CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 03-02-2025 Malware Spotlight: RansomHub Ransomware https://areteir.com/article/malware-spotlight-ransomhub-ransomware Report completeness: High Threats: Ransomhub Blackcat Knight_ransomware Socgholish_loader Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении и деятельности хакерской группы RansomHub в 2024 году, их ориентации на различные сектора, использовании конкретных инструментов и тактик, а также рекомендациях для организаций по защите от подобных хакеров с помощью комплексных стратегий кибербезопасности.
-----

В 2024 году команда Arete по реагированию на инциденты (IR) столкнулась с многочисленными инцидентами, связанными с хакерской группой RansomHub, активность которой значительно возросла после их первоначального наблюдения в мае. К июлю 2024 года RansomHub стал одним из трех крупнейших хакеров. Целью группы были различные секторы, включая профессиональные услуги, государственные услуги, здравоохранение, высокие технологии, финансовые услуги и производство. Они были нацелены на такие крупные компании, как Frontier и аукционный дом Christie's. RansomHub также утверждал, что украл данные у компании Change Healthcare, ставшей жертвой атаки программы-вымогателя ALPHV/BlackCat. Они рекламировали свою программу-вымогатель как услугу (RaaS) на форумах киберпреступников, предлагая универсальный шифратор, написанный на C++ и Go, что делает его доступным для нескольких операционных систем. Подозреваемый в том, что он является ребрендингом группы программ-вымогателей "Knight", RansomHub имеет сходство с шифровальщиками Knight.

В ходе расследования команда Arete установила, что средние первоначальные требования о выкупе составляли 900 000 долларов, а средние выплаты - 350 000 долларов. Использовались такие инструменты, как SocGholish, CobaltStrike, Mimikatz и другие. RansomHub использовал уязвимости в таких технологиях, как Apache ActiveMQ, Atlassian Confluence и Fortinet FortiOS. Они использовали сайт для утечки данных под брендом RansomHub, угрожая жертвам раскрытием данных, если платежи не будут произведены. Программа-вымогатель зашифровала файлы, используя расшифрованный открытый ключ Curve 25519 и алгоритмы AES, добавив уникальное расширение файла. В записке с требованием выкупа была указана группа, указаны ссылки на их сайты утечек и согласования, а также соблюдались определенные правила именования.

RansomHub занял видное место в 2024 году, став одним из основных игроков Arete в области реагирования на инциденты наряду с Akira. Они использовали как Windows, так и Linux-версии шифровальщиков для широкого круга жертв, применяя двойную модель вымогательства, включающую в себя утечку данных и системное шифрование. Их программа-вымогатель запускалась с помощью определенного пароля, зашифровывала систему и общие файлы, завершала процессы и пыталась остановить виртуальные машины. Группа использовала такие методы, как внесение в белый список, удаление теневых копий томов и очистка журнала событий Windows, чтобы избежать обнаружения и помешать восстановлению. Они угрожали утечкой данных, подчеркивали необходимость расшифровки после оплаты и предостерегали от обращения к властям или службам восстановления.

Arete рекомендует использовать решение EDR для остановки процессов и изоляции систем на основе выявленных условий, блокирования команд и средств управления злоумышленниками в брандмауэрах, внедрения многофакторной аутентификации и регулярного исправления систем. Организациям следует отслеживать сетевую активность на предмет подозрительного поведения, проводить тесты на проникновение и периодически обновлять меры безопасности. Кроме того, они должны отслеживать загрузку данных, ограничивать доступ по протоколу RDP и осуществлять мониторинг темного интернета, чтобы предотвратить продажу данных на черных рынках.

Чтобы защититься от RansomHub и подобных угроз, организациям необходимо принять комплексную стратегию кибербезопасности, которая включает в себя упреждающий мониторинг, надежную защиту, регулярные обновления и тщательный анализ данных об угрозах, чтобы опережать появляющихся хакеров.
#ParsedReport #CompletenessLow
03-02-2025

Operation Phantom Circuit: North Koreas Global Data Exfiltration Campaign

https://securityscorecard.com/blog/operation-phantom-circuit-north-koreas-global-data-exfiltration-campaign

Report completeness: Low

Actors/Campaigns:
Phantom_circuit (motivation: cyber_criminal)
Lazarus
Operation_99

Threats:
Supply_chain_technique

Victims:
Various developers

Geo:
North korea, Russia, North koreas, North korean, India, Brazil, Russian

ChatGPT TTPs:
do not use without manual check
T1090, T1102, T1036

IOCs:
Domain: 1
IP: 22
File: 2

Soft:
Twitter, Astrill VPN, Node.js, Dropbox, Astrill VPNs

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Operation Phantom Circuit: North Koreas Global Data Exfiltration Campaign https://securityscorecard.com/blog/operation-phantom-circuit-north-koreas-global-data-exfiltration-campaign Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - это подробный обзор расследования STRIKE, проведенного для выявления сложной глобальной угрозы под названием "Phantom Circuit", организованной группой Lazarus Group, хакерами из Северной Кореи. Кампания была нацелена на разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения, использующие прокси-серверы в Хасане, Россия, и командно-контрольные серверы для управления украденными данными и их эксфильтрации. Также обсуждаются ключевые выводы, операционные детали, принадлежность к группе Lazarus и рекомендуемые меры по смягчению последствий, а также предлагаемое SecurityScorecard решение для повышения безопасности цепочки поставок от таких сложных угроз.
-----

Расследование STRIKE hacker intelligence показало, что группа Lazarus, базирующаяся в Северной Корее, организовала кампанию "Phantom Circuit", направленную против разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения.

Злоумышленники использовали прокси-серверы в Хасане, Россия, и серверы C2 для управления украденными данными и их последующей фильтрации, причем основные серверы были идентифицированы как 94.131.9.32, 185.153.182.241 и 86.104.74.51, а также прокси-серверы, зарегистрированные в Sky Freight Limited.

Операция проводилась в три этапа, в результате чего было скомпрометировано более 1500 систем по всему миру, а критически важные данные были отфильтрованы и сохранены в Dropbox для дальнейшего использования.

Сложная инфраструктура и технологии Lazarus Group направлены на обеспечение доступа, предотвращение обнаружения и систематическую безопасную эксфильтрацию конфиденциальной информации.

СТРАЙК с большой уверенностью приписал кампанию группе Lazarus, используя доказательства, связывающие группу с северокорейскими IP-адресами, тактикой и историческим фокусом на краже криптовалют.

Организациям рекомендуется внедрять такие меры, как проверка пакетов, мониторинг сети, обнаружение прокси-серверов, аудит инструментов разработки и тщательный контроль удаленного доступа, чтобы снизить риски.

SecurityScorecard предлагает решение для обнаружения цепочки поставок и реагирования на нее, повышающее безопасность цепочки поставок от появляющихся хакеров, таких как "Phantom Circuit"..
#ParsedReport #CompletenessLow
03-02-2025

Recent cases of watering hole attacks: Part 1

https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-1

Report completeness: Low

Threats:
Watering_hole_technique
Cobalt_strike
Dll_injection_technique

Victims:
University research laboratory

Industry:
Education

Geo:
Japanese, Japan

ChatGPT TTPs:
do not use without manual check
T1566, T1105, T1055.012, T1218.011, T1562.001

IOCs:
File: 4
Hash: 7
Path: 3

Soft:
Flash Player

Algorithms:
deflate

Win API:
EnumWindows

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Recent cases of watering hole attacks: Part 1 https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-1 Report completeness: Low Threats: Watering_hole_technique Cobalt_strike Dll_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущем использовании уязвимостей в общедоступных ресурсах, таких как VPN и брандмауэры, в качестве распространенных направлений атак в киберинцидентах, с акцентом на конкретном примере атаки на веб-сайт исследовательской лаборатории университета в Японии в 2023 году. В статье рассказывается о меняющейся тактике злоумышленников, нацеленных на уязвимости в VPN-устройствах, а также о важности надежных мер безопасности для защиты от хакеров.
-----

В тексте обсуждается растущее использование уязвимостей в общедоступных ресурсах, таких как VPN и брандмауэры, в качестве распространенного направления атак в киберинцидентах, о которых сообщается в JPCERT/CC. Примечательно, что уязвимости в VPN-устройствах становятся мишенью различных хакеров, включая APT-группы, группы программ-вымогателей и киберпреступников, что приводит к росту числа инцидентов с безопасностью. Хотя основное внимание часто уделяется этим направлениям атак, подчеркивается, что злоумышленники используют для кибератак различные методы, такие как электронная почта, веб-сайты и социальные сети.

В статье приводится пример хакерской атаки на веб-сайт университетской исследовательской лаборатории в Японии в 2023 году. В ходе этой атаки зараженный веб-сайт содержал встроенный JavaScript, который отображал всплывающее сообщение на японском языке для пользователей. В отличие от традиционного использования вредоносных программ, эта атака была основана на социальной инженерии, чтобы убедить пользователей самостоятельно загружать и запускать вредоносное ПО. Вредоносная программа под названием FlashUpdateInstall.exe при запуске представила документ-приманку, а также создала и запустила основную вредоносную программу system32.dll, которая была внедрена в процесс Explorer с помощью Early Bird Injection. Этот DLL-файл был идентифицирован как обработанный Cobalt Strike Beacon версии 4.5 и характеризуется уникальным водяным знаком 666666.

Группа атаки отвечает за это атаки типа watering отверстие, остается невыясненным, и командования и управления (C2) сервер был найден, чтобы быть размещенным на работников компании Cloudflare. Расследование сервера С2 показал на поведение других типов вредоносных программ, с Tips.exe используется в Примере. У этой вредоносной программы были возможности для запуска и прерывания работы антивирусного программного обеспечения (avp.exe), а также функция антианализа, позволяющая избежать обнаружения.

Цель статьи - пролить свет на подобные инциденты в сфере безопасности, чтобы помочь организациям усилить свои меры безопасности. Часть 2 статьи обещает рассказать о еще одной недавней атаке на водопой. Шусей Томонага (Shusei Tomonaga), руководитель группы реагирования на инциденты в JPCERT/CC, обладающий опытом в области анализа вредоносных программ и криминалистических расследований, поделился своими соображениями в статье.

Подводя итог, в тексте подчеркивается эволюционирующая тактика злоумышленников, распространенность уязвимостей в устройствах VPN и использование скрытых атак в качестве метода воздействия на организации. Подробное исследование конкретной атаки на водопой в Японии дает представление о методах, используемых хакерами, и о важности надежных мер безопасности для защиты от хакеров.
#ParsedReport #CompletenessLow
03-02-2025

Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years

https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505493&idx=1&sn=2260fa98c61cff9236bfea3e11059200&chksm=f9c1e55cceb66c4a3a040aeb233338e2770de6a2c767b20e74a64934cc02ca6d9a1d122784c4&scene=178&cur_album_id=1955835290309230595

Report completeness: Low

Actors/Campaigns:
Camouflaged_hunter

Threats:
Double_kill_vuln
Double_star_vuln

Victims:
Government, Economic, Trade, Cultural enterprises, Institutions, Labor consulting companies

Industry:
Government

Geo:
Korean, Korea

ChatGPT TTPs:
do not use without manual check
T1027, T1203, T1036, T1059, T1113

IOCs:
File: 7
Hash: 5
Command: 1

Algorithms:
rc4, cbc, aes-128, xor, aes, base64

Win Services:
bits

Languages:
python, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505493&idx=1&sn=2260fa98c61cff9236bfea3e11059200&chksm=f9c1e55cceb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в роли аналитического центра 360 Threat Intelligence Center в анализе и раскрытии деятельности APT-C-60, организации APT, нацеленной на организации, связанные с Южной Кореей. Центр, опирающийся на ресурсы 360 Security Brain, проводит углубленный анализ полезной нагрузки APT-C-60, методов дешифрования и тактики, предоставляя критическую информацию для совершенствования мер кибербезопасности и реагирования на возникающие угрозы.
-----

360 Threat Intelligence Center - это платформа для обмена информацией об угрозах, их анализа и раннего предупреждения, использующая обширные ресурсы 360 Security Brain. Одной из обнаруженных ими угроз является APT-C-60, организация APT, базирующаяся на Корейском полуострове. Эта группа нацелена на правительственные, экономические, торговые, культурные предприятия, учреждения, связанные с Южной Кореей, и консалтинговые компании по трудовым вопросам. Самые ранние предполагаемые атаки APT-C-60 относятся к 2014 году, а заметные действия были зафиксированы в 2018 году.

APT-C-60 использует в своей работе различные типы полезной нагрузки, которые подразделяются на пять основных типов: Observer Installer, Наблюдатель, установщик бэкдора, Черный ход и плагин. Установщик Observer отвечает за загрузку файлов и реализацию постоянной работы, часто используя реализации кода JavaScript. Установщик бэкдора аналогичным образом загружает файлы и настраивает постоянство для последующей загрузки бэкдора. Полезная нагрузка бэкдора остается стабильной с течением времени, выполняя команды с серверов C2, и, возможно, претерпевает изменения версий, влияющие на конфигурацию программы. Полезная нагрузка плагина, несмотря на то, что он используется в меньшем количестве, включает в себя такие функции, как клавиатурные шпионы, сбор файлов и скриншоты.

APT-C-60 также использует различные алгоритмы дешифрования, включая побитовые варианты XOR для дешифрования строк. В полезных приложениях используются различные уровни шифрования и дешифрования, а реализации на Python иллюстрируют этот процесс. Эти алгоритмы в основном используются для расшифровки полезной нагрузки и шифрования информации обратной связи, и в конце 2022 года они появились в полезной нагрузке crypt86.dat в Observer.
#ParsedReport #CompletenessMedium
03-02-2025

1. Analysis of Attack Activities

https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505519&idx=1&sn=594229f2c0123673d1fa9c6cf729858b&chksm=f9c1e566ceb66c701d875de8481fe02d89654d4b56cfc51088de6e421cb701437cdab52a0851&scene=178&cur_album_id=1955835290309230595

Report completeness: Medium

Actors/Campaigns:
Lazarus

Threats:
Double_kill_vuln
Double_star_vuln
Anydesk_tool

Victims:
Cryptocurrency practitioners

Industry:
Aerospace, Military, Government

ChatGPT TTPs:
do not use without manual check
T1195.002, T1071.001, T1059.007, T1059.006, T1140, T1059, T1074.001, T1518.001, T1005

IOCs:
Hash: 9
IP: 14
File: 5
Url: 7
Path: 3

Soft:
node.js, MacOS, Linux, Chromium, Chrome, Opera

Algorithms:
md5

Win API:
decompress

Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 03-02-2025 1. Analysis of Attack Activities https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505519&idx=1&sn=594229f2c0123673d1fa9c6cf729858b&chksm=f9c1e566ceb66c701d875de8481fe02d89654d4b56cfc51088de6e421cb701…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в недавних кибератаках, совершенных организацией Lazarus, высокоактивной группой APT, нацеленной на специалистов по криптовалютам, использующих передовые методы атаки, такие как фишинг, сетевые атаки и программы-вымогатели в системах Windows, Linux и macOS. Организация использует различные цели атак, технические характеристики и инструменты для кражи конфиденциальной информации, а недавняя атака была связана с отравлением проекта UniswapSniperBot. Исследовательские институты безопасности, такие как 360 Advanced Threat Research Institute, играют решающую роль в анализе пакетов вредоносных программ, используемых хакерами для усиления мер кибербезопасности.
-----

В тексте обсуждаются недавние кибератаки, совершенные организацией Lazarus, с акцентом на использование различных типов вредоносных программ и методов атаки, нацеленных на специалистов по криптовалютам. Lazarus group была признана высокоактивной APT-организацией, проявляющей особый интерес к финансовым институтам, криптовалютным биржам, правительственным учреждениям, аэрокосмической и военной промышленности. Они используют передовые методы атак, такие как фишинг, сетевые атаки и программы-вымогатели, на различных платформах, включая системы Windows, Linux и macOS.

В тексте упоминается, что организация Lazarus использует различные цели атак и технические характеристики. Они заражали криптовалютные проекты с открытым исходным кодом и использовали различные средства для кражи информации у жертв. Более того, было замечено, что группа использует в своих атаках арсеналы, связанные с Python и JavaScript. Недавний метод атаки включал в себя отравление проекта UniswapSniperBot, который был разработан с использованием JavaScript и упакован с использованием платформы Electron для упрощения выполнения. Порт C&C сервера, используемый в этих атаках, соответствует ранее раскрытым инцидентам с атаками Lazarus.

Анализ показал, что организация Lazarus умело внедряла вредоносный код в, казалось бы, легальные программы, обманом заставляя жертв загружать и запускать скомпилированное вредоносное ПО для осуществления кражи и утечки информации. Атаки также включают в себя эффективные методы обфускации и скрыты в рамках обычных процессов установки, чтобы избежать обнаружения. Возможности организации охватывают множество платформ, демонстрируя их мастерство в атаках на системы Windows, Linux и macOS.

В тексте были раскрыты конкретные инструменты и методы атаки, используемые организацией Lazarus, которые проливают свет на их тактику кражи конфиденциальной информации с пользовательских устройств. Злоумышленники используют различные плагины для мониторинга хостов, кражи файлов, выполнения команд оболочки и извлечения данных из веб-браузеров, таких как Chrome, Brave, Opera, Yandex и MSEdge. Плагины загружаются с определенных URL-адресов, контролируемых злоумышленниками, что указывает на скоординированные усилия по проведению скрытых атак на разных платформах.

В тексте также подчеркивается роль исследовательских институтов безопасности, таких как 360 Advanced Threat Research Institute, в обнаружении и анализе пакетов вредоносного ПО, используемых хакерами, такими как Lazarus. Эти институты играют решающую роль в выявлении продвинутых угроз, проведении детального анализа для лучшего понимания тактики злоумышленников и предоставлении рекомендаций по усилению мер кибербезопасности для организаций и частных лиц, подвергающихся риску.
#ParsedReport #CompletenessHigh
03-02-2025

RELEVANT - CURRENT - ACTIONABLE

https://redsense.com/publications/lockbit-persistent-ttps-in-larger-ecosystem

Report completeness: High

Actors/Campaigns:
Lockbit
Avos
National_hazard_agency
Bl00dy
0ktapus

Threats:
Lockbit
Exmatter_tool
Zeon
Conti
Credential_dumping_technique
Hellokitty
Blackcat
Blacksuit_ransomware
Avaddon
Revil
3am_ransomware
Citrix_bleed_vuln
Akira_ransomware
Ransomhub
Trojan.win32.inject.aokvy
Uac_bypass_technique
Cobalt_strike
Mimikatz_tool
Pchunter_tool
Process_hacker_tool
Gmer_tool
Luminati_tool
Domain_fronting_technique
Brc4_tool

Geo:
Netherlands, Russian

TTPs:
Tactics: 2
Technics: 10

IOCs:
Domain: 2
File: 1
Hash: 1
IP: 29

Soft:
MacOS, PSExec, Ivanti, OpenSSH, NGINX

Algorithms:
sha1

Functions:
GetLucky

Platforms:
intel, apple
CTT Report Hub
#ParsedReport #CompletenessHigh 03-02-2025 RELEVANT - CURRENT - ACTIONABLE https://redsense.com/publications/lockbit-persistent-ttps-in-larger-ecosystem Report completeness: High Actors/Campaigns: Lockbit Avos National_hazard_agency Bl00dy 0ktapus Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что, несмотря на ликвидацию группы программ-вымогателей LockBit международными правоохранительными органами, ее влияние на хакерскую среду продолжается благодаря распространению специализированных программ-вымогателей, обманным методам, альянсам с другими группами и использованию сложных методов как первоначальным синдикатом, так и независимыми хакерами. Развивающаяся тактика LockBit и ее филиалов после удаления демонстрирует постоянную угрозу, исходящую от этой группы программ-вымогателей и ее производных вариантов, подчеркивая трудности в защите от этих вредоносных действий.
-----

LockBit, известная группа программ-вымогателей, которая была ликвидирована международными правоохранительными органами почти год назад, в настоящее время рассматривается в контексте ее долгосрочного влияния на хакерскую среду. Несмотря на ликвидацию организованной группы, тактика и инструменты, внедренные LockBit, продолжают оказывать влияние на более широкую экосистему. Примечательно, что LockBit builder позволяет создавать индивидуальные программы-вымогатели для целенаправленных атак, использовать ложные заявления о взломе данных, обманные методы, такие как завышение числа жертв, вовлечение в криптовалютную деятельность и использование других хакерских групп для расширения возможностей атаки.

Подробно описана эволюция LockBit с момента его появления в качестве программы-вымогателя ABCD в 2019 году до выпуска LockBit 3.0 и последующих альянсов с такими группами, как Team2 (Royal/BlackSuit) и Team1 (Zeon) от Conti. Появление в сентябре 2022 года просочившегося конструктора для LockBit 3.0 позволило многочисленным независимым субъектам создавать индивидуальные версии программы-вымогателя, что привело к распространению уникальных вариантов LockBit в операциях, нацеленных на различные компании. Такое децентрализованное использование LockBit привело к его широкому распространению в различных секторах.

Хотя сам LockBit обладает ограниченными возможностями и полагается на такие альянсы, как Zeon, для обеспечения доступа на высоком уровне, он продолжает внедрять сложные технологии, такие как ExMatter, для фильтрации данных и горизонтального перемещения в среде жертв. Вовлечение других независимых хакеров, использующих программы-вымогатели на основе LockBit, еще больше усложняет стратегии защиты, поскольку эти субъекты могут не придерживаться тех же схем или методов, которые использовались первоначальным синдикатом.

В блоге представлена информация о деятельности LockBit и ее филиалов после закрытия, подчеркивается сохраняющаяся распространенность атак на основе LockBit, использование уязвимостей в критически важных технологических стеках и использование скомпрометированных учетных данных для первоначального доступа. Кроме того, использование прокси-серверов, сервисов анонимизации и методов обфускации демонстрирует способность хакеров, связанных с LockBit, избегать обнаружения и продлевать свою вредоносную деятельность.