CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
04-02-2025

The Anatomy of Abyss Locker Ransomware Attack

https://www.sygnia.co/blog/abyss-locker-ransomware-attack-analysis

Report completeness: High

Actors/Campaigns:
Matrix

Threats:
Abyss_locker
Credential_harvesting_technique
Chisel_tool
Remcom_tool
Rclone_tool
Byovd_technique
Zemana_tool
Impacket_tool
Smbexec_tool
Atexec_tool
Shadow_copies_delete_technique
Credential_dumping_technique

Industry:
Critical_infrastructure

CVEs:
CVE-2021-20038 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma 200 firmware (10.2.0.8-37sv, 10.2.1.1-19sv, 10.2.1.2-24sv)


TTPs:
Tactics: 11
Technics: 21

IOCs:
Path: 14
File: 8
Hash: 10
IP: 7
Registry: 1

Soft:
Windows SSH, ESXi, Linux, Windows Security, Windows Defender, Process Explorer, Windows service, PsExec

Algorithms:
sha1, aes-256, sha256

Languages:
powershell, swift

Links:
https://github.com/jpillora/chisel
https://github.com/sadshade/veeam-creds
https://github.com/sadshade/veeam-creds/blob/main/Veeam-Get-Creds.ps1
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 04-02-2025 The Anatomy of Abyss Locker Ransomware Attack https://www.sygnia.co/blog/abyss-locker-ransomware-attack-analysis Report completeness: High Actors/Campaigns: Matrix Threats: Abyss_locker Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Abyss Locker, группа программ-вымогателей, появившаяся в 2023 году, нацелена на критически важные сетевые устройства, используя непатченные устройства VPN, такие как SonicWall, и часто фокусируется на системах резервного копирования, используя модифицированные инструменты PowerShell для сбора учетных данных. Они используют различные тактики настойчивости и уклонения, такие как отключение функций безопасности и использование обратного SSH-туннелирования для передачи команд и контроля. Группа проводит эксфильтрацию данных с помощью таких инструментов, как Rclone, прежде чем внедрять программы-вымогатели для шифрования файлов и прерывания процесса восстановления, что требует надежных стратегий защиты, включая своевременное внесение исправлений и мониторинг сетевого трафика.
-----

Abyss Locker - это группа хакеров-вымогателей, которая нацелена на критически важные сетевые устройства, используя незащищенные устройства VPN, в частности уязвимости в продуктах SonicWall, для первоначального доступа к сети. Они нацелены на устройства резервного копирования с высокоприоритетными учетными записями служб и используют модифицированные инструменты PowerShell с открытым исходным кодом для сбора учетных данных и управления системами резервного копирования Veeam. Скрипт veeam11.ps1 имеет сходство со средством сбора учетных данных Veeam-Get-Creds.ps1.

Чтобы сохранить работоспособность, они отключают защитник Windows и агенты endpoint security agents с помощью изменений в реестре или уязвимых драйверов. Они устанавливают командно-контрольную связь (C2) с помощью таких инструментов, как Chisel и стандартные двоичные файлы SSH, используя для доступа обратное туннелирование SSH.

Abyss Locker ориентирован на устройства VMware ESXi, которые работают с сетевыми подключениями и предоставляют доступ по SSH, что позволяет выполнять расширенное сканирование сети. Они предназначены для устройств хранения данных, подключенных к сети (NAS), и создают бэкдорные учетные записи для обеспечения доступа. Для горизонтального перемещения они используют такие инструменты, как скрипты PsExec и Impacket, оставляя идентифицируемые файлы, связанные с их операциями.

Фильтрация данных осуществляется с помощью Rclone, переименованного во избежание обнаружения, и позволяет передавать конфиденциальную информацию в облачные сервисы, такие как AWS. Они внедряют программы-вымогатели в системах Windows и на хостах ESXi, шифруя файлы и оставляя уведомления о требовании, озаглавленные "WhatHappened.txt". Их действия в качестве программ-вымогателей включают удаление теневых копий томов, чтобы предотвратить восстановление данных.

Меры противодействия Abyss Locker включают защиту периферийных устройств и брандмауэров, реализацию сегментации сети, защиту учетных данных с помощью управления привилегированным доступом и обеспечение надежной защиты резервных копий. Постоянный мониторинг сетевого трафика, особенно SSH и туннелирования, наряду с управлением исправлениями и сканированием уязвимостей, имеет важное значение для устранения этих угроз.
#ParsedReport #CompletenessMedium
04-02-2025

RansomHub Ransomware: Darktraces Investigation of the Newest Tool in ShadowSyndicate's Arsenal

https://darktrace.com/blog/ransomhub-ransomware-darktraces-investigation-of-the-newest-tool-in-shadowsyndicates-arsenal

Report completeness: Medium

Actors/Campaigns:
Shadowsyndicate (motivation: financially_motivated)
Lockbit

Threats:
Ransomhub
Maze
Lolbin_technique
Quantum_locker
Nokoyawa
Blackcat
Cobalt_strike
Matanbuchus_maas
Sliver_c2_tool
Icedid
Lockbit
Splashtop_tool
Rclone_tool
Passthehash_technique

Victims:
Darktrace customers

Industry:
Energy, Education, Critical_infrastructure

Geo:
Japan, Singapore

TTPs:
Tactics: 2
Technics: 25

IOCs:
IP: 10
File: 5
Domain: 1

Soft:
WinSCP, Microsoft Defender

Languages:
swift
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 RansomHub Ransomware: Darktraces Investigation of the Newest Tool in ShadowSyndicate's Arsenal https://darktrace.com/blog/ransomhub-ransomware-darktraces-investigation-of-the-newest-tool-in-shadowsyndicates-arsenal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В период с сентября по октябрь 2024 года сети подверглись атакам RansomHub, связанным с группой ShadowSyndicate, известной использованием таких инструментов, как Cobalt Strike и IcedID. Злоумышленники использовали тактику двойного вымогательства, выводя данные через SSH и используя облачные сервисы, одновременно осуществляя агрессивную вербовку и предлагая партнерам необычно высокий процент выкупа. Показатели обнаружения включали использование специальных сценариев для уклонения от атаки, а также методологию атаки, которая включала сканирование портов, обмен данными C2 и боковые перемещения по сетям, что позволило выявить значительные уязвимости в защите клиентов.
-----

В период с сентября по октябрь 2024 года несколько клиентских сетей стали жертвами атак RansomHub, которые были связаны с хакерской группой ShadowSyndicate, также известной как Infra Storm. Компания ShadowSyndicate, действующая с июля 2022 года, сотрудничает с различными компаниями-вымогателями, включая Quantum и ALPHV, используя такие инструменты, как Cobalt Strike, IcedID и вредоносное ПО Matanbuchus. Они используют один и тот же отпечаток SSH на нескольких серверах — по состоянию на сентябрь 2023 года было идентифицировано 85 серверов, по меньшей мере 52 из которых подключены к инфраструктуре командования и контроля Cobalt Strike (C2).

RansomHub стал важным игроком на рынке программ-вымогателей после ликвидации ALPHV ФБР в декабре 2023 года, быстро набрав партнеров из несуществующей LockBit group после прекращения их деятельности в феврале 2024 года. Аналитики отметили агрессивную тактику вербовки RansomHub на подпольных форумах, кульминацией которой стало около 500 сообщений о жертвах с февраля 2024 года, в первую очередь из—за привлекательной модели распределения выкупа, предлагающей аффилированным лицам 90% от суммы выкупа, что превышает обычные 70-80%.

Во время атак RansomHub хакеры использовали тактику двойного вымогательства; они угрожали утечкой конфиденциальных данных, если выкуп не будет выплачен, часто используя уведомления о выкупе, структурированные в формате "README_a-zA-Z0-9{6}.txt". Передача данных обычно происходила по SSH на конечные точки, связанные с ShadowSyndicate, и включала использование облачных сервисов, таких как MEGA, через HTTP. хакеры использовали WinSCP для безопасной передачи файлов, при этом значительная часть данных передавалась на идентифицированные вредоносные IP-адреса.

Методология атаки включала первоначальную разведку путем сканирования открытых портов — в число наиболее часто используемых портов входили 22, 445 и 3389 — с последующим установлением связи C2, что приводило к боковому перемещению по сетям. Заметные показатели обнаружения были связаны с активностью по написанию скриптов, таких как "Defeat-Defender2.bat", чтобы избежать обнаружения программами безопасности. Затем было выполнено шифрование файлов с изменением имен файлов в соответствии с определенным форматом регулярных выражений, и последовательные шаблоны в документации к записке о выкупе указывали на развертывание программы-вымогателя RansomHub.

Расследование Darktrace выявило достоверные признаки компрометации в различных секторах, при этом многочисленные инциденты отражали различные этапы цепочки кибератак. Последующие наблюдаемые действия включали попытки взлома внутреннего трафика с использованием средств удаленного доступа к рабочему столу, прежде чем установить связь с внешними вредоносными серверами. Отсутствие проактивных средств защиты, таких как возможность автономного реагирования Darktrace во время атак, выявило уязвимости в сетях клиентов, хотя анализ после инцидента позволил получить информацию для устранения неполадок.

По мере развития ситуации рост числа программ-вымогателей как услуг (RaaS) усугубил трудности, с которыми сталкиваются службы безопасности при защите от всплеска оппортунистических атак, что требует своевременного реагирования и систем обнаружения аномалий для смягчения последствий.
#ParsedReport #CompletenessMedium
04-02-2025

"LegionLoader" exposed !

https://tehtris.com/en/blog/legionloader-exposed

Report completeness: Medium

Threats:
Legionloader
Process_hollowing_technique

Geo:
Brazil

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1189, T1574.001, T1055.012, T1105, T1027

IOCs:
File: 10
Hash: 45
Url: 24

Soft:
BinDiff

Algorithms:
sha512, md5, xor, zip, 7zip, sha256

Functions:
CreateProcessInternalA, GetModuleFileName

Win API:
decompress, VirtualAlloc, getprocaddress, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, ZwQueryInformationProcess, NtResumeThread, WinHttpSendRequest, Wow64DisableWow64FsRedirection, have more...

Languages:
python, php

Platforms:
x64, intel

YARA: Found

Links:
https://github.com/google/bindiff
CTT Report Hub
#ParsedReport #CompletenessMedium 04-02-2025 "LegionLoader" exposed ! https://tehtris.com/en/blog/legionloader-exposed Report completeness: Medium Threats: Legionloader Process_hollowing_technique Geo: Brazil TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LegionLoader, признанный активным загрузчиком вредоносных программ, использует метод "быстрой загрузки", используя опасные веб-сайты для распространения своей полезной нагрузки. Атака использует защищенный паролем архив 7zip, который запускает вредоносную библиотеку DLL, содержащую шелл-код, который использует удаление процесса для запуска вторичных полезных загрузок. Основные методы включают установление связи с сервером управления для загрузки дополнительного шеллкода, при этом в ходе кампании быстро появляется множество вредоносных сайтов.
-----

LegionLoader, также известный как Satacom, CurlyGate и RobotDropper, функционирует как активный загрузчик вредоносных программ, набирая популярность благодаря обнаружению более 2000 образцов за короткий период. Кампания, связанная с LegionLoader, началась 19 декабря 2024 года и была нацелена на компании по всему миру, особенно сильно пострадала Бразилия, на долю которой приходится около 10% всех обнаруженных образцов.

Основной способ доставки LegionLoader включает в себя метод "быстрой загрузки", использующий опасные веб-сайты, такие как нелегальные платформы для загрузки, которые перенаправляют ничего не подозревающих пользователей на вредоносные страницы. Как правило, эти вредоносные сайты работают всего несколько часов и побуждают пользователей загружать zip-файл с таких сервисов, как mega.io. Zip-файл содержит защищенный паролем архив 7zip, предназначенный для предотвращения анализа вредоносных программ, поскольку требует ввода пароля, который встроен в сопроводительный файл с изображением.

После извлечения MSI-файл инициирует выполнение obsffmpegmux.exe, которое загружает вредоносную библиотеку DLL с именем obs.dll. Анализ этой библиотеки DLL показывает, что она содержит в основном пустые файлы экспорта, и только четыре идентифицируемые функции отображают содержимое, которое, по-видимому, создано для того, чтобы ввести аналитиков в заблуждение. Сравнительный анализ различных obs.образцы библиотек dll выявили идентичные структуры функций, отличающиеся только полезной нагрузкой этапа 2 и атрибутами компиляции.

Вредоносная программа использует буфер, который после расшифровки открывает шеллкод. Этот шеллкод впоследствии запускается explorer.exe и использует методы "опустошения" процесса для запуска второго этапа, вызывая ряд функций Windows API, включая CreateProcessInternalA и VirtualAllocEx. Важно отметить, что stage 2 по своей сути не является частью LegionLoader, а представляет собой полезную нагрузку, которую может доставить механизм dropper.

На втором этапе вредоносная программа устанавливает связь с сервером управления (C2), который был неактивен во время анализа, что ограничивает дальнейшее изучение этого компонента. Домен сервера C2 жестко закодирован в исполняемом файле, а строка пользовательского агента скрыта с помощью операции XOR, что усложняет анализ. Вредоносная программа генерирует случайный параметр из 10 символов для передачи на сервер C2 и пытается установить соединение с помощью WinHttpSendRequest.

После успешного подключения к C2 вредоносная программа отключает перенаправление файловой системы и загружает дополнительный шеллкод, сохраняя его в виде файла .dat. Этот шеллкод расшифровывается с помощью алгоритма XTEA и выполняется в памяти. Далее вредоносная программа извлекает другой файл из C2, используя URLDownloadToFileA, который она переименовывает как "svchost" в произвольно выбранный каталог во временной папке и в конечном итоге запускается через ShellExecuteA. Учитывая стратегию выполнения с использованием rundll32, весьма вероятно, что конечная полезная нагрузка будет в формате DLL.

Было обнаружено значительное количество вредоносных URL-адресов, связанных с этой кампанией, и каждые 12 часов появлялись сообщения о появлении до 30 новых вредоносных сайтов, что свидетельствует о постоянной эволюции и стойкости этой угрозы.
#ParsedReport #CompletenessLow
05-02-2025

Fake SBI Reward APK Targets Victims with Trojan via WhatsApp

https://malwr-analysis.com/2025/01/20/fake-sbi-reward-apk-targets-victims-with-trojan-via-whatsapp/

Report completeness: Low

Victims:
Sbi bank customers

Industry:
Foodtech, Financial, Aerospace, Healthcare, Government, Transport

Geo:
Macau, Chinese, China, American, Hong kong

ChatGPT TTPs:
do not use without manual check
T1566.001, T1547, T1071.001, T1566

IOCs:
Hash: 1
File: 3
Domain: 2

Soft:
WhatsApp, Android
CTT Report Hub
#ParsedReport #CompletenessLow 05-02-2025 Fake SBI Reward APK Targets Victims with Trojan via WhatsApp https://malwr-analysis.com/2025/01/20/fake-sbi-reward-apk-targets-victims-with-trojan-via-whatsapp/ Report completeness: Low Victims: Sbi bank customers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют тактику фишинга с помощью поддельного APK-приложения для Android, выдающего себя за "приложение для вознаграждений SBI BANK", которое распространяется через WhatsApp с обещаниями обменять бонусные баллы. APK-файл запрашивает расширенные разрешения и содержит подозрительные компоненты, которые обычно ассоциируются с вредоносными программами, что указывает на потенциальную возможность сбора конфиденциальных пользовательских данных. Он содержит мошеннические экраны входа в систему, которые напоминают законные страницы SBI, для кражи учетных данных, и связан с несколькими вредоносными доменами, что подчеркивает его троянское поведение, направленное на кражу банковских учетных данных.
-----

Киберпреступники все чаще используют фишинговую тактику для эксплуатации пользователей, о чем свидетельствует недавний случай с APK-приложением для Android, замаскированным под "приложение для вознаграждений SBI BANK". В фишинговом сообщении, распространяемом через WhatsApp, утверждалось, что пользователи могут использовать бонусные баллы до истечения срока их действия, обещая внести депозит в размере 9980 рупий. Грамматические ошибки в сообщении и непрофессиональное оформление сразу же вызвали подозрения в его легитимности.

При анализе APK-файла было обнаружено, что файл запрашивал чрезмерные разрешения, такие как доступ к SMS, контактам, журналам вызовов и хранилищу, которые являются типичными признаками вредоносного программного обеспечения. Статический анализ показал, что файл манифеста содержит различные подозрительные компоненты, включая BackgroundService, SMSReceiver и BootBroadcastReceiver, которые обычно используются вредоносными программами для перехвата сообщений и выполнения процессов при загрузке устройства. Такое поведение указывает на намерение получить конфиденциальные данные пользователя.

В ходе анализа был обнаружен файл с именем publicsuffixes.gz, который содержал несвязанный текст на китайском языке, что указывает на возможную путаницу или иностранное участие в его разработке. Кроме того, были идентифицированы жестко закодированные URL-адреса, которые указывали на серверы управления (C2), со ссылками на финансовые API и такие термины, как "OTP" и "Банковское дело", что еще раз подтвердило злонамеренное намерение приложения извлечь банковские учетные данные.

Динамический анализ, проведенный в контролируемой среде, показал, что APK-файл отображал поддельные экраны входа в систему, имитирующие законные страницы SBI, предназначенные для кражи учетных данных пользователей. В последующих отчетах VirusTotal этот файл был помечен как вредоносный, а высокая частота обнаружения указывала на признаки, похожие на троян. Один идентифицированный домен, https://socket.missyou9.in, был связан с несколькими другими приложениями APK, имитирующими различные банковские приложения, в то время как другой домен, зарегистрированный всего за два месяца до этого, функционировал как конечная точка для фильтрации, но еще не был отмечен на общедоступных платформах анализа угроз.
#ParsedReport #CompletenessHigh
05-02-2025

Unmasking: Technological Advancement and Evolution of MuddyWater in 2024

https://www.gov.il/BlobFolder/reports/maddy_water_2024/en/ALERT_CERT_IL_W_1858.pdf

Report completeness: High

Actors/Campaigns:
Muddywater

Threats:
Muddyrot
Anchorrat
Cannonrat
Neshta
Sad_c2_tool
Havoc
Com_hijacking_technique
Lolbin_technique
Spear-phishing_technique
Dll_sideloading_technique
Dllsearchorder_hijacking_technique
Blackout_rat
Blackpos
Venom_proxy_tool
Simplehelp_tool
Upx_tool
Go-socks5_tool
Pheonix
Treasurebox
Mythic_c2
Chisel_tool

Industry:
Telco, Healthcare, Aerospace, Critical_infrastructure

Geo:
Nigeria, Middle east, Afghanistan, Azerbaijan, Iranian, Arab emirates, United arab emirates, Turkey, Israel, Iraq, Iran, Pakistan, United kingdom, Israeli, Egypt

TTPs:
Tactics: 2
Technics: 20

IOCs:
File: 21
Hash: 23
Domain: 4
IP: 2
Registry: 4
Url: 8
Path: 4

Soft:
Component Object Model, Windows Service, outlook

Algorithms:
cbc, aes-128, aes

Win API:
LoadLibrary, GetProcAddress, OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread

Languages:
python, golang, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 05-02-2025 Unmasking: Technological Advancement and Evolution of MuddyWater in 2024 https://www.gov.il/BlobFolder/reports/maddy_water_2024/en/ALERT_CERT_IL_W_1858.pdf Report completeness: High Actors/Campaigns: Muddywater…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Иранские хакеры MuddyWater, связанные с MOIS, специализируются на кибероперациях против Израиля, применяя сложные методы, такие как социальная инженерия и фишинг-атаки, которые используют вредоносные ссылки на законные сервисы для доступа к скомпрометированным системам. В их арсенале вредоносных программ есть специальные инструменты, такие как BugSleep и BlackPearl, для удаленного управления и утечки данных, а такие методы, как перехват COM и загрузка DLL на стороне, повышают устойчивость и скрытность. Группа демонстрирует адаптивность за счет использования передовых методов шифрования и модификаций общедоступных инструментов, что свидетельствует о постоянном совершенствовании ее оперативных стратегий, направленных на обеспечение безопасности критически важной инфраструктуры в условиях геополитической напряженности.
-----

MuddyWater - иранские хакеры, связанные с Министерством разведки и безопасности (MOIS) с 2017 года. Группа атакует критически важные объекты инфраструктуры, такие как телекоммуникации и здравоохранение, в первую очередь в Израиле и других странах. Их тактика включает в себя обширную социальную инженерию и различные методы фишинга, в частности, фишинговые кампании, направленные против израильских организаций. Они размещают вредоносные ссылки в электронных письмах, что позволяет использовать инструменты удаленного управления (RMM) для постоянного доступа к скомпрометированным системам.

MuddyWater использует арсенал вредоносных программ, состоящий из пользовательских инструментов и легального программного обеспечения. Они используют такие тактики, как перехват COM для сохранения работоспособности. Группа использует методы сторонней загрузки DLL для выполнения полезной нагрузки и использует протокол SOCKS5 для поддержания безопасных соединений и уклонения от обнаружения. Известные варианты вредоносных программ включают BugSleep и BlackPearl, которые позволяют осуществлять удаленное управление, эксфильтрацию данных и манипулирование системой через зашифрованную связь с серверами управления (C2).

Их платформы C2 включают Havoc и Sad C2, позволяющие осуществлять всесторонний контроль за скомпрометированными системами, и недавно они перешли к использованию модифицированных общедоступных инструментов наряду с пользовательскими вредоносными программами. Они используют бэкдор, поддерживающий связь по протоколам DNS и HTTP, что отражает гибкий и стратегический подход. MuddyWater использует передовые алгоритмы шифрования, такие как AES-128, и использует выделенные прослушиватели и скрипты динамического управления на своих серверах C2. Аналитики прогнозируют, что MuddyWater продолжит совершенствовать свои методы, сосредоточившись на улучшении методов проникновения для постоянного доступа к данным, продолжая при этом использовать известные уязвимости.
#ParsedReport #CompletenessLow
05-02-2025

ASyncRAT [IR/Malware Analysis\]

https://ventdrop.github.io/posts/asyncrat/

Report completeness: Low

Threats:
Asyncrat
3losh

ChatGPT TTPs:
do not use without manual check
T1059.001, T1105, T1053.005, T1055

IOCs:
File: 12
Url: 1
Command: 2
Path: 2
Hash: 4

Soft:
Velociraptor

Algorithms:
aes, sha256, md5, zip

Win API:
VirtualAllocEx, WriteProcessMemory

Languages:
python, powershell

Links:
https://github.com/Yara-Rules/rules/blob/master/malware/RAT\_Asyncrat.yar