CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#technique

Ипортозамес Cobalt Strike по китайски. Проект обновился.

Happy Chinese New Year-D2 Release-A New Beginning

https://mp-weixin-qq-com.translate.goog/s/e0v-JX734DLFVjPaZHhR7w?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
This report was developed with the help of Institute of Cyber Warfare Research and Women Leadership and Strategic Initiatives Foundation at the request and with the assistance of the National Security and Defense Council of Ukraine and the National Cybersecurity Coordination Center.


В общем читать на свой страх и риск.

https://www.maverits.com/post/apt28-the-long-hand-of-russian-interests
#ParsedReport #CompletenessMedium
03-02-2025

Analysis of malicious HWP cases of 'APT37' group distributed through K messenger

https://www.genians.co.kr/blog/threat_intelligence/k-messenger

Report completeness: Medium

Actors/Campaigns:
Scarcruft

Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat

Victims:
Korea aerospace research institute, Domestic drone research and development companies, Universities, Institutions

Industry:
Aerospace, Education, Media

Geo:
Gyeonggi-do, North korea, Usa, Korea, Korean, China, North korean

ChatGPT TTPs:
do not use without manual check
T1566.001, T1078, T1059.001, T1036.001

IOCs:
File: 14
Hash: 17
IP: 2
Domain: 2
Email: 2

Soft:
Slack, Instagram, Android

Algorithms:
md5, zip, xor

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 03-02-2025 Analysis of malicious HWP cases of 'APT37' group distributed through K messenger https://www.genians.co.kr/blog/threat_intelligence/k-messenger Report completeness: Medium Actors/Campaigns: Scarcruft Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основной идеей текста является анализ APT-атак, проведенных группой APT37, нацеленных на Корею, с использованием вредоносных файлов, распространяемых через K Messenger, с акцентом на использование файлов HWP и LNK для проведения APT-атак в корейском стиле. В анализе освещаются тактика, методы атак, способы доставки и векторы угроз, используемые группой APT37, что подчеркивает необходимость создания систем безопасности на основе EDR для эффективного обнаружения продвинутых APT-атак и реагирования на них.
-----

Анализ сосредоточен на вредоносной деятельности группы APT37, распространяемой через K Messenger, с особым акцентом на использование файлов HWP и LNK для проведения APT-атак в корейском стиле. В 2024 году в Корее участились APT-атаки, при этом файлы LNK были идентифицированы как серьезная угроза наряду с атаками с использованием файлов HWP. Спонсируемые государством хакерские группы, нацеленные на Корею, в основном используют пять методов атаки, часто комбинируя их в различных гибридных формах.

В тексте подробно рассматриваются особенности вредоносных файлов, распространяемых через групповые чаты K Messenger, демонстрируется использование хакерами различных типов файлов и тактик для кражи личных данных и проведения APT-атак. После успешного первоначального проникновения с помощью точечных фишинговых атак через терминал обнаруживается боковое перемещение, что позволяет группе APT37 проводить непрерывные атаки с использованием вариантов вредоносных программ HWP и LNK, чтобы избежать обнаружения антивирусом и использовать коммерческое облако C2.

Проведенный анализ подчеркивает важность создания системы безопасности на основе EDR для повышения эффективности обнаружения продвинутых APT-атак. В нем рассказывается о векторах атак, которые обычно используют хакеры, нацеленные на Корею, таких как скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, атаки на социальные сети и аутсорсинговые атаки на основе фрилансеров.

В тексте дается представление об оперативной тактике, используемой группой APT37, демонстрирующей доставку вредоносных файлов через групповые чаты K Messenger. Вредоносные файлы, такие как файлы HWP со встроенным OLE и файлы LNK со встроенными командами PowerShell, распространяются по целевым системам после успешных фишинговых атак. Злоумышленники используют тактику атаки, основанную на доверии, полагаясь на то, что пользователи невольно запускают вредоносные файлы, работающие в основном на ПК с Windows, подчеркивая относительную безопасность смарт-устройств Android.

В повествовании подробно описывается конкретный случай, связанный с рассылкой вредоносных электронных писем от имени Корейского института аэрокосмических исследований, что указывает на скоординированную угрозу со стороны одной и той же группы, направленную против отечественных компаний, занимающихся исследованиями и разработками беспилотных летательных аппаратов, университетов и учреждений. Кроме того, в тексте рассматриваются технические аспекты APT-атак с использованием файлов LNK и HWP, описываются стратегии обмана, используемые для того, чтобы обманом заставить жертв выполнить вредоносный код, скрытый в обычных на первый взгляд документах.

Кроме того, документ проливает свет на эволюцию тактики, применяемой хакерами, демонстрируя их изощренные методы, основанные на использовании групповых чатов в мессенджерах и внедрении вредоносных OLE-объектов в документы HWP. Анализ подчеркивает необходимость в механизмах проактивного реагирования на угрозы, выделяя такие инструменты, как Genian EDR, для обнаружения и блокирования внутренних команд, выполняемых вредоносными файлами, чтобы снизить риски, связанные с APT-атаками.
#ParsedReport #CompletenessMedium
03-02-2025

Arcus Media Ransomware Displays Novel Process Targeting, Selective Encryption and Recovery Disruption

https://www.halcyon.ai/blog/arcus-media-ransomware-displays-novel-process-targeting-selective-encryption-and-recovery-disruption

Report completeness: Medium

Threats:
Arcus_media
Shadow_copies_delete_technique
Vssadmin_tool
Wevtutil_tool
Credential_dumping_technique
Mimikatz_tool
Cobalt_strike

Victims:
Braz assessoria contbil, Filscap

Industry:
Financial, Retail

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1547.001, T1489, T1486, T1070.001, T1003, T1140, T1018, T1105, T1021.001, T1219, have more...

IOCs:
Path: 6
File: 17
Command: 3
Registry: 1

Soft:
outlook, steam, thebat, thebat64, encsvc, wordpad, onenote, OpenSSL, TOR browser, bcdedit, have more...

Algorithms:
rsa-2048, chacha20

Functions:
MakeKeysFileApp

Win API:
ShellExecuteExW, CreateToolhelp32Snapshot, TerminateProcess, GetLogicalDrives, CreateFileW, RegSetValueExW

Win Services:
mydesktopqos, sqlagent, isqlplussvc, powerpnt, sqlbrowser, xfssvccon, sqlservr, mydesktopservice, dbeng50, sqlwriter, have more...

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 03-02-2025 Arcus Media Ransomware Displays Novel Process Targeting, Selective Encryption and Recovery Disruption https://www.halcyon.ai/blog/arcus-media-ransomware-displays-novel-process-targeting-selective-encryption-and…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что программа-вымогатель Arcus Media - это очень сложная угроза, которая использует расширенные возможности для нацеливания на организации, нарушения операционной деятельности, препятствования усилиям по восстановлению и обхода средств защиты. Эта группа программ-вымогателей быстро завоевала известность благодаря своей разрушительной тактике и широкомасштабным атакам в различных отраслях промышленности, что подчеркивает значительную угрозу кибербезопасности, исходящую от современных групп программ-вымогателей. Несмотря на передовые технологии, эффективность программы-вымогателя Arcus Media заключается в ее способности запускаться без дополнительных параметров, использовать надежные методы шифрования, стратегически завершать процессы и сохранять устойчивость в скомпрометированных сетях.
-----

Программа-вымогатель Arcus Media - это сложная угроза, обладающая расширенными возможностями, направленными на создание максимального сбоя и затруднение восстановления. Она предназначена для повышения привилегий при недоступности административного доступа с использованием механизмов сохранения данных на основе реестра. Программа-вымогатель блокирует критически важные бизнес-процессы, такие как SQL-серверы и почтовые клиенты, эффективно препятствуя нормальной работе. Arcus Media также удаляет теневые резервные копии, отключает восстановление системы и очищает журналы событий, что создает значительные трудности для жертв при восстановлении их данных.

Программа-вымогатель работает без параметров, используя API ShellExecuteExW для повышения привилегий, когда это необходимо. Он завершает основные процессы с помощью API CreateToolhelp32Snapshot и использует уникальные методы шифрования, такие как шифр ChaCha20 с ключами RSA-2048 для шифрования файлов. Arcus Media также реализует частичное шифрование файлов большого размера и добавляет ".Arcus" к зашифрованным файлам для идентификации. Чтобы предотвратить попытки восстановления, программа-вымогатель удаляет резервные теневые копии, отключает восстановление системы и очищает журналы событий с помощью специальных команд.

Появившаяся в мае 2024 года группа программ-вымогателей Arcus Media быстро зарекомендовала себя как серьезная угроза, действующая по модели "Программы-вымогатели как услуга" (RaaS). К ноябрю 2024 года группа провела более 50 атак в различных отраслях, включая бизнес-услуги, розничную торговлю и СМИ. Громкие инциденты с участием таких организаций, как Braz Assessoria Contbil и FILSCAP, продемонстрировали влияние группы. Arcus Media использует хорошо известную тактику вымогателей, получая первоначальный доступ с помощью фишинговых электронных писем, содержащих вредоносные вложения или ссылки. Проникнув в сеть, злоумышленники сохраняют постоянство, повышают привилегии и обходят средства защиты, используя такие инструменты, как Mimikatz, для сброса учетных данных и методов обфускации.

Группа программ-вымогателей проводит сетевую разведку, использует уязвимости и использует атаки методом перебора для перемещения по сетям. Используя протокол удаленного рабочего стола (RDP) и такие инструменты, как Cobalt Strike, Arcus Media может эффективно заражать множество систем. Операции командования и контроля проводятся через TOR и зашифрованные каналы для обеспечения скрытности.

Подрывная тактика Arcus Media подчеркивает растущую изощренность современных групп программ-вымогателей, что делает их серьезной угрозой кибербезопасности. Несмотря на использование передовых технологий, ключевым выводом для защитников является то, что программы-вымогатели не обязательно должны быть новаторскими, чтобы быть эффективными. Способность программы-вымогателя запускаться без дополнительных параметров, ее методы шифрования, тактика завершения процесса и механизмы сохранения - все это способствует ее успешному функционированию и бросает вызов защитным возможностям организаций.
#ParsedReport #CompletenessHigh
03-02-2025

Malware Spotlight: RansomHub Ransomware

https://areteir.com/article/malware-spotlight-ransomhub-ransomware

Report completeness: High

Threats:
Ransomhub
Blackcat
Knight_ransomware
Socgholish_loader
Cobalt_strike
Mimikatz_tool
Rclone_tool
Anydesk_tool
Putty_tool
Tdsskiller_tool
Edrkillshifter_tool
Shadow_copies_delete_technique
Akira_ransomware
Wevtutil_tool

Victims:
Frontier, Christie's, Change healthcare

Industry:
Telco, Healthcare, Government

ChatGPT TTPs:
do not use without manual check
T1486, T1562.001, T1070.001, T1489, T1005, T1020, T1490, T1599, T1218

IOCs:
File: 65
IP: 2
Path: 5
Hash: 1
Command: 4
Url: 2

Soft:
Linux, macOS, WinSCP, PsExec, SoftPerfect Network Scanner, ActiveMQ, Confluence, BIG-IP, Fortinet FortiOS, Ubuntu, have more...

Algorithms:
aes, curve25519, sha256

Functions:
Get-VM

Win API:
FindFirstFileW, FindNextFileW

Languages:
powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 03-02-2025 Malware Spotlight: RansomHub Ransomware https://areteir.com/article/malware-spotlight-ransomhub-ransomware Report completeness: High Threats: Ransomhub Blackcat Knight_ransomware Socgholish_loader Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении и деятельности хакерской группы RansomHub в 2024 году, их ориентации на различные сектора, использовании конкретных инструментов и тактик, а также рекомендациях для организаций по защите от подобных хакеров с помощью комплексных стратегий кибербезопасности.
-----

В 2024 году команда Arete по реагированию на инциденты (IR) столкнулась с многочисленными инцидентами, связанными с хакерской группой RansomHub, активность которой значительно возросла после их первоначального наблюдения в мае. К июлю 2024 года RansomHub стал одним из трех крупнейших хакеров. Целью группы были различные секторы, включая профессиональные услуги, государственные услуги, здравоохранение, высокие технологии, финансовые услуги и производство. Они были нацелены на такие крупные компании, как Frontier и аукционный дом Christie's. RansomHub также утверждал, что украл данные у компании Change Healthcare, ставшей жертвой атаки программы-вымогателя ALPHV/BlackCat. Они рекламировали свою программу-вымогатель как услугу (RaaS) на форумах киберпреступников, предлагая универсальный шифратор, написанный на C++ и Go, что делает его доступным для нескольких операционных систем. Подозреваемый в том, что он является ребрендингом группы программ-вымогателей "Knight", RansomHub имеет сходство с шифровальщиками Knight.

В ходе расследования команда Arete установила, что средние первоначальные требования о выкупе составляли 900 000 долларов, а средние выплаты - 350 000 долларов. Использовались такие инструменты, как SocGholish, CobaltStrike, Mimikatz и другие. RansomHub использовал уязвимости в таких технологиях, как Apache ActiveMQ, Atlassian Confluence и Fortinet FortiOS. Они использовали сайт для утечки данных под брендом RansomHub, угрожая жертвам раскрытием данных, если платежи не будут произведены. Программа-вымогатель зашифровала файлы, используя расшифрованный открытый ключ Curve 25519 и алгоритмы AES, добавив уникальное расширение файла. В записке с требованием выкупа была указана группа, указаны ссылки на их сайты утечек и согласования, а также соблюдались определенные правила именования.

RansomHub занял видное место в 2024 году, став одним из основных игроков Arete в области реагирования на инциденты наряду с Akira. Они использовали как Windows, так и Linux-версии шифровальщиков для широкого круга жертв, применяя двойную модель вымогательства, включающую в себя утечку данных и системное шифрование. Их программа-вымогатель запускалась с помощью определенного пароля, зашифровывала систему и общие файлы, завершала процессы и пыталась остановить виртуальные машины. Группа использовала такие методы, как внесение в белый список, удаление теневых копий томов и очистка журнала событий Windows, чтобы избежать обнаружения и помешать восстановлению. Они угрожали утечкой данных, подчеркивали необходимость расшифровки после оплаты и предостерегали от обращения к властям или службам восстановления.

Arete рекомендует использовать решение EDR для остановки процессов и изоляции систем на основе выявленных условий, блокирования команд и средств управления злоумышленниками в брандмауэрах, внедрения многофакторной аутентификации и регулярного исправления систем. Организациям следует отслеживать сетевую активность на предмет подозрительного поведения, проводить тесты на проникновение и периодически обновлять меры безопасности. Кроме того, они должны отслеживать загрузку данных, ограничивать доступ по протоколу RDP и осуществлять мониторинг темного интернета, чтобы предотвратить продажу данных на черных рынках.

Чтобы защититься от RansomHub и подобных угроз, организациям необходимо принять комплексную стратегию кибербезопасности, которая включает в себя упреждающий мониторинг, надежную защиту, регулярные обновления и тщательный анализ данных об угрозах, чтобы опережать появляющихся хакеров.
#ParsedReport #CompletenessLow
03-02-2025

Operation Phantom Circuit: North Koreas Global Data Exfiltration Campaign

https://securityscorecard.com/blog/operation-phantom-circuit-north-koreas-global-data-exfiltration-campaign

Report completeness: Low

Actors/Campaigns:
Phantom_circuit (motivation: cyber_criminal)
Lazarus
Operation_99

Threats:
Supply_chain_technique

Victims:
Various developers

Geo:
North korea, Russia, North koreas, North korean, India, Brazil, Russian

ChatGPT TTPs:
do not use without manual check
T1090, T1102, T1036

IOCs:
Domain: 1
IP: 22
File: 2

Soft:
Twitter, Astrill VPN, Node.js, Dropbox, Astrill VPNs

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Operation Phantom Circuit: North Koreas Global Data Exfiltration Campaign https://securityscorecard.com/blog/operation-phantom-circuit-north-koreas-global-data-exfiltration-campaign Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - это подробный обзор расследования STRIKE, проведенного для выявления сложной глобальной угрозы под названием "Phantom Circuit", организованной группой Lazarus Group, хакерами из Северной Кореи. Кампания была нацелена на разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения, использующие прокси-серверы в Хасане, Россия, и командно-контрольные серверы для управления украденными данными и их эксфильтрации. Также обсуждаются ключевые выводы, операционные детали, принадлежность к группе Lazarus и рекомендуемые меры по смягчению последствий, а также предлагаемое SecurityScorecard решение для повышения безопасности цепочки поставок от таких сложных угроз.
-----

Расследование STRIKE hacker intelligence показало, что группа Lazarus, базирующаяся в Северной Корее, организовала кампанию "Phantom Circuit", направленную против разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения.

Злоумышленники использовали прокси-серверы в Хасане, Россия, и серверы C2 для управления украденными данными и их последующей фильтрации, причем основные серверы были идентифицированы как 94.131.9.32, 185.153.182.241 и 86.104.74.51, а также прокси-серверы, зарегистрированные в Sky Freight Limited.

Операция проводилась в три этапа, в результате чего было скомпрометировано более 1500 систем по всему миру, а критически важные данные были отфильтрованы и сохранены в Dropbox для дальнейшего использования.

Сложная инфраструктура и технологии Lazarus Group направлены на обеспечение доступа, предотвращение обнаружения и систематическую безопасную эксфильтрацию конфиденциальной информации.

СТРАЙК с большой уверенностью приписал кампанию группе Lazarus, используя доказательства, связывающие группу с северокорейскими IP-адресами, тактикой и историческим фокусом на краже криптовалют.

Организациям рекомендуется внедрять такие меры, как проверка пакетов, мониторинг сети, обнаружение прокси-серверов, аудит инструментов разработки и тщательный контроль удаленного доступа, чтобы снизить риски.

SecurityScorecard предлагает решение для обнаружения цепочки поставок и реагирования на нее, повышающее безопасность цепочки поставок от появляющихся хакеров, таких как "Phantom Circuit"..
#ParsedReport #CompletenessLow
03-02-2025

Recent cases of watering hole attacks: Part 1

https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-1

Report completeness: Low

Threats:
Watering_hole_technique
Cobalt_strike
Dll_injection_technique

Victims:
University research laboratory

Industry:
Education

Geo:
Japanese, Japan

ChatGPT TTPs:
do not use without manual check
T1566, T1105, T1055.012, T1218.011, T1562.001

IOCs:
File: 4
Hash: 7
Path: 3

Soft:
Flash Player

Algorithms:
deflate

Win API:
EnumWindows

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Recent cases of watering hole attacks: Part 1 https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-1 Report completeness: Low Threats: Watering_hole_technique Cobalt_strike Dll_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущем использовании уязвимостей в общедоступных ресурсах, таких как VPN и брандмауэры, в качестве распространенных направлений атак в киберинцидентах, с акцентом на конкретном примере атаки на веб-сайт исследовательской лаборатории университета в Японии в 2023 году. В статье рассказывается о меняющейся тактике злоумышленников, нацеленных на уязвимости в VPN-устройствах, а также о важности надежных мер безопасности для защиты от хакеров.
-----

В тексте обсуждается растущее использование уязвимостей в общедоступных ресурсах, таких как VPN и брандмауэры, в качестве распространенного направления атак в киберинцидентах, о которых сообщается в JPCERT/CC. Примечательно, что уязвимости в VPN-устройствах становятся мишенью различных хакеров, включая APT-группы, группы программ-вымогателей и киберпреступников, что приводит к росту числа инцидентов с безопасностью. Хотя основное внимание часто уделяется этим направлениям атак, подчеркивается, что злоумышленники используют для кибератак различные методы, такие как электронная почта, веб-сайты и социальные сети.

В статье приводится пример хакерской атаки на веб-сайт университетской исследовательской лаборатории в Японии в 2023 году. В ходе этой атаки зараженный веб-сайт содержал встроенный JavaScript, который отображал всплывающее сообщение на японском языке для пользователей. В отличие от традиционного использования вредоносных программ, эта атака была основана на социальной инженерии, чтобы убедить пользователей самостоятельно загружать и запускать вредоносное ПО. Вредоносная программа под названием FlashUpdateInstall.exe при запуске представила документ-приманку, а также создала и запустила основную вредоносную программу system32.dll, которая была внедрена в процесс Explorer с помощью Early Bird Injection. Этот DLL-файл был идентифицирован как обработанный Cobalt Strike Beacon версии 4.5 и характеризуется уникальным водяным знаком 666666.

Группа атаки отвечает за это атаки типа watering отверстие, остается невыясненным, и командования и управления (C2) сервер был найден, чтобы быть размещенным на работников компании Cloudflare. Расследование сервера С2 показал на поведение других типов вредоносных программ, с Tips.exe используется в Примере. У этой вредоносной программы были возможности для запуска и прерывания работы антивирусного программного обеспечения (avp.exe), а также функция антианализа, позволяющая избежать обнаружения.

Цель статьи - пролить свет на подобные инциденты в сфере безопасности, чтобы помочь организациям усилить свои меры безопасности. Часть 2 статьи обещает рассказать о еще одной недавней атаке на водопой. Шусей Томонага (Shusei Tomonaga), руководитель группы реагирования на инциденты в JPCERT/CC, обладающий опытом в области анализа вредоносных программ и криминалистических расследований, поделился своими соображениями в статье.

Подводя итог, в тексте подчеркивается эволюционирующая тактика злоумышленников, распространенность уязвимостей в устройствах VPN и использование скрытых атак в качестве метода воздействия на организации. Подробное исследование конкретной атаки на водопой в Японии дает представление о методах, используемых хакерами, и о важности надежных мер безопасности для защиты от хакеров.
#ParsedReport #CompletenessLow
03-02-2025

Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years

https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505493&idx=1&sn=2260fa98c61cff9236bfea3e11059200&chksm=f9c1e55cceb66c4a3a040aeb233338e2770de6a2c767b20e74a64934cc02ca6d9a1d122784c4&scene=178&cur_album_id=1955835290309230595

Report completeness: Low

Actors/Campaigns:
Camouflaged_hunter

Threats:
Double_kill_vuln
Double_star_vuln

Victims:
Government, Economic, Trade, Cultural enterprises, Institutions, Labor consulting companies

Industry:
Government

Geo:
Korean, Korea

ChatGPT TTPs:
do not use without manual check
T1027, T1203, T1036, T1059, T1113

IOCs:
File: 7
Hash: 5
Command: 1

Algorithms:
rc4, cbc, aes-128, xor, aes, base64

Win Services:
bits

Languages:
python, javascript, powershell