#ParsedReport #CompletenessLow
03-02-2025
Operation Phantom Circuit: North Koreas Global Data Exfiltration Campaign
https://securityscorecard.com/blog/operation-phantom-circuit-north-koreas-global-data-exfiltration-campaign
Report completeness: Low
Actors/Campaigns:
Phantom_circuit (motivation: cyber_criminal)
Lazarus
Operation_99
Threats:
Supply_chain_technique
Victims:
Various developers
Geo:
North korea, Russia, North koreas, North korean, India, Brazil, Russian
ChatGPT TTPs:
T1090, T1102, T1036
IOCs:
Domain: 1
IP: 22
File: 2
Soft:
Twitter, Astrill VPN, Node.js, Dropbox, Astrill VPNs
Languages:
javascript
03-02-2025
Operation Phantom Circuit: North Koreas Global Data Exfiltration Campaign
https://securityscorecard.com/blog/operation-phantom-circuit-north-koreas-global-data-exfiltration-campaign
Report completeness: Low
Actors/Campaigns:
Phantom_circuit (motivation: cyber_criminal)
Lazarus
Operation_99
Threats:
Supply_chain_technique
Victims:
Various developers
Geo:
North korea, Russia, North koreas, North korean, India, Brazil, Russian
ChatGPT TTPs:
do not use without manual checkT1090, T1102, T1036
IOCs:
Domain: 1
IP: 22
File: 2
Soft:
Twitter, Astrill VPN, Node.js, Dropbox, Astrill VPNs
Languages:
javascript
SecurityScorecard
Operation Phantom Circuit: North Korea's Global Data Exfiltration Campaign
STRIKE reveals Lazarus Group's new tactic: embedding malware in trusted apps for stealthy, widespread attacks and long-term access.
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Operation Phantom Circuit: North Koreas Global Data Exfiltration Campaign https://securityscorecard.com/blog/operation-phantom-circuit-north-koreas-global-data-exfiltration-campaign Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - это подробный обзор расследования STRIKE, проведенного для выявления сложной глобальной угрозы под названием "Phantom Circuit", организованной группой Lazarus Group, хакерами из Северной Кореи. Кампания была нацелена на разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения, использующие прокси-серверы в Хасане, Россия, и командно-контрольные серверы для управления украденными данными и их эксфильтрации. Также обсуждаются ключевые выводы, операционные детали, принадлежность к группе Lazarus и рекомендуемые меры по смягчению последствий, а также предлагаемое SecurityScorecard решение для повышения безопасности цепочки поставок от таких сложных угроз.
-----
Расследование STRIKE hacker intelligence показало, что группа Lazarus, базирующаяся в Северной Корее, организовала кампанию "Phantom Circuit", направленную против разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения.
Злоумышленники использовали прокси-серверы в Хасане, Россия, и серверы C2 для управления украденными данными и их последующей фильтрации, причем основные серверы были идентифицированы как 94.131.9.32, 185.153.182.241 и 86.104.74.51, а также прокси-серверы, зарегистрированные в Sky Freight Limited.
Операция проводилась в три этапа, в результате чего было скомпрометировано более 1500 систем по всему миру, а критически важные данные были отфильтрованы и сохранены в Dropbox для дальнейшего использования.
Сложная инфраструктура и технологии Lazarus Group направлены на обеспечение доступа, предотвращение обнаружения и систематическую безопасную эксфильтрацию конфиденциальной информации.
СТРАЙК с большой уверенностью приписал кампанию группе Lazarus, используя доказательства, связывающие группу с северокорейскими IP-адресами, тактикой и историческим фокусом на краже криптовалют.
Организациям рекомендуется внедрять такие меры, как проверка пакетов, мониторинг сети, обнаружение прокси-серверов, аудит инструментов разработки и тщательный контроль удаленного доступа, чтобы снизить риски.
SecurityScorecard предлагает решение для обнаружения цепочки поставок и реагирования на нее, повышающее безопасность цепочки поставок от появляющихся хакеров, таких как "Phantom Circuit"..
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - это подробный обзор расследования STRIKE, проведенного для выявления сложной глобальной угрозы под названием "Phantom Circuit", организованной группой Lazarus Group, хакерами из Северной Кореи. Кампания была нацелена на разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения, использующие прокси-серверы в Хасане, Россия, и командно-контрольные серверы для управления украденными данными и их эксфильтрации. Также обсуждаются ключевые выводы, операционные детали, принадлежность к группе Lazarus и рекомендуемые меры по смягчению последствий, а также предлагаемое SecurityScorecard решение для повышения безопасности цепочки поставок от таких сложных угроз.
-----
Расследование STRIKE hacker intelligence показало, что группа Lazarus, базирующаяся в Северной Корее, организовала кампанию "Phantom Circuit", направленную против разработчиков криптовалют и технологий с помощью вредоносного ПО, встроенного в надежные приложения.
Злоумышленники использовали прокси-серверы в Хасане, Россия, и серверы C2 для управления украденными данными и их последующей фильтрации, причем основные серверы были идентифицированы как 94.131.9.32, 185.153.182.241 и 86.104.74.51, а также прокси-серверы, зарегистрированные в Sky Freight Limited.
Операция проводилась в три этапа, в результате чего было скомпрометировано более 1500 систем по всему миру, а критически важные данные были отфильтрованы и сохранены в Dropbox для дальнейшего использования.
Сложная инфраструктура и технологии Lazarus Group направлены на обеспечение доступа, предотвращение обнаружения и систематическую безопасную эксфильтрацию конфиденциальной информации.
СТРАЙК с большой уверенностью приписал кампанию группе Lazarus, используя доказательства, связывающие группу с северокорейскими IP-адресами, тактикой и историческим фокусом на краже криптовалют.
Организациям рекомендуется внедрять такие меры, как проверка пакетов, мониторинг сети, обнаружение прокси-серверов, аудит инструментов разработки и тщательный контроль удаленного доступа, чтобы снизить риски.
SecurityScorecard предлагает решение для обнаружения цепочки поставок и реагирования на нее, повышающее безопасность цепочки поставок от появляющихся хакеров, таких как "Phantom Circuit"..
#ParsedReport #CompletenessLow
03-02-2025
Recent cases of watering hole attacks: Part 1
https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-1
Report completeness: Low
Threats:
Watering_hole_technique
Cobalt_strike
Dll_injection_technique
Victims:
University research laboratory
Industry:
Education
Geo:
Japanese, Japan
ChatGPT TTPs:
T1566, T1105, T1055.012, T1218.011, T1562.001
IOCs:
File: 4
Hash: 7
Path: 3
Soft:
Flash Player
Algorithms:
deflate
Win API:
EnumWindows
Languages:
javascript
03-02-2025
Recent cases of watering hole attacks: Part 1
https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-1
Report completeness: Low
Threats:
Watering_hole_technique
Cobalt_strike
Dll_injection_technique
Victims:
University research laboratory
Industry:
Education
Geo:
Japanese, Japan
ChatGPT TTPs:
do not use without manual checkT1566, T1105, T1055.012, T1218.011, T1562.001
IOCs:
File: 4
Hash: 7
Path: 3
Soft:
Flash Player
Algorithms:
deflate
Win API:
EnumWindows
Languages:
javascript
APNIC Blog
Recent cases of watering hole attacks: Part 1 | APNIC Blog
Guest Post: Dissecting a recent watering hole and how to defend against them.
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Recent cases of watering hole attacks: Part 1 https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-1 Report completeness: Low Threats: Watering_hole_technique Cobalt_strike Dll_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущем использовании уязвимостей в общедоступных ресурсах, таких как VPN и брандмауэры, в качестве распространенных направлений атак в киберинцидентах, с акцентом на конкретном примере атаки на веб-сайт исследовательской лаборатории университета в Японии в 2023 году. В статье рассказывается о меняющейся тактике злоумышленников, нацеленных на уязвимости в VPN-устройствах, а также о важности надежных мер безопасности для защиты от хакеров.
-----
В тексте обсуждается растущее использование уязвимостей в общедоступных ресурсах, таких как VPN и брандмауэры, в качестве распространенного направления атак в киберинцидентах, о которых сообщается в JPCERT/CC. Примечательно, что уязвимости в VPN-устройствах становятся мишенью различных хакеров, включая APT-группы, группы программ-вымогателей и киберпреступников, что приводит к росту числа инцидентов с безопасностью. Хотя основное внимание часто уделяется этим направлениям атак, подчеркивается, что злоумышленники используют для кибератак различные методы, такие как электронная почта, веб-сайты и социальные сети.
В статье приводится пример хакерской атаки на веб-сайт университетской исследовательской лаборатории в Японии в 2023 году. В ходе этой атаки зараженный веб-сайт содержал встроенный JavaScript, который отображал всплывающее сообщение на японском языке для пользователей. В отличие от традиционного использования вредоносных программ, эта атака была основана на социальной инженерии, чтобы убедить пользователей самостоятельно загружать и запускать вредоносное ПО. Вредоносная программа под названием FlashUpdateInstall.exe при запуске представила документ-приманку, а также создала и запустила основную вредоносную программу system32.dll, которая была внедрена в процесс Explorer с помощью Early Bird Injection. Этот DLL-файл был идентифицирован как обработанный Cobalt Strike Beacon версии 4.5 и характеризуется уникальным водяным знаком 666666.
Группа атаки отвечает за это атаки типа watering отверстие, остается невыясненным, и командования и управления (C2) сервер был найден, чтобы быть размещенным на работников компании Cloudflare. Расследование сервера С2 показал на поведение других типов вредоносных программ, с Tips.exe используется в Примере. У этой вредоносной программы были возможности для запуска и прерывания работы антивирусного программного обеспечения (avp.exe), а также функция антианализа, позволяющая избежать обнаружения.
Цель статьи - пролить свет на подобные инциденты в сфере безопасности, чтобы помочь организациям усилить свои меры безопасности. Часть 2 статьи обещает рассказать о еще одной недавней атаке на водопой. Шусей Томонага (Shusei Tomonaga), руководитель группы реагирования на инциденты в JPCERT/CC, обладающий опытом в области анализа вредоносных программ и криминалистических расследований, поделился своими соображениями в статье.
Подводя итог, в тексте подчеркивается эволюционирующая тактика злоумышленников, распространенность уязвимостей в устройствах VPN и использование скрытых атак в качестве метода воздействия на организации. Подробное исследование конкретной атаки на водопой в Японии дает представление о методах, используемых хакерами, и о важности надежных мер безопасности для защиты от хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущем использовании уязвимостей в общедоступных ресурсах, таких как VPN и брандмауэры, в качестве распространенных направлений атак в киберинцидентах, с акцентом на конкретном примере атаки на веб-сайт исследовательской лаборатории университета в Японии в 2023 году. В статье рассказывается о меняющейся тактике злоумышленников, нацеленных на уязвимости в VPN-устройствах, а также о важности надежных мер безопасности для защиты от хакеров.
-----
В тексте обсуждается растущее использование уязвимостей в общедоступных ресурсах, таких как VPN и брандмауэры, в качестве распространенного направления атак в киберинцидентах, о которых сообщается в JPCERT/CC. Примечательно, что уязвимости в VPN-устройствах становятся мишенью различных хакеров, включая APT-группы, группы программ-вымогателей и киберпреступников, что приводит к росту числа инцидентов с безопасностью. Хотя основное внимание часто уделяется этим направлениям атак, подчеркивается, что злоумышленники используют для кибератак различные методы, такие как электронная почта, веб-сайты и социальные сети.
В статье приводится пример хакерской атаки на веб-сайт университетской исследовательской лаборатории в Японии в 2023 году. В ходе этой атаки зараженный веб-сайт содержал встроенный JavaScript, который отображал всплывающее сообщение на японском языке для пользователей. В отличие от традиционного использования вредоносных программ, эта атака была основана на социальной инженерии, чтобы убедить пользователей самостоятельно загружать и запускать вредоносное ПО. Вредоносная программа под названием FlashUpdateInstall.exe при запуске представила документ-приманку, а также создала и запустила основную вредоносную программу system32.dll, которая была внедрена в процесс Explorer с помощью Early Bird Injection. Этот DLL-файл был идентифицирован как обработанный Cobalt Strike Beacon версии 4.5 и характеризуется уникальным водяным знаком 666666.
Группа атаки отвечает за это атаки типа watering отверстие, остается невыясненным, и командования и управления (C2) сервер был найден, чтобы быть размещенным на работников компании Cloudflare. Расследование сервера С2 показал на поведение других типов вредоносных программ, с Tips.exe используется в Примере. У этой вредоносной программы были возможности для запуска и прерывания работы антивирусного программного обеспечения (avp.exe), а также функция антианализа, позволяющая избежать обнаружения.
Цель статьи - пролить свет на подобные инциденты в сфере безопасности, чтобы помочь организациям усилить свои меры безопасности. Часть 2 статьи обещает рассказать о еще одной недавней атаке на водопой. Шусей Томонага (Shusei Tomonaga), руководитель группы реагирования на инциденты в JPCERT/CC, обладающий опытом в области анализа вредоносных программ и криминалистических расследований, поделился своими соображениями в статье.
Подводя итог, в тексте подчеркивается эволюционирующая тактика злоумышленников, распространенность уязвимостей в устройствах VPN и использование скрытых атак в качестве метода воздействия на организации. Подробное исследование конкретной атаки на водопой в Японии дает представление о методах, используемых хакерами, и о важности надежных мер безопасности для защиты от хакеров.
#ParsedReport #CompletenessLow
03-02-2025
Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505493&idx=1&sn=2260fa98c61cff9236bfea3e11059200&chksm=f9c1e55cceb66c4a3a040aeb233338e2770de6a2c767b20e74a64934cc02ca6d9a1d122784c4&scene=178&cur_album_id=1955835290309230595
Report completeness: Low
Actors/Campaigns:
Camouflaged_hunter
Threats:
Double_kill_vuln
Double_star_vuln
Victims:
Government, Economic, Trade, Cultural enterprises, Institutions, Labor consulting companies
Industry:
Government
Geo:
Korean, Korea
ChatGPT TTPs:
T1027, T1203, T1036, T1059, T1113
IOCs:
File: 7
Hash: 5
Command: 1
Algorithms:
rc4, cbc, aes-128, xor, aes, base64
Win Services:
bits
Languages:
python, javascript, powershell
03-02-2025
Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505493&idx=1&sn=2260fa98c61cff9236bfea3e11059200&chksm=f9c1e55cceb66c4a3a040aeb233338e2770de6a2c767b20e74a64934cc02ca6d9a1d122784c4&scene=178&cur_album_id=1955835290309230595
Report completeness: Low
Actors/Campaigns:
Camouflaged_hunter
Threats:
Double_kill_vuln
Double_star_vuln
Victims:
Government, Economic, Trade, Cultural enterprises, Institutions, Labor consulting companies
Industry:
Government
Geo:
Korean, Korea
ChatGPT TTPs:
do not use without manual checkT1027, T1203, T1036, T1059, T1113
IOCs:
File: 7
Hash: 5
Command: 1
Algorithms:
rc4, cbc, aes-128, xor, aes, base64
Win Services:
bits
Languages:
python, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505493&idx=1&sn=2260fa98c61cff9236bfea3e11059200&chksm=f9c1e55cceb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в роли аналитического центра 360 Threat Intelligence Center в анализе и раскрытии деятельности APT-C-60, организации APT, нацеленной на организации, связанные с Южной Кореей. Центр, опирающийся на ресурсы 360 Security Brain, проводит углубленный анализ полезной нагрузки APT-C-60, методов дешифрования и тактики, предоставляя критическую информацию для совершенствования мер кибербезопасности и реагирования на возникающие угрозы.
-----
360 Threat Intelligence Center - это платформа для обмена информацией об угрозах, их анализа и раннего предупреждения, использующая обширные ресурсы 360 Security Brain. Одной из обнаруженных ими угроз является APT-C-60, организация APT, базирующаяся на Корейском полуострове. Эта группа нацелена на правительственные, экономические, торговые, культурные предприятия, учреждения, связанные с Южной Кореей, и консалтинговые компании по трудовым вопросам. Самые ранние предполагаемые атаки APT-C-60 относятся к 2014 году, а заметные действия были зафиксированы в 2018 году.
APT-C-60 использует в своей работе различные типы полезной нагрузки, которые подразделяются на пять основных типов: Observer Installer, Наблюдатель, установщик бэкдора, Черный ход и плагин. Установщик Observer отвечает за загрузку файлов и реализацию постоянной работы, часто используя реализации кода JavaScript. Установщик бэкдора аналогичным образом загружает файлы и настраивает постоянство для последующей загрузки бэкдора. Полезная нагрузка бэкдора остается стабильной с течением времени, выполняя команды с серверов C2, и, возможно, претерпевает изменения версий, влияющие на конфигурацию программы. Полезная нагрузка плагина, несмотря на то, что он используется в меньшем количестве, включает в себя такие функции, как клавиатурные шпионы, сбор файлов и скриншоты.
APT-C-60 также использует различные алгоритмы дешифрования, включая побитовые варианты XOR для дешифрования строк. В полезных приложениях используются различные уровни шифрования и дешифрования, а реализации на Python иллюстрируют этот процесс. Эти алгоритмы в основном используются для расшифровки полезной нагрузки и шифрования информации обратной связи, и в конце 2022 года они появились в полезной нагрузке crypt86.dat в Observer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в роли аналитического центра 360 Threat Intelligence Center в анализе и раскрытии деятельности APT-C-60, организации APT, нацеленной на организации, связанные с Южной Кореей. Центр, опирающийся на ресурсы 360 Security Brain, проводит углубленный анализ полезной нагрузки APT-C-60, методов дешифрования и тактики, предоставляя критическую информацию для совершенствования мер кибербезопасности и реагирования на возникающие угрозы.
-----
360 Threat Intelligence Center - это платформа для обмена информацией об угрозах, их анализа и раннего предупреждения, использующая обширные ресурсы 360 Security Brain. Одной из обнаруженных ими угроз является APT-C-60, организация APT, базирующаяся на Корейском полуострове. Эта группа нацелена на правительственные, экономические, торговые, культурные предприятия, учреждения, связанные с Южной Кореей, и консалтинговые компании по трудовым вопросам. Самые ранние предполагаемые атаки APT-C-60 относятся к 2014 году, а заметные действия были зафиксированы в 2018 году.
APT-C-60 использует в своей работе различные типы полезной нагрузки, которые подразделяются на пять основных типов: Observer Installer, Наблюдатель, установщик бэкдора, Черный ход и плагин. Установщик Observer отвечает за загрузку файлов и реализацию постоянной работы, часто используя реализации кода JavaScript. Установщик бэкдора аналогичным образом загружает файлы и настраивает постоянство для последующей загрузки бэкдора. Полезная нагрузка бэкдора остается стабильной с течением времени, выполняя команды с серверов C2, и, возможно, претерпевает изменения версий, влияющие на конфигурацию программы. Полезная нагрузка плагина, несмотря на то, что он используется в меньшем количестве, включает в себя такие функции, как клавиатурные шпионы, сбор файлов и скриншоты.
APT-C-60 также использует различные алгоритмы дешифрования, включая побитовые варианты XOR для дешифрования строк. В полезных приложениях используются различные уровни шифрования и дешифрования, а реализации на Python иллюстрируют этот процесс. Эти алгоритмы в основном используются для расшифровки полезной нагрузки и шифрования информации обратной связи, и в конце 2022 года они появились в полезной нагрузке crypt86.dat в Observer.
#ParsedReport #CompletenessMedium
03-02-2025
1. Analysis of Attack Activities
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505519&idx=1&sn=594229f2c0123673d1fa9c6cf729858b&chksm=f9c1e566ceb66c701d875de8481fe02d89654d4b56cfc51088de6e421cb701437cdab52a0851&scene=178&cur_album_id=1955835290309230595
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Double_kill_vuln
Double_star_vuln
Anydesk_tool
Victims:
Cryptocurrency practitioners
Industry:
Aerospace, Military, Government
ChatGPT TTPs:
T1195.002, T1071.001, T1059.007, T1059.006, T1140, T1059, T1074.001, T1518.001, T1005
IOCs:
Hash: 9
IP: 14
File: 5
Url: 7
Path: 3
Soft:
node.js, MacOS, Linux, Chromium, Chrome, Opera
Algorithms:
md5
Win API:
decompress
Languages:
javascript, python
03-02-2025
1. Analysis of Attack Activities
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505519&idx=1&sn=594229f2c0123673d1fa9c6cf729858b&chksm=f9c1e566ceb66c701d875de8481fe02d89654d4b56cfc51088de6e421cb701437cdab52a0851&scene=178&cur_album_id=1955835290309230595
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Double_kill_vuln
Double_star_vuln
Anydesk_tool
Victims:
Cryptocurrency practitioners
Industry:
Aerospace, Military, Government
ChatGPT TTPs:
do not use without manual checkT1195.002, T1071.001, T1059.007, T1059.006, T1140, T1059, T1074.001, T1518.001, T1005
IOCs:
Hash: 9
IP: 14
File: 5
Url: 7
Path: 3
Soft:
node.js, MacOS, Linux, Chromium, Chrome, Opera
Algorithms:
md5
Win API:
decompress
Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 03-02-2025 1. Analysis of Attack Activities https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505519&idx=1&sn=594229f2c0123673d1fa9c6cf729858b&chksm=f9c1e566ceb66c701d875de8481fe02d89654d4b56cfc51088de6e421cb701…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавних кибератаках, совершенных организацией Lazarus, высокоактивной группой APT, нацеленной на специалистов по криптовалютам, использующих передовые методы атаки, такие как фишинг, сетевые атаки и программы-вымогатели в системах Windows, Linux и macOS. Организация использует различные цели атак, технические характеристики и инструменты для кражи конфиденциальной информации, а недавняя атака была связана с отравлением проекта UniswapSniperBot. Исследовательские институты безопасности, такие как 360 Advanced Threat Research Institute, играют решающую роль в анализе пакетов вредоносных программ, используемых хакерами для усиления мер кибербезопасности.
-----
В тексте обсуждаются недавние кибератаки, совершенные организацией Lazarus, с акцентом на использование различных типов вредоносных программ и методов атаки, нацеленных на специалистов по криптовалютам. Lazarus group была признана высокоактивной APT-организацией, проявляющей особый интерес к финансовым институтам, криптовалютным биржам, правительственным учреждениям, аэрокосмической и военной промышленности. Они используют передовые методы атак, такие как фишинг, сетевые атаки и программы-вымогатели, на различных платформах, включая системы Windows, Linux и macOS.
В тексте упоминается, что организация Lazarus использует различные цели атак и технические характеристики. Они заражали криптовалютные проекты с открытым исходным кодом и использовали различные средства для кражи информации у жертв. Более того, было замечено, что группа использует в своих атаках арсеналы, связанные с Python и JavaScript. Недавний метод атаки включал в себя отравление проекта UniswapSniperBot, который был разработан с использованием JavaScript и упакован с использованием платформы Electron для упрощения выполнения. Порт C&C сервера, используемый в этих атаках, соответствует ранее раскрытым инцидентам с атаками Lazarus.
Анализ показал, что организация Lazarus умело внедряла вредоносный код в, казалось бы, легальные программы, обманом заставляя жертв загружать и запускать скомпилированное вредоносное ПО для осуществления кражи и утечки информации. Атаки также включают в себя эффективные методы обфускации и скрыты в рамках обычных процессов установки, чтобы избежать обнаружения. Возможности организации охватывают множество платформ, демонстрируя их мастерство в атаках на системы Windows, Linux и macOS.
В тексте были раскрыты конкретные инструменты и методы атаки, используемые организацией Lazarus, которые проливают свет на их тактику кражи конфиденциальной информации с пользовательских устройств. Злоумышленники используют различные плагины для мониторинга хостов, кражи файлов, выполнения команд оболочки и извлечения данных из веб-браузеров, таких как Chrome, Brave, Opera, Yandex и MSEdge. Плагины загружаются с определенных URL-адресов, контролируемых злоумышленниками, что указывает на скоординированные усилия по проведению скрытых атак на разных платформах.
В тексте также подчеркивается роль исследовательских институтов безопасности, таких как 360 Advanced Threat Research Institute, в обнаружении и анализе пакетов вредоносного ПО, используемых хакерами, такими как Lazarus. Эти институты играют решающую роль в выявлении продвинутых угроз, проведении детального анализа для лучшего понимания тактики злоумышленников и предоставлении рекомендаций по усилению мер кибербезопасности для организаций и частных лиц, подвергающихся риску.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавних кибератаках, совершенных организацией Lazarus, высокоактивной группой APT, нацеленной на специалистов по криптовалютам, использующих передовые методы атаки, такие как фишинг, сетевые атаки и программы-вымогатели в системах Windows, Linux и macOS. Организация использует различные цели атак, технические характеристики и инструменты для кражи конфиденциальной информации, а недавняя атака была связана с отравлением проекта UniswapSniperBot. Исследовательские институты безопасности, такие как 360 Advanced Threat Research Institute, играют решающую роль в анализе пакетов вредоносных программ, используемых хакерами для усиления мер кибербезопасности.
-----
В тексте обсуждаются недавние кибератаки, совершенные организацией Lazarus, с акцентом на использование различных типов вредоносных программ и методов атаки, нацеленных на специалистов по криптовалютам. Lazarus group была признана высокоактивной APT-организацией, проявляющей особый интерес к финансовым институтам, криптовалютным биржам, правительственным учреждениям, аэрокосмической и военной промышленности. Они используют передовые методы атак, такие как фишинг, сетевые атаки и программы-вымогатели, на различных платформах, включая системы Windows, Linux и macOS.
В тексте упоминается, что организация Lazarus использует различные цели атак и технические характеристики. Они заражали криптовалютные проекты с открытым исходным кодом и использовали различные средства для кражи информации у жертв. Более того, было замечено, что группа использует в своих атаках арсеналы, связанные с Python и JavaScript. Недавний метод атаки включал в себя отравление проекта UniswapSniperBot, который был разработан с использованием JavaScript и упакован с использованием платформы Electron для упрощения выполнения. Порт C&C сервера, используемый в этих атаках, соответствует ранее раскрытым инцидентам с атаками Lazarus.
Анализ показал, что организация Lazarus умело внедряла вредоносный код в, казалось бы, легальные программы, обманом заставляя жертв загружать и запускать скомпилированное вредоносное ПО для осуществления кражи и утечки информации. Атаки также включают в себя эффективные методы обфускации и скрыты в рамках обычных процессов установки, чтобы избежать обнаружения. Возможности организации охватывают множество платформ, демонстрируя их мастерство в атаках на системы Windows, Linux и macOS.
В тексте были раскрыты конкретные инструменты и методы атаки, используемые организацией Lazarus, которые проливают свет на их тактику кражи конфиденциальной информации с пользовательских устройств. Злоумышленники используют различные плагины для мониторинга хостов, кражи файлов, выполнения команд оболочки и извлечения данных из веб-браузеров, таких как Chrome, Brave, Opera, Yandex и MSEdge. Плагины загружаются с определенных URL-адресов, контролируемых злоумышленниками, что указывает на скоординированные усилия по проведению скрытых атак на разных платформах.
В тексте также подчеркивается роль исследовательских институтов безопасности, таких как 360 Advanced Threat Research Institute, в обнаружении и анализе пакетов вредоносного ПО, используемых хакерами, такими как Lazarus. Эти институты играют решающую роль в выявлении продвинутых угроз, проведении детального анализа для лучшего понимания тактики злоумышленников и предоставлении рекомендаций по усилению мер кибербезопасности для организаций и частных лиц, подвергающихся риску.
#ParsedReport #CompletenessHigh
03-02-2025
RELEVANT - CURRENT - ACTIONABLE
https://redsense.com/publications/lockbit-persistent-ttps-in-larger-ecosystem
Report completeness: High
Actors/Campaigns:
Lockbit
Avos
National_hazard_agency
Bl00dy
0ktapus
Threats:
Lockbit
Exmatter_tool
Zeon
Conti
Credential_dumping_technique
Hellokitty
Blackcat
Blacksuit_ransomware
Avaddon
Revil
3am_ransomware
Citrix_bleed_vuln
Akira_ransomware
Ransomhub
Trojan.win32.inject.aokvy
Uac_bypass_technique
Cobalt_strike
Mimikatz_tool
Pchunter_tool
Process_hacker_tool
Gmer_tool
Luminati_tool
Domain_fronting_technique
Brc4_tool
Geo:
Netherlands, Russian
TTPs:
Tactics: 2
Technics: 10
IOCs:
Domain: 2
File: 1
Hash: 1
IP: 29
Soft:
MacOS, PSExec, Ivanti, OpenSSH, NGINX
Algorithms:
sha1
Functions:
GetLucky
Platforms:
intel, apple
03-02-2025
RELEVANT - CURRENT - ACTIONABLE
https://redsense.com/publications/lockbit-persistent-ttps-in-larger-ecosystem
Report completeness: High
Actors/Campaigns:
Lockbit
Avos
National_hazard_agency
Bl00dy
0ktapus
Threats:
Lockbit
Exmatter_tool
Zeon
Conti
Credential_dumping_technique
Hellokitty
Blackcat
Blacksuit_ransomware
Avaddon
Revil
3am_ransomware
Citrix_bleed_vuln
Akira_ransomware
Ransomhub
Trojan.win32.inject.aokvy
Uac_bypass_technique
Cobalt_strike
Mimikatz_tool
Pchunter_tool
Process_hacker_tool
Gmer_tool
Luminati_tool
Domain_fronting_technique
Brc4_tool
Geo:
Netherlands, Russian
TTPs:
Tactics: 2
Technics: 10
IOCs:
Domain: 2
File: 1
Hash: 1
IP: 29
Soft:
MacOS, PSExec, Ivanti, OpenSSH, NGINX
Algorithms:
sha1
Functions:
GetLucky
Platforms:
intel, apple
CTT Report Hub
#ParsedReport #CompletenessHigh 03-02-2025 RELEVANT - CURRENT - ACTIONABLE https://redsense.com/publications/lockbit-persistent-ttps-in-larger-ecosystem Report completeness: High Actors/Campaigns: Lockbit Avos National_hazard_agency Bl00dy 0ktapus Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что, несмотря на ликвидацию группы программ-вымогателей LockBit международными правоохранительными органами, ее влияние на хакерскую среду продолжается благодаря распространению специализированных программ-вымогателей, обманным методам, альянсам с другими группами и использованию сложных методов как первоначальным синдикатом, так и независимыми хакерами. Развивающаяся тактика LockBit и ее филиалов после удаления демонстрирует постоянную угрозу, исходящую от этой группы программ-вымогателей и ее производных вариантов, подчеркивая трудности в защите от этих вредоносных действий.
-----
LockBit, известная группа программ-вымогателей, которая была ликвидирована международными правоохранительными органами почти год назад, в настоящее время рассматривается в контексте ее долгосрочного влияния на хакерскую среду. Несмотря на ликвидацию организованной группы, тактика и инструменты, внедренные LockBit, продолжают оказывать влияние на более широкую экосистему. Примечательно, что LockBit builder позволяет создавать индивидуальные программы-вымогатели для целенаправленных атак, использовать ложные заявления о взломе данных, обманные методы, такие как завышение числа жертв, вовлечение в криптовалютную деятельность и использование других хакерских групп для расширения возможностей атаки.
Подробно описана эволюция LockBit с момента его появления в качестве программы-вымогателя ABCD в 2019 году до выпуска LockBit 3.0 и последующих альянсов с такими группами, как Team2 (Royal/BlackSuit) и Team1 (Zeon) от Conti. Появление в сентябре 2022 года просочившегося конструктора для LockBit 3.0 позволило многочисленным независимым субъектам создавать индивидуальные версии программы-вымогателя, что привело к распространению уникальных вариантов LockBit в операциях, нацеленных на различные компании. Такое децентрализованное использование LockBit привело к его широкому распространению в различных секторах.
Хотя сам LockBit обладает ограниченными возможностями и полагается на такие альянсы, как Zeon, для обеспечения доступа на высоком уровне, он продолжает внедрять сложные технологии, такие как ExMatter, для фильтрации данных и горизонтального перемещения в среде жертв. Вовлечение других независимых хакеров, использующих программы-вымогатели на основе LockBit, еще больше усложняет стратегии защиты, поскольку эти субъекты могут не придерживаться тех же схем или методов, которые использовались первоначальным синдикатом.
В блоге представлена информация о деятельности LockBit и ее филиалов после закрытия, подчеркивается сохраняющаяся распространенность атак на основе LockBit, использование уязвимостей в критически важных технологических стеках и использование скомпрометированных учетных данных для первоначального доступа. Кроме того, использование прокси-серверов, сервисов анонимизации и методов обфускации демонстрирует способность хакеров, связанных с LockBit, избегать обнаружения и продлевать свою вредоносную деятельность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что, несмотря на ликвидацию группы программ-вымогателей LockBit международными правоохранительными органами, ее влияние на хакерскую среду продолжается благодаря распространению специализированных программ-вымогателей, обманным методам, альянсам с другими группами и использованию сложных методов как первоначальным синдикатом, так и независимыми хакерами. Развивающаяся тактика LockBit и ее филиалов после удаления демонстрирует постоянную угрозу, исходящую от этой группы программ-вымогателей и ее производных вариантов, подчеркивая трудности в защите от этих вредоносных действий.
-----
LockBit, известная группа программ-вымогателей, которая была ликвидирована международными правоохранительными органами почти год назад, в настоящее время рассматривается в контексте ее долгосрочного влияния на хакерскую среду. Несмотря на ликвидацию организованной группы, тактика и инструменты, внедренные LockBit, продолжают оказывать влияние на более широкую экосистему. Примечательно, что LockBit builder позволяет создавать индивидуальные программы-вымогатели для целенаправленных атак, использовать ложные заявления о взломе данных, обманные методы, такие как завышение числа жертв, вовлечение в криптовалютную деятельность и использование других хакерских групп для расширения возможностей атаки.
Подробно описана эволюция LockBit с момента его появления в качестве программы-вымогателя ABCD в 2019 году до выпуска LockBit 3.0 и последующих альянсов с такими группами, как Team2 (Royal/BlackSuit) и Team1 (Zeon) от Conti. Появление в сентябре 2022 года просочившегося конструктора для LockBit 3.0 позволило многочисленным независимым субъектам создавать индивидуальные версии программы-вымогателя, что привело к распространению уникальных вариантов LockBit в операциях, нацеленных на различные компании. Такое децентрализованное использование LockBit привело к его широкому распространению в различных секторах.
Хотя сам LockBit обладает ограниченными возможностями и полагается на такие альянсы, как Zeon, для обеспечения доступа на высоком уровне, он продолжает внедрять сложные технологии, такие как ExMatter, для фильтрации данных и горизонтального перемещения в среде жертв. Вовлечение других независимых хакеров, использующих программы-вымогатели на основе LockBit, еще больше усложняет стратегии защиты, поскольку эти субъекты могут не придерживаться тех же схем или методов, которые использовались первоначальным синдикатом.
В блоге представлена информация о деятельности LockBit и ее филиалов после закрытия, подчеркивается сохраняющаяся распространенность атак на основе LockBit, использование уязвимостей в критически важных технологических стеках и использование скомпрометированных учетных данных для первоначального доступа. Кроме того, использование прокси-серверов, сервисов анонимизации и методов обфускации демонстрирует способность хакеров, связанных с LockBit, избегать обнаружения и продлевать свою вредоносную деятельность.
#ParsedReport #CompletenessLow
03-02-2025
Recent cases of watering hole attacks: Part 2
https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-2
Report completeness: Low
Actors/Campaigns:
Stone_panda
Threats:
Watering_hole_technique
Sqroot
Weevely
ChatGPT TTPs:
T1189, T1059.005, T1140, T1574.002, T1071.001, T1105
IOCs:
File: 10
IP: 1
Hash: 7
Algorithms:
base64, rc4, zip, chacha20
Languages:
php, javascript
Platforms:
x64
03-02-2025
Recent cases of watering hole attacks: Part 2
https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-2
Report completeness: Low
Actors/Campaigns:
Stone_panda
Threats:
Watering_hole_technique
Sqroot
Weevely
ChatGPT TTPs:
do not use without manual checkT1189, T1059.005, T1140, T1574.002, T1071.001, T1105
IOCs:
File: 10
IP: 1
Hash: 7
Algorithms:
base64, rc4, zip, chacha20
Languages:
php, javascript
Platforms:
x64
APNIC Blog
Recent cases of watering hole attacks: Part 2 | APNIC Blog
Guest Post: Dissecting another recent watering hole and how to defend against them.