanese, Japan
ChatGPT TTPs:
T1566, T1105, T1055.012, T1218.011, T1562.001
IOCs:
File: 4
Hash: 7
Path: 3
Soft:
Flash Player
Algorithms:
deflate
Win API:
EnumWindows
Languages:
javascript
03-02-2025
Recent cases of watering hole attacks: Part 1
https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-1
Report completeness: Low
Threats:
Watering_hole_technique
Cobalt_strike
Dll_injection_technique
Victims:
University research laboratory
Industry:
Education
Geo:
Japanese, Japan
ChatGPT TTPs:
do not use without manual checkT1566, T1105, T1055.012, T1218.011, T1562.001
IOCs:
File: 4
Hash: 7
Path: 3
Soft:
Flash Player
Algorithms:
deflate
Win API:
EnumWindows
Languages:
javascript
APNIC Blog
Recent cases of watering hole attacks: Part 1 | APNIC Blog
Guest Post: Dissecting a recent watering hole and how to defend against them.