CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 Fileless Python InfoStealer Targeting Exodus https://isc.sans.edu/diary/Fileless+Python+InfoStealer+Targeting+Exodus/31630 Report completeness: Low Victims: Exodus wallet users ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа-похититель информации нацелилась на криптокошелек Exodus, используя передовые методы, такие как мониторинг событий на клавиатуре с помощью вторичного потока и работа в режиме "без файлов", что усложняет обнаружение. Эта вредоносная программа специально нацелена на файл keystone, содержащий зашифрованные секретные ключи, и предназначена для извлечения данных, когда кошелек незащищен. Он использует Discord для утечки данных и активирует кейлоггер для перехвата паролей кошельков только при активном соответствующем окне, что указывает на целенаправленный подход к краже информации. Инцидент отражает эволюцию тактики хакеров в отношении криптовалютных приложений, что вызывает обеспокоенность по поводу необходимости улучшения мер безопасности.
-----
Exodus, широко используемое программное обеспечение для работы с криптовалютными кошельками, недавно стало мишенью нового типа вредоносного ПО, которое выполняет функцию похитителя информации. В отличие от предыдущих атак, в которых использовался скрипт на Python, предназначенный для исправления исходного программного обеспечения, это новое вредоносное ПО использует более изощренный подход. Он создает второй поток, предназначенный специально для отслеживания событий на клавиатуре. Эта функциональность отличает его от обычных клавиатурных шпионов, поскольку он адаптирует свои действия в зависимости от конкретных клавиш, нажатых пользователем. Например, когда жертва использует сочетание клавиш CTRL-V для вставки, вредоносная программа реагирует определенным образом.
Одной из примечательных характеристик этой атаки является ее "нефайловая" природа. Вредоносная программа минимизирует свое воздействие на файловую систему, поскольку выполняет всю обработку в памяти. Этот метод усложняет обнаружение и анализ вредоносного ПО, поскольку он не опирается в значительной степени на традиционные методы, основанные на файлах. Вредоносная программа осуществляет эксфильтрацию данных через Discord, используя эту платформу для скрытой передачи.
Ключевым ресурсом, на который нацелена вредоносная программа, является файл keystone, содержащий зашифрованный закрытый ключ жертвы. Скрипт разработан таким образом, чтобы предполагать, что кошелек не защищен паролем, что позволяет извлекать все доступные данные, включая файлы JSON. В случаях, когда файл не обнаружен, вредоносная программа активирует кейлоггер для перехвата пароля от кошелька пользователя. Кейлоггер продолжает работать, только когда соответствующее окно сфокусировано, что указывает на целенаправленный подход к сбору данных.
Этот инцидент подчеркивает эволюцию тактики, используемой хакерами, нацеленными на криптовалютные приложения, и подчеркивает необходимость усиления мер безопасности для защиты конфиденциальной информации на таких платформах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа-похититель информации нацелилась на криптокошелек Exodus, используя передовые методы, такие как мониторинг событий на клавиатуре с помощью вторичного потока и работа в режиме "без файлов", что усложняет обнаружение. Эта вредоносная программа специально нацелена на файл keystone, содержащий зашифрованные секретные ключи, и предназначена для извлечения данных, когда кошелек незащищен. Он использует Discord для утечки данных и активирует кейлоггер для перехвата паролей кошельков только при активном соответствующем окне, что указывает на целенаправленный подход к краже информации. Инцидент отражает эволюцию тактики хакеров в отношении криптовалютных приложений, что вызывает обеспокоенность по поводу необходимости улучшения мер безопасности.
-----
Exodus, широко используемое программное обеспечение для работы с криптовалютными кошельками, недавно стало мишенью нового типа вредоносного ПО, которое выполняет функцию похитителя информации. В отличие от предыдущих атак, в которых использовался скрипт на Python, предназначенный для исправления исходного программного обеспечения, это новое вредоносное ПО использует более изощренный подход. Он создает второй поток, предназначенный специально для отслеживания событий на клавиатуре. Эта функциональность отличает его от обычных клавиатурных шпионов, поскольку он адаптирует свои действия в зависимости от конкретных клавиш, нажатых пользователем. Например, когда жертва использует сочетание клавиш CTRL-V для вставки, вредоносная программа реагирует определенным образом.
Одной из примечательных характеристик этой атаки является ее "нефайловая" природа. Вредоносная программа минимизирует свое воздействие на файловую систему, поскольку выполняет всю обработку в памяти. Этот метод усложняет обнаружение и анализ вредоносного ПО, поскольку он не опирается в значительной степени на традиционные методы, основанные на файлах. Вредоносная программа осуществляет эксфильтрацию данных через Discord, используя эту платформу для скрытой передачи.
Ключевым ресурсом, на который нацелена вредоносная программа, является файл keystone, содержащий зашифрованный закрытый ключ жертвы. Скрипт разработан таким образом, чтобы предполагать, что кошелек не защищен паролем, что позволяет извлекать все доступные данные, включая файлы JSON. В случаях, когда файл не обнаружен, вредоносная программа активирует кейлоггер для перехвата пароля от кошелька пользователя. Кейлоггер продолжает работать, только когда соответствующее окно сфокусировано, что указывает на целенаправленный подход к сбору данных.
Этот инцидент подчеркивает эволюцию тактики, используемой хакерами, нацеленными на криптовалютные приложения, и подчеркивает необходимость усиления мер безопасности для защиты конфиденциальной информации на таких платформах.
#ParsedReport #CompletenessLow
03-02-2025
macOS FlexibleFerret \| Further Variants of DPRK Malware Family Unearthed
https://www.sentinelone.com/blog/macos-flexibleferret-further-variants-of-dprk-malware-family-unearthed
Report completeness: Low
Actors/Campaigns:
Contagious_interview
Threats:
Flexibleferret
Friendlyferret
Frostyferret
Victims:
Github developers
Geo:
Dprk, North korean
ChatGPT TTPs:
T1192, T1059.004, T1547.001, T1036, T1567.002
IOCs:
File: 7
Hash: 16
Domain: 1
Soft:
macOS, Google Chrome, Dropbox, zoom, Gatekeeper
Algorithms:
zip
Platforms:
apple
03-02-2025
macOS FlexibleFerret \| Further Variants of DPRK Malware Family Unearthed
https://www.sentinelone.com/blog/macos-flexibleferret-further-variants-of-dprk-malware-family-unearthed
Report completeness: Low
Actors/Campaigns:
Contagious_interview
Threats:
Flexibleferret
Friendlyferret
Frostyferret
Victims:
Github developers
Geo:
Dprk, North korean
ChatGPT TTPs:
do not use without manual checkT1192, T1059.004, T1547.001, T1036, T1567.002
IOCs:
File: 7
Hash: 16
Domain: 1
Soft:
macOS, Google Chrome, Dropbox, zoom, Gatekeeper
Algorithms:
zip
Platforms:
apple
SentinelOne
macOS FlexibleFerret | Further Variants of DPRK Malware Family Unearthed
DPRK 'Contagious Interview' campaign continues to target Mac users with new variants of FERRET malware and GitHub devs with repo spam.
CTT Report Hub
#ParsedReport #CompletenessLow 03-02-2025 macOS FlexibleFerret \| Further Variants of DPRK Malware Family Unearthed https://www.sentinelone.com/blog/macos-flexibleferret-further-variants-of-dprk-malware-family-unearthed Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Contagious Interview, которую приписывают северокорейским хакерам, нацелена на разработчиков, особенно на GitHub, путем заманивания их на поддельные собеседования при приеме на работу, которые приводят к установке вредоносного ПО. В этой кампании используется вредоносное ПО для macOS из семейства Ferret, включая недавно обнаруженные варианты с пометкой FlexibleFerret. Атака обычно включает в себя вводящие в заблуждение сообщения, побуждающие цели установить или обновить программное обеспечение, часто запуск вредоносных сценариев оболочки и обеспечение сохраняемости с помощью исполняемых файлов, замаскированных под обновления Chrome. Вредоносное ПО также включает в себя такие компоненты, как двоичный файл с именем Facebook Update, и использует Dropbox для фильтрации данных. Примечательно, что некоторые образцы были подписаны действительными учетными данными разработчика Apple, что выявило новые переносчики заражения. Механизмы сохранения включают создание предупреждений о ложных приложениях и использование вводящих в заблуждение путей в библиотеке пользователя. Кампания направлена на расширение целевой аудитории, за пределы только соискателей, на более широкую аудиторию разработчиков, используя тактику социальной инженерии.
-----
Кампания "Contagious Interview" связана с тем, что северокорейские хакеры нацелились на разработчиков, особенно на GitHub, используя приманки для собеседований при приеме на работу для установки вредоносного ПО. Вредоносная программа связана с семейством Ferret для macOS, которое включает в себя такие известные варианты, как FROSTYFERRET_UI, FRIENDLYFERRET_SECD и MULTI_FROSTYFERRET_CMD-коды, а новые образцы, помеченные как FlexibleFerret, позволяют избежать использования инструмента Apple XProtect. Злоумышленникам показываются вводящие в заблуждение ссылки на установку или обновление программного обеспечения, такого как VCam или CameraAccess, что приводит к запуску вредоносного сценария оболочки, который устанавливает исполняемый файл, маскирующийся под обновление Google Chrome, с дополнительными компонентами, такими как двоичный файл обновления Facebook и сценарий оболочки под названием ffmpeg.sh.
Обновления Apple XProtect устранили бэкдоры в вредоносном ПО, такие как файлы с именем com.apple.secd (FRIENDLYFERRET) и исполняемые файлы, связанные с модулями сохранения ChromeUpdate и CameraAccess. Эта вредоносная программа использует Dropbox для фильтрации данных и распознает общедоступные IP-адреса жертв с помощью сервиса api.ipify.org. До обновления XProtect были обнаружены варианты ChromeUpdate с некоторыми образцами, подписанными действительной подписью разработчика Apple, что выявило новые переносчики заражения. Заметный дроппер был идентифицирован как versus.pkg, содержащий InstallerAlert.app и versus.app, а также двоичный файл с именем "zoom", который подключается к подозрительному домену zoom.callservice.us.
InstallerAlert.app имитирует предупреждения законного программного обеспечения и устанавливает постоянство с помощью списка plist с надписью com.zoom.plist, нацеленного на обманчивый исполняемый файл. Механизм сохранения использует путь, отличный от пути законного сервиса Zoom, для дополнительного обмана. FlexibleFerret содержит компоненты, аналогичные ранее существовавшим вредоносным программам, таким как ChromeUpdate, но они не были обнаружены существующими программами во время анализа. Кампания действует как минимум с ноября 2023 года и расширяет круг своих целевых групп, охватывая не только соискателей работы, но и более широкую аудиторию разработчиков с помощью тактик социальной инженерии в репозиториях разработчиков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Contagious Interview, которую приписывают северокорейским хакерам, нацелена на разработчиков, особенно на GitHub, путем заманивания их на поддельные собеседования при приеме на работу, которые приводят к установке вредоносного ПО. В этой кампании используется вредоносное ПО для macOS из семейства Ferret, включая недавно обнаруженные варианты с пометкой FlexibleFerret. Атака обычно включает в себя вводящие в заблуждение сообщения, побуждающие цели установить или обновить программное обеспечение, часто запуск вредоносных сценариев оболочки и обеспечение сохраняемости с помощью исполняемых файлов, замаскированных под обновления Chrome. Вредоносное ПО также включает в себя такие компоненты, как двоичный файл с именем Facebook Update, и использует Dropbox для фильтрации данных. Примечательно, что некоторые образцы были подписаны действительными учетными данными разработчика Apple, что выявило новые переносчики заражения. Механизмы сохранения включают создание предупреждений о ложных приложениях и использование вводящих в заблуждение путей в библиотеке пользователя. Кампания направлена на расширение целевой аудитории, за пределы только соискателей, на более широкую аудиторию разработчиков, используя тактику социальной инженерии.
-----
Кампания "Contagious Interview" связана с тем, что северокорейские хакеры нацелились на разработчиков, особенно на GitHub, используя приманки для собеседований при приеме на работу для установки вредоносного ПО. Вредоносная программа связана с семейством Ferret для macOS, которое включает в себя такие известные варианты, как FROSTYFERRET_UI, FRIENDLYFERRET_SECD и MULTI_FROSTYFERRET_CMD-коды, а новые образцы, помеченные как FlexibleFerret, позволяют избежать использования инструмента Apple XProtect. Злоумышленникам показываются вводящие в заблуждение ссылки на установку или обновление программного обеспечения, такого как VCam или CameraAccess, что приводит к запуску вредоносного сценария оболочки, который устанавливает исполняемый файл, маскирующийся под обновление Google Chrome, с дополнительными компонентами, такими как двоичный файл обновления Facebook и сценарий оболочки под названием ffmpeg.sh.
Обновления Apple XProtect устранили бэкдоры в вредоносном ПО, такие как файлы с именем com.apple.secd (FRIENDLYFERRET) и исполняемые файлы, связанные с модулями сохранения ChromeUpdate и CameraAccess. Эта вредоносная программа использует Dropbox для фильтрации данных и распознает общедоступные IP-адреса жертв с помощью сервиса api.ipify.org. До обновления XProtect были обнаружены варианты ChromeUpdate с некоторыми образцами, подписанными действительной подписью разработчика Apple, что выявило новые переносчики заражения. Заметный дроппер был идентифицирован как versus.pkg, содержащий InstallerAlert.app и versus.app, а также двоичный файл с именем "zoom", который подключается к подозрительному домену zoom.callservice.us.
InstallerAlert.app имитирует предупреждения законного программного обеспечения и устанавливает постоянство с помощью списка plist с надписью com.zoom.plist, нацеленного на обманчивый исполняемый файл. Механизм сохранения использует путь, отличный от пути законного сервиса Zoom, для дополнительного обмана. FlexibleFerret содержит компоненты, аналогичные ранее существовавшим вредоносным программам, таким как ChromeUpdate, но они не были обнаружены существующими программами во время анализа. Кампания действует как минимум с ноября 2023 года и расширяет круг своих целевых групп, охватывая не только соискателей работы, но и более широкую аудиторию разработчиков с помощью тактик социальной инженерии в репозиториях разработчиков.
#ParsedReport #CompletenessMedium
04-02-2025
Take My Money: OCR Crypto Wallet Thieves on Google Play and App Store
https://securelist.ru/sparkcat-stealer-in-app-store-and-google-play/111638
Report completeness: Medium
Threats:
Sparkcat
Supply_chain_technique
Mm_core
Victims:
Comecome
Industry:
Financial, Foodtech
Geo:
Italian, Zimbabwe, Japanese, Czech, Portuguese, Asian, Asia, China, Polish, Korean, Kazakhstan, Indonesia, Chinese, French
ChatGPT TTPs:
T1041, T1027, T1195
IOCs:
Hash: 28
File: 10
Url: 3
Domain: 6
Soft:
Google Play, Android
Crypto:
starcoin
Algorithms:
aes-128, aes, aes-256, gzip, xor, base64, md5, cbc
Languages:
objective_c, java, rust
Platforms:
apple, cross-platform
04-02-2025
Take My Money: OCR Crypto Wallet Thieves on Google Play and App Store
https://securelist.ru/sparkcat-stealer-in-app-store-and-google-play/111638
Report completeness: Medium
Threats:
Sparkcat
Supply_chain_technique
Mm_core
Victims:
Comecome
Industry:
Financial, Foodtech
Geo:
Italian, Zimbabwe, Japanese, Czech, Portuguese, Asian, Asia, China, Polish, Korean, Kazakhstan, Indonesia, Chinese, French
ChatGPT TTPs:
do not use without manual checkT1041, T1027, T1195
IOCs:
Hash: 28
File: 10
Url: 3
Domain: 6
Soft:
Google Play, Android
Crypto:
starcoin
Algorithms:
aes-128, aes, aes-256, gzip, xor, base64, md5, cbc
Languages:
objective_c, java, rust
Platforms:
apple, cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 Take My Money: OCR Crypto Wallet Thieves on Google Play and App Store https://securelist.ru/sparkcat-stealer-in-app-store-and-google-play/111638 Report completeness: Medium Threats: Sparkcat Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В марте 2023 года исследователи ESET обнаружили вредоносное ПО, встроенное в модифицированные приложения messenger для Android и Windows, которые использовали оптическое распознавание символов (OCR) для поиска фраз для восстановления криптовалютных кошельков в галереях устройств. Эта вредоносная программа, первоначально распространявшаяся по неофициальным каналам, к концу 2024 года превратилась в кампанию "SparkCat", которая была нацелена как на устройства Android, так и на iOS, а некоторые вредоносные приложения были доступны в официальных магазинах приложений. Вредоносная программа SparkCat использовала вредоносный SDK для извлечения фраз для восстановления, что привело к значительным загрузкам из Google Play. Версия для Android использовала Google ML Kit для распознавания текста, взаимодействовала с командными серверами (C2) и управляла передачей данных с использованием шифрования AES-256. Он также маскировался под законные приложения, собирая конфиденциальные данные, включая мнемонические фразы и другие личные данные, используя значительные методы обфускации, скрывающие его истинные намерения. Аналогичные угрозы были выявлены для iOS, что указывает на уязвимости на разных платформах. Злоумышленники нацелились в первую очередь на кражу фраз для восстановления криптовалюты, выявив более широкие риски, а также выявив слабые места в безопасности App Store и постоянную опасность кроссплатформенного вредоносного ПО, нацеленного на пользователей криптовалюты.
-----
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В марте 2023 года исследователи ESET обнаружили вредоносное ПО, встроенное в модифицированные приложения messenger для Android и Windows, которые использовали оптическое распознавание символов (OCR) для поиска фраз для восстановления криптовалютных кошельков в галереях устройств. Эта вредоносная программа, первоначально распространявшаяся по неофициальным каналам, к концу 2024 года превратилась в кампанию "SparkCat", которая была нацелена как на устройства Android, так и на iOS, а некоторые вредоносные приложения были доступны в официальных магазинах приложений. Вредоносная программа SparkCat использовала вредоносный SDK для извлечения фраз для восстановления, что привело к значительным загрузкам из Google Play. Версия для Android использовала Google ML Kit для распознавания текста, взаимодействовала с командными серверами (C2) и управляла передачей данных с использованием шифрования AES-256. Он также маскировался под законные приложения, собирая конфиденциальные данные, включая мнемонические фразы и другие личные данные, используя значительные методы обфускации, скрывающие его истинные намерения. Аналогичные угрозы были выявлены для iOS, что указывает на уязвимости на разных платформах. Злоумышленники нацелились в первую очередь на кражу фраз для восстановления криптовалюты, выявив более широкие риски, а также выявив слабые места в безопасности App Store и постоянную опасность кроссплатформенного вредоносного ПО, нацеленного на пользователей криптовалюты.
-----
#ParsedReport #CompletenessLow
04-02-2025
Go Supply Chain Attack: Malicious Package Exploits Go Module Proxy Caching for Persistence
https://socket.dev/blog/malicious-package-exploits-go-module-proxy-caching-for-persistence
Report completeness: Low
Actors/Campaigns:
Boltdb-go
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Shopify, Heroku
TTPs:
Tactics: 2
Technics: 6
IOCs:
File: 13
IP: 1
Url: 1
Soft:
Outlook
Functions:
ApiInit, _r, Open
Win Services:
bits
Links:
have more...
04-02-2025
Go Supply Chain Attack: Malicious Package Exploits Go Module Proxy Caching for Persistence
https://socket.dev/blog/malicious-package-exploits-go-module-proxy-caching-for-persistence
Report completeness: Low
Actors/Campaigns:
Boltdb-go
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Shopify, Heroku
TTPs:
Tactics: 2
Technics: 6
IOCs:
File: 13
IP: 1
Url: 1
Soft:
Outlook
Functions:
ApiInit, _r, Open
Win Services:
bits
Links:
have more...
https://pkg.go.dev/github.com/boltdb/bolthttps://socket.dev/go/package/github.com/boltdb/bolthttps://socket.dev/go/package/github.com/boltdb-go/boltSocket
Go Supply Chain Attack: Malicious Package Exploits Go Module...
Socket researchers uncovered a backdoored typosquat of BoltDB in the Go ecosystem, exploiting Go Module Proxy caching to persist undetected for years.
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 Go Supply Chain Attack: Malicious Package Exploits Go Module Proxy Caching for Persistence https://socket.dev/blog/malicious-package-exploits-go-module-proxy-caching-for-persistence Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи из Socket обнаружили вредоносный пакет typosquat в экосистеме Go, который эмулирует базу данных BoltDB. Эта атака на цепочку поставок использует систему кэширования прокси-сервера Go Module Proxy, что позволяет вредоносному пакету "github[.]com/boltdb-go/bolt" оставаться незамеченным в течение длительного периода времени. Пакет содержит бэкдор, позволяющий удаленно выполнять код, который активируется при вызове функции "Open()", устанавливающей соединение с сервером управления (C2). Вредоносный пакет был стратегически изменен после кэширования, что позволило разработчикам увидеть безопасный код при прямой проверке хранилища. Этот инцидент подчеркивает уязвимости в механизмах кэширования прокси-сервера Go Module, которые позволяют вредоносным версиям оставаться доступными неограниченное время, а также риски, связанные с пакетами с близкими названиями и опечатками.
-----
В экосистеме Go был обнаружен вредоносный пакет typosquat, имитирующий модуль базы данных BoltDB, под названием "github[.]com/boltdb-go/bolt". Эта атака на цепочку поставок использовала механизмы кэширования в прокси-сервере Go Module, что позволило избежать обнаружения.
Скомпрометированный пакет был опубликован в версии v1.3.1 и манипулировал Git-тегами для ссылки на легитимную версию даже после того, как был кэширован зеркальной службой Go Module. Пакет с бэкдором позволял удаленно выполнять код, предоставляя злоумышленникам контроль над системами, использующими уязвимую реализацию.
После установки пакет подключился к серверу управления (C2) по скрытому IP-адресу 49[.]12.198.231:20022, что позволило выполнять произвольные команды. Бэкдор был активирован вызовом функции "Open()", создав постоянное TCP-соединение с сервером C2.
Функциональность бэкдора была распределена по нескольким файлам, что усложняло усилия по обнаружению. Кроме того, в файле .info, связанном с модулем, отсутствовали разрешенные Git commit SHA-ссылки, что скрывало ссылки на источник вредоносного по.
Была обнаружена еще одна версия с опечатками "github[.]com/bolt-db/bolt", но она не содержит вредоносного кода, хотя и представляет повышенный риск из-за сходства названия с законным пакетом BoltDB.
Режим кэширования прокси-сервера Go Module позволяет сохранять версии вредоносного по на неопределенный срок, что создает значительный риск для дальнейшей эксплуатации. Хакер продемонстрировал оперативную безопасность, используя незарегистрированный IP-адрес и выделенную инфраструктуру, чтобы избежать обнаружения. Этот инцидент выявил уязвимости в стратегиях кэширования модулей и необходимость повышения бдительности в отношении нарушений в цепочке поставок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи из Socket обнаружили вредоносный пакет typosquat в экосистеме Go, который эмулирует базу данных BoltDB. Эта атака на цепочку поставок использует систему кэширования прокси-сервера Go Module Proxy, что позволяет вредоносному пакету "github[.]com/boltdb-go/bolt" оставаться незамеченным в течение длительного периода времени. Пакет содержит бэкдор, позволяющий удаленно выполнять код, который активируется при вызове функции "Open()", устанавливающей соединение с сервером управления (C2). Вредоносный пакет был стратегически изменен после кэширования, что позволило разработчикам увидеть безопасный код при прямой проверке хранилища. Этот инцидент подчеркивает уязвимости в механизмах кэширования прокси-сервера Go Module, которые позволяют вредоносным версиям оставаться доступными неограниченное время, а также риски, связанные с пакетами с близкими названиями и опечатками.
-----
В экосистеме Go был обнаружен вредоносный пакет typosquat, имитирующий модуль базы данных BoltDB, под названием "github[.]com/boltdb-go/bolt". Эта атака на цепочку поставок использовала механизмы кэширования в прокси-сервере Go Module, что позволило избежать обнаружения.
Скомпрометированный пакет был опубликован в версии v1.3.1 и манипулировал Git-тегами для ссылки на легитимную версию даже после того, как был кэширован зеркальной службой Go Module. Пакет с бэкдором позволял удаленно выполнять код, предоставляя злоумышленникам контроль над системами, использующими уязвимую реализацию.
После установки пакет подключился к серверу управления (C2) по скрытому IP-адресу 49[.]12.198.231:20022, что позволило выполнять произвольные команды. Бэкдор был активирован вызовом функции "Open()", создав постоянное TCP-соединение с сервером C2.
Функциональность бэкдора была распределена по нескольким файлам, что усложняло усилия по обнаружению. Кроме того, в файле .info, связанном с модулем, отсутствовали разрешенные Git commit SHA-ссылки, что скрывало ссылки на источник вредоносного по.
Была обнаружена еще одна версия с опечатками "github[.]com/bolt-db/bolt", но она не содержит вредоносного кода, хотя и представляет повышенный риск из-за сходства названия с законным пакетом BoltDB.
Режим кэширования прокси-сервера Go Module позволяет сохранять версии вредоносного по на неопределенный срок, что создает значительный риск для дальнейшей эксплуатации. Хакер продемонстрировал оперативную безопасность, используя незарегистрированный IP-адрес и выделенную инфраструктуру, чтобы избежать обнаружения. Этот инцидент выявил уязвимости в стратегиях кэширования модулей и необходимость повышения бдительности в отношении нарушений в цепочке поставок.
#ParsedReport #CompletenessLow
04-02-2025
Tracing the Path From SmartApeSG to NetSupport RAT
https://www.team-cymru.com/post/tracing-the-path-from-smartapesg-to-netsupport-rat
Report completeness: Low
Actors/Campaigns:
Smartapesg
Landupdate808
Threats:
Netsupportmanager_rat
Quasar_rat
Socgholish_loader
Clearfake
Cytrox
Industry:
E-commerce, Financial
Geo:
Moldova
ChatGPT TTPs:
T1204, T1021.001, T1071
IOCs:
IP: 13
Domain: 53
File: 1
Soft:
Telegram, Jabber
Wallets:
rabby
Crypto:
bitcoin
04-02-2025
Tracing the Path From SmartApeSG to NetSupport RAT
https://www.team-cymru.com/post/tracing-the-path-from-smartapesg-to-netsupport-rat
Report completeness: Low
Actors/Campaigns:
Smartapesg
Landupdate808
Threats:
Netsupportmanager_rat
Quasar_rat
Socgholish_loader
Clearfake
Cytrox
Industry:
E-commerce, Financial
Geo:
Moldova
ChatGPT TTPs:
do not use without manual checkT1204, T1021.001, T1071
IOCs:
IP: 13
Domain: 53
File: 1
Soft:
Telegram, Jabber
Wallets:
rabby
Crypto:
bitcoin
Team-Cymru
Tracing the Path from SmartApeSG to NetSupport RAT | Team Cymru
Investigation reveals how SmartApeSG delivers NetSupport RAT, exposing links to RAT clusters, crypto services, and suspicious infrastructure. Learn more.
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 Tracing the Path From SmartApeSG to NetSupport RAT https://www.team-cymru.com/post/tracing-the-path-from-smartapesg-to-netsupport-rat Report completeness: Low Actors/Campaigns: Smartapesg Landupdate808 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование показало, что SmartApeSG, представляющий собой угрозу с поддельным обновлением, отвечает за доставку NetSupport RAT жертвам, используя молдавские IP-адреса в качестве хостов для управления командой и контролем (C2). Несмотря на предыдущие сообщения о том, что инфраструктура NetSupport RAT была отключена, активные C2s продолжают общаться с жертвами, что указывает на способность хакеров адаптироваться и упорство, поскольку они управляют соединениями в основном по протоколу TCP/1500, а также могут участвовать в операциях, связанных с криптовалютой и киберпреступностью. Анализ выявил текущую активность, связывающую NetSupport RAT C2s с Quasar RAT C2s, что указывает на возможное сотрудничество или общие хакерские ресурсы.
-----
Расследование детализировало связи между различными хакерами, в первую очередь сосредоточив внимание на SmartApeSG, угрозе поддельного обновления, которая предоставляет жертвам NetSupport RAT (инструмент удаленного доступа). Анализ начался с изучения данных интернет-телеметрии, связанных с серверами управления SmartApeSG (C2), что привело к обнаружению связанных узлов управления C2, продолжающейся активности NetSupport RAT и перекрестных подключений к подозрительным инфраструктурам.
Были идентифицированы три молдавских IP-адреса, которые, вероятно, служат в качестве узлов управления C2, два из которых напрямую связаны с SmartApeSG, а еще один - с кластером NetSupport RAT. Обнаруженная активность выявила устойчивую инфраструктуру NetSupport RAT, в результате чего было обнаружено несколько C2, которые все еще активны, несмотря на предыдущие сообщения о том, что они были прекращены. Это включало общение с жертвами в режиме реального времени, что указывает на то, что угроза не была полностью устранена.
Примечательно, что были обнаружены связи между NetSupport RAT C2 и Quasar RAT C2s, что вызывает вопросы о том, указывало ли это общение на прямые связи в рамках операций хакера или на несвязанные с ними компрометации. SmartApeSG действует аналогично другим угрозам поддельного обновления, обманом заставляя пользователей устанавливать вредоносное программное обеспечение, замаскированное под обновления браузера, в результате чего появляется NetSupport RAT, который может контролировать системы, красть данные или устанавливать дополнительные вредоносные программы.
Анализ телеметрии также показал различные действия по управлению, выполняемые через TCP/1500, порт по умолчанию для API, связанного с ISPmanager, который использовался хакерами. Серверы в молдавском IP-диапазоне отображали исходящие соединения в основном по протоколу TCP/1500, и их взаимодействие с SmartApeSG C2s было преобладающим.
Расследование также выявило, что дополнительные пользователи NetSupport RAT C2 все еще поддерживают каналы связи с жертвами. Например, ранее идентифицированный C2, размещенный на IP-адресе 5.181.158.15, был связан с семью другими C2 и отображал текущие соединения, создавая сложную сеть серверных операций по управлению. Некоторые из этих C2 были активны в течение нескольких месяцев, несмотря на то, что считались устаревшими, что говорит о продолжительных операциях хакеров.
Углубленный анализ показал ряд уникальных особенностей поведения хостов, взаимодействующих с Quasar RAT C2, которые включали доступ к криптовалютным сервисам и взаимодействие с платформами, связанными с киберпреступностью. Такое поведение указывало на возможные более масштабные хакерские операции, поскольку хосты обладали подозрительными характеристиками, нетипичными для стандартных машин-жертв.
Усилия по смягчению угрозы включали в себя сообщение о выявленных инфраструктурах C2, что привело к своевременному удалению множества активов. Однако расследование выявило адаптивность хакеров, поскольку было отмечено, что многие домены, связанные с NetSupport RAT, перешли на новые IP-адреса и продолжили работу, несмотря на предыдущие сбои.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование показало, что SmartApeSG, представляющий собой угрозу с поддельным обновлением, отвечает за доставку NetSupport RAT жертвам, используя молдавские IP-адреса в качестве хостов для управления командой и контролем (C2). Несмотря на предыдущие сообщения о том, что инфраструктура NetSupport RAT была отключена, активные C2s продолжают общаться с жертвами, что указывает на способность хакеров адаптироваться и упорство, поскольку они управляют соединениями в основном по протоколу TCP/1500, а также могут участвовать в операциях, связанных с криптовалютой и киберпреступностью. Анализ выявил текущую активность, связывающую NetSupport RAT C2s с Quasar RAT C2s, что указывает на возможное сотрудничество или общие хакерские ресурсы.
-----
Расследование детализировало связи между различными хакерами, в первую очередь сосредоточив внимание на SmartApeSG, угрозе поддельного обновления, которая предоставляет жертвам NetSupport RAT (инструмент удаленного доступа). Анализ начался с изучения данных интернет-телеметрии, связанных с серверами управления SmartApeSG (C2), что привело к обнаружению связанных узлов управления C2, продолжающейся активности NetSupport RAT и перекрестных подключений к подозрительным инфраструктурам.
Были идентифицированы три молдавских IP-адреса, которые, вероятно, служат в качестве узлов управления C2, два из которых напрямую связаны с SmartApeSG, а еще один - с кластером NetSupport RAT. Обнаруженная активность выявила устойчивую инфраструктуру NetSupport RAT, в результате чего было обнаружено несколько C2, которые все еще активны, несмотря на предыдущие сообщения о том, что они были прекращены. Это включало общение с жертвами в режиме реального времени, что указывает на то, что угроза не была полностью устранена.
Примечательно, что были обнаружены связи между NetSupport RAT C2 и Quasar RAT C2s, что вызывает вопросы о том, указывало ли это общение на прямые связи в рамках операций хакера или на несвязанные с ними компрометации. SmartApeSG действует аналогично другим угрозам поддельного обновления, обманом заставляя пользователей устанавливать вредоносное программное обеспечение, замаскированное под обновления браузера, в результате чего появляется NetSupport RAT, который может контролировать системы, красть данные или устанавливать дополнительные вредоносные программы.
Анализ телеметрии также показал различные действия по управлению, выполняемые через TCP/1500, порт по умолчанию для API, связанного с ISPmanager, который использовался хакерами. Серверы в молдавском IP-диапазоне отображали исходящие соединения в основном по протоколу TCP/1500, и их взаимодействие с SmartApeSG C2s было преобладающим.
Расследование также выявило, что дополнительные пользователи NetSupport RAT C2 все еще поддерживают каналы связи с жертвами. Например, ранее идентифицированный C2, размещенный на IP-адресе 5.181.158.15, был связан с семью другими C2 и отображал текущие соединения, создавая сложную сеть серверных операций по управлению. Некоторые из этих C2 были активны в течение нескольких месяцев, несмотря на то, что считались устаревшими, что говорит о продолжительных операциях хакеров.
Углубленный анализ показал ряд уникальных особенностей поведения хостов, взаимодействующих с Quasar RAT C2, которые включали доступ к криптовалютным сервисам и взаимодействие с платформами, связанными с киберпреступностью. Такое поведение указывало на возможные более масштабные хакерские операции, поскольку хосты обладали подозрительными характеристиками, нетипичными для стандартных машин-жертв.
Усилия по смягчению угрозы включали в себя сообщение о выявленных инфраструктурах C2, что привело к своевременному удалению множества активов. Однако расследование выявило адаптивность хакеров, поскольку было отмечено, что многие домены, связанные с NetSupport RAT, перешли на новые IP-адреса и продолжили работу, несмотря на предыдущие сбои.
#ParsedReport #CompletenessMedium
04-02-2025
8 Million Requests Later, We Made The SolarWinds Supply Chain Attack Look Amateur
https://labs.watchtowr.com/8-million-requests-later-we-made-the-solarwinds-supply-chain-attack-look-amateur
Report completeness: Medium
Actors/Campaigns:
Duke
Threats:
Supply_chain_technique
Mitm_technique
Sparkle_tool
Timebomb_technique
Victims:
Government agencies, Military organizations, Fortune 500 companies, Financial institutions, Universities, Cyber security companies, Vpn appliance vendors, Social networks, Open source projects
Industry:
Financial, Government, Military, Entertainment, Education, Energy, Software_development
Geo:
Australia, Turkey, Poland, Chile, Korea, Usa, North koreans, Taiwan
ChatGPT TTPs:
T1195
IOCs:
File: 4
Soft:
Linux, macOS, Debian, curl, VSCode, Gatekeeper, Android
Crypto:
ripple
Algorithms:
zip, sha256
Languages:
javascript
Platforms:
x64, intel
Links:
have more...
04-02-2025
8 Million Requests Later, We Made The SolarWinds Supply Chain Attack Look Amateur
https://labs.watchtowr.com/8-million-requests-later-we-made-the-solarwinds-supply-chain-attack-look-amateur
Report completeness: Medium
Actors/Campaigns:
Duke
Threats:
Supply_chain_technique
Mitm_technique
Sparkle_tool
Timebomb_technique
Victims:
Government agencies, Military organizations, Fortune 500 companies, Financial institutions, Universities, Cyber security companies, Vpn appliance vendors, Social networks, Open source projects
Industry:
Financial, Government, Military, Entertainment, Education, Energy, Software_development
Geo:
Australia, Turkey, Poland, Chile, Korea, Usa, North koreans, Taiwan
ChatGPT TTPs:
do not use without manual checkT1195
IOCs:
File: 4
Soft:
Linux, macOS, Debian, curl, VSCode, Gatekeeper, Android
Crypto:
ripple
Algorithms:
zip, sha256
Languages:
javascript
Platforms:
x64, intel
Links:
have more...
https://github.com/jerilkuriakose/Website-Prediction/blob/master/README.md?ref=labs.watchtowr.comhttps://github.com/search?q=bosh-lite-build-artifacts&type=code&ref=labs.watchtowr.comhttps://github.com/tessalt/echo-chamber-js?ref=labs.watchtowr.comwatchTowr Labs
8 Million Requests Later, We Made The SolarWinds Supply Chain Attack Look Amateur
Surprise surprise, we've done it again. We've demonstrated an ability to compromise significantly sensitive networks, including governments, militaries, space agencies, cyber security companies, supply chains, software development systems and environments…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 8 Million Requests Later, We Made The SolarWinds Supply Chain Attack Look Amateur https://labs.watchtowr.com/8-million-requests-later-we-made-the-solarwinds-supply-chain-attack-look-amateur Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавнее исследование выявило уязвимости, связанные с заброшенными корзинами Amazon S3, которые могут способствовать атакам на цепочки поставок, направленным против государственных и корпоративных структур. Примерно 150 уязвимых групп могут быть использованы для распространения вредоносных обновлений или бэкдоров с использованием специальных методов атаки, включающих манипулирование файлами JavaScript и вводящие в заблуждение уведомления об обновлениях программного обеспечения с использованием известных библиотек, таких как Sparkle. В исследовании подчеркивается необходимость совершенствования организациями методов обеспечения облачной безопасности для предотвращения использования этих заброшенных ресурсов, поскольку они представляют значительный риск из-за связи с критически важной инфраструктурой.
-----
Около 150 заброшенных корзин Amazon S3 были идентифицированы как уязвимые и ранее использовались крупными организациями. Эти незащищенные корзины могут стать причиной атак на цепочки поставок, позволяя злоумышленникам распространять вредоносные обновления, программное обеспечение с бэкдорами или программы-вымогатели без ведома организации. К уязвимостям относятся захват базы данных S3 и проблемы с устаревшим доменом, которые облегчают эти атаки. хакеры могут манипулировать файлами JavaScript в скомпрометированных базах данных S3 для выполнения вредоносных скриптов, кражи файлов cookie или майнинга криптовалют. В библиотеке Sparkle Project для macOS отсутствуют средства защиты от поддельных обновлений, что позволяет злоумышленникам отправлять ложные уведомления, сохраняя сигнатуры приложений. Неправильное управление заброшенными корзинами также может привести к использованию устройств безопасности, что может привести к несанкционированному доступу к конфиденциальным сетям и к развертыванию программ-вымогателей или атакам "человек посередине". Некоторые домены, подверженные этим уязвимостям, связаны с правительственными и военными IP-адресами, что увеличивает риски для критически важной инфраструктуры. Хотя криптографические подписи могут снизить некоторые риски, обычные пользователи, загружающие программное обеспечение из таких скомпрометированных источников, остаются особенно уязвимыми. Потенциальный эффект от злонамеренного присвоения этих инфраструктур может превзойти предыдущие атаки на цепочки поставок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавнее исследование выявило уязвимости, связанные с заброшенными корзинами Amazon S3, которые могут способствовать атакам на цепочки поставок, направленным против государственных и корпоративных структур. Примерно 150 уязвимых групп могут быть использованы для распространения вредоносных обновлений или бэкдоров с использованием специальных методов атаки, включающих манипулирование файлами JavaScript и вводящие в заблуждение уведомления об обновлениях программного обеспечения с использованием известных библиотек, таких как Sparkle. В исследовании подчеркивается необходимость совершенствования организациями методов обеспечения облачной безопасности для предотвращения использования этих заброшенных ресурсов, поскольку они представляют значительный риск из-за связи с критически важной инфраструктурой.
-----
Около 150 заброшенных корзин Amazon S3 были идентифицированы как уязвимые и ранее использовались крупными организациями. Эти незащищенные корзины могут стать причиной атак на цепочки поставок, позволяя злоумышленникам распространять вредоносные обновления, программное обеспечение с бэкдорами или программы-вымогатели без ведома организации. К уязвимостям относятся захват базы данных S3 и проблемы с устаревшим доменом, которые облегчают эти атаки. хакеры могут манипулировать файлами JavaScript в скомпрометированных базах данных S3 для выполнения вредоносных скриптов, кражи файлов cookie или майнинга криптовалют. В библиотеке Sparkle Project для macOS отсутствуют средства защиты от поддельных обновлений, что позволяет злоумышленникам отправлять ложные уведомления, сохраняя сигнатуры приложений. Неправильное управление заброшенными корзинами также может привести к использованию устройств безопасности, что может привести к несанкционированному доступу к конфиденциальным сетям и к развертыванию программ-вымогателей или атакам "человек посередине". Некоторые домены, подверженные этим уязвимостям, связаны с правительственными и военными IP-адресами, что увеличивает риски для критически важной инфраструктуры. Хотя криптографические подписи могут снизить некоторые риски, обычные пользователи, загружающие программное обеспечение из таких скомпрометированных источников, остаются особенно уязвимыми. Потенциальный эффект от злонамеренного присвоения этих инфраструктур может превзойти предыдущие атаки на цепочки поставок.
#ParsedReport #CompletenessHigh
04-02-2025
CVE-2025-0411: Ukrainian Organizations Targeted in Zero-Day Campaign and Homoglyph Attacks
https://www.trendmicro.com/en_us/research/25/a/cve-2025-0411-ukrainian-organizations-targeted.html
Report completeness: High
Threats:
Homoglyph_technique
Smokeloader
Motw_bypass_technique
Spear-phishing_technique
Credential_harvesting_technique
Victims:
Ukrainian government, Ukrainian organizations
Industry:
Healthcare, Government, Transport, Ngo, Nuclear_power
Geo:
Ukrainian, Ukraine, Ukranian, Russian
CVEs:
CVE-2025-0411 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-0411 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- csdeshang dsmall (le6.1.0)
TTPs:
ChatGPT TTPs:
T1566.001, T1203, T1036
IOCs:
File: 8
Hash: 16
Domain: 13
Url: 12
IP: 1
Soft:
Microsoft Defender, Windows Defender SmartScreen, Windows security, Microsoft Office, Microsoft Windows Defender SmartScreen, Twitter, Mastodon
Algorithms:
zip, sha256
Languages:
javascript
04-02-2025
CVE-2025-0411: Ukrainian Organizations Targeted in Zero-Day Campaign and Homoglyph Attacks
https://www.trendmicro.com/en_us/research/25/a/cve-2025-0411-ukrainian-organizations-targeted.html
Report completeness: High
Threats:
Homoglyph_technique
Smokeloader
Motw_bypass_technique
Spear-phishing_technique
Credential_harvesting_technique
Victims:
Ukrainian government, Ukrainian organizations
Industry:
Healthcare, Government, Transport, Ngo, Nuclear_power
Geo:
Ukrainian, Ukraine, Ukranian, Russian
CVEs:
CVE-2025-0411 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-0411 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- csdeshang dsmall (le6.1.0)
TTPs:
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1036
IOCs:
File: 8
Hash: 16
Domain: 13
Url: 12
IP: 1
Soft:
Microsoft Defender, Windows Defender SmartScreen, Windows security, Microsoft Office, Microsoft Windows Defender SmartScreen, Twitter, Mastodon
Algorithms:
zip, sha256
Languages:
javascript
Trend Micro
CVE-2025-0411: Ukrainian Organizations Targeted in Zero-Day Campaign and Homoglyph Attacks
The ZDI team offers an analysis of how CVE-2025-0411, a zero-day vulnerability in 7-Zip was actively exploited to target Ukrainian organizations through spear-phishing and homoglyph attacks.
CTT Report Hub
#ParsedReport #CompletenessHigh 04-02-2025 CVE-2025-0411: Ukrainian Organizations Targeted in Zero-Day Campaign and Homoglyph Attacks https://www.trendmicro.com/en_us/research/25/a/cve-2025-0411-ukrainian-organizations-targeted.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость нулевого дня CVE-2025-0411 в средстве архивации 7-Zip была использована в целевых кампаниях вредоносного ПО SmokeLoader, направленных против украинских организаций, которые использовали двойное архивирование для обхода системы безопасности Windows. Эта атака включала в себя скрытый фишинг с использованием замаскированных файлов, использующих атаки с использованием гомоглифов для обмана пользователей, что приводило к компрометации системы и развертыванию дополнительных вредоносных программ. Угроза подчеркивает необходимость срочного обновления 7-Zip и усовершенствованных мер кибербезопасности для предотвращения таких сложных атак.
-----
Уязвимость нулевого дня в 7-Zip, получившая обозначение CVE-2025-0411, была использована в ходе вредоносной кампании SmokeLoader, нацеленной на украинские организации. Эта уязвимость позволяет обойти защиту Windows от несанкционированного доступа с помощью двойного архивирования. Этот метод заключает вредоносные файлы в два слоя архивов, препятствуя необходимым проверкам безопасности. Злоумышленники использовали атаки с использованием гомоглифов для маскировки вредоносных исполняемых файлов и скриптов. Основной метод распространения заключался в фишинговых кампаниях, нацеленных как на правительственный, так и на гражданский сектор Украины. При запуске скомпрометированных файлов активируется полезная нагрузка SmokeLoader, что приводит к компрометации системы и дальнейшему внедрению вредоносного ПО. Метод использования объединяет подмену омографа с уязвимостью нулевого дня. Например, внутренние архивы были созданы так, чтобы они напоминали документы Microsoft Word, используя замену символов. Учетные записи электронной почты различных украинских учреждений были взломаны с целью повышения достоверности попыток фишинга. Пользователям 7-Zip следует обновиться до версии 24.09 или более поздней, чтобы устранить уязвимость. Для противодействия таким изощренным атакам рекомендуется использовать усовершенствованные протоколы защиты электронной почты и провести обучение сотрудников распознаванию фишинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость нулевого дня CVE-2025-0411 в средстве архивации 7-Zip была использована в целевых кампаниях вредоносного ПО SmokeLoader, направленных против украинских организаций, которые использовали двойное архивирование для обхода системы безопасности Windows. Эта атака включала в себя скрытый фишинг с использованием замаскированных файлов, использующих атаки с использованием гомоглифов для обмана пользователей, что приводило к компрометации системы и развертыванию дополнительных вредоносных программ. Угроза подчеркивает необходимость срочного обновления 7-Zip и усовершенствованных мер кибербезопасности для предотвращения таких сложных атак.
-----
Уязвимость нулевого дня в 7-Zip, получившая обозначение CVE-2025-0411, была использована в ходе вредоносной кампании SmokeLoader, нацеленной на украинские организации. Эта уязвимость позволяет обойти защиту Windows от несанкционированного доступа с помощью двойного архивирования. Этот метод заключает вредоносные файлы в два слоя архивов, препятствуя необходимым проверкам безопасности. Злоумышленники использовали атаки с использованием гомоглифов для маскировки вредоносных исполняемых файлов и скриптов. Основной метод распространения заключался в фишинговых кампаниях, нацеленных как на правительственный, так и на гражданский сектор Украины. При запуске скомпрометированных файлов активируется полезная нагрузка SmokeLoader, что приводит к компрометации системы и дальнейшему внедрению вредоносного ПО. Метод использования объединяет подмену омографа с уязвимостью нулевого дня. Например, внутренние архивы были созданы так, чтобы они напоминали документы Microsoft Word, используя замену символов. Учетные записи электронной почты различных украинских учреждений были взломаны с целью повышения достоверности попыток фишинга. Пользователям 7-Zip следует обновиться до версии 24.09 или более поздней, чтобы устранить уязвимость. Для противодействия таким изощренным атакам рекомендуется использовать усовершенствованные протоколы защиты электронной почты и провести обучение сотрудников распознаванию фишинга.
#ParsedReport #CompletenessLow
04-02-2025
Stealers on the Rise: A Closer Look at a Growing macOS Threat
https://unit42.paloaltonetworks.com/macos-stealers-growing
Report completeness: Low
Actors/Campaigns:
Rodrigo4
Threats:
Amos_stealer
Poseidon
Cthulhu_stealer
Victims:
Macos users
Industry:
Financial, Entertainment
ChatGPT TTPs:
T1059.002, T1041, T1566, T1204.002
IOCs:
Hash: 23
IP: 5
Soft:
macOS, Telegram, Discord, Google Chrome, BitWarden, KeePassXC, Microsoft Edge, Firefox
Wallets:
metamask
Algorithms:
sha256
Languages:
applescript, python
04-02-2025
Stealers on the Rise: A Closer Look at a Growing macOS Threat
https://unit42.paloaltonetworks.com/macos-stealers-growing
Report completeness: Low
Actors/Campaigns:
Rodrigo4
Threats:
Amos_stealer
Poseidon
Cthulhu_stealer
Victims:
Macos users
Industry:
Financial, Entertainment
ChatGPT TTPs:
do not use without manual checkT1059.002, T1041, T1566, T1204.002
IOCs:
Hash: 23
IP: 5
Soft:
macOS, Telegram, Discord, Google Chrome, BitWarden, KeePassXC, Microsoft Edge, Firefox
Wallets:
metamask
Algorithms:
sha256
Languages:
applescript, python
Unit 42
Stealers on the Rise: A Closer Look at a Growing macOS Threat
Atomic Stealer, Poseidon Stealer and Cthulhu Stealer target macOS. We discuss their various properties and examine leverage of the AppleScript framework. Atomic Stealer, Poseidon Stealer and Cthulhu Stealer target macOS. We discuss their various properties…