CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
03-02-2025

RELEVANT - CURRENT - ACTIONABLE

https://redsense.com/publications/lockbit-persistent-ttps-in-larger-ecosystem

Report completeness: High

Actors/Campaigns:
Lockbit
Avos
National_hazard_agency
Bl00dy
0ktapus

Threats:
Lockbit
Exmatter_tool
Zeon
Conti
Credential_dumping_technique
Hellokitty
Blackcat
Blacksuit_ransomware
Avaddon
Revil
3am_ransomware
Citrix_bleed_vuln
Akira_ransomware
Ransomhub
Trojan.win32.inject.aokvy
Uac_bypass_technique
Cobalt_strike
Mimikatz_tool
Pchunter_tool
Process_hacker_tool
Gmer_tool
Luminati_tool
Domain_fronting_technique
Brc4_tool

Geo:
Netherlands, Russian

TTPs:
Tactics: 2
Technics: 10

IOCs:
Domain: 2
File: 1
Hash: 1
IP: 29

Soft:
MacOS, PSExec, Ivanti, OpenSSH, NGINX

Algorithms:
sha1

Functions:
GetLucky

Platforms:
intel, apple
CTT Report Hub
#ParsedReport #CompletenessHigh 03-02-2025 RELEVANT - CURRENT - ACTIONABLE https://redsense.com/publications/lockbit-persistent-ttps-in-larger-ecosystem Report completeness: High Actors/Campaigns: Lockbit Avos National_hazard_agency Bl00dy 0ktapus Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что, несмотря на ликвидацию группы программ-вымогателей LockBit международными правоохранительными органами, ее влияние на хакерскую среду продолжается благодаря распространению специализированных программ-вымогателей, обманным методам, альянсам с другими группами и использованию сложных методов как первоначальным синдикатом, так и независимыми хакерами. Развивающаяся тактика LockBit и ее филиалов после удаления демонстрирует постоянную угрозу, исходящую от этой группы программ-вымогателей и ее производных вариантов, подчеркивая трудности в защите от этих вредоносных действий.
-----

LockBit, известная группа программ-вымогателей, которая была ликвидирована международными правоохранительными органами почти год назад, в настоящее время рассматривается в контексте ее долгосрочного влияния на хакерскую среду. Несмотря на ликвидацию организованной группы, тактика и инструменты, внедренные LockBit, продолжают оказывать влияние на более широкую экосистему. Примечательно, что LockBit builder позволяет создавать индивидуальные программы-вымогатели для целенаправленных атак, использовать ложные заявления о взломе данных, обманные методы, такие как завышение числа жертв, вовлечение в криптовалютную деятельность и использование других хакерских групп для расширения возможностей атаки.

Подробно описана эволюция LockBit с момента его появления в качестве программы-вымогателя ABCD в 2019 году до выпуска LockBit 3.0 и последующих альянсов с такими группами, как Team2 (Royal/BlackSuit) и Team1 (Zeon) от Conti. Появление в сентябре 2022 года просочившегося конструктора для LockBit 3.0 позволило многочисленным независимым субъектам создавать индивидуальные версии программы-вымогателя, что привело к распространению уникальных вариантов LockBit в операциях, нацеленных на различные компании. Такое децентрализованное использование LockBit привело к его широкому распространению в различных секторах.

Хотя сам LockBit обладает ограниченными возможностями и полагается на такие альянсы, как Zeon, для обеспечения доступа на высоком уровне, он продолжает внедрять сложные технологии, такие как ExMatter, для фильтрации данных и горизонтального перемещения в среде жертв. Вовлечение других независимых хакеров, использующих программы-вымогатели на основе LockBit, еще больше усложняет стратегии защиты, поскольку эти субъекты могут не придерживаться тех же схем или методов, которые использовались первоначальным синдикатом.

В блоге представлена информация о деятельности LockBit и ее филиалов после закрытия, подчеркивается сохраняющаяся распространенность атак на основе LockBit, использование уязвимостей в критически важных технологических стеках и использование скомпрометированных учетных данных для первоначального доступа. Кроме того, использование прокси-серверов, сервисов анонимизации и методов обфускации демонстрирует способность хакеров, связанных с LockBit, избегать обнаружения и продлевать свою вредоносную деятельность.
#ParsedReport #CompletenessLow
03-02-2025

Recent cases of watering hole attacks: Part 2

https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-2

Report completeness: Low

Actors/Campaigns:
Stone_panda

Threats:
Watering_hole_technique
Sqroot
Weevely

ChatGPT TTPs:
do not use without manual check
T1189, T1059.005, T1140, T1574.002, T1071.001, T1105

IOCs:
File: 10
IP: 1
Hash: 7

Algorithms:
base64, rc4, zip, chacha20

Languages:
php, javascript

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Recent cases of watering hole attacks: Part 2 https://blog.apnic.net/2025/01/31/recent-cases-of-watering-hole-attacks-part-2 Report completeness: Low Actors/Campaigns: Stone_panda Threats: Watering_hole_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в распространенности кибератак, использующих уязвимости в VPN и брандмауэрах, с акцентом на подробный анализ атаки с использованием вредоносного ПО SQRoot. Анализ показывает тактику, используемую хакерами, функциональность вредоносного ПО, протоколы связи, а также важность осведомленности хакеров и комплексных механизмов защиты в ответ на меняющиеся методы атак.
-----

В тексте подчеркивается распространенность кибератак, использующих уязвимости в VPN и брандмауэрах, при этом различные хакеры нацеливаются на уязвимые активы. Хотя инциденты, о которых сообщается в JPCERT/CC, в основном связаны с группами APT, операторами программ-вымогателей и киберпреступниками, внимание обращается и на другие направления атак, такие как электронная почта, веб-сайты и социальные сети, которые могут быть упущены из виду. Представлен подробный анализ атаки, проведенной в 2023 году, с акцентом на использование веб-сайта, связанного со СМИ. В ходе атаки на сайт был внедрен вредоносный JavaScript, который запускал загрузку вредоносного ПО, когда пользователи входили в систему с определенными учетными данными. Вредоносная программа содержится в файле LNK, который включает в себя ZIP-файл и VBS-файл для извлечения. Вредоносная программа, идентифицированная как SQRoot, загружает плагины с сервера C2 для расширения своих возможностей, шифрует связь с помощью ChaCha20 и использует методы обхода, имитируя законный веб-доступ.

Подробно описаны функциональные возможности вредоносного ПО, протоколы связи и временные ограничения для взаимодействия с сервером C2. Кроме того, представлен другой вариант вредоносного ПО, SQRoot RAT, который взаимодействует с сервером C2 в течение определенного периода времени и шифрует данные с помощью RC4. Также обсуждается сопутствующая вредоносная программа SQRoot Stealer, нацеленная на кражу данных, которая работает аналогично основной вредоносной программе SQRoot, загружая плагины для расширения функциональности. Группа злоумышленников, стоящая за этой кампанией, остается неустановленной, хотя наличие ранее связанных имен файлов вредоносных программ и установка веб-оболочки, известной как Weevely, указывают на потенциальную связь с APT10.

Проведенный анализ подчеркивает смещение акцента в сторону тактики социальной инженерии при кибератаках, подчеркивая важность осведомленности об угрозах, выходящей за рамки традиционных стратегий снижения уязвимости. Автор, Шусей Томонага, который является руководителем группы реагирования на инциденты в JPCERT/CC, обладает опытом в области анализа вредоносных программ и расследования целенаправленных атак, предлагая понимание меняющегося ландшафта угроз. Это исследование сложной атаки "водопой" служит напоминанием о динамичной природе хакеров, требующей комплексного подхода к механизмам защиты от кибербезопасности для эффективной борьбы с появляющимися методами атак.
#ParsedReport #CompletenessLow
03-02-2025

Fileless Python InfoStealer Targeting Exodus

https://isc.sans.edu/diary/Fileless+Python+InfoStealer+Targeting+Exodus/31630

Report completeness: Low

Victims:
Exodus wallet users

ChatGPT TTPs:
do not use without manual check
T1059.004, T1056.001, T1567.002

IOCs:
Hash: 1
File: 17

Soft:
Discord

Wallets:
exodus_wallet

Algorithms:
sha256, zip

Functions:
start_exodus_wallet_keylogging, get_username, get_ip

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Fileless Python InfoStealer Targeting Exodus https://isc.sans.edu/diary/Fileless+Python+InfoStealer+Targeting+Exodus/31630 Report completeness: Low Victims: Exodus wallet users ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая вредоносная программа-похититель информации нацелилась на криптокошелек Exodus, используя передовые методы, такие как мониторинг событий на клавиатуре с помощью вторичного потока и работа в режиме "без файлов", что усложняет обнаружение. Эта вредоносная программа специально нацелена на файл keystone, содержащий зашифрованные секретные ключи, и предназначена для извлечения данных, когда кошелек незащищен. Он использует Discord для утечки данных и активирует кейлоггер для перехвата паролей кошельков только при активном соответствующем окне, что указывает на целенаправленный подход к краже информации. Инцидент отражает эволюцию тактики хакеров в отношении криптовалютных приложений, что вызывает обеспокоенность по поводу необходимости улучшения мер безопасности.
-----

Exodus, широко используемое программное обеспечение для работы с криптовалютными кошельками, недавно стало мишенью нового типа вредоносного ПО, которое выполняет функцию похитителя информации. В отличие от предыдущих атак, в которых использовался скрипт на Python, предназначенный для исправления исходного программного обеспечения, это новое вредоносное ПО использует более изощренный подход. Он создает второй поток, предназначенный специально для отслеживания событий на клавиатуре. Эта функциональность отличает его от обычных клавиатурных шпионов, поскольку он адаптирует свои действия в зависимости от конкретных клавиш, нажатых пользователем. Например, когда жертва использует сочетание клавиш CTRL-V для вставки, вредоносная программа реагирует определенным образом.

Одной из примечательных характеристик этой атаки является ее "нефайловая" природа. Вредоносная программа минимизирует свое воздействие на файловую систему, поскольку выполняет всю обработку в памяти. Этот метод усложняет обнаружение и анализ вредоносного ПО, поскольку он не опирается в значительной степени на традиционные методы, основанные на файлах. Вредоносная программа осуществляет эксфильтрацию данных через Discord, используя эту платформу для скрытой передачи.

Ключевым ресурсом, на который нацелена вредоносная программа, является файл keystone, содержащий зашифрованный закрытый ключ жертвы. Скрипт разработан таким образом, чтобы предполагать, что кошелек не защищен паролем, что позволяет извлекать все доступные данные, включая файлы JSON. В случаях, когда файл не обнаружен, вредоносная программа активирует кейлоггер для перехвата пароля от кошелька пользователя. Кейлоггер продолжает работать, только когда соответствующее окно сфокусировано, что указывает на целенаправленный подход к сбору данных.

Этот инцидент подчеркивает эволюцию тактики, используемой хакерами, нацеленными на криптовалютные приложения, и подчеркивает необходимость усиления мер безопасности для защиты конфиденциальной информации на таких платформах.
#ParsedReport #CompletenessLow
03-02-2025

macOS FlexibleFerret \| Further Variants of DPRK Malware Family Unearthed

https://www.sentinelone.com/blog/macos-flexibleferret-further-variants-of-dprk-malware-family-unearthed

Report completeness: Low

Actors/Campaigns:
Contagious_interview

Threats:
Flexibleferret
Friendlyferret
Frostyferret

Victims:
Github developers

Geo:
Dprk, North korean

ChatGPT TTPs:
do not use without manual check
T1192, T1059.004, T1547.001, T1036, T1567.002

IOCs:
File: 7
Hash: 16
Domain: 1

Soft:
macOS, Google Chrome, Dropbox, zoom, Gatekeeper

Algorithms:
zip

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 macOS FlexibleFerret \| Further Variants of DPRK Malware Family Unearthed https://www.sentinelone.com/blog/macos-flexibleferret-further-variants-of-dprk-malware-family-unearthed Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания Contagious Interview, которую приписывают северокорейским хакерам, нацелена на разработчиков, особенно на GitHub, путем заманивания их на поддельные собеседования при приеме на работу, которые приводят к установке вредоносного ПО. В этой кампании используется вредоносное ПО для macOS из семейства Ferret, включая недавно обнаруженные варианты с пометкой FlexibleFerret. Атака обычно включает в себя вводящие в заблуждение сообщения, побуждающие цели установить или обновить программное обеспечение, часто запуск вредоносных сценариев оболочки и обеспечение сохраняемости с помощью исполняемых файлов, замаскированных под обновления Chrome. Вредоносное ПО также включает в себя такие компоненты, как двоичный файл с именем Facebook Update, и использует Dropbox для фильтрации данных. Примечательно, что некоторые образцы были подписаны действительными учетными данными разработчика Apple, что выявило новые переносчики заражения. Механизмы сохранения включают создание предупреждений о ложных приложениях и использование вводящих в заблуждение путей в библиотеке пользователя. Кампания направлена на расширение целевой аудитории, за пределы только соискателей, на более широкую аудиторию разработчиков, используя тактику социальной инженерии.
-----

Кампания "Contagious Interview" связана с тем, что северокорейские хакеры нацелились на разработчиков, особенно на GitHub, используя приманки для собеседований при приеме на работу для установки вредоносного ПО. Вредоносная программа связана с семейством Ferret для macOS, которое включает в себя такие известные варианты, как FROSTYFERRET_UI, FRIENDLYFERRET_SECD и MULTI_FROSTYFERRET_CMD-коды, а новые образцы, помеченные как FlexibleFerret, позволяют избежать использования инструмента Apple XProtect. Злоумышленникам показываются вводящие в заблуждение ссылки на установку или обновление программного обеспечения, такого как VCam или CameraAccess, что приводит к запуску вредоносного сценария оболочки, который устанавливает исполняемый файл, маскирующийся под обновление Google Chrome, с дополнительными компонентами, такими как двоичный файл обновления Facebook и сценарий оболочки под названием ffmpeg.sh.

Обновления Apple XProtect устранили бэкдоры в вредоносном ПО, такие как файлы с именем com.apple.secd (FRIENDLYFERRET) и исполняемые файлы, связанные с модулями сохранения ChromeUpdate и CameraAccess. Эта вредоносная программа использует Dropbox для фильтрации данных и распознает общедоступные IP-адреса жертв с помощью сервиса api.ipify.org. До обновления XProtect были обнаружены варианты ChromeUpdate с некоторыми образцами, подписанными действительной подписью разработчика Apple, что выявило новые переносчики заражения. Заметный дроппер был идентифицирован как versus.pkg, содержащий InstallerAlert.app и versus.app, а также двоичный файл с именем "zoom", который подключается к подозрительному домену zoom.callservice.us.

InstallerAlert.app имитирует предупреждения законного программного обеспечения и устанавливает постоянство с помощью списка plist с надписью com.zoom.plist, нацеленного на обманчивый исполняемый файл. Механизм сохранения использует путь, отличный от пути законного сервиса Zoom, для дополнительного обмана. FlexibleFerret содержит компоненты, аналогичные ранее существовавшим вредоносным программам, таким как ChromeUpdate, но они не были обнаружены существующими программами во время анализа. Кампания действует как минимум с ноября 2023 года и расширяет круг своих целевых групп, охватывая не только соискателей работы, но и более широкую аудиторию разработчиков с помощью тактик социальной инженерии в репозиториях разработчиков.
#ParsedReport #CompletenessMedium
04-02-2025

Take My Money: OCR Crypto Wallet Thieves on Google Play and App Store

https://securelist.ru/sparkcat-stealer-in-app-store-and-google-play/111638

Report completeness: Medium

Threats:
Sparkcat
Supply_chain_technique
Mm_core

Victims:
Comecome

Industry:
Financial, Foodtech

Geo:
Italian, Zimbabwe, Japanese, Czech, Portuguese, Asian, Asia, China, Polish, Korean, Kazakhstan, Indonesia, Chinese, French

ChatGPT TTPs:
do not use without manual check
T1041, T1027, T1195

IOCs:
Hash: 28
File: 10
Url: 3
Domain: 6

Soft:
Google Play, Android

Crypto:
starcoin

Algorithms:
aes-128, aes, aes-256, gzip, xor, base64, md5, cbc

Languages:
objective_c, java, rust

Platforms:
apple, cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 Take My Money: OCR Crypto Wallet Thieves on Google Play and App Store https://securelist.ru/sparkcat-stealer-in-app-store-and-google-play/111638 Report completeness: Medium Threats: Sparkcat Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В марте 2023 года исследователи ESET обнаружили вредоносное ПО, встроенное в модифицированные приложения messenger для Android и Windows, которые использовали оптическое распознавание символов (OCR) для поиска фраз для восстановления криптовалютных кошельков в галереях устройств. Эта вредоносная программа, первоначально распространявшаяся по неофициальным каналам, к концу 2024 года превратилась в кампанию "SparkCat", которая была нацелена как на устройства Android, так и на iOS, а некоторые вредоносные приложения были доступны в официальных магазинах приложений. Вредоносная программа SparkCat использовала вредоносный SDK для извлечения фраз для восстановления, что привело к значительным загрузкам из Google Play. Версия для Android использовала Google ML Kit для распознавания текста, взаимодействовала с командными серверами (C2) и управляла передачей данных с использованием шифрования AES-256. Он также маскировался под законные приложения, собирая конфиденциальные данные, включая мнемонические фразы и другие личные данные, используя значительные методы обфускации, скрывающие его истинные намерения. Аналогичные угрозы были выявлены для iOS, что указывает на уязвимости на разных платформах. Злоумышленники нацелились в первую очередь на кражу фраз для восстановления криптовалюты, выявив более широкие риски, а также выявив слабые места в безопасности App Store и постоянную опасность кроссплатформенного вредоносного ПО, нацеленного на пользователей криптовалюты.
-----
#ParsedReport #CompletenessLow
04-02-2025

Go Supply Chain Attack: Malicious Package Exploits Go Module Proxy Caching for Persistence

https://socket.dev/blog/malicious-package-exploits-go-module-proxy-caching-for-persistence

Report completeness: Low

Actors/Campaigns:
Boltdb-go

Threats:
Supply_chain_technique
Typosquatting_technique

Victims:
Shopify, Heroku

TTPs:
Tactics: 2
Technics: 6

IOCs:
File: 13
IP: 1
Url: 1

Soft:
Outlook

Functions:
ApiInit, _r, Open

Win Services:
bits

Links:
have more...
https://pkg.go.dev/github.com/boltdb/bolt
https://socket.dev/go/package/github.com/boltdb/bolt
https://socket.dev/go/package/github.com/boltdb-go/bolt
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 Go Supply Chain Attack: Malicious Package Exploits Go Module Proxy Caching for Persistence https://socket.dev/blog/malicious-package-exploits-go-module-proxy-caching-for-persistence Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи из Socket обнаружили вредоносный пакет typosquat в экосистеме Go, который эмулирует базу данных BoltDB. Эта атака на цепочку поставок использует систему кэширования прокси-сервера Go Module Proxy, что позволяет вредоносному пакету "github[.]com/boltdb-go/bolt" оставаться незамеченным в течение длительного периода времени. Пакет содержит бэкдор, позволяющий удаленно выполнять код, который активируется при вызове функции "Open()", устанавливающей соединение с сервером управления (C2). Вредоносный пакет был стратегически изменен после кэширования, что позволило разработчикам увидеть безопасный код при прямой проверке хранилища. Этот инцидент подчеркивает уязвимости в механизмах кэширования прокси-сервера Go Module, которые позволяют вредоносным версиям оставаться доступными неограниченное время, а также риски, связанные с пакетами с близкими названиями и опечатками.
-----

В экосистеме Go был обнаружен вредоносный пакет typosquat, имитирующий модуль базы данных BoltDB, под названием "github[.]com/boltdb-go/bolt". Эта атака на цепочку поставок использовала механизмы кэширования в прокси-сервере Go Module, что позволило избежать обнаружения.

Скомпрометированный пакет был опубликован в версии v1.3.1 и манипулировал Git-тегами для ссылки на легитимную версию даже после того, как был кэширован зеркальной службой Go Module. Пакет с бэкдором позволял удаленно выполнять код, предоставляя злоумышленникам контроль над системами, использующими уязвимую реализацию.

После установки пакет подключился к серверу управления (C2) по скрытому IP-адресу 49[.]12.198.231:20022, что позволило выполнять произвольные команды. Бэкдор был активирован вызовом функции "Open()", создав постоянное TCP-соединение с сервером C2.

Функциональность бэкдора была распределена по нескольким файлам, что усложняло усилия по обнаружению. Кроме того, в файле .info, связанном с модулем, отсутствовали разрешенные Git commit SHA-ссылки, что скрывало ссылки на источник вредоносного по.

Была обнаружена еще одна версия с опечатками "github[.]com/bolt-db/bolt", но она не содержит вредоносного кода, хотя и представляет повышенный риск из-за сходства названия с законным пакетом BoltDB.

Режим кэширования прокси-сервера Go Module позволяет сохранять версии вредоносного по на неопределенный срок, что создает значительный риск для дальнейшей эксплуатации. Хакер продемонстрировал оперативную безопасность, используя незарегистрированный IP-адрес и выделенную инфраструктуру, чтобы избежать обнаружения. Этот инцидент выявил уязвимости в стратегиях кэширования модулей и необходимость повышения бдительности в отношении нарушений в цепочке поставок.
#ParsedReport #CompletenessLow
04-02-2025

Tracing the Path From SmartApeSG to NetSupport RAT

https://www.team-cymru.com/post/tracing-the-path-from-smartapesg-to-netsupport-rat

Report completeness: Low

Actors/Campaigns:
Smartapesg
Landupdate808

Threats:
Netsupportmanager_rat
Quasar_rat
Socgholish_loader
Clearfake
Cytrox

Industry:
E-commerce, Financial

Geo:
Moldova

ChatGPT TTPs:
do not use without manual check
T1204, T1021.001, T1071

IOCs:
IP: 13
Domain: 53
File: 1

Soft:
Telegram, Jabber

Wallets:
rabby

Crypto:
bitcoin