CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 Go Supply Chain Attack: Malicious Package Exploits Go Module Proxy Caching for Persistence https://socket.dev/blog/malicious-package-exploits-go-module-proxy-caching-for-persistence Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи из Socket обнаружили вредоносный пакет typosquat в экосистеме Go, который эмулирует базу данных BoltDB. Эта атака на цепочку поставок использует систему кэширования прокси-сервера Go Module Proxy, что позволяет вредоносному пакету "github[.]com/boltdb-go/bolt" оставаться незамеченным в течение длительного периода времени. Пакет содержит бэкдор, позволяющий удаленно выполнять код, который активируется при вызове функции "Open()", устанавливающей соединение с сервером управления (C2). Вредоносный пакет был стратегически изменен после кэширования, что позволило разработчикам увидеть безопасный код при прямой проверке хранилища. Этот инцидент подчеркивает уязвимости в механизмах кэширования прокси-сервера Go Module, которые позволяют вредоносным версиям оставаться доступными неограниченное время, а также риски, связанные с пакетами с близкими названиями и опечатками.
-----

В экосистеме Go был обнаружен вредоносный пакет typosquat, имитирующий модуль базы данных BoltDB, под названием "github[.]com/boltdb-go/bolt". Эта атака на цепочку поставок использовала механизмы кэширования в прокси-сервере Go Module, что позволило избежать обнаружения.

Скомпрометированный пакет был опубликован в версии v1.3.1 и манипулировал Git-тегами для ссылки на легитимную версию даже после того, как был кэширован зеркальной службой Go Module. Пакет с бэкдором позволял удаленно выполнять код, предоставляя злоумышленникам контроль над системами, использующими уязвимую реализацию.

После установки пакет подключился к серверу управления (C2) по скрытому IP-адресу 49[.]12.198.231:20022, что позволило выполнять произвольные команды. Бэкдор был активирован вызовом функции "Open()", создав постоянное TCP-соединение с сервером C2.

Функциональность бэкдора была распределена по нескольким файлам, что усложняло усилия по обнаружению. Кроме того, в файле .info, связанном с модулем, отсутствовали разрешенные Git commit SHA-ссылки, что скрывало ссылки на источник вредоносного по.

Была обнаружена еще одна версия с опечатками "github[.]com/bolt-db/bolt", но она не содержит вредоносного кода, хотя и представляет повышенный риск из-за сходства названия с законным пакетом BoltDB.

Режим кэширования прокси-сервера Go Module позволяет сохранять версии вредоносного по на неопределенный срок, что создает значительный риск для дальнейшей эксплуатации. Хакер продемонстрировал оперативную безопасность, используя незарегистрированный IP-адрес и выделенную инфраструктуру, чтобы избежать обнаружения. Этот инцидент выявил уязвимости в стратегиях кэширования модулей и необходимость повышения бдительности в отношении нарушений в цепочке поставок.
#ParsedReport #CompletenessLow
04-02-2025

Tracing the Path From SmartApeSG to NetSupport RAT

https://www.team-cymru.com/post/tracing-the-path-from-smartapesg-to-netsupport-rat

Report completeness: Low

Actors/Campaigns:
Smartapesg
Landupdate808

Threats:
Netsupportmanager_rat
Quasar_rat
Socgholish_loader
Clearfake
Cytrox

Industry:
E-commerce, Financial

Geo:
Moldova

ChatGPT TTPs:
do not use without manual check
T1204, T1021.001, T1071

IOCs:
IP: 13
Domain: 53
File: 1

Soft:
Telegram, Jabber

Wallets:
rabby

Crypto:
bitcoin
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 Tracing the Path From SmartApeSG to NetSupport RAT https://www.team-cymru.com/post/tracing-the-path-from-smartapesg-to-netsupport-rat Report completeness: Low Actors/Campaigns: Smartapesg Landupdate808 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Расследование показало, что SmartApeSG, представляющий собой угрозу с поддельным обновлением, отвечает за доставку NetSupport RAT жертвам, используя молдавские IP-адреса в качестве хостов для управления командой и контролем (C2). Несмотря на предыдущие сообщения о том, что инфраструктура NetSupport RAT была отключена, активные C2s продолжают общаться с жертвами, что указывает на способность хакеров адаптироваться и упорство, поскольку они управляют соединениями в основном по протоколу TCP/1500, а также могут участвовать в операциях, связанных с криптовалютой и киберпреступностью. Анализ выявил текущую активность, связывающую NetSupport RAT C2s с Quasar RAT C2s, что указывает на возможное сотрудничество или общие хакерские ресурсы.
-----

Расследование детализировало связи между различными хакерами, в первую очередь сосредоточив внимание на SmartApeSG, угрозе поддельного обновления, которая предоставляет жертвам NetSupport RAT (инструмент удаленного доступа). Анализ начался с изучения данных интернет-телеметрии, связанных с серверами управления SmartApeSG (C2), что привело к обнаружению связанных узлов управления C2, продолжающейся активности NetSupport RAT и перекрестных подключений к подозрительным инфраструктурам.

Были идентифицированы три молдавских IP-адреса, которые, вероятно, служат в качестве узлов управления C2, два из которых напрямую связаны с SmartApeSG, а еще один - с кластером NetSupport RAT. Обнаруженная активность выявила устойчивую инфраструктуру NetSupport RAT, в результате чего было обнаружено несколько C2, которые все еще активны, несмотря на предыдущие сообщения о том, что они были прекращены. Это включало общение с жертвами в режиме реального времени, что указывает на то, что угроза не была полностью устранена.

Примечательно, что были обнаружены связи между NetSupport RAT C2 и Quasar RAT C2s, что вызывает вопросы о том, указывало ли это общение на прямые связи в рамках операций хакера или на несвязанные с ними компрометации. SmartApeSG действует аналогично другим угрозам поддельного обновления, обманом заставляя пользователей устанавливать вредоносное программное обеспечение, замаскированное под обновления браузера, в результате чего появляется NetSupport RAT, который может контролировать системы, красть данные или устанавливать дополнительные вредоносные программы.

Анализ телеметрии также показал различные действия по управлению, выполняемые через TCP/1500, порт по умолчанию для API, связанного с ISPmanager, который использовался хакерами. Серверы в молдавском IP-диапазоне отображали исходящие соединения в основном по протоколу TCP/1500, и их взаимодействие с SmartApeSG C2s было преобладающим.

Расследование также выявило, что дополнительные пользователи NetSupport RAT C2 все еще поддерживают каналы связи с жертвами. Например, ранее идентифицированный C2, размещенный на IP-адресе 5.181.158.15, был связан с семью другими C2 и отображал текущие соединения, создавая сложную сеть серверных операций по управлению. Некоторые из этих C2 были активны в течение нескольких месяцев, несмотря на то, что считались устаревшими, что говорит о продолжительных операциях хакеров.

Углубленный анализ показал ряд уникальных особенностей поведения хостов, взаимодействующих с Quasar RAT C2, которые включали доступ к криптовалютным сервисам и взаимодействие с платформами, связанными с киберпреступностью. Такое поведение указывало на возможные более масштабные хакерские операции, поскольку хосты обладали подозрительными характеристиками, нетипичными для стандартных машин-жертв.

Усилия по смягчению угрозы включали в себя сообщение о выявленных инфраструктурах C2, что привело к своевременному удалению множества активов. Однако расследование выявило адаптивность хакеров, поскольку было отмечено, что многие домены, связанные с NetSupport RAT, перешли на новые IP-адреса и продолжили работу, несмотря на предыдущие сбои.
#ParsedReport #CompletenessMedium
04-02-2025

8 Million Requests Later, We Made The SolarWinds Supply Chain Attack Look Amateur

https://labs.watchtowr.com/8-million-requests-later-we-made-the-solarwinds-supply-chain-attack-look-amateur

Report completeness: Medium

Actors/Campaigns:
Duke

Threats:
Supply_chain_technique
Mitm_technique
Sparkle_tool
Timebomb_technique

Victims:
Government agencies, Military organizations, Fortune 500 companies, Financial institutions, Universities, Cyber security companies, Vpn appliance vendors, Social networks, Open source projects

Industry:
Financial, Government, Military, Entertainment, Education, Energy, Software_development

Geo:
Australia, Turkey, Poland, Chile, Korea, Usa, North koreans, Taiwan

ChatGPT TTPs:
do not use without manual check
T1195

IOCs:
File: 4

Soft:
Linux, macOS, Debian, curl, VSCode, Gatekeeper, Android

Crypto:
ripple

Algorithms:
zip, sha256

Languages:
javascript

Platforms:
x64, intel

Links:
have more...
https://github.com/jerilkuriakose/Website-Prediction/blob/master/README.md?ref=labs.watchtowr.com
https://github.com/search?q=bosh-lite-build-artifacts&type=code&ref=labs.watchtowr.com
https://github.com/tessalt/echo-chamber-js?ref=labs.watchtowr.com
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 8 Million Requests Later, We Made The SolarWinds Supply Chain Attack Look Amateur https://labs.watchtowr.com/8-million-requests-later-we-made-the-solarwinds-supply-chain-attack-look-amateur Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавнее исследование выявило уязвимости, связанные с заброшенными корзинами Amazon S3, которые могут способствовать атакам на цепочки поставок, направленным против государственных и корпоративных структур. Примерно 150 уязвимых групп могут быть использованы для распространения вредоносных обновлений или бэкдоров с использованием специальных методов атаки, включающих манипулирование файлами JavaScript и вводящие в заблуждение уведомления об обновлениях программного обеспечения с использованием известных библиотек, таких как Sparkle. В исследовании подчеркивается необходимость совершенствования организациями методов обеспечения облачной безопасности для предотвращения использования этих заброшенных ресурсов, поскольку они представляют значительный риск из-за связи с критически важной инфраструктурой.
-----

Около 150 заброшенных корзин Amazon S3 были идентифицированы как уязвимые и ранее использовались крупными организациями. Эти незащищенные корзины могут стать причиной атак на цепочки поставок, позволяя злоумышленникам распространять вредоносные обновления, программное обеспечение с бэкдорами или программы-вымогатели без ведома организации. К уязвимостям относятся захват базы данных S3 и проблемы с устаревшим доменом, которые облегчают эти атаки. хакеры могут манипулировать файлами JavaScript в скомпрометированных базах данных S3 для выполнения вредоносных скриптов, кражи файлов cookie или майнинга криптовалют. В библиотеке Sparkle Project для macOS отсутствуют средства защиты от поддельных обновлений, что позволяет злоумышленникам отправлять ложные уведомления, сохраняя сигнатуры приложений. Неправильное управление заброшенными корзинами также может привести к использованию устройств безопасности, что может привести к несанкционированному доступу к конфиденциальным сетям и к развертыванию программ-вымогателей или атакам "человек посередине". Некоторые домены, подверженные этим уязвимостям, связаны с правительственными и военными IP-адресами, что увеличивает риски для критически важной инфраструктуры. Хотя криптографические подписи могут снизить некоторые риски, обычные пользователи, загружающие программное обеспечение из таких скомпрометированных источников, остаются особенно уязвимыми. Потенциальный эффект от злонамеренного присвоения этих инфраструктур может превзойти предыдущие атаки на цепочки поставок.
#ParsedReport #CompletenessHigh
04-02-2025

CVE-2025-0411: Ukrainian Organizations Targeted in Zero-Day Campaign and Homoglyph Attacks

https://www.trendmicro.com/en_us/research/25/a/cve-2025-0411-ukrainian-organizations-targeted.html

Report completeness: High

Threats:
Homoglyph_technique
Smokeloader
Motw_bypass_technique
Spear-phishing_technique
Credential_harvesting_technique

Victims:
Ukrainian government, Ukrainian organizations

Industry:
Healthcare, Government, Transport, Ngo, Nuclear_power

Geo:
Ukrainian, Ukraine, Ukranian, Russian

CVEs:
CVE-2025-0411 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-0411 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- csdeshang dsmall (le6.1.0)


TTPs:

ChatGPT TTPs:
do not use without manual check
T1566.001, T1203, T1036

IOCs:
File: 8
Hash: 16
Domain: 13
Url: 12
IP: 1

Soft:
Microsoft Defender, Windows Defender SmartScreen, Windows security, Microsoft Office, Microsoft Windows Defender SmartScreen, Twitter, Mastodon

Algorithms:
zip, sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 04-02-2025 CVE-2025-0411: Ukrainian Organizations Targeted in Zero-Day Campaign and Homoglyph Attacks https://www.trendmicro.com/en_us/research/25/a/cve-2025-0411-ukrainian-organizations-targeted.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Уязвимость нулевого дня CVE-2025-0411 в средстве архивации 7-Zip была использована в целевых кампаниях вредоносного ПО SmokeLoader, направленных против украинских организаций, которые использовали двойное архивирование для обхода системы безопасности Windows. Эта атака включала в себя скрытый фишинг с использованием замаскированных файлов, использующих атаки с использованием гомоглифов для обмана пользователей, что приводило к компрометации системы и развертыванию дополнительных вредоносных программ. Угроза подчеркивает необходимость срочного обновления 7-Zip и усовершенствованных мер кибербезопасности для предотвращения таких сложных атак.
-----

Уязвимость нулевого дня в 7-Zip, получившая обозначение CVE-2025-0411, была использована в ходе вредоносной кампании SmokeLoader, нацеленной на украинские организации. Эта уязвимость позволяет обойти защиту Windows от несанкционированного доступа с помощью двойного архивирования. Этот метод заключает вредоносные файлы в два слоя архивов, препятствуя необходимым проверкам безопасности. Злоумышленники использовали атаки с использованием гомоглифов для маскировки вредоносных исполняемых файлов и скриптов. Основной метод распространения заключался в фишинговых кампаниях, нацеленных как на правительственный, так и на гражданский сектор Украины. При запуске скомпрометированных файлов активируется полезная нагрузка SmokeLoader, что приводит к компрометации системы и дальнейшему внедрению вредоносного ПО. Метод использования объединяет подмену омографа с уязвимостью нулевого дня. Например, внутренние архивы были созданы так, чтобы они напоминали документы Microsoft Word, используя замену символов. Учетные записи электронной почты различных украинских учреждений были взломаны с целью повышения достоверности попыток фишинга. Пользователям 7-Zip следует обновиться до версии 24.09 или более поздней, чтобы устранить уязвимость. Для противодействия таким изощренным атакам рекомендуется использовать усовершенствованные протоколы защиты электронной почты и провести обучение сотрудников распознаванию фишинга.
#ParsedReport #CompletenessLow
04-02-2025

Stealers on the Rise: A Closer Look at a Growing macOS Threat

https://unit42.paloaltonetworks.com/macos-stealers-growing

Report completeness: Low

Actors/Campaigns:
Rodrigo4

Threats:
Amos_stealer
Poseidon
Cthulhu_stealer

Victims:
Macos users

Industry:
Financial, Entertainment

ChatGPT TTPs:
do not use without manual check
T1059.002, T1041, T1566, T1204.002

IOCs:
Hash: 23
IP: 5

Soft:
macOS, Telegram, Discord, Google Chrome, BitWarden, KeePassXC, Microsoft Edge, Firefox

Wallets:
metamask

Algorithms:
sha256

Languages:
applescript, python
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 Stealers on the Rise: A Closer Look at a Growing macOS Threat https://unit42.paloaltonetworks.com/macos-stealers-growing Report completeness: Low Actors/Campaigns: Rodrigo4 Threats: Amos_stealer Poseidon Cthulhu_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Число недавних атак на пользователей macOS значительно возросло, в первую очередь из-за действий трех инфокрадов: Atomic Stealer, Poseidon Stealer и Cthulhu Stealer, которые в совокупности способствовали более чем 100-процентному увеличению числа инцидентов с инфокрадами во второй половине 2024 года. Atomic Stealer работает как вредоносное ПО как услуга и использует вредоносную рекламу, в то время как похитители Poseidon и Cthulhu используют тактику обмана, чтобы обманом заставить пользователей раскрыть конфиденциальную информацию, такую как пароли к браузерам и банковские реквизиты, что потенциально может привести к более серьезным угрозам безопасности, таким как программы-вымогатели.
-----

Недавнее исследование выявило рост числа атак на пользователей macOS, в которых основное внимание уделяется трем инфокрадам: Atomic Stealer, Poseidon Stealer и Cthulhu Stealer. Эти типы вредоносных программ были определены как ведущие факторы, способствующие росту числа угроз для macOS, и во второй половине 2024 года количество инцидентов с использованием infostealer увеличилось на 101%. Инфокрады предназначены для получения конфиденциальной информации, включая финансовые отчеты и учетные данные пользователей, что потенциально может привести к утечке данных и финансовым потерям.

Atomic Stealer, также известный как AMOS, был обнаружен в апреле 2023 года и продается как вредоносное ПО как услуга (MaaS) на хакерских форумах и в Telegram. Он развивался в нескольких версиях, первоначально разработанных на Go, а в последнее время и на C++, причем в некоторых вариантах для распространения используются скрипты Python и двоичные файлы Mach-O. Примечательно, что Atomic Stealer использует методы вредоносной рекламы для заражения компьютеров.

Poseidon Stealer связан с человеком, использующим псевдоним "Rodrigo4", который ранее работал над Atomic Stealer. Он действует как форк или конкурент и распространяется через троянские программы установки, маскирующиеся под законные приложения. После установки вредоносное ПО запускает вредоносный AppleScript, который инициирует атаки социальной инженерии, предлагая жертвам ввести свои пароли. Poseidon способен собирать различные данные, включая пароли браузера, информацию о криптовалютном кошельке и учетные данные пользователей из таких приложений, как BitWarden и KeePassXC.

Cthulhu Stealer, также продаваемый как MaaS, распространяется с помощью вредоносных установщиков, которые заставляют пользователей вводить свои пароли под видом необходимости обновления системы. Он написан на Go и предназначен для сбора широкого спектра информации, включая пароли, кредитные и банковские реквизиты, а также пользовательские данные из Telegram и приложений для macOS. Украденные данные сохраняются в общем каталоге и загружаются на сервер управления злоумышленником.

Каждый из этих инфокрадов не только представляет прямую угрозу из-за утечки данных, но и может служить шлюзом для более серьезных атак, таких как внедрение программ-вымогателей. Поэтому организации должны уделять приоритетное внимание внедрению усовершенствованных механизмов обнаружения, специально разработанных для macOS, для эффективного выявления и устранения этих угроз.
#ParsedReport #CompletenessMedium
04-02-2025

Rat Race: ValleyRAT Malware Targets Organizations with New Delivery Techniques

https://www.morphisec.com/blog/rat-race-valleyrat-malware-china

Report completeness: Medium

Actors/Campaigns:
Silver_fox

Threats:
Valleyrat
Dllsearchorder_hijacking_technique
Dll_hijacking_technique
Dll_sideloading_technique
Apc_injection_technique
Process_hollowing_technique
Donut

Industry:
Financial, Telco

Geo:
Chinese

CVEs:
CVE-2025-21357 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2019, 2021, 2024)
- microsoft outlook (2016)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1574.002, T1566, T1055, T1071, T1562.001

IOCs:
File: 15
Url: 2
Hash: 10
Path: 1
IP: 7

Soft:
Firefox, Steam, Chrome, TikTok, Event Tracing for Windows, TradingView, telegram, outlook

Win API:
CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, CreateThreadpoolWait, ZwAssociateWaitCompletionPacket, AmsiScanString, AmsiScanBuffer, EtwEventWrite, OpenWindowStationW, SetProcessWindowStation, have more...

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 Rat Race: ValleyRAT Malware Targets Organizations with New Delivery Techniques https://www.morphisec.com/blog/rat-race-valleyrat-malware-china Report completeness: Medium Actors/Campaigns: Silver_fox Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ValleyRAT - это сложная многоэтапная вредоносная программа, связанная с Silver Fox APT, использующая такие тактики, как перехват порядка поиска в DLL-библиотеках, для внедрения вредоносной полезной нагрузки в законные исполняемые файлы. Вредоносное ПО распространяется через фишинговые электронные письма и ложные домены, в частности, нацелено на финансовые секторы и использует механизмы, позволяющие избежать обнаружения, включая функции перехвата, связанные с AMSI и ETW. ValleyRAT, написанный на C++, обладает возможностями кейлоггинга и динамически настраивается на основе проверок окружающей среды, таких как проверка того, что он не находится на виртуальной машине, перед установлением командно-контрольных связей.
-----

Лаборатория Morphisec Threat Labs обнаружила сложную многоэтапную вредоносную программу, известную как ValleyRAT, связанную с хакером Silver Fox APT. Недавние расследования показали, что злоумышленник обновил свою тактику, используя один и тот же URL-адрес как для предыдущих, так и для текущих версий своих атак. Эта группа использует различные каналы распространения, включая фишинговые электронные письма и вредоносные веб-сайты, для распространения троянских программ удаленного доступа (RATs), особенно нацеленных на ответственных сотрудников в организациях, таких как финансовые отделы и бухгалтерия.

Злоумышленник использовал перехват порядка поиска в библиотеках DLL для внедрения вредоносной полезной нагрузки в законные исполняемые файлы с подписью, включая двоичные файлы, такие как ShellExperienceHosts.exe и приложения из WPS Office и Tencent. В ходе недавней кампании они создали поддельные домены, имитирующие китайскую телекоммуникационную компанию Karlos, для доставки полезной информации под названием "Международный SMS-канал". Кроме того, они использовали двоичные файлы, связанные с популярными играми, такими как Left 4 Dead 2 и Killing Floor 2, для кражи DLL-файлов.

В цепочке заражения атака начинается, когда пользователи загружают поддельный браузер Chrome с указанного фишингового URL-адреса. Пользователи запускают файл под названием Setup.zip, содержащий Setup.exe. Кроме того, злоумышленники могут использовать Douyin, китайскую версию TikTok, посредством дополнительной загрузки библиотеки DLL, размещая вредоносную библиотеку DLL рядом с Douyin.exe.

Чтобы усовершенствовать свою тактику и избежать обнаружения, злоумышленники используют уникальную стратегию, при которой они выбирают процессы, которые принимают вводимые данные и остаются незанятыми, что позволяет им выполнять свой код с минимальными подозрениями. Вредоносная программа получает доступ к файлу с именем mpclient.dat, который содержит шеллкод Donut и зашифрованный PE-файл, расшифровывая последний в памяти без записи на диск. Чтобы обойти механизмы безопасности, ValleyRAT подключает функции, связанные с AMSI и ETW, для обхода обнаружения.

ValleyRAT - это RAT, написанный на C++, который включает в себя такие возможности, как кейлоггинг, активируемый с помощью файла конфигурации, встроенного в вредоносную программу. Кроме того, он может устанавливать ключи реестра для динамической настройки. Если ValleyRAT обнаруживает, что его нет на виртуальной машине, он пытается подключиться к внешнему адресу, www.baidu.com и инициализирует свои IP-адреса и порты для управления во время установки.
#ParsedReport #CompletenessLow
04-02-2025

Analyzing a Fully Undetectable (FUD) macOS Backdoor

https://denwp.com/fully-undetectable-fud-macos-backdoor

Report completeness: Low

Threats:
Tiny_fud

CVEs:
CVE-2022-26712 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple macos (<11.6.6, <12.4)


ChatGPT TTPs:
do not use without manual check
T1036.005, T1055, T1071.001, T1113

IOCs:
File: 1
IP: 2
Hash: 1
Domain: 3

Soft:
macOS, twitter, Gatekeeper, unix

Algorithms:
sha256, md5

Functions:
main, mask_process_name, self_sign, _mask_process_name, _self_sign, hide_file, _hide_file, SetFile, send_heartbeat, _send_heartbeat, have more...

Platforms:
apple

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 Analyzing a Fully Undetectable (FUD) macOS Backdoor https://denwp.com/fully-undetectable-fud-macos-backdoor Report completeness: Low Threats: Tiny_fud CVEs: CVE-2022-26712 [Vulners] CVSS V3.1: 5.5, Vulners:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Tiny FUD - это скрытный троян для macOS, который использует такие тактические приемы, как подмена имени процесса и внедрение DYLD, чтобы избежать обнаружения при взаимодействии со своим сервером управления (C2). Он использует уязвимости, в частности CVE-2022-26712, и работает через порт 9999 для выполнения таких функций, как захват скриншотов и анализ данных, а также включает механизмы самоочистки и запутывания сетевого трафика, чтобы избежать мер безопасности. Кроме того, вредоносная программа привязана к известному вредоносному IP-адресу, связанному с другими киберкампаниями, что указывает на более широкий спектр угроз, нацеленных на системы macOS.
-----

Tiny FUD - это троян, нацеленный на macOS и предназначенный для скрытного использования. Он использует методы подмены имени процесса и внедрения DYLD, чтобы избежать обнаружения. Вредоносная программа меняет название своего процесса на имя законных служб Apple, чтобы обойти средства мониторинга. Он использует "osascript" для манипулирования именами процессов и использует уязвимость CVE-2022-26712. Tiny FUD создан с использованием современных инструментов разработки для macOS, вероятно, в Xcode, и имеет действительную сигнатуру кода для обхода Gatekeeper и SIP. У него есть жестко заданный IP-адрес C2, работающий на порту 9999 для удаленного выполнения команд. Троянец каждые пять минут делает снимки экрана и отправляет их на сервер C2. Он включает в себя механизм "heartbeat" для регулярных проверок C2 и команду "exit" для завершения работы. Связь с сервером C2 осуществляется с помощью функции `send_stealth_beacon()`, которая скрывает взаимодействия, генерируя уникальные идентификаторы UUID и используя рандомизированные строки пользовательского агента. В ней используется фрагментированное кодирование передачи и вводятся задержки, чтобы избежать обнаружения. Для самоочистки он использует "_cleanup_and_exit()", который удаляет следы активности и удаляет внедренные динамические библиотеки. Жестко запрограммированный IP-адрес C2 распознан как вредоносный и связан с другими киберкампаниями.