CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 8 Million Requests Later, We Made The SolarWinds Supply Chain Attack Look Amateur https://labs.watchtowr.com/8-million-requests-later-we-made-the-solarwinds-supply-chain-attack-look-amateur Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавнее исследование выявило уязвимости, связанные с заброшенными корзинами Amazon S3, которые могут способствовать атакам на цепочки поставок, направленным против государственных и корпоративных структур. Примерно 150 уязвимых групп могут быть использованы для распространения вредоносных обновлений или бэкдоров с использованием специальных методов атаки, включающих манипулирование файлами JavaScript и вводящие в заблуждение уведомления об обновлениях программного обеспечения с использованием известных библиотек, таких как Sparkle. В исследовании подчеркивается необходимость совершенствования организациями методов обеспечения облачной безопасности для предотвращения использования этих заброшенных ресурсов, поскольку они представляют значительный риск из-за связи с критически важной инфраструктурой.
-----
Около 150 заброшенных корзин Amazon S3 были идентифицированы как уязвимые и ранее использовались крупными организациями. Эти незащищенные корзины могут стать причиной атак на цепочки поставок, позволяя злоумышленникам распространять вредоносные обновления, программное обеспечение с бэкдорами или программы-вымогатели без ведома организации. К уязвимостям относятся захват базы данных S3 и проблемы с устаревшим доменом, которые облегчают эти атаки. хакеры могут манипулировать файлами JavaScript в скомпрометированных базах данных S3 для выполнения вредоносных скриптов, кражи файлов cookie или майнинга криптовалют. В библиотеке Sparkle Project для macOS отсутствуют средства защиты от поддельных обновлений, что позволяет злоумышленникам отправлять ложные уведомления, сохраняя сигнатуры приложений. Неправильное управление заброшенными корзинами также может привести к использованию устройств безопасности, что может привести к несанкционированному доступу к конфиденциальным сетям и к развертыванию программ-вымогателей или атакам "человек посередине". Некоторые домены, подверженные этим уязвимостям, связаны с правительственными и военными IP-адресами, что увеличивает риски для критически важной инфраструктуры. Хотя криптографические подписи могут снизить некоторые риски, обычные пользователи, загружающие программное обеспечение из таких скомпрометированных источников, остаются особенно уязвимыми. Потенциальный эффект от злонамеренного присвоения этих инфраструктур может превзойти предыдущие атаки на цепочки поставок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавнее исследование выявило уязвимости, связанные с заброшенными корзинами Amazon S3, которые могут способствовать атакам на цепочки поставок, направленным против государственных и корпоративных структур. Примерно 150 уязвимых групп могут быть использованы для распространения вредоносных обновлений или бэкдоров с использованием специальных методов атаки, включающих манипулирование файлами JavaScript и вводящие в заблуждение уведомления об обновлениях программного обеспечения с использованием известных библиотек, таких как Sparkle. В исследовании подчеркивается необходимость совершенствования организациями методов обеспечения облачной безопасности для предотвращения использования этих заброшенных ресурсов, поскольку они представляют значительный риск из-за связи с критически важной инфраструктурой.
-----
Около 150 заброшенных корзин Amazon S3 были идентифицированы как уязвимые и ранее использовались крупными организациями. Эти незащищенные корзины могут стать причиной атак на цепочки поставок, позволяя злоумышленникам распространять вредоносные обновления, программное обеспечение с бэкдорами или программы-вымогатели без ведома организации. К уязвимостям относятся захват базы данных S3 и проблемы с устаревшим доменом, которые облегчают эти атаки. хакеры могут манипулировать файлами JavaScript в скомпрометированных базах данных S3 для выполнения вредоносных скриптов, кражи файлов cookie или майнинга криптовалют. В библиотеке Sparkle Project для macOS отсутствуют средства защиты от поддельных обновлений, что позволяет злоумышленникам отправлять ложные уведомления, сохраняя сигнатуры приложений. Неправильное управление заброшенными корзинами также может привести к использованию устройств безопасности, что может привести к несанкционированному доступу к конфиденциальным сетям и к развертыванию программ-вымогателей или атакам "человек посередине". Некоторые домены, подверженные этим уязвимостям, связаны с правительственными и военными IP-адресами, что увеличивает риски для критически важной инфраструктуры. Хотя криптографические подписи могут снизить некоторые риски, обычные пользователи, загружающие программное обеспечение из таких скомпрометированных источников, остаются особенно уязвимыми. Потенциальный эффект от злонамеренного присвоения этих инфраструктур может превзойти предыдущие атаки на цепочки поставок.
#ParsedReport #CompletenessHigh
04-02-2025
CVE-2025-0411: Ukrainian Organizations Targeted in Zero-Day Campaign and Homoglyph Attacks
https://www.trendmicro.com/en_us/research/25/a/cve-2025-0411-ukrainian-organizations-targeted.html
Report completeness: High
Threats:
Homoglyph_technique
Smokeloader
Motw_bypass_technique
Spear-phishing_technique
Credential_harvesting_technique
Victims:
Ukrainian government, Ukrainian organizations
Industry:
Healthcare, Government, Transport, Ngo, Nuclear_power
Geo:
Ukrainian, Ukraine, Ukranian, Russian
CVEs:
CVE-2025-0411 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-0411 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- csdeshang dsmall (le6.1.0)
TTPs:
ChatGPT TTPs:
T1566.001, T1203, T1036
IOCs:
File: 8
Hash: 16
Domain: 13
Url: 12
IP: 1
Soft:
Microsoft Defender, Windows Defender SmartScreen, Windows security, Microsoft Office, Microsoft Windows Defender SmartScreen, Twitter, Mastodon
Algorithms:
zip, sha256
Languages:
javascript
04-02-2025
CVE-2025-0411: Ukrainian Organizations Targeted in Zero-Day Campaign and Homoglyph Attacks
https://www.trendmicro.com/en_us/research/25/a/cve-2025-0411-ukrainian-organizations-targeted.html
Report completeness: High
Threats:
Homoglyph_technique
Smokeloader
Motw_bypass_technique
Spear-phishing_technique
Credential_harvesting_technique
Victims:
Ukrainian government, Ukrainian organizations
Industry:
Healthcare, Government, Transport, Ngo, Nuclear_power
Geo:
Ukrainian, Ukraine, Ukranian, Russian
CVEs:
CVE-2025-0411 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-0411 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- csdeshang dsmall (le6.1.0)
TTPs:
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1036
IOCs:
File: 8
Hash: 16
Domain: 13
Url: 12
IP: 1
Soft:
Microsoft Defender, Windows Defender SmartScreen, Windows security, Microsoft Office, Microsoft Windows Defender SmartScreen, Twitter, Mastodon
Algorithms:
zip, sha256
Languages:
javascript
Trend Micro
CVE-2025-0411: Ukrainian Organizations Targeted in Zero-Day Campaign and Homoglyph Attacks
The ZDI team offers an analysis of how CVE-2025-0411, a zero-day vulnerability in 7-Zip was actively exploited to target Ukrainian organizations through spear-phishing and homoglyph attacks.
CTT Report Hub
#ParsedReport #CompletenessHigh 04-02-2025 CVE-2025-0411: Ukrainian Organizations Targeted in Zero-Day Campaign and Homoglyph Attacks https://www.trendmicro.com/en_us/research/25/a/cve-2025-0411-ukrainian-organizations-targeted.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость нулевого дня CVE-2025-0411 в средстве архивации 7-Zip была использована в целевых кампаниях вредоносного ПО SmokeLoader, направленных против украинских организаций, которые использовали двойное архивирование для обхода системы безопасности Windows. Эта атака включала в себя скрытый фишинг с использованием замаскированных файлов, использующих атаки с использованием гомоглифов для обмана пользователей, что приводило к компрометации системы и развертыванию дополнительных вредоносных программ. Угроза подчеркивает необходимость срочного обновления 7-Zip и усовершенствованных мер кибербезопасности для предотвращения таких сложных атак.
-----
Уязвимость нулевого дня в 7-Zip, получившая обозначение CVE-2025-0411, была использована в ходе вредоносной кампании SmokeLoader, нацеленной на украинские организации. Эта уязвимость позволяет обойти защиту Windows от несанкционированного доступа с помощью двойного архивирования. Этот метод заключает вредоносные файлы в два слоя архивов, препятствуя необходимым проверкам безопасности. Злоумышленники использовали атаки с использованием гомоглифов для маскировки вредоносных исполняемых файлов и скриптов. Основной метод распространения заключался в фишинговых кампаниях, нацеленных как на правительственный, так и на гражданский сектор Украины. При запуске скомпрометированных файлов активируется полезная нагрузка SmokeLoader, что приводит к компрометации системы и дальнейшему внедрению вредоносного ПО. Метод использования объединяет подмену омографа с уязвимостью нулевого дня. Например, внутренние архивы были созданы так, чтобы они напоминали документы Microsoft Word, используя замену символов. Учетные записи электронной почты различных украинских учреждений были взломаны с целью повышения достоверности попыток фишинга. Пользователям 7-Zip следует обновиться до версии 24.09 или более поздней, чтобы устранить уязвимость. Для противодействия таким изощренным атакам рекомендуется использовать усовершенствованные протоколы защиты электронной почты и провести обучение сотрудников распознаванию фишинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость нулевого дня CVE-2025-0411 в средстве архивации 7-Zip была использована в целевых кампаниях вредоносного ПО SmokeLoader, направленных против украинских организаций, которые использовали двойное архивирование для обхода системы безопасности Windows. Эта атака включала в себя скрытый фишинг с использованием замаскированных файлов, использующих атаки с использованием гомоглифов для обмана пользователей, что приводило к компрометации системы и развертыванию дополнительных вредоносных программ. Угроза подчеркивает необходимость срочного обновления 7-Zip и усовершенствованных мер кибербезопасности для предотвращения таких сложных атак.
-----
Уязвимость нулевого дня в 7-Zip, получившая обозначение CVE-2025-0411, была использована в ходе вредоносной кампании SmokeLoader, нацеленной на украинские организации. Эта уязвимость позволяет обойти защиту Windows от несанкционированного доступа с помощью двойного архивирования. Этот метод заключает вредоносные файлы в два слоя архивов, препятствуя необходимым проверкам безопасности. Злоумышленники использовали атаки с использованием гомоглифов для маскировки вредоносных исполняемых файлов и скриптов. Основной метод распространения заключался в фишинговых кампаниях, нацеленных как на правительственный, так и на гражданский сектор Украины. При запуске скомпрометированных файлов активируется полезная нагрузка SmokeLoader, что приводит к компрометации системы и дальнейшему внедрению вредоносного ПО. Метод использования объединяет подмену омографа с уязвимостью нулевого дня. Например, внутренние архивы были созданы так, чтобы они напоминали документы Microsoft Word, используя замену символов. Учетные записи электронной почты различных украинских учреждений были взломаны с целью повышения достоверности попыток фишинга. Пользователям 7-Zip следует обновиться до версии 24.09 или более поздней, чтобы устранить уязвимость. Для противодействия таким изощренным атакам рекомендуется использовать усовершенствованные протоколы защиты электронной почты и провести обучение сотрудников распознаванию фишинга.
#ParsedReport #CompletenessLow
04-02-2025
Stealers on the Rise: A Closer Look at a Growing macOS Threat
https://unit42.paloaltonetworks.com/macos-stealers-growing
Report completeness: Low
Actors/Campaigns:
Rodrigo4
Threats:
Amos_stealer
Poseidon
Cthulhu_stealer
Victims:
Macos users
Industry:
Financial, Entertainment
ChatGPT TTPs:
T1059.002, T1041, T1566, T1204.002
IOCs:
Hash: 23
IP: 5
Soft:
macOS, Telegram, Discord, Google Chrome, BitWarden, KeePassXC, Microsoft Edge, Firefox
Wallets:
metamask
Algorithms:
sha256
Languages:
applescript, python
04-02-2025
Stealers on the Rise: A Closer Look at a Growing macOS Threat
https://unit42.paloaltonetworks.com/macos-stealers-growing
Report completeness: Low
Actors/Campaigns:
Rodrigo4
Threats:
Amos_stealer
Poseidon
Cthulhu_stealer
Victims:
Macos users
Industry:
Financial, Entertainment
ChatGPT TTPs:
do not use without manual checkT1059.002, T1041, T1566, T1204.002
IOCs:
Hash: 23
IP: 5
Soft:
macOS, Telegram, Discord, Google Chrome, BitWarden, KeePassXC, Microsoft Edge, Firefox
Wallets:
metamask
Algorithms:
sha256
Languages:
applescript, python
Unit 42
Stealers on the Rise: A Closer Look at a Growing macOS Threat
Atomic Stealer, Poseidon Stealer and Cthulhu Stealer target macOS. We discuss their various properties and examine leverage of the AppleScript framework. Atomic Stealer, Poseidon Stealer and Cthulhu Stealer target macOS. We discuss their various properties…
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 Stealers on the Rise: A Closer Look at a Growing macOS Threat https://unit42.paloaltonetworks.com/macos-stealers-growing Report completeness: Low Actors/Campaigns: Rodrigo4 Threats: Amos_stealer Poseidon Cthulhu_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Число недавних атак на пользователей macOS значительно возросло, в первую очередь из-за действий трех инфокрадов: Atomic Stealer, Poseidon Stealer и Cthulhu Stealer, которые в совокупности способствовали более чем 100-процентному увеличению числа инцидентов с инфокрадами во второй половине 2024 года. Atomic Stealer работает как вредоносное ПО как услуга и использует вредоносную рекламу, в то время как похитители Poseidon и Cthulhu используют тактику обмана, чтобы обманом заставить пользователей раскрыть конфиденциальную информацию, такую как пароли к браузерам и банковские реквизиты, что потенциально может привести к более серьезным угрозам безопасности, таким как программы-вымогатели.
-----
Недавнее исследование выявило рост числа атак на пользователей macOS, в которых основное внимание уделяется трем инфокрадам: Atomic Stealer, Poseidon Stealer и Cthulhu Stealer. Эти типы вредоносных программ были определены как ведущие факторы, способствующие росту числа угроз для macOS, и во второй половине 2024 года количество инцидентов с использованием infostealer увеличилось на 101%. Инфокрады предназначены для получения конфиденциальной информации, включая финансовые отчеты и учетные данные пользователей, что потенциально может привести к утечке данных и финансовым потерям.
Atomic Stealer, также известный как AMOS, был обнаружен в апреле 2023 года и продается как вредоносное ПО как услуга (MaaS) на хакерских форумах и в Telegram. Он развивался в нескольких версиях, первоначально разработанных на Go, а в последнее время и на C++, причем в некоторых вариантах для распространения используются скрипты Python и двоичные файлы Mach-O. Примечательно, что Atomic Stealer использует методы вредоносной рекламы для заражения компьютеров.
Poseidon Stealer связан с человеком, использующим псевдоним "Rodrigo4", который ранее работал над Atomic Stealer. Он действует как форк или конкурент и распространяется через троянские программы установки, маскирующиеся под законные приложения. После установки вредоносное ПО запускает вредоносный AppleScript, который инициирует атаки социальной инженерии, предлагая жертвам ввести свои пароли. Poseidon способен собирать различные данные, включая пароли браузера, информацию о криптовалютном кошельке и учетные данные пользователей из таких приложений, как BitWarden и KeePassXC.
Cthulhu Stealer, также продаваемый как MaaS, распространяется с помощью вредоносных установщиков, которые заставляют пользователей вводить свои пароли под видом необходимости обновления системы. Он написан на Go и предназначен для сбора широкого спектра информации, включая пароли, кредитные и банковские реквизиты, а также пользовательские данные из Telegram и приложений для macOS. Украденные данные сохраняются в общем каталоге и загружаются на сервер управления злоумышленником.
Каждый из этих инфокрадов не только представляет прямую угрозу из-за утечки данных, но и может служить шлюзом для более серьезных атак, таких как внедрение программ-вымогателей. Поэтому организации должны уделять приоритетное внимание внедрению усовершенствованных механизмов обнаружения, специально разработанных для macOS, для эффективного выявления и устранения этих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Число недавних атак на пользователей macOS значительно возросло, в первую очередь из-за действий трех инфокрадов: Atomic Stealer, Poseidon Stealer и Cthulhu Stealer, которые в совокупности способствовали более чем 100-процентному увеличению числа инцидентов с инфокрадами во второй половине 2024 года. Atomic Stealer работает как вредоносное ПО как услуга и использует вредоносную рекламу, в то время как похитители Poseidon и Cthulhu используют тактику обмана, чтобы обманом заставить пользователей раскрыть конфиденциальную информацию, такую как пароли к браузерам и банковские реквизиты, что потенциально может привести к более серьезным угрозам безопасности, таким как программы-вымогатели.
-----
Недавнее исследование выявило рост числа атак на пользователей macOS, в которых основное внимание уделяется трем инфокрадам: Atomic Stealer, Poseidon Stealer и Cthulhu Stealer. Эти типы вредоносных программ были определены как ведущие факторы, способствующие росту числа угроз для macOS, и во второй половине 2024 года количество инцидентов с использованием infostealer увеличилось на 101%. Инфокрады предназначены для получения конфиденциальной информации, включая финансовые отчеты и учетные данные пользователей, что потенциально может привести к утечке данных и финансовым потерям.
Atomic Stealer, также известный как AMOS, был обнаружен в апреле 2023 года и продается как вредоносное ПО как услуга (MaaS) на хакерских форумах и в Telegram. Он развивался в нескольких версиях, первоначально разработанных на Go, а в последнее время и на C++, причем в некоторых вариантах для распространения используются скрипты Python и двоичные файлы Mach-O. Примечательно, что Atomic Stealer использует методы вредоносной рекламы для заражения компьютеров.
Poseidon Stealer связан с человеком, использующим псевдоним "Rodrigo4", который ранее работал над Atomic Stealer. Он действует как форк или конкурент и распространяется через троянские программы установки, маскирующиеся под законные приложения. После установки вредоносное ПО запускает вредоносный AppleScript, который инициирует атаки социальной инженерии, предлагая жертвам ввести свои пароли. Poseidon способен собирать различные данные, включая пароли браузера, информацию о криптовалютном кошельке и учетные данные пользователей из таких приложений, как BitWarden и KeePassXC.
Cthulhu Stealer, также продаваемый как MaaS, распространяется с помощью вредоносных установщиков, которые заставляют пользователей вводить свои пароли под видом необходимости обновления системы. Он написан на Go и предназначен для сбора широкого спектра информации, включая пароли, кредитные и банковские реквизиты, а также пользовательские данные из Telegram и приложений для macOS. Украденные данные сохраняются в общем каталоге и загружаются на сервер управления злоумышленником.
Каждый из этих инфокрадов не только представляет прямую угрозу из-за утечки данных, но и может служить шлюзом для более серьезных атак, таких как внедрение программ-вымогателей. Поэтому организации должны уделять приоритетное внимание внедрению усовершенствованных механизмов обнаружения, специально разработанных для macOS, для эффективного выявления и устранения этих угроз.
#ParsedReport #CompletenessMedium
04-02-2025
Rat Race: ValleyRAT Malware Targets Organizations with New Delivery Techniques
https://www.morphisec.com/blog/rat-race-valleyrat-malware-china
Report completeness: Medium
Actors/Campaigns:
Silver_fox
Threats:
Valleyrat
Dllsearchorder_hijacking_technique
Dll_hijacking_technique
Dll_sideloading_technique
Apc_injection_technique
Process_hollowing_technique
Donut
Industry:
Financial, Telco
Geo:
Chinese
CVEs:
CVE-2025-21357 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2019, 2021, 2024)
- microsoft outlook (2016)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1574.002, T1566, T1055, T1071, T1562.001
IOCs:
File: 15
Url: 2
Hash: 10
Path: 1
IP: 7
Soft:
Firefox, Steam, Chrome, TikTok, Event Tracing for Windows, TradingView, telegram, outlook
Win API:
CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, CreateThreadpoolWait, ZwAssociateWaitCompletionPacket, AmsiScanString, AmsiScanBuffer, EtwEventWrite, OpenWindowStationW, SetProcessWindowStation, have more...
Platforms:
x86
04-02-2025
Rat Race: ValleyRAT Malware Targets Organizations with New Delivery Techniques
https://www.morphisec.com/blog/rat-race-valleyrat-malware-china
Report completeness: Medium
Actors/Campaigns:
Silver_fox
Threats:
Valleyrat
Dllsearchorder_hijacking_technique
Dll_hijacking_technique
Dll_sideloading_technique
Apc_injection_technique
Process_hollowing_technique
Donut
Industry:
Financial, Telco
Geo:
Chinese
CVEs:
CVE-2025-21357 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2019, 2021, 2024)
- microsoft outlook (2016)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1574.002, T1566, T1055, T1071, T1562.001
IOCs:
File: 15
Url: 2
Hash: 10
Path: 1
IP: 7
Soft:
Firefox, Steam, Chrome, TikTok, Event Tracing for Windows, TradingView, telegram, outlook
Win API:
CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, CreateThreadpoolWait, ZwAssociateWaitCompletionPacket, AmsiScanString, AmsiScanBuffer, EtwEventWrite, OpenWindowStationW, SetProcessWindowStation, have more...
Platforms:
x86
Morphisec
Rat Race: ValleyRAT Malware Targets Organizations with New Delivery Techniques
This blog provides a full threat analysis of ValleyRAT, a complex multi-stage malware capable of evading detection and response solutions.
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 Rat Race: ValleyRAT Malware Targets Organizations with New Delivery Techniques https://www.morphisec.com/blog/rat-race-valleyrat-malware-china Report completeness: Medium Actors/Campaigns: Silver_fox Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ValleyRAT - это сложная многоэтапная вредоносная программа, связанная с Silver Fox APT, использующая такие тактики, как перехват порядка поиска в DLL-библиотеках, для внедрения вредоносной полезной нагрузки в законные исполняемые файлы. Вредоносное ПО распространяется через фишинговые электронные письма и ложные домены, в частности, нацелено на финансовые секторы и использует механизмы, позволяющие избежать обнаружения, включая функции перехвата, связанные с AMSI и ETW. ValleyRAT, написанный на C++, обладает возможностями кейлоггинга и динамически настраивается на основе проверок окружающей среды, таких как проверка того, что он не находится на виртуальной машине, перед установлением командно-контрольных связей.
-----
Лаборатория Morphisec Threat Labs обнаружила сложную многоэтапную вредоносную программу, известную как ValleyRAT, связанную с хакером Silver Fox APT. Недавние расследования показали, что злоумышленник обновил свою тактику, используя один и тот же URL-адрес как для предыдущих, так и для текущих версий своих атак. Эта группа использует различные каналы распространения, включая фишинговые электронные письма и вредоносные веб-сайты, для распространения троянских программ удаленного доступа (RATs), особенно нацеленных на ответственных сотрудников в организациях, таких как финансовые отделы и бухгалтерия.
Злоумышленник использовал перехват порядка поиска в библиотеках DLL для внедрения вредоносной полезной нагрузки в законные исполняемые файлы с подписью, включая двоичные файлы, такие как ShellExperienceHosts.exe и приложения из WPS Office и Tencent. В ходе недавней кампании они создали поддельные домены, имитирующие китайскую телекоммуникационную компанию Karlos, для доставки полезной информации под названием "Международный SMS-канал". Кроме того, они использовали двоичные файлы, связанные с популярными играми, такими как Left 4 Dead 2 и Killing Floor 2, для кражи DLL-файлов.
В цепочке заражения атака начинается, когда пользователи загружают поддельный браузер Chrome с указанного фишингового URL-адреса. Пользователи запускают файл под названием Setup.zip, содержащий Setup.exe. Кроме того, злоумышленники могут использовать Douyin, китайскую версию TikTok, посредством дополнительной загрузки библиотеки DLL, размещая вредоносную библиотеку DLL рядом с Douyin.exe.
Чтобы усовершенствовать свою тактику и избежать обнаружения, злоумышленники используют уникальную стратегию, при которой они выбирают процессы, которые принимают вводимые данные и остаются незанятыми, что позволяет им выполнять свой код с минимальными подозрениями. Вредоносная программа получает доступ к файлу с именем mpclient.dat, который содержит шеллкод Donut и зашифрованный PE-файл, расшифровывая последний в памяти без записи на диск. Чтобы обойти механизмы безопасности, ValleyRAT подключает функции, связанные с AMSI и ETW, для обхода обнаружения.
ValleyRAT - это RAT, написанный на C++, который включает в себя такие возможности, как кейлоггинг, активируемый с помощью файла конфигурации, встроенного в вредоносную программу. Кроме того, он может устанавливать ключи реестра для динамической настройки. Если ValleyRAT обнаруживает, что его нет на виртуальной машине, он пытается подключиться к внешнему адресу, www.baidu.com и инициализирует свои IP-адреса и порты для управления во время установки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ValleyRAT - это сложная многоэтапная вредоносная программа, связанная с Silver Fox APT, использующая такие тактики, как перехват порядка поиска в DLL-библиотеках, для внедрения вредоносной полезной нагрузки в законные исполняемые файлы. Вредоносное ПО распространяется через фишинговые электронные письма и ложные домены, в частности, нацелено на финансовые секторы и использует механизмы, позволяющие избежать обнаружения, включая функции перехвата, связанные с AMSI и ETW. ValleyRAT, написанный на C++, обладает возможностями кейлоггинга и динамически настраивается на основе проверок окружающей среды, таких как проверка того, что он не находится на виртуальной машине, перед установлением командно-контрольных связей.
-----
Лаборатория Morphisec Threat Labs обнаружила сложную многоэтапную вредоносную программу, известную как ValleyRAT, связанную с хакером Silver Fox APT. Недавние расследования показали, что злоумышленник обновил свою тактику, используя один и тот же URL-адрес как для предыдущих, так и для текущих версий своих атак. Эта группа использует различные каналы распространения, включая фишинговые электронные письма и вредоносные веб-сайты, для распространения троянских программ удаленного доступа (RATs), особенно нацеленных на ответственных сотрудников в организациях, таких как финансовые отделы и бухгалтерия.
Злоумышленник использовал перехват порядка поиска в библиотеках DLL для внедрения вредоносной полезной нагрузки в законные исполняемые файлы с подписью, включая двоичные файлы, такие как ShellExperienceHosts.exe и приложения из WPS Office и Tencent. В ходе недавней кампании они создали поддельные домены, имитирующие китайскую телекоммуникационную компанию Karlos, для доставки полезной информации под названием "Международный SMS-канал". Кроме того, они использовали двоичные файлы, связанные с популярными играми, такими как Left 4 Dead 2 и Killing Floor 2, для кражи DLL-файлов.
В цепочке заражения атака начинается, когда пользователи загружают поддельный браузер Chrome с указанного фишингового URL-адреса. Пользователи запускают файл под названием Setup.zip, содержащий Setup.exe. Кроме того, злоумышленники могут использовать Douyin, китайскую версию TikTok, посредством дополнительной загрузки библиотеки DLL, размещая вредоносную библиотеку DLL рядом с Douyin.exe.
Чтобы усовершенствовать свою тактику и избежать обнаружения, злоумышленники используют уникальную стратегию, при которой они выбирают процессы, которые принимают вводимые данные и остаются незанятыми, что позволяет им выполнять свой код с минимальными подозрениями. Вредоносная программа получает доступ к файлу с именем mpclient.dat, который содержит шеллкод Donut и зашифрованный PE-файл, расшифровывая последний в памяти без записи на диск. Чтобы обойти механизмы безопасности, ValleyRAT подключает функции, связанные с AMSI и ETW, для обхода обнаружения.
ValleyRAT - это RAT, написанный на C++, который включает в себя такие возможности, как кейлоггинг, активируемый с помощью файла конфигурации, встроенного в вредоносную программу. Кроме того, он может устанавливать ключи реестра для динамической настройки. Если ValleyRAT обнаруживает, что его нет на виртуальной машине, он пытается подключиться к внешнему адресу, www.baidu.com и инициализирует свои IP-адреса и порты для управления во время установки.
#ParsedReport #CompletenessLow
04-02-2025
Analyzing a Fully Undetectable (FUD) macOS Backdoor
https://denwp.com/fully-undetectable-fud-macos-backdoor
Report completeness: Low
Threats:
Tiny_fud
CVEs:
CVE-2022-26712 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple macos (<11.6.6, <12.4)
ChatGPT TTPs:
T1036.005, T1055, T1071.001, T1113
IOCs:
File: 1
IP: 2
Hash: 1
Domain: 3
Soft:
macOS, twitter, Gatekeeper, unix
Algorithms:
sha256, md5
Functions:
main, mask_process_name, self_sign, _mask_process_name, _self_sign, hide_file, _hide_file, SetFile, send_heartbeat, _send_heartbeat, have more...
Platforms:
apple
YARA: Found
04-02-2025
Analyzing a Fully Undetectable (FUD) macOS Backdoor
https://denwp.com/fully-undetectable-fud-macos-backdoor
Report completeness: Low
Threats:
Tiny_fud
CVEs:
CVE-2022-26712 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple macos (<11.6.6, <12.4)
ChatGPT TTPs:
do not use without manual checkT1036.005, T1055, T1071.001, T1113
IOCs:
File: 1
IP: 2
Hash: 1
Domain: 3
Soft:
macOS, twitter, Gatekeeper, unix
Algorithms:
sha256, md5
Functions:
main, mask_process_name, self_sign, _mask_process_name, _self_sign, hide_file, _hide_file, SetFile, send_heartbeat, _send_heartbeat, have more...
Platforms:
apple
YARA: Found
Denwp Research
Analyzing a Fully Undetectable (FUD) macOS Backdoor
macOS backdoor using process name spoofing, DYLD injection, & C2 commands
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 Analyzing a Fully Undetectable (FUD) macOS Backdoor https://denwp.com/fully-undetectable-fud-macos-backdoor Report completeness: Low Threats: Tiny_fud CVEs: CVE-2022-26712 [Vulners] CVSS V3.1: 5.5, Vulners:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Tiny FUD - это скрытный троян для macOS, который использует такие тактические приемы, как подмена имени процесса и внедрение DYLD, чтобы избежать обнаружения при взаимодействии со своим сервером управления (C2). Он использует уязвимости, в частности CVE-2022-26712, и работает через порт 9999 для выполнения таких функций, как захват скриншотов и анализ данных, а также включает механизмы самоочистки и запутывания сетевого трафика, чтобы избежать мер безопасности. Кроме того, вредоносная программа привязана к известному вредоносному IP-адресу, связанному с другими киберкампаниями, что указывает на более широкий спектр угроз, нацеленных на системы macOS.
-----
Tiny FUD - это троян, нацеленный на macOS и предназначенный для скрытного использования. Он использует методы подмены имени процесса и внедрения DYLD, чтобы избежать обнаружения. Вредоносная программа меняет название своего процесса на имя законных служб Apple, чтобы обойти средства мониторинга. Он использует "osascript" для манипулирования именами процессов и использует уязвимость CVE-2022-26712. Tiny FUD создан с использованием современных инструментов разработки для macOS, вероятно, в Xcode, и имеет действительную сигнатуру кода для обхода Gatekeeper и SIP. У него есть жестко заданный IP-адрес C2, работающий на порту 9999 для удаленного выполнения команд. Троянец каждые пять минут делает снимки экрана и отправляет их на сервер C2. Он включает в себя механизм "heartbeat" для регулярных проверок C2 и команду "exit" для завершения работы. Связь с сервером C2 осуществляется с помощью функции `send_stealth_beacon()`, которая скрывает взаимодействия, генерируя уникальные идентификаторы UUID и используя рандомизированные строки пользовательского агента. В ней используется фрагментированное кодирование передачи и вводятся задержки, чтобы избежать обнаружения. Для самоочистки он использует "_cleanup_and_exit()", который удаляет следы активности и удаляет внедренные динамические библиотеки. Жестко запрограммированный IP-адрес C2 распознан как вредоносный и связан с другими киберкампаниями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Tiny FUD - это скрытный троян для macOS, который использует такие тактические приемы, как подмена имени процесса и внедрение DYLD, чтобы избежать обнаружения при взаимодействии со своим сервером управления (C2). Он использует уязвимости, в частности CVE-2022-26712, и работает через порт 9999 для выполнения таких функций, как захват скриншотов и анализ данных, а также включает механизмы самоочистки и запутывания сетевого трафика, чтобы избежать мер безопасности. Кроме того, вредоносная программа привязана к известному вредоносному IP-адресу, связанному с другими киберкампаниями, что указывает на более широкий спектр угроз, нацеленных на системы macOS.
-----
Tiny FUD - это троян, нацеленный на macOS и предназначенный для скрытного использования. Он использует методы подмены имени процесса и внедрения DYLD, чтобы избежать обнаружения. Вредоносная программа меняет название своего процесса на имя законных служб Apple, чтобы обойти средства мониторинга. Он использует "osascript" для манипулирования именами процессов и использует уязвимость CVE-2022-26712. Tiny FUD создан с использованием современных инструментов разработки для macOS, вероятно, в Xcode, и имеет действительную сигнатуру кода для обхода Gatekeeper и SIP. У него есть жестко заданный IP-адрес C2, работающий на порту 9999 для удаленного выполнения команд. Троянец каждые пять минут делает снимки экрана и отправляет их на сервер C2. Он включает в себя механизм "heartbeat" для регулярных проверок C2 и команду "exit" для завершения работы. Связь с сервером C2 осуществляется с помощью функции `send_stealth_beacon()`, которая скрывает взаимодействия, генерируя уникальные идентификаторы UUID и используя рандомизированные строки пользовательского агента. В ней используется фрагментированное кодирование передачи и вводятся задержки, чтобы избежать обнаружения. Для самоочистки он использует "_cleanup_and_exit()", который удаляет следы активности и удаляет внедренные динамические библиотеки. Жестко запрограммированный IP-адрес C2 распознан как вредоносный и связан с другими киберкампаниями.
#ParsedReport #CompletenessHigh
03-02-2025
XE Group: From Credit Card Skimming to Exploiting Zero-Days
https://intezer.com/blog/research/xe-group-exploiting-zero-days/
Report completeness: High
Actors/Campaigns:
Xegroup (motivation: cyber_criminal, information_theft)
Magecart
Threats:
Meterpreter_tool
Supply_chain_technique
Aspxspy_shell
Snipr_tool
Netstat_tool
Industry:
Government
Geo:
Vietnamese, Israel
CVEs:
CVE-2024-57968 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui for asp.net ajax (le2020.1.114)
CVE-2017-9248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress sitefinity (<10.0.6412.0)
- telerik ui for asp.net ajax (le2017.2.503)
CVE-2025-25181 [Vulners]
CVSS V3.1: 5.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 4
IOCs:
Domain: 6
Email: 3
IP: 6
File: 15
Hash: 8
Url: 1
Path: 6
Soft:
ASP.NET, Speakeasy
Algorithms:
sha1, base64, sha256, md5
Functions:
Windows
Win API:
VirtualAlloc, VirtualProtect, CreateThread, WaitForSingleObject
Languages:
powershell, autoit, javascript
Platforms:
intel
YARA: Found
Links:
have more...
03-02-2025
XE Group: From Credit Card Skimming to Exploiting Zero-Days
https://intezer.com/blog/research/xe-group-exploiting-zero-days/
Report completeness: High
Actors/Campaigns:
Xegroup (motivation: cyber_criminal, information_theft)
Magecart
Threats:
Meterpreter_tool
Supply_chain_technique
Aspxspy_shell
Snipr_tool
Netstat_tool
Industry:
Government
Geo:
Vietnamese, Israel
CVEs:
CVE-2024-57968 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui for asp.net ajax (le2020.1.114)
CVE-2017-9248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress sitefinity (<10.0.6412.0)
- telerik ui for asp.net ajax (le2017.2.503)
CVE-2025-25181 [Vulners]
CVSS V3.1: 5.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 4
IOCs:
Domain: 6
Email: 3
IP: 6
File: 15
Hash: 8
Url: 1
Path: 6
Soft:
ASP.NET, Speakeasy
Algorithms:
sha1, base64, sha256, md5
Functions:
Windows
Win API:
VirtualAlloc, VirtualProtect, CreateThread, WaitForSingleObject
Languages:
powershell, autoit, javascript
Platforms:
intel
YARA: Found
Links:
https://github.com/mandiant/speakeasyhttps://github.com/tennc/webshell/blob/master/net-friend/aspx/aspxspy.aspxhttps://github.com/alpha1e0/pentestdb/blob/master/webshell/asp%20asp.net/aspxspy\_asp\_c.aspxhave more...
Intezer
XE Group: From Credit Card Skimming to Exploiting Zero-Days
Uncover XE Group’s latest tactics, from zero-day exploits to long-term persistence. Dive into our in-depth analysis with Solis Security.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-02-2025 XE Group: From Credit Card Skimming to Exploiting Zero-Days https://intezer.com/blog/research/xe-group-exploiting-zero-days/ Report completeness: High Actors/Campaigns: Xegroup (motivation: cyber_criminal, in…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступная организация XE Group переключила свое внимание со скимминга кредитных карт на кражу информации, используя уязвимости нулевого дня, такие как CVE-2024-57968 и CVE-2025-25181 в программном обеспечении VeraCore, для развертывания веб-оболочек ASPX для постоянного доступа. Они демонстрируют адаптивность, используя ранее неизвестные уязвимости, сохраняют долгосрочный доступ к скомпрометированным системам и усовершенствовали свою тактику, включив атаки на цепочки поставок и сложные действия после эксплуатации, такие как эксфильтрация и удаленный доступ с помощью запутанных методов. Их настраиваемые веб-оболочки ASPXSpy демонстрируют усовершенствованные функциональные возможности, подчеркивая постоянную угрозу, исходящую от XE Group, и необходимость усиления организациями своей защиты в области кибербезопасности.
-----
XE Group, изощренная киберпреступная организация, действующая по меньшей мере с 2013 года, значительно изменила направление своей деятельности - от первоначального скимминга кредитных карт и кражи паролей до целенаправленной кражи информации. Недавние исследования, в частности, проведенные Solis Security, показали, что они широко используют уязвимости нулевого дня, в частности CVE-2024-57968 и CVE-2025-25181, которые связаны с использованием программного обеспечения VeraCore, обычно используемого в логистическом менеджменте. Примечательно, что CVE-2024-57968, характеризующаяся как уязвимость для проверки загрузки с оценкой CVSS 9,9, и CVE-2025-25181, уязвимость для внедрения SQL с оценкой CVSS 5,8, позволили им развертывать веб-оболочки ASPX и поддерживать постоянный доступ к скомпрометированным системам в течение длительного времени.
Исторически сложилось так, что XE Group продемонстрировала высокий уровень адаптивности, перейдя от использования известных уязвимостей к более сложным, ранее недокументированным. Примером их стойкости является способность сохранять доступ к целевой организации в течение более четырех лет и повторно использовать ранее внедренное вредоносное ПО. Веб-оболочки, используемые XE group, обеспечивают широкий спектр функциональных возможностей, включая исследование файловой системы, фильтрацию конфиденциальных файлов конфигурации и выполнение команд с помощью запутанных сценариев PowerShell.
Группа значительно усовершенствовала свою тактику, включая недавний инцидент, когда они запустили постэксплуатационную активность на скомпрометированном сервере IIS, используя такие методы, как эксфильтрация по альтернативным протоколам и запуск трояна удаленного доступа (RAT) с помощью отражающей загрузки кода. В настоящее время их деятельность распространяется на использование цепочек поставок в производственном и дистрибьюторском секторах, что свидетельствует о стратегической направленности на достижение целей с высокой отдачей.
Веб-приложения XE Group, в частности их индивидуальные варианты ASPXSpy, сыграли важную роль в обеспечении долговременного несанкционированного доступа. Эти веб-оболочки были усовершенствованы с момента их первоначального развертывания, демонстрируя как методы обфускации, так и эволюцию функциональных возможностей, таких как улучшенные возможности сканирования сети и возможность загрузки дополнительных вредоносных утилит.
Анализ последних действий свидетельствует о сохраняющейся угрозе кибербезопасности со стороны XE Group, а их способность использовать как известные, так и новые уязвимости свидетельствует об их изощренности. Понимая операционные методы XE Group и то, как они используют конкретные уязвимости, организации могут лучше подготовить средства защиты от таких APT, что подчеркивает необходимость упреждающего анализа угроз и надежных мер безопасности для снижения рисков. Появление уязвимостей, отслеживаемых как CVE-2024-57968 и CVE-2025-25181, подчеркивает настоятельную необходимость в последовательном мониторинге и протоколах быстрого реагирования для минимизации потенциального воздействия меняющихся стратегий XE Group.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступная организация XE Group переключила свое внимание со скимминга кредитных карт на кражу информации, используя уязвимости нулевого дня, такие как CVE-2024-57968 и CVE-2025-25181 в программном обеспечении VeraCore, для развертывания веб-оболочек ASPX для постоянного доступа. Они демонстрируют адаптивность, используя ранее неизвестные уязвимости, сохраняют долгосрочный доступ к скомпрометированным системам и усовершенствовали свою тактику, включив атаки на цепочки поставок и сложные действия после эксплуатации, такие как эксфильтрация и удаленный доступ с помощью запутанных методов. Их настраиваемые веб-оболочки ASPXSpy демонстрируют усовершенствованные функциональные возможности, подчеркивая постоянную угрозу, исходящую от XE Group, и необходимость усиления организациями своей защиты в области кибербезопасности.
-----
XE Group, изощренная киберпреступная организация, действующая по меньшей мере с 2013 года, значительно изменила направление своей деятельности - от первоначального скимминга кредитных карт и кражи паролей до целенаправленной кражи информации. Недавние исследования, в частности, проведенные Solis Security, показали, что они широко используют уязвимости нулевого дня, в частности CVE-2024-57968 и CVE-2025-25181, которые связаны с использованием программного обеспечения VeraCore, обычно используемого в логистическом менеджменте. Примечательно, что CVE-2024-57968, характеризующаяся как уязвимость для проверки загрузки с оценкой CVSS 9,9, и CVE-2025-25181, уязвимость для внедрения SQL с оценкой CVSS 5,8, позволили им развертывать веб-оболочки ASPX и поддерживать постоянный доступ к скомпрометированным системам в течение длительного времени.
Исторически сложилось так, что XE Group продемонстрировала высокий уровень адаптивности, перейдя от использования известных уязвимостей к более сложным, ранее недокументированным. Примером их стойкости является способность сохранять доступ к целевой организации в течение более четырех лет и повторно использовать ранее внедренное вредоносное ПО. Веб-оболочки, используемые XE group, обеспечивают широкий спектр функциональных возможностей, включая исследование файловой системы, фильтрацию конфиденциальных файлов конфигурации и выполнение команд с помощью запутанных сценариев PowerShell.
Группа значительно усовершенствовала свою тактику, включая недавний инцидент, когда они запустили постэксплуатационную активность на скомпрометированном сервере IIS, используя такие методы, как эксфильтрация по альтернативным протоколам и запуск трояна удаленного доступа (RAT) с помощью отражающей загрузки кода. В настоящее время их деятельность распространяется на использование цепочек поставок в производственном и дистрибьюторском секторах, что свидетельствует о стратегической направленности на достижение целей с высокой отдачей.
Веб-приложения XE Group, в частности их индивидуальные варианты ASPXSpy, сыграли важную роль в обеспечении долговременного несанкционированного доступа. Эти веб-оболочки были усовершенствованы с момента их первоначального развертывания, демонстрируя как методы обфускации, так и эволюцию функциональных возможностей, таких как улучшенные возможности сканирования сети и возможность загрузки дополнительных вредоносных утилит.
Анализ последних действий свидетельствует о сохраняющейся угрозе кибербезопасности со стороны XE Group, а их способность использовать как известные, так и новые уязвимости свидетельствует об их изощренности. Понимая операционные методы XE Group и то, как они используют конкретные уязвимости, организации могут лучше подготовить средства защиты от таких APT, что подчеркивает необходимость упреждающего анализа угроз и надежных мер безопасности для снижения рисков. Появление уязвимостей, отслеживаемых как CVE-2024-57968 и CVE-2025-25181, подчеркивает настоятельную необходимость в последовательном мониторинге и протоколах быстрого реагирования для минимизации потенциального воздействия меняющихся стратегий XE Group.
#ParsedReport #CompletenessLow
04-02-2025
GreenSpot APT Targets 163.com Users with Fake Download Pages & Spoofed Domains
https://hunt.io/blog/greenspot-apt-targets-163com-fake-downloads-spoofing
Report completeness: Low
Actors/Campaigns:
Greenspot
Victims:
163.com
Industry:
Maritime
Geo:
Singapore
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566
IOCs:
IP: 4
Domain: 7
File: 3
Languages:
javascript
04-02-2025
GreenSpot APT Targets 163.com Users with Fake Download Pages & Spoofed Domains
https://hunt.io/blog/greenspot-apt-targets-163com-fake-downloads-spoofing
Report completeness: Low
Actors/Campaigns:
Greenspot
Victims:
163.com
Industry:
Maritime
Geo:
Singapore
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
IP: 4
Domain: 7
File: 3
Languages:
javascript
hunt.io
GreenSpot APT Targets NetEase 163.com Users with Fake Download Pages & Spoofed Domains
GreenSpot APT targets NetEase 163.com users with fake download pages and domain spoofing. Learn their tactics, risks, and how to protect your email accounts.
CTT Report Hub
#ParsedReport #CompletenessLow 04-02-2025 GreenSpot APT Targets 163.com Users with Fake Download Pages & Spoofed Domains https://hunt.io/blog/greenspot-apt-targets-163com-fake-downloads-spoofing Report completeness: Low Actors/Campaigns: Greenspot Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GreenSpot, меткому группы, целевые показатели 163.com пользователи с помощью мошеннических страниц, загрузки и поддельных доменов с использованием JavaScript и полезной нагрузки для кражи учетных данных на фишинговую страницу. Инфраструктура атаки включает в себя быстро регистрируемые домены, которые преобразуются в IP-адреса в сети Akamai, отображая нестандартный код состояния HTTP, предполагающий пользовательскую конфигурацию. Кампания подчеркивает важность многофакторной аутентификации и мониторинга сети для защиты от изощренной тактики кражи учетных данных.
-----
Было замечено, что GreenSpot, группа APT, нацелена на пользователей сайта 163.com посредством использования мошеннических страниц загрузки и поддельных доменов. Исследование началось с выявления двух доменов, быстро зарегистрированных через реселлера SugarHosts, что наводит на мысль о попытке скрыть личность хакера и создать вредоносную инфраструктуру. Оба домена преобразуются в IP-адрес (139.162.62.21), размещенный в облачной сети Akamai Connected Cloud в Сингапуре, где открыты порты 22 и 80. Примечательно, что порт 80 возвращает нестандартный код состояния HTTP, равный 588, который, хотя и не распознан IANA, используется Alibaba Cloud для указания ошибок "Превышено допустимое значение". Этот необычный ответ может указывать на пользовательскую конфигурацию сервера.
Операционный механизм атаки включает в себя полезную нагрузку JavaScript, выполняемую при вводе учетных данных пользователя на определенной фишинговой странице (163nailaiba.php). Этот скрипт предназначен для динамического создания ссылок-перенаправлений на основе домена запрашивающего URL-адреса и впоследствии отображает страницу с ошибкой 404, что еще больше скрывает злоумышленный замысел. Кампания разработана специально для целевой аудитории 163.com но при этом учитывает более широкий спектр угроз, которые могут затрагивать различные службы и регионы.
Методы GreenSpot отражают сложный подход к краже учетных данных, основанный на использовании доменов-обманщиков, поддельных сертификатов TLS и поддельных интерфейсов для сбора конфиденциальной информации. Это подчеркивает уязвимость, присутствующую в таких сервисах, как платформы бесплатной электронной почты, где пользователи должны активно использовать многофакторную аутентификацию и другие механизмы безопасности для защиты своих данных. Отсутствие таких средств защиты повышает риск кражи учетных данных, подвергая коммуникации и личную информацию пользователей потенциальной угрозе.
Чтобы противостоять угрозам, исходящим от таких групп, как GreenSpot, усилия по обнаружению должны быть сосредоточены на выявлении неправильных регистраций доменов, аномалий в сертификатах SSL/TLS и необычных ответов о состоянии HTTP. Организациям и частным лицам настоятельно рекомендуется применять многофакторную аутентификацию, совершенствовать методы мониторинга сети и поддерживать обновленную информацию об угрозах, чтобы снизить риски, связанные с продвинутыми киберпреступниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GreenSpot, меткому группы, целевые показатели 163.com пользователи с помощью мошеннических страниц, загрузки и поддельных доменов с использованием JavaScript и полезной нагрузки для кражи учетных данных на фишинговую страницу. Инфраструктура атаки включает в себя быстро регистрируемые домены, которые преобразуются в IP-адреса в сети Akamai, отображая нестандартный код состояния HTTP, предполагающий пользовательскую конфигурацию. Кампания подчеркивает важность многофакторной аутентификации и мониторинга сети для защиты от изощренной тактики кражи учетных данных.
-----
Было замечено, что GreenSpot, группа APT, нацелена на пользователей сайта 163.com посредством использования мошеннических страниц загрузки и поддельных доменов. Исследование началось с выявления двух доменов, быстро зарегистрированных через реселлера SugarHosts, что наводит на мысль о попытке скрыть личность хакера и создать вредоносную инфраструктуру. Оба домена преобразуются в IP-адрес (139.162.62.21), размещенный в облачной сети Akamai Connected Cloud в Сингапуре, где открыты порты 22 и 80. Примечательно, что порт 80 возвращает нестандартный код состояния HTTP, равный 588, который, хотя и не распознан IANA, используется Alibaba Cloud для указания ошибок "Превышено допустимое значение". Этот необычный ответ может указывать на пользовательскую конфигурацию сервера.
Операционный механизм атаки включает в себя полезную нагрузку JavaScript, выполняемую при вводе учетных данных пользователя на определенной фишинговой странице (163nailaiba.php). Этот скрипт предназначен для динамического создания ссылок-перенаправлений на основе домена запрашивающего URL-адреса и впоследствии отображает страницу с ошибкой 404, что еще больше скрывает злоумышленный замысел. Кампания разработана специально для целевой аудитории 163.com но при этом учитывает более широкий спектр угроз, которые могут затрагивать различные службы и регионы.
Методы GreenSpot отражают сложный подход к краже учетных данных, основанный на использовании доменов-обманщиков, поддельных сертификатов TLS и поддельных интерфейсов для сбора конфиденциальной информации. Это подчеркивает уязвимость, присутствующую в таких сервисах, как платформы бесплатной электронной почты, где пользователи должны активно использовать многофакторную аутентификацию и другие механизмы безопасности для защиты своих данных. Отсутствие таких средств защиты повышает риск кражи учетных данных, подвергая коммуникации и личную информацию пользователей потенциальной угрозе.
Чтобы противостоять угрозам, исходящим от таких групп, как GreenSpot, усилия по обнаружению должны быть сосредоточены на выявлении неправильных регистраций доменов, аномалий в сертификатах SSL/TLS и необычных ответов о состоянии HTTP. Организациям и частным лицам настоятельно рекомендуется применять многофакторную аутентификацию, совершенствовать методы мониторинга сети и поддерживать обновленную информацию об угрозах, чтобы снизить риски, связанные с продвинутыми киберпреступниками.