#ParsedReport #CompletenessLow
03-02-2025
Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505493&idx=1&sn=2260fa98c61cff9236bfea3e11059200&chksm=f9c1e55cceb66c4a3a040aeb233338e2770de6a2c767b20e74a64934cc02ca6d9a1d122784c4&scene=178&cur_album_id=1955835290309230595
Report completeness: Low
Actors/Campaigns:
Camouflaged_hunter
Threats:
Double_kill_vuln
Double_star_vuln
Victims:
Government, Economic, Trade, Cultural enterprises, Institutions, Labor consulting companies
Industry:
Government
Geo:
Korean, Korea
ChatGPT TTPs:
T1027, T1203, T1036, T1059, T1113
IOCs:
File: 7
Hash: 5
Command: 1
Algorithms:
rc4, cbc, aes-128, xor, aes, base64
Win Services:
bits
Languages:
python, javascript, powershell
03-02-2025
Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505493&idx=1&sn=2260fa98c61cff9236bfea3e11059200&chksm=f9c1e55cceb66c4a3a040aeb233338e2770de6a2c767b20e74a64934cc02ca6d9a1d122784c4&scene=178&cur_album_id=1955835290309230595
Report completeness: Low
Actors/Campaigns:
Camouflaged_hunter
Threats:
Double_kill_vuln
Double_star_vuln
Victims:
Government, Economic, Trade, Cultural enterprises, Institutions, Labor consulting companies
Industry:
Government
Geo:
Korean, Korea
ChatGPT TTPs:
do not use without manual checkT1027, T1203, T1036, T1059, T1113
IOCs:
File: 7
Hash: 5
Command: 1
Algorithms:
rc4, cbc, aes-128, xor, aes, base64
Win Services:
bits
Languages:
python, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505493&idx=1&sn=2260fa98c61cff9236bfea3e11059200&chksm=f9c1e55cceb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в роли аналитического центра 360 Threat Intelligence Center в анализе и раскрытии деятельности APT-C-60, организации APT, нацеленной на организации, связанные с Южной Кореей. Центр, опирающийся на ресурсы 360 Security Brain, проводит углубленный анализ полезной нагрузки APT-C-60, методов дешифрования и тактики, предоставляя критическую информацию для совершенствования мер кибербезопасности и реагирования на возникающие угрозы.
-----
360 Threat Intelligence Center - это платформа для обмена информацией об угрозах, их анализа и раннего предупреждения, использующая обширные ресурсы 360 Security Brain. Одной из обнаруженных ими угроз является APT-C-60, организация APT, базирующаяся на Корейском полуострове. Эта группа нацелена на правительственные, экономические, торговые, культурные предприятия, учреждения, связанные с Южной Кореей, и консалтинговые компании по трудовым вопросам. Самые ранние предполагаемые атаки APT-C-60 относятся к 2014 году, а заметные действия были зафиксированы в 2018 году.
APT-C-60 использует в своей работе различные типы полезной нагрузки, которые подразделяются на пять основных типов: Observer Installer, Наблюдатель, установщик бэкдора, Черный ход и плагин. Установщик Observer отвечает за загрузку файлов и реализацию постоянной работы, часто используя реализации кода JavaScript. Установщик бэкдора аналогичным образом загружает файлы и настраивает постоянство для последующей загрузки бэкдора. Полезная нагрузка бэкдора остается стабильной с течением времени, выполняя команды с серверов C2, и, возможно, претерпевает изменения версий, влияющие на конфигурацию программы. Полезная нагрузка плагина, несмотря на то, что он используется в меньшем количестве, включает в себя такие функции, как клавиатурные шпионы, сбор файлов и скриншоты.
APT-C-60 также использует различные алгоритмы дешифрования, включая побитовые варианты XOR для дешифрования строк. В полезных приложениях используются различные уровни шифрования и дешифрования, а реализации на Python иллюстрируют этот процесс. Эти алгоритмы в основном используются для расшифровки полезной нагрузки и шифрования информации обратной связи, и в конце 2022 года они появились в полезной нагрузке crypt86.dat в Observer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в роли аналитического центра 360 Threat Intelligence Center в анализе и раскрытии деятельности APT-C-60, организации APT, нацеленной на организации, связанные с Южной Кореей. Центр, опирающийся на ресурсы 360 Security Brain, проводит углубленный анализ полезной нагрузки APT-C-60, методов дешифрования и тактики, предоставляя критическую информацию для совершенствования мер кибербезопасности и реагирования на возникающие угрозы.
-----
360 Threat Intelligence Center - это платформа для обмена информацией об угрозах, их анализа и раннего предупреждения, использующая обширные ресурсы 360 Security Brain. Одной из обнаруженных ими угроз является APT-C-60, организация APT, базирующаяся на Корейском полуострове. Эта группа нацелена на правительственные, экономические, торговые, культурные предприятия, учреждения, связанные с Южной Кореей, и консалтинговые компании по трудовым вопросам. Самые ранние предполагаемые атаки APT-C-60 относятся к 2014 году, а заметные действия были зафиксированы в 2018 году.
APT-C-60 использует в своей работе различные типы полезной нагрузки, которые подразделяются на пять основных типов: Observer Installer, Наблюдатель, установщик бэкдора, Черный ход и плагин. Установщик Observer отвечает за загрузку файлов и реализацию постоянной работы, часто используя реализации кода JavaScript. Установщик бэкдора аналогичным образом загружает файлы и настраивает постоянство для последующей загрузки бэкдора. Полезная нагрузка бэкдора остается стабильной с течением времени, выполняя команды с серверов C2, и, возможно, претерпевает изменения версий, влияющие на конфигурацию программы. Полезная нагрузка плагина, несмотря на то, что он используется в меньшем количестве, включает в себя такие функции, как клавиатурные шпионы, сбор файлов и скриншоты.
APT-C-60 также использует различные алгоритмы дешифрования, включая побитовые варианты XOR для дешифрования строк. В полезных приложениях используются различные уровни шифрования и дешифрования, а реализации на Python иллюстрируют этот процесс. Эти алгоритмы в основном используются для расшифровки полезной нагрузки и шифрования информации обратной связи, и в конце 2022 года они появились в полезной нагрузке crypt86.dat в Observer.
#ParsedReport #CompletenessMedium
03-02-2025
1. Analysis of Attack Activities
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505519&idx=1&sn=594229f2c0123673d1fa9c6cf729858b&chksm=f9c1e566ceb66c701d875de8481fe02d89654d4b56cfc51088de6e421cb701437cdab52a0851&scene=178&cur_album_id=1955835290309230595
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Double_kill_vuln
Double_star_vuln
Anydesk_tool
Victims:
Cryptocurrency practitioners
Industry:
Aerospace, Military, Government
ChatGPT TTPs:
T1195.002, T1071.001, T1059.007, T1059.006, T1140, T1059, T1074.001, T1518.001, T1005
IOCs:
Hash: 9
IP: 14
File: 5
Url: 7
Path: 3
Soft:
node.js, MacOS, Linux, Chromium, Chrome, Opera
Algorithms:
md5
Win API:
decompress
Languages:
javascript, python
03-02-2025
1. Analysis of Attack Activities
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505519&idx=1&sn=594229f2c0123673d1fa9c6cf729858b&chksm=f9c1e566ceb66c701d875de8481fe02d89654d4b56cfc51088de6e421cb701437cdab52a0851&scene=178&cur_album_id=1955835290309230595
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Double_kill_vuln
Double_star_vuln
Anydesk_tool
Victims:
Cryptocurrency practitioners
Industry:
Aerospace, Military, Government
ChatGPT TTPs:
do not use without manual checkT1195.002, T1071.001, T1059.007, T1059.006, T1140, T1059, T1074.001, T1518.001, T1005
IOCs:
Hash: 9
IP: 14
File: 5
Url: 7
Path: 3
Soft:
node.js, MacOS, Linux, Chromium, Chrome, Opera
Algorithms:
md5
Win API:
decompress
Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 03-02-2025 1. Analysis of Attack Activities https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505519&idx=1&sn=594229f2c0123673d1fa9c6cf729858b&chksm=f9c1e566ceb66c701d875de8481fe02d89654d4b56cfc51088de6e421cb701…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавних кибератаках, совершенных организацией Lazarus, высокоактивной группой APT, нацеленной на специалистов по криптовалютам, использующих передовые методы атаки, такие как фишинг, сетевые атаки и программы-вымогатели в системах Windows, Linux и macOS. Организация использует различные цели атак, технические характеристики и инструменты для кражи конфиденциальной информации, а недавняя атака была связана с отравлением проекта UniswapSniperBot. Исследовательские институты безопасности, такие как 360 Advanced Threat Research Institute, играют решающую роль в анализе пакетов вредоносных программ, используемых хакерами для усиления мер кибербезопасности.
-----
В тексте обсуждаются недавние кибератаки, совершенные организацией Lazarus, с акцентом на использование различных типов вредоносных программ и методов атаки, нацеленных на специалистов по криптовалютам. Lazarus group была признана высокоактивной APT-организацией, проявляющей особый интерес к финансовым институтам, криптовалютным биржам, правительственным учреждениям, аэрокосмической и военной промышленности. Они используют передовые методы атак, такие как фишинг, сетевые атаки и программы-вымогатели, на различных платформах, включая системы Windows, Linux и macOS.
В тексте упоминается, что организация Lazarus использует различные цели атак и технические характеристики. Они заражали криптовалютные проекты с открытым исходным кодом и использовали различные средства для кражи информации у жертв. Более того, было замечено, что группа использует в своих атаках арсеналы, связанные с Python и JavaScript. Недавний метод атаки включал в себя отравление проекта UniswapSniperBot, который был разработан с использованием JavaScript и упакован с использованием платформы Electron для упрощения выполнения. Порт C&C сервера, используемый в этих атаках, соответствует ранее раскрытым инцидентам с атаками Lazarus.
Анализ показал, что организация Lazarus умело внедряла вредоносный код в, казалось бы, легальные программы, обманом заставляя жертв загружать и запускать скомпилированное вредоносное ПО для осуществления кражи и утечки информации. Атаки также включают в себя эффективные методы обфускации и скрыты в рамках обычных процессов установки, чтобы избежать обнаружения. Возможности организации охватывают множество платформ, демонстрируя их мастерство в атаках на системы Windows, Linux и macOS.
В тексте были раскрыты конкретные инструменты и методы атаки, используемые организацией Lazarus, которые проливают свет на их тактику кражи конфиденциальной информации с пользовательских устройств. Злоумышленники используют различные плагины для мониторинга хостов, кражи файлов, выполнения команд оболочки и извлечения данных из веб-браузеров, таких как Chrome, Brave, Opera, Yandex и MSEdge. Плагины загружаются с определенных URL-адресов, контролируемых злоумышленниками, что указывает на скоординированные усилия по проведению скрытых атак на разных платформах.
В тексте также подчеркивается роль исследовательских институтов безопасности, таких как 360 Advanced Threat Research Institute, в обнаружении и анализе пакетов вредоносного ПО, используемых хакерами, такими как Lazarus. Эти институты играют решающую роль в выявлении продвинутых угроз, проведении детального анализа для лучшего понимания тактики злоумышленников и предоставлении рекомендаций по усилению мер кибербезопасности для организаций и частных лиц, подвергающихся риску.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавних кибератаках, совершенных организацией Lazarus, высокоактивной группой APT, нацеленной на специалистов по криптовалютам, использующих передовые методы атаки, такие как фишинг, сетевые атаки и программы-вымогатели в системах Windows, Linux и macOS. Организация использует различные цели атак, технические характеристики и инструменты для кражи конфиденциальной информации, а недавняя атака была связана с отравлением проекта UniswapSniperBot. Исследовательские институты безопасности, такие как 360 Advanced Threat Research Institute, играют решающую роль в анализе пакетов вредоносных программ, используемых хакерами для усиления мер кибербезопасности.
-----
В тексте обсуждаются недавние кибератаки, совершенные организацией Lazarus, с акцентом на использование различных типов вредоносных программ и методов атаки, нацеленных на специалистов по криптовалютам. Lazarus group была признана высокоактивной APT-организацией, проявляющей особый интерес к финансовым институтам, криптовалютным биржам, правительственным учреждениям, аэрокосмической и военной промышленности. Они используют передовые методы атак, такие как фишинг, сетевые атаки и программы-вымогатели, на различных платформах, включая системы Windows, Linux и macOS.
В тексте упоминается, что организация Lazarus использует различные цели атак и технические характеристики. Они заражали криптовалютные проекты с открытым исходным кодом и использовали различные средства для кражи информации у жертв. Более того, было замечено, что группа использует в своих атаках арсеналы, связанные с Python и JavaScript. Недавний метод атаки включал в себя отравление проекта UniswapSniperBot, который был разработан с использованием JavaScript и упакован с использованием платформы Electron для упрощения выполнения. Порт C&C сервера, используемый в этих атаках, соответствует ранее раскрытым инцидентам с атаками Lazarus.
Анализ показал, что организация Lazarus умело внедряла вредоносный код в, казалось бы, легальные программы, обманом заставляя жертв загружать и запускать скомпилированное вредоносное ПО для осуществления кражи и утечки информации. Атаки также включают в себя эффективные методы обфускации и скрыты в рамках обычных процессов установки, чтобы избежать обнаружения. Возможности организации охватывают множество платформ, демонстрируя их мастерство в атаках на системы Windows, Linux и macOS.
В тексте были раскрыты конкретные инструменты и методы атаки, используемые организацией Lazarus, которые проливают свет на их тактику кражи конфиденциальной информации с пользовательских устройств. Злоумышленники используют различные плагины для мониторинга хостов, кражи файлов, выполнения команд оболочки и извлечения данных из веб-браузеров, таких как Chrome, Brave, Opera, Yandex и MSEdge. Плагины загружаются с определенных URL-адресов, контролируемых злоумышленниками, что указывает на скоординированные усилия по проведению скрытых атак на разных платформах.
В тексте также подчеркивается роль исследовательских институтов безопасности, таких как 360 Advanced Threat Research Institute, в обнаружении и анализе пакетов вредоносного ПО, используемых хакерами, такими как Lazarus. Эти институты играют решающую роль в выявлении продвинутых угроз, проведении детального анализа для лучшего понимания тактики злоумышленников и предоставлении рекомендаций по усилению мер кибербезопасности для организаций и частных лиц, подвергающихся риску.
#ParsedReport #CompletenessHigh
03-02-2025
RELEVANT - CURRENT - ACTIONABLE
https://redsense.com/publications/lockbit-persistent-ttps-in-larger-ecosystem
Report completeness: High
Actors/Campaigns:
Lockbit
Avos
National_hazard_agency
Bl00dy
0ktapus
Threats:
Lockbit
Exmatter_tool
Zeon
Conti
Credential_dumping_technique
Hellokitty
Blackcat
Blacksuit_ransomware
Avaddon
Revil
3am_ransomware
Citrix_bleed_vuln
Akira_ransomware
Ransomhub
Trojan.win32.inject.aokvy
Uac_bypass_technique
Cobalt_strike
Mimikatz_tool
Pchunter_tool
Process_hacker_tool
Gmer_tool
Luminati_tool
Domain_fronting_technique
Brc4_tool
Geo:
Netherlands, Russian
TTPs:
Tactics: 2
Technics: 10
IOCs:
Domain: 2
File: 1
Hash: 1
IP: 29
Soft:
MacOS, PSExec, Ivanti, OpenSSH, NGINX
Algorithms:
sha1
Functions:
GetLucky
Platforms:
intel, apple
03-02-2025
RELEVANT - CURRENT - ACTIONABLE
https://redsense.com/publications/lockbit-persistent-ttps-in-larger-ecosystem
Report completeness: High
Actors/Campaigns:
Lockbit
Avos
National_hazard_agency
Bl00dy
0ktapus
Threats:
Lockbit
Exmatter_tool
Zeon
Conti
Credential_dumping_technique
Hellokitty
Blackcat
Blacksuit_ransomware
Avaddon
Revil
3am_ransomware
Citrix_bleed_vuln
Akira_ransomware
Ransomhub
Trojan.win32.inject.aokvy
Uac_bypass_technique
Cobalt_strike
Mimikatz_tool
Pchunter_tool
Process_hacker_tool
Gmer_tool
Luminati_tool
Domain_fronting_technique
Brc4_tool
Geo:
Netherlands, Russian
TTPs:
Tactics: 2
Technics: 10
IOCs:
Domain: 2
File: 1
Hash: 1
IP: 29
Soft:
MacOS, PSExec, Ivanti, OpenSSH, NGINX
Algorithms:
sha1
Functions:
GetLucky
Platforms:
intel, apple
CTT Report Hub
#ParsedReport #CompletenessHigh 03-02-2025 RELEVANT - CURRENT - ACTIONABLE https://redsense.com/publications/lockbit-persistent-ttps-in-larger-ecosystem Report completeness: High Actors/Campaigns: Lockbit Avos National_hazard_agency Bl00dy 0ktapus Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что, несмотря на ликвидацию группы программ-вымогателей LockBit международными правоохранительными органами, ее влияние на хакерскую среду продолжается благодаря распространению специализированных программ-вымогателей, обманным методам, альянсам с другими группами и использованию сложных методов как первоначальным синдикатом, так и независимыми хакерами. Развивающаяся тактика LockBit и ее филиалов после удаления демонстрирует постоянную угрозу, исходящую от этой группы программ-вымогателей и ее производных вариантов, подчеркивая трудности в защите от этих вредоносных действий.
-----
LockBit, известная группа программ-вымогателей, которая была ликвидирована международными правоохранительными органами почти год назад, в настоящее время рассматривается в контексте ее долгосрочного влияния на хакерскую среду. Несмотря на ликвидацию организованной группы, тактика и инструменты, внедренные LockBit, продолжают оказывать влияние на более широкую экосистему. Примечательно, что LockBit builder позволяет создавать индивидуальные программы-вымогатели для целенаправленных атак, использовать ложные заявления о взломе данных, обманные методы, такие как завышение числа жертв, вовлечение в криптовалютную деятельность и использование других хакерских групп для расширения возможностей атаки.
Подробно описана эволюция LockBit с момента его появления в качестве программы-вымогателя ABCD в 2019 году до выпуска LockBit 3.0 и последующих альянсов с такими группами, как Team2 (Royal/BlackSuit) и Team1 (Zeon) от Conti. Появление в сентябре 2022 года просочившегося конструктора для LockBit 3.0 позволило многочисленным независимым субъектам создавать индивидуальные версии программы-вымогателя, что привело к распространению уникальных вариантов LockBit в операциях, нацеленных на различные компании. Такое децентрализованное использование LockBit привело к его широкому распространению в различных секторах.
Хотя сам LockBit обладает ограниченными возможностями и полагается на такие альянсы, как Zeon, для обеспечения доступа на высоком уровне, он продолжает внедрять сложные технологии, такие как ExMatter, для фильтрации данных и горизонтального перемещения в среде жертв. Вовлечение других независимых хакеров, использующих программы-вымогатели на основе LockBit, еще больше усложняет стратегии защиты, поскольку эти субъекты могут не придерживаться тех же схем или методов, которые использовались первоначальным синдикатом.
В блоге представлена информация о деятельности LockBit и ее филиалов после закрытия, подчеркивается сохраняющаяся распространенность атак на основе LockBit, использование уязвимостей в критически важных технологических стеках и использование скомпрометированных учетных данных для первоначального доступа. Кроме того, использование прокси-серверов, сервисов анонимизации и методов обфускации демонстрирует способность хакеров, связанных с LockBit, избегать обнаружения и продлевать свою вредоносную деятельность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что, несмотря на ликвидацию группы программ-вымогателей LockBit международными правоохранительными органами, ее влияние на хакерскую среду продолжается благодаря распространению специализированных программ-вымогателей, обманным методам, альянсам с другими группами и использованию сложных методов как первоначальным синдикатом, так и независимыми хакерами. Развивающаяся тактика LockBit и ее филиалов после удаления демонстрирует постоянную угрозу, исходящую от этой группы программ-вымогателей и ее производных вариантов, подчеркивая трудности в защите от этих вредоносных действий.
-----
LockBit, известная группа программ-вымогателей, которая была ликвидирована международными правоохранительными органами почти год назад, в настоящее время рассматривается в контексте ее долгосрочного влияния на хакерскую среду. Несмотря на ликвидацию организованной группы, тактика и инструменты, внедренные LockBit, продолжают оказывать влияние на более широкую экосистему. Примечательно, что LockBit builder позволяет создавать индивидуальные программы-вымогатели для целенаправленных атак, использовать ложные заявления о взломе данных, обманные методы, такие как завышение числа жертв, вовлечение в криптовалютную деятельность и использование других хакерских групп для расширения возможностей атаки.
Подробно описана эволюция LockBit с момента его появления в качестве программы-вымогателя ABCD в 2019 году до выпуска LockBit 3.0 и последующих альянсов с такими группами, как Team2 (Royal/BlackSuit) и Team1 (Zeon) от Conti. Появление в сентябре 2022 года просочившегося конструктора для LockBit 3.0 позволило многочисленным независимым субъектам создавать индивидуальные версии программы-вымогателя, что привело к распространению уникальных вариантов LockBit в операциях, нацеленных на различные компании. Такое децентрализованное использование LockBit привело к его широкому распространению в различных секторах.
Хотя сам LockBit обладает ограниченными возможностями и полагается на такие альянсы, как Zeon, для обеспечения доступа на высоком уровне, он продолжает внедрять сложные технологии, такие как ExMatter, для фильтрации данных и горизонтального перемещения в среде жертв. Вовлечение других независимых хакеров, использующих программы-вымогатели на основе LockBit, еще больше усложняет стратегии защиты, поскольку эти субъекты могут не придерживаться тех же схем или методов, которые использовались первоначальным синдикатом.
В блоге представлена информация о деятельности LockBit и ее филиалов после закрытия, подчеркивается сохраняющаяся распространенность атак на основе LockBit, использование уязвимостей в критически важных технологических стеках и использование скомпрометированных учетных данных для первоначального доступа. Кроме того, использование прокси-серверов, сервисов анонимизации и методов обфускации демонстрирует способность хакеров, связанных с LockBit, избегать обнаружения и продлевать свою вредоносную деятельность.
#ParsedReport #CompletenessLow
03-02-2025
Recent cases of watering hole attacks: Part 2
https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-2
Report completeness: Low
Actors/Campaigns:
Stone_panda
Threats:
Watering_hole_technique
Sqroot
Weevely
ChatGPT TTPs:
T1189, T1059.005, T1140, T1574.002, T1071.001, T1105
IOCs:
File: 10
IP: 1
Hash: 7
Algorithms:
base64, rc4, zip, chacha20
Languages:
php, javascript
Platforms:
x64
03-02-2025
Recent cases of watering hole attacks: Part 2
https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-2
Report completeness: Low
Actors/Campaigns:
Stone_panda
Threats:
Watering_hole_technique
Sqroot
Weevely
ChatGPT TTPs:
do not use without manual checkT1189, T1059.005, T1140, T1574.002, T1071.001, T1105
IOCs:
File: 10
IP: 1
Hash: 7
Algorithms:
base64, rc4, zip, chacha20
Languages:
php, javascript
Platforms:
x64
APNIC Blog
Recent cases of watering hole attacks: Part 2 | APNIC Blog
Guest Post: Dissecting another recent watering hole and how to defend against them.
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Recent cases of watering hole attacks: Part 2 https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-2 Report completeness: Low Actors/Campaigns: Stone_panda Threats: Watering_hole_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в распространенности кибератак, использующих уязвимости в VPN и брандмауэрах, с акцентом на подробный анализ атаки с использованием вредоносного ПО SQRoot. Анализ показывает тактику, используемую хакерами, функциональность вредоносного ПО, протоколы связи, а также важность осведомленности хакеров и комплексных механизмов защиты в ответ на меняющиеся методы атак.
-----
В тексте подчеркивается распространенность кибератак, использующих уязвимости в VPN и брандмауэрах, при этом различные хакеры нацеливаются на уязвимые активы. Хотя инциденты, о которых сообщается в JPCERT/CC, в основном связаны с группами APT, операторами программ-вымогателей и киберпреступниками, внимание обращается и на другие направления атак, такие как электронная почта, веб-сайты и социальные сети, которые могут быть упущены из виду. Представлен подробный анализ атаки, проведенной в 2023 году, с акцентом на использование веб-сайта, связанного со СМИ. В ходе атаки на сайт был внедрен вредоносный JavaScript, который запускал загрузку вредоносного ПО, когда пользователи входили в систему с определенными учетными данными. Вредоносная программа содержится в файле LNK, который включает в себя ZIP-файл и VBS-файл для извлечения. Вредоносная программа, идентифицированная как SQRoot, загружает плагины с сервера C2 для расширения своих возможностей, шифрует связь с помощью ChaCha20 и использует методы обхода, имитируя законный веб-доступ.
Подробно описаны функциональные возможности вредоносного ПО, протоколы связи и временные ограничения для взаимодействия с сервером C2. Кроме того, представлен другой вариант вредоносного ПО, SQRoot RAT, который взаимодействует с сервером C2 в течение определенного периода времени и шифрует данные с помощью RC4. Также обсуждается сопутствующая вредоносная программа SQRoot Stealer, нацеленная на кражу данных, которая работает аналогично основной вредоносной программе SQRoot, загружая плагины для расширения функциональности. Группа злоумышленников, стоящая за этой кампанией, остается неустановленной, хотя наличие ранее связанных имен файлов вредоносных программ и установка веб-оболочки, известной как Weevely, указывают на потенциальную связь с APT10.
Проведенный анализ подчеркивает смещение акцента в сторону тактики социальной инженерии при кибератаках, подчеркивая важность осведомленности об угрозах, выходящей за рамки традиционных стратегий снижения уязвимости. Автор, Шусей Томонага, который является руководителем группы реагирования на инциденты в JPCERT/CC, обладает опытом в области анализа вредоносных программ и расследования целенаправленных атак, предлагая понимание меняющегося ландшафта угроз. Это исследование сложной атаки "водопой" служит напоминанием о динамичной природе хакеров, требующей комплексного подхода к механизмам защиты от кибербезопасности для эффективной борьбы с появляющимися методами атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в распространенности кибератак, использующих уязвимости в VPN и брандмауэрах, с акцентом на подробный анализ атаки с использованием вредоносного ПО SQRoot. Анализ показывает тактику, используемую хакерами, функциональность вредоносного ПО, протоколы связи, а также важность осведомленности хакеров и комплексных механизмов защиты в ответ на меняющиеся методы атак.
-----
В тексте подчеркивается распространенность кибератак, использующих уязвимости в VPN и брандмауэрах, при этом различные хакеры нацеливаются на уязвимые активы. Хотя инциденты, о которых сообщается в JPCERT/CC, в основном связаны с группами APT, операторами программ-вымогателей и киберпреступниками, внимание обращается и на другие направления атак, такие как электронная почта, веб-сайты и социальные сети, которые могут быть упущены из виду. Представлен подробный анализ атаки, проведенной в 2023 году, с акцентом на использование веб-сайта, связанного со СМИ. В ходе атаки на сайт был внедрен вредоносный JavaScript, который запускал загрузку вредоносного ПО, когда пользователи входили в систему с определенными учетными данными. Вредоносная программа содержится в файле LNK, который включает в себя ZIP-файл и VBS-файл для извлечения. Вредоносная программа, идентифицированная как SQRoot, загружает плагины с сервера C2 для расширения своих возможностей, шифрует связь с помощью ChaCha20 и использует методы обхода, имитируя законный веб-доступ.
Подробно описаны функциональные возможности вредоносного ПО, протоколы связи и временные ограничения для взаимодействия с сервером C2. Кроме того, представлен другой вариант вредоносного ПО, SQRoot RAT, который взаимодействует с сервером C2 в течение определенного периода времени и шифрует данные с помощью RC4. Также обсуждается сопутствующая вредоносная программа SQRoot Stealer, нацеленная на кражу данных, которая работает аналогично основной вредоносной программе SQRoot, загружая плагины для расширения функциональности. Группа злоумышленников, стоящая за этой кампанией, остается неустановленной, хотя наличие ранее связанных имен файлов вредоносных программ и установка веб-оболочки, известной как Weevely, указывают на потенциальную связь с APT10.
Проведенный анализ подчеркивает смещение акцента в сторону тактики социальной инженерии при кибератаках, подчеркивая важность осведомленности об угрозах, выходящей за рамки традиционных стратегий снижения уязвимости. Автор, Шусей Томонага, который является руководителем группы реагирования на инциденты в JPCERT/CC, обладает опытом в области анализа вредоносных программ и расследования целенаправленных атак, предлагая понимание меняющегося ландшафта угроз. Это исследование сложной атаки "водопой" служит напоминанием о динамичной природе хакеров, требующей комплексного подхода к механизмам защиты от кибербезопасности для эффективной борьбы с появляющимися методами атак.
#ParsedReport #CompletenessLow
03-02-2025
Fileless Python InfoStealer Targeting Exodus
https://isc.sans.edu/diary/Fileless+Python+InfoStealer+Targeting+Exodus/31630
Report completeness: Low
Victims:
Exodus wallet users
ChatGPT TTPs:
T1059.004, T1056.001, T1567.002
IOCs:
Hash: 1
File: 17
Soft:
Discord
Wallets:
exodus_wallet
Algorithms:
sha256, zip
Functions:
start_exodus_wallet_keylogging, get_username, get_ip
Languages:
python
03-02-2025
Fileless Python InfoStealer Targeting Exodus
https://isc.sans.edu/diary/Fileless+Python+InfoStealer+Targeting+Exodus/31630
Report completeness: Low
Victims:
Exodus wallet users
ChatGPT TTPs:
do not use without manual checkT1059.004, T1056.001, T1567.002
IOCs:
Hash: 1
File: 17
Soft:
Discord
Wallets:
exodus_wallet
Algorithms:
sha256, zip
Functions:
start_exodus_wallet_keylogging, get_username, get_ip
Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Fileless Python InfoStealer Targeting Exodus https://isc.sans.edu/diary/Fileless+Python+InfoStealer+Targeting+Exodus/31630 Report completeness: Low Victims: Exodus wallet users ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа-похититель информации нацелилась на криптокошелек Exodus, используя передовые методы, такие как мониторинг событий на клавиатуре с помощью вторичного потока и работа в режиме "без файлов", что усложняет обнаружение. Эта вредоносная программа специально нацелена на файл keystone, содержащий зашифрованные секретные ключи, и предназначена для извлечения данных, когда кошелек незащищен. Он использует Discord для утечки данных и активирует кейлоггер для перехвата паролей кошельков только при активном соответствующем окне, что указывает на целенаправленный подход к краже информации. Инцидент отражает эволюцию тактики хакеров в отношении криптовалютных приложений, что вызывает обеспокоенность по поводу необходимости улучшения мер безопасности.
-----
Exodus, широко используемое программное обеспечение для работы с криптовалютными кошельками, недавно стало мишенью нового типа вредоносного ПО, которое выполняет функцию похитителя информации. В отличие от предыдущих атак, в которых использовался скрипт на Python, предназначенный для исправления исходного программного обеспечения, это новое вредоносное ПО использует более изощренный подход. Он создает второй поток, предназначенный специально для отслеживания событий на клавиатуре. Эта функциональность отличает его от обычных клавиатурных шпионов, поскольку он адаптирует свои действия в зависимости от конкретных клавиш, нажатых пользователем. Например, когда жертва использует сочетание клавиш CTRL-V для вставки, вредоносная программа реагирует определенным образом.
Одной из примечательных характеристик этой атаки является ее "нефайловая" природа. Вредоносная программа минимизирует свое воздействие на файловую систему, поскольку выполняет всю обработку в памяти. Этот метод усложняет обнаружение и анализ вредоносного ПО, поскольку он не опирается в значительной степени на традиционные методы, основанные на файлах. Вредоносная программа осуществляет эксфильтрацию данных через Discord, используя эту платформу для скрытой передачи.
Ключевым ресурсом, на который нацелена вредоносная программа, является файл keystone, содержащий зашифрованный закрытый ключ жертвы. Скрипт разработан таким образом, чтобы предполагать, что кошелек не защищен паролем, что позволяет извлекать все доступные данные, включая файлы JSON. В случаях, когда файл не обнаружен, вредоносная программа активирует кейлоггер для перехвата пароля от кошелька пользователя. Кейлоггер продолжает работать, только когда соответствующее окно сфокусировано, что указывает на целенаправленный подход к сбору данных.
Этот инцидент подчеркивает эволюцию тактики, используемой хакерами, нацеленными на криптовалютные приложения, и подчеркивает необходимость усиления мер безопасности для защиты конфиденциальной информации на таких платформах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа-похититель информации нацелилась на криптокошелек Exodus, используя передовые методы, такие как мониторинг событий на клавиатуре с помощью вторичного потока и работа в режиме "без файлов", что усложняет обнаружение. Эта вредоносная программа специально нацелена на файл keystone, содержащий зашифрованные секретные ключи, и предназначена для извлечения данных, когда кошелек незащищен. Он использует Discord для утечки данных и активирует кейлоггер для перехвата паролей кошельков только при активном соответствующем окне, что указывает на целенаправленный подход к краже информации. Инцидент отражает эволюцию тактики хакеров в отношении криптовалютных приложений, что вызывает обеспокоенность по поводу необходимости улучшения мер безопасности.
-----
Exodus, широко используемое программное обеспечение для работы с криптовалютными кошельками, недавно стало мишенью нового типа вредоносного ПО, которое выполняет функцию похитителя информации. В отличие от предыдущих атак, в которых использовался скрипт на Python, предназначенный для исправления исходного программного обеспечения, это новое вредоносное ПО использует более изощренный подход. Он создает второй поток, предназначенный специально для отслеживания событий на клавиатуре. Эта функциональность отличает его от обычных клавиатурных шпионов, поскольку он адаптирует свои действия в зависимости от конкретных клавиш, нажатых пользователем. Например, когда жертва использует сочетание клавиш CTRL-V для вставки, вредоносная программа реагирует определенным образом.
Одной из примечательных характеристик этой атаки является ее "нефайловая" природа. Вредоносная программа минимизирует свое воздействие на файловую систему, поскольку выполняет всю обработку в памяти. Этот метод усложняет обнаружение и анализ вредоносного ПО, поскольку он не опирается в значительной степени на традиционные методы, основанные на файлах. Вредоносная программа осуществляет эксфильтрацию данных через Discord, используя эту платформу для скрытой передачи.
Ключевым ресурсом, на который нацелена вредоносная программа, является файл keystone, содержащий зашифрованный закрытый ключ жертвы. Скрипт разработан таким образом, чтобы предполагать, что кошелек не защищен паролем, что позволяет извлекать все доступные данные, включая файлы JSON. В случаях, когда файл не обнаружен, вредоносная программа активирует кейлоггер для перехвата пароля от кошелька пользователя. Кейлоггер продолжает работать, только когда соответствующее окно сфокусировано, что указывает на целенаправленный подход к сбору данных.
Этот инцидент подчеркивает эволюцию тактики, используемой хакерами, нацеленными на криптовалютные приложения, и подчеркивает необходимость усиления мер безопасности для защиты конфиденциальной информации на таких платформах.
#ParsedReport #CompletenessLow
03-02-2025
macOS FlexibleFerret \| Further Variants of DPRK Malware Family Unearthed
https://www.sentinelone.com/blog/macos-flexibleferret-further-variants-of-dprk-malware-family-unearthed
Report completeness: Low
Actors/Campaigns:
Contagious_interview
Threats:
Flexibleferret
Friendlyferret
Frostyferret
Victims:
Github developers
Geo:
Dprk, North korean
ChatGPT TTPs:
T1192, T1059.004, T1547.001, T1036, T1567.002
IOCs:
File: 7
Hash: 16
Domain: 1
Soft:
macOS, Google Chrome, Dropbox, zoom, Gatekeeper
Algorithms:
zip
Platforms:
apple
03-02-2025
macOS FlexibleFerret \| Further Variants of DPRK Malware Family Unearthed
https://www.sentinelone.com/blog/macos-flexibleferret-further-variants-of-dprk-malware-family-unearthed
Report completeness: Low
Actors/Campaigns:
Contagious_interview
Threats:
Flexibleferret
Friendlyferret
Frostyferret
Victims:
Github developers
Geo:
Dprk, North korean
ChatGPT TTPs:
do not use without manual checkT1192, T1059.004, T1547.001, T1036, T1567.002
IOCs:
File: 7
Hash: 16
Domain: 1
Soft:
macOS, Google Chrome, Dropbox, zoom, Gatekeeper
Algorithms:
zip
Platforms:
apple
SentinelOne
macOS FlexibleFerret | Further Variants of DPRK Malware Family Unearthed
DPRK 'Contagious Interview' campaign continues to target Mac users with new variants of FERRET malware and GitHub devs with repo spam.