CTT Report Hub
3.43K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 05-02-2025 ASyncRAT [IR/Malware Analysis\] https://ventdrop.github.io/posts/asyncrat/ Report completeness: Low Threats: Asyncrat 3losh ChatGPT TTPs: do not use without manual check T1059.001, T1105, T1053.005, T1055 IOCs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака включает в себя выполнение скрипта под названием "Sat.bat", который использует PowerShell для загрузки и извлечения исполняемого файла с именем "AutoHotkey64.exe", который вводит данные в другие процессы и создает запланированную задачу для непрерывного выполнения. Исполняемый файл идентифицирован как 32-разрядный.СЕТЕВОЙ файл, напоминающий троянские программы удаленного доступа (RATs), с признаками функциональности ASyncRAT и подтвержденный как вредоносный с помощью соответствия правилам YARA. Рекомендации по обнаружению включают мониторинг выполнения "AutoHotkey64.exe", анализ исходящего трафика, тщательную проверку DNS-запросов и отслеживание известных форматов мьютексов, связанных с ASyncRAT.
-----

Атака начинается с того, что жертва запускает скрипт под названием "Sat.bat", который использует PowerShell для загрузки содержимого с указанного URL-адреса (hXXp://109.199.101.109:770/xx.jpg). Этот скрипт извлекает файлы с помощью командлета Expand-Archive, в результате чего получаются три файла, включая "AutoHotkey64.exe". Этот исполняемый файл предназначен для запуска три раза, автоматически запуская "AutoHotkey64.ahk", который затем вводит данные из "A.txt" в пять различных процессов.

Последняя часть пакетного сценария (строки 46-80) использует PowerShell для создания запланированной задачи с использованием расписания.Служебный COM-объект, который запускается каждые две минуты для выполнения "AutoHotkey64.exe." Анализ содержимого буфера показывает, что он содержит исполняемый файл, предназначенный для внедрения, которым можно манипулировать и декодировать с помощью пользовательского скрипта на Python. Такой подход позволяет извлекать и реконструировать полезную нагрузку из ее закодированного формата, что при дальнейшем изучении не дает результатов в обычных базах данных вредоносных программ.

При проверке результирующего исполняемого файла с помощью PEStudio становится очевидным, что это 32-разрядный файл.Сетевой файл демонстрирует поведение, обычно связанное с троянами удаленного доступа (RAT) или клавиатурными шпионами. Примечательные строки в исполняемом файле, в частности ссылки на расположение браузера и термины, связанные с криптовалютами, дают важные подсказки относительно его потенциальных вредоносных функций. Перевернутая строка, найденная в файле, указывает на ASyncRAT, известный RAT, который публикует код, доступный на GitHub.

Правило YARA, запущенное против образца, подтверждает его вредоносный характер, идентифицируя образец на основе совпадений незашифрованных строк, включая ту, которая ведет непосредственно к компонентам ASNasyncRAT. Также были расшифрованы данные о сервере C2 (Command and Control), что позволило выявить инфраструктуру, соответствующую существующим отчетам об угрозах.

Хотя ожидается, что антивирусные решения и средства обнаружения и реагирования на конечные точки (EDR) будут выявлять такие вредоносные действия, дополнительные рекомендации по обнаружению и предотвращению включают мониторинг создания "AutoHotKey64.exe", поскольку его использование в корпоративных системах является неоправданным. Внедрение таких продуктов для контроля приложений, как ThreatLocker, может повысить эффективность защиты, а тщательный анализ исходящего трафика на необычных портах может помочь выявить вредоносные действия. Кроме того, мониторинг DNS-запросов, нацеленных на необычные домены, или бесплатных DNS-сервисов может помочь выявить подозрительные действия, вызванные вредоносными процессами. Поиск известного формата мьютекса "AsyncMutex_*" и отслеживание поведения сети, связанного с типичными коммуникационными портами ASyncRAT, могут дополнительно помочь в обнаружении потенциальных заражений или текущих нарушений.
#ParsedReport #CompletenessLow
06-02-2025

Sacked or hacked? Unmasking employment termination scams

https://www.cloudflare.com/en-au/threat-intelligence/research/report/sacked-or-hacked-unmasking-employment-termination-scams/

Report completeness: Low

Threats:
Metamorfo

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059.005, T1547.001, T1027, T1073

IOCs:
File: 9
Registry: 1
Domain: 2
Url: 3
Email: 4

Algorithms:
zip, base64

Languages:
visual_basic, php

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Sacked or hacked? Unmasking employment termination scams https://www.cloudflare.com/en-au/threat-intelligence/research/report/sacked-or-hacked-unmasking-employment-termination-scams/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе фишинговой кампании пользователям предлагалось перейти по вредоносной ссылке, ведущей на поддельную веб-страницу служб Microsoft, и обманом открыть документ, в котором использовался встроенный скрипт Visual Basic. Этот скрипт загружал RAR-архив, содержащий дополнительные компоненты вредоносного ПО и зарегистрированные исполняемые файлы, которые запускались при запуске, что позволяло осуществлять дальнейшие вредоносные действия, включая использование вредоносного ПО Ponteiro. В кампании также использовалась обфускация команд, чтобы избежать обнаружения, в то время как модели машинного обучения и службы репутации IP-адресов помогали идентифицировать угрозу.
-----

Новая фишинговая кампания была нацелена на пользователей, предлагая им перейти по вредоносной ссылке, а не отправлять вредоносное ПО в виде вложения по электронной почте. Конкретный шаблон ссылок, идентифицированный для атаки, - это "^(http\|https):\/\/inboxsender\.gxsearch\.club\/redir\d{1,2}\/serial\.php$`. Эта ссылка вела жертв на мошенническую веб-страницу, имитирующую службы Microsoft, на которой утверждалось, что на их текущем устройстве невозможно получить доступ к документу о расторжении трудового договора. Страница предлагала пользователям открыть документ на компьютере с Windows, чтобы обманом заставить их выполнить вредоносный скрипт Visual Basic (.vbs), встроенный в запрошенный файл.

Следуя инструкциям, пользователи загружали RAR-архив, содержащий вредоносный скрипт под названием "Processo Trabalhista.vbs". Этот скрипт использовал обфускацию команд, чтобы избежать обнаружения средствами безопасности, что является распространенной тактикой злоумышленников. Целью запутанного скрипта была загрузка ZIP-файла с URL-адреса, который соответствует шаблону регулярных выражений `^(http\|https):\/\/((250-5\|(204/1\d\|1-9)\d)\.?\b){4}\/скачать\/download\.phpx$`. ZIP-файл содержал дополнительные вредоносные компоненты: `avutil.dll `, `wima.exe `, `vamg.exe `, и библиотека DLL, идентифицированная как часть семейства вредоносных программ Ponteiro (в частности, `VCRUNTIME140.dll `).

VBScript, запущенный после загрузки в систему, создал разделы реестра в "HKCU\Software\Microsoft\Windows\CurrentVersion\Run\", которые гарантировали, что "wima.exe` и `vamg.exe" будут выполняться при запуске системы. Считается, что эти исполняемые файлы перегружают библиотеку DLL Ponteiro и запускают дальнейшие вредоносные процессы. Кроме того, вредоносная программа запрашивала страницу по другому шаблону URL-адреса "^(http\|https):\/\/roncluv\.com\/br1-9\/\w+\.php)", который продолжал манипуляции, предлагая жертвам использовать компьютер с Windows, если они этого еще не делали.

Обнаружению этой попытки фишинга способствовали модели машинного обучения, сопоставление сигнатур путей к каталогам и использование служб репутации IP-адресов. После этого инцидента в среде обнаружения были проанализированы случаи олицетворения брендов с целью усиления мер безопасности против подобных угроз в будущем. Организациям рекомендуется внедрять эффективные методы борьбы с фишинговыми атаками, такие как проверка неожиданных ссылок по электронной почте, соблюдение стандартных процедур, описанных в руководствах для сотрудников, и проведение регулярных симуляций фишинга, чтобы повысить осведомленность сотрудников о реальных тактиках, используемых злоумышленниками.
#ParsedReport #CompletenessMedium
06-02-2025

NOVA: blast from thepast

https://bi.zone/eng/expertise/blog/nova-khorosho-zabytoe-staroe/

Report completeness: Medium

Threats:
Steganography_technique
Process_injection_technique
Process_hollowing_technique
Nova_stealer
Snake_keylogger

Geo:
Polish, Russian

TTPs:
Tactics: 8
Technics: 0

IOCs:
Domain: 2
File: 2
Hash: 1

Soft:
Microsoft Defender, Firefox, Chrome, Outlook, Telegram, Windows Task Scheduler, Mozilla Firefox

Functions:
CreateProcessInternalA

Win API:
VirtualAllocEx, WriteProcessMemory, SetThreadContext, ResumeThread, VirtualAllocEx WriteProcessMemory SetThreadContext ResumeThread

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 NOVA: blast from thepast https://bi.zone/eng/expertise/blog/nova-khorosho-zabytoe-staroe/ Report completeness: Medium Threats: Steganography_technique Process_injection_technique Process_hollowing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В киберкампании, нацеленной на российские организации, используется NOVA stealer, разновидность SnakeLogger, которая в основном распространяется с помощью фишинговых электронных писем, замаскированных под архивы контрактов. Вредоносная программа использует стеганографию для расшифровки скрытых данных и обеспечивает постоянство работы, манипулируя планировщиком задач Windows, при этом она способна красть учетные данные, перехватывать нажатия клавиш и делать скриншоты, хотя некоторые функции остаются незавершенными. В кодексе присутствуют указания на географическую направленность, и для его продвижения и поддержки была создана группа в Telegram.
-----

Масштабная киберкампания нацелена на российские организации с помощью нового варианта вредоносного ПО, известного как NOVA stealer, коммерческого ответвления SnakeLogger. По доступной цене, с подпиской от 50 долларов, это вредоносное ПО распространяется в основном через фишинговые электронные письма, которые маскируют вредоносное ПО под контрактные архивы, чтобы заманить жертв. Использование malware-as-a-service (MaaS) позволяет злоумышленникам повысить эффективность своей работы и сосредоточиться на распространении инфекции.

В этой кампании злоумышленники используют популярные имена файлов, чтобы повысить вероятность успеха, нацеливаясь на сотрудников организаций, которые регулярно обрабатывают значительные объемы электронной почты. Вредоносная программа NOVA скрывается в архивных вложениях и представляется в виде обычных файлов, таких как "Contract.exe", без использования обманчивых двойных расширений файлов или поддельных значков. Этот подход направлен на то, чтобы вредоносная полезная нагрузка выглядела как законный документ, чтобы обмануть потенциальных жертв.

После запуска вредоносная программа использует стеганографию для расшифровки скрытых данных. Он реплицируется в каталоге AppData\Roaming и использует Windows PowerShell для добавления себя в список исключений Microsoft Defender, обеспечивая постоянную работу в зараженной системе с помощью планировщика задач Windows. Кроме того, NOVA запускается в приостановленном состоянии перед вводом декодированной полезной нагрузки в дочерний процесс.

Несмотря на функциональность вредоносной программы, включая возможность кражи сохраненных учетных данных, перехвата нажатий клавиш, создания скриншотов и извлечения данных из буфера обмена, некоторые из ее функций реализованы не в полной мере. Существует также специальная функция, которая ограничивает выполнение вредоносного ПО до определенной даты, намекая на запланированные будущие активации. Примечательно, что вредоносное ПО содержит строки на польском языке, указывающие на возможный географический центр или происхождение.

В августе 2024 года для продвижения и поддержки the stealer была создана специальная группа в Telegram для NOVA, предлагающая различные варианты подписки. NOVA stealer доступен с 30-дневной лицензией по цене 50 долларов, а стоимость пожизненной лицензии увеличивается до 630 долларов, в то время как криптограф также предоставляется по конкурентоспособным ценам.

Для организаций, стремящихся защититься от этой вредоносной активности, команда BI.Команда ZONE Threat Intelligence разработала специальные правила в рамках своей платформы EDR (Endpoint Detection and Response), которые могут помочь в выявлении угроз, связанных с NOVA.
#ParsedReport #CompletenessLow
06-02-2025

Cyber Attacks on DeepSeek AI: What Really Happened? Full Timeline and Analysis

https://any.run/cybersecurity-blog/deepseek-cyber-attacks/

Report completeness: Low

Threats:
Hailbot
Rapperbot
Mirai
Xmrig_miner

Victims:
Deepseek

Geo:
China

CVEs:
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1110.003, T1136, T1496, T1071

Soft:
DeepSeek, OpenAI, ChatGPT, Linux

Crypto:
monero
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Cyber Attacks on DeepSeek AI: What Really Happened? Full Timeline and Analysis https://any.run/cybersecurity-blog/deepseek-cyber-attacks/ Report completeness: Low Threats: Hailbot Rapperbot Mirai Xmrig_miner Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайская ИИ-компания DeepSeek столкнулась со значительными DDoS-атаками со стороны ботнетов HailBot и RapperBot вскоре после запуска своей модели DeepSeek-R1. HailBot использует уязвимости, такие как CVE-2017-17215, в устройствах Huawei для DDoS-атак, в то время как RapperBot использует методы перебора SSH для несанкционированного доступа, что приводит к взлому криптовалюты с использованием майнера XMRig. Инциденты выявляют уязвимости в организациях, использующих цифровую инфраструктуру, в условиях появления хакеров из сложных ботнетов.
-----

Китайская компания DeepSeek, специализирующаяся на искусственном интеллекте, запустившая свою модель DeepSeek-R1, столкнулась со значительными кибератаками вскоре после своего дебюта. В атаках, которые приписываются двум ботнетам — HailBot и RapperBot, — использовались методы распределенного отказа в обслуживании (DDoS), включая усиление отражения и методы грубой силы. Начиная с начала января 2025 года, DeepSeek столкнулся с участившимися DDoS-атаками, кульминация которых пришлась на 28 января, наряду с попытками грубой силы, которые, как сообщается, были предприняты с IP-адресов в США. Эти постоянные атаки побудили DeepSeek приостановить регистрацию новых пользователей и выявили организационные уязвимости в различных секторах, зависящих от надежной цифровой инфраструктуры.

Ботнеты HailBot и RapperBot являются вариантами печально известного ботнета Mirai. HailBot специально нацелен на уязвимости, такие как CVE-2017-17215, затрагивающие определенные устройства Huawei, что позволяет ему компрометировать широкий спектр подключенных устройств и проводить DDoS-атаки. Анализ с использованием интерактивной песочницы ANY.RUN продемонстрировал схемы подключения HailBot к своим командно-контрольным серверам (C2). Обнаружение активности HailBot облегчается с помощью специальных правил Suricata IDS, которые предупреждают пользователей о таких сетевых взаимодействиях.

RapperBot работает в основном с помощью SSH-атак методом перебора, которые можно идентифицировать по строке подписи "SSH-2.0-HELLOWORLD". Как только он получает доступ к устройству, он заменяет существующий файл authorized_keys, обеспечивая постоянный доступ. RapperBot также создает учетную запись суперпользователя под названием "suhelper", изменяя системные файлы, связанные с учетными данными пользователя, и постоянно проверяет наличие дополнительных целей, используя списки учетных данных, полученные со своего сервера C2. В дополнение к своим методам распространения, RapperBot обладает возможностями криптоджекинга, используя майнер XMRig Monero для использования скомпрометированных систем для майнинга криптовалют. Поведенческий анализ показал, что RapperBot продемонстрировал высокий объем трафика, попытавшись выполнить более 139 000 подключений всего за три минуты во время тестов в среде sandbox.

Инциденты, связанные с DeepSeek, подчеркивают меняющийся ландшафт угроз, создаваемых сложными ботнетами, что подчеркивает необходимость принятия организациями превентивных механизмов защиты от таких хакеров.
#ParsedReport #CompletenessLow
05-02-2025

Mobile Indian Cyber Heist: FatBoyPanel And His Massive Data Breach

https://www.zimperium.com/blog/mobile-indian-cyber-heist-fatboypanel-and-his-massive-data-breach/

Report completeness: Low

Actors/Campaigns:
Fatboypanel

Victims:
Indian banks, Government agencies

Industry:
Financial, Government

Geo:
Indian, India

TTPs:
Tactics: 8
Technics: 12

IOCs:
Hash: 891

Soft:
Android, WhatsApp

Links:
https://github.com/Zimperium/IOC/tree/master/2025-02-FatBoyPanel
CTT Report Hub
#ParsedReport #CompletenessLow 05-02-2025 Mobile Indian Cyber Heist: FatBoyPanel And His Massive Data Breach https://www.zimperium.com/blog/mobile-indian-cyber-heist-fatboypanel-and-his-massive-data-breach/ Report completeness: Low Actors/Campaigns: Fatboypanel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Была выявлена масштабная кампания вредоносных программ для мобильных устройств, нацеленная на индийские банки, в которой было задействовано около 900 уникальных образцов троянских программ Banker, нацеленных на устройства Android. Эта вредоносная программа использует уязвимости мобильного банкинга посредством перехвата SMS-сообщений для кражи учетных данных, в частности одноразовых паролей (OTP), и перенаправляет SMS-сообщения с использованием реальных телефонных номеров. Она маскируется под законные приложения, распространяемые через WhatsApp, и включает в себя варианты, которые собирают и удаляют конфиденциальные данные, а структурированная организация поддерживает кампанию, создавая серьезную угрозу финансовой безопасности пользователей.
-----

Масштабная кампания вредоносных программ для мобильных устройств нацелена на пользователей индийских банков и содержит около 900 уникальных образцов троянской программы Banker, предназначенной для устройств Android. Вредоносная программа использует уязвимости мобильного банкинга и перехват SMS-сообщений для кражи учетных данных, в частности одноразовых паролей (OTP).

Для перенаправления SMS-сообщений вместо традиционных командно-контрольных серверов используются телефонные номера в реальном времени, что позволяет правоохранительным органам отслеживать их. Около 1000 уникальных телефонных номеров в основном зарегистрированы в таких индийских штатах, как Западная Бенгалия, Бихар и Джаркханд. Было обнаружено более 222 хранилищ Firebase, содержащих около 2,5 ГБ конфиденциальных данных примерно 50 000 пользователей, включая банковские и правительственные идентификаторы.

Распространение происходит через WhatsApp, при этом APK-файлы маскируются под легальные приложения, чтобы обманом заставить пользователей предоставлять конфиденциальную информацию. Вредоносная программа использует SMS-разрешения для фильтрации сообщений и проведения несанкционированных финансовых транзакций. Для скрытия значков и усложнения деинсталляции используются методы скрытности.

Вредоносная программа имеет три основных варианта: переадресация SMS (захватывает и пересылает сообщения), фильтрация с использованием Firebase (отправляет сообщения на конечную точку Firebase) и гибридный вариант, сочетающий оба метода. Чтобы избежать обнаружения, используется обфускация кода, а в некоторых вариантах вредоносного ПО содержатся жестко закодированные телефонные номера для эксфильтрации.

Анализ данных с конечных точек Firebase выявил доступ к конфиденциальной информации, включая учетные данные платформы C&C и номера телефонов для отправки SMS-сообщений. Хакеры действуют структурированно, что указывает на организацию и многопользовательские возможности. Доверие к банковским и государственным учреждениям эксплуатируется, а количество программ-вымогателей растет в связи с увеличением числа цифровых платежей и вредоносных программ для кражи SMS-сообщений, нацеленных на OTP, что облегчает несанкционированные транзакции.
#ParsedReport #CompletenessLow
06-02-2025

Kimsuky Group's Ongoing Threat Using RDP Wrapper

https://asec.ahnlab.com/ko/86082/

Report completeness: Low

Actors/Campaigns:
Kimsuky

Threats:
Spear-phishing_technique
Revsocks
Reflectiveloader
Rdpwrap_tool
Trojan/win.keylogger.c5687683
Trojan/win.keylogger.c5705213
Trojan/win.keylogger.c5705571
Trojan/win.injecter.c5705214
Uacme
Trojan/win.loader.c5716648
Infostealer/win.browser.r641029
Trojan/win.agent.c5687684
Powershell_keylogger_tool
Rdpwrapper_tool

ChatGPT TTPs:
do not use without manual check
T1566.001, T1090, T1056.001, T1555.003, T1055

IOCs:
Hash: 5
IP: 2

Soft:
Internet Explorer

Algorithms:
md5

Win API:
ReadFile

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Kimsuky Group's Ongoing Threat Using RDP Wrapper https://asec.ahnlab.com/ko/86082/ Report completeness: Low Actors/Campaigns: Kimsuky Threats: Spear-phishing_technique Revsocks Reflectiveloader Rdpwrap_tool T…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Kimsuky использует методы скрытого фишинга для распространения вредоносных программ, в частности, используя бэкдор PebbleDash и пользовательскую оболочку RDP для управления системой. Они используют вредоносные файлы быстрого доступа, замаскированные под документы, для выполнения команд PowerShell, которые загружают дополнительную полезную нагрузку, а также инструменты для кейлоггинга и кражи информации, демонстрируя зависимость как от пользовательских, так и от вредоносных программ с открытым исходным кодом, при этом сводя к минимуму возможность обнаружения с помощью методов удаленного управления. Меняющаяся тактика группы и разнообразный арсенал вредоносных программ свидетельствуют о том, что хакеры постоянно атакуют, что требует от пользователей осторожности и надежных мер безопасности.
-----

В отчете аналитического центра безопасности AhnLab (ASEC) описываются методы, используемые группой хакеров Kimsuky, известной своими фишинговыми атаками и внедрением вредоносного ПО. В настоящее время группа использует бэкдор PebbleDash вместе с пользовательской оболочкой протокола удаленного рабочего стола (RDP) для получения контроля над зараженными системами. Злоумышленники обычно распространяют вредоносные файлы быстрого доступа (*.LNK), замаскированные под документы office, такие как PDF-файлы или файлы Word. После выполнения эти файлы запускают команды PowerShell или Mshta, которые загружают и выполняют дальнейшую полезную нагрузку с внешних серверов.

Вредоносная экосистема, связанная с Kimsuky, включает в себя не только PebbleDash и RDP-оболочку, но и ряд других вредоносных программ, таких как прокси-сервер, кейлоггер и вредоносное ПО для кражи информации. В отчете рассказывается об использовании трех различных прокси-инструментов. Первый создает мьютекс с именем "MYLPROJECT" и считывает файлы конфигурации из жестко заданных путей перед запуском прокси-сервера. Второй тип, связанный с "LPROXYMUTEX", функционирует аналогично, но не имеет дополнительных отличительных особенностей. Третий, называемый revsocks, имеет открытый исходный код и разработан на Go. Это указывает на то, что Kimsuky использует в своей работе как индивидуальные, так и общедоступные инструменты.

Группа компаний Kimsuky также использует методы кейлоггинга, используя как сценарии PowerShell, так и исполняемые кейлоггеры. Были отмечены пересмотренные конфигурации для хранения нажатий клавиш, которые были изменены с более ранних путей на новые местоположения, такие как "C:\Programdata\joeLog.txt ."Кроме того, был обнаружен новый похититель информации под названием "forceCopy"; он использует технологию копирования файлов, которая обходит традиционные меры безопасности, используя библиотеку синтаксического анализа NTFS.

Примечательно, что Kimsuky перешла к методам, которые сводят к минимуму установку бэкдоров, вместо этого отдавая предпочтение механизмам удаленного управления с помощью RDP-оболочки и прокси-инструментов. Эта эволюция указывает на стратегический акцент на сохранении доступа при одновременном сокращении методов сохранения, которые могут быть обнаружены. Кроме того, было обнаружено вредоносное ПО, включающее загрузчик и инжектор. Загрузчик изменяет операции с памятью, в то время как инжектор выполняет манипуляции с процессами на основе предоставленных параметров, что подчеркивает сложность и адаптивность подхода группы.

В заключении отчета пользователям рекомендуется проявлять осторожность при получении нежелательных электронных писем и вредоносных вложений, подчеркивая важность проверки подлинности отправителя. Регулярные обновления и исправления безопасности для операционных систем и браузеров также являются важными мерами профилактики вредоносных программ Kimsuky. Развивающаяся тактика и инструменты Kimsuky group подчеркивают постоянную угрозу, исходящую от изощренных киберпреступников, и необходимость повышенной бдительности в сфере кибербезопасности.
#ParsedReport #CompletenessLow
06-02-2025

Analyzing ELF/Sshdinjector.A!tr with a Human and Artificial Analyst

https://www.fortinet.com/blog/threat-research/analyzing-elf-sshdinjector-with-a-human-and-artificial-analyst

Report completeness: Low

Actors/Campaigns:
Lunar_peek (motivation: cyber_espionage)
Daggerfly (motivation: cyber_espionage)

Threats:
Netstat_tool

Victims:
Network appliances

Industry:
Iot

Geo:
Chinese

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1055, T1036

IOCs:
IP: 1
File: 1
Hash: 3

Soft:
Linux

Links:
https://github.com/radareorg/r2ai
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Analyzing ELF/Sshdinjector.A!tr with a Human and Artificial Analyst https://www.fortinet.com/blog/threat-research/analyzing-elf-sshdinjector-with-a-human-and-artificial-analyst Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ELF/Sshdinjector.A!tr - это сложная вредоносная программа, связанная со шпионской группой DaggerFly, впервые обнаруженная в ноябре 2024 года, предназначенная для заражения служб SSH на сетевых устройствах. Он использует вредоносную библиотеку SSH (libsshd.so) для установления связи с удаленным сервером управления и контроля, перезаписывая при этом легитимные двоичные файлы. Вредоносная программа использует специальные функции для проверки существующих заражений и выполнения различных команд, что в конечном итоге облегчает фильтрацию данных и поддерживает постоянство работы с помощью манипуляций с SSH.
-----

ELF/Sshdinjector.A!tr - это набор вредоносных программ, которые могут быть внедрены в SSH-демон, и первые известные образцы которых появятся примерно в середине ноября 2024 года. Эта вредоносная программа связана со шпионской группой DaggerFly и использовалась в кампании Lunar Peek, нацеленной на сетевые устройства. После запуска dropper сначала проверяет наличие существующих заражений; если хост не скомпрометирован, он приступает к развертыванию различных вредоносных двоичных файлов, включая вредоносную SSH-библиотеку с именем libsshd.so, которая в первую очередь отвечает за установление связи с удаленным сервером управления (C2) и эксфильтрацию данных.

Программа-обработчик проверяет, выполняется ли она с правами суперпользователя, прежде чем выполнять свои проверки, в частности, ищет уникальный маркер в файле с именем /bin/lsxxxssswwdd11vv. Если система не заражена, она перезаписывает законные двоичные файлы, такие как ls, netstat и crond, зараженными версиями. Ключевые функции вредоносной программы находятся в libsshd.so, в частности, в функции, обозначенной как "ха-ха", которая запускает два дополнительных потока с помощью функций "heihei" и "xixi", что в переводе с китайского означает "смех".

Функция "xixi" проверяет наличие доступа к определенному файлу /root/intensify-mm-inject/xxx. При наличии доступа она завершит работу и перезапустит службы SSH и Cron. Тем временем функция "heihei" устанавливает соединение с жестко закодированным IP-адресом 45.125.64.200 на портах 33200 или 33223, прослушивая команды от C2. Для связи с C2 используется уникальный протокол, который включает жестко закодированный UUID и идентификатор в передаваемых пакетах.

В то время как анализ вредоносного ПО указывает на высококачественный реверс-инжиниринговый код, который помогает понять работу дроппера, существуют проблемы, связанные с информацией, генерируемой искусственным интеллектом. Некоторые интерпретации являются чрезмерными, например, утверждения о том, что вредоносная программа манипулирует MAC-адресом или скрывает свои сетевые коммуникации, которые не совсем точны. Вредоносная программа собирает и извлекает строку MAC-адреса, но не изменяет ее. Кроме того, бывают случаи, когда в сводках искусственного интеллекта не учитываются важные особенности; например, проверка доступа вредоносной программы к /tmp/fcontr.xml была пропущена до тех пор, пока запрос не был уточнен, чтобы указать контекст, связанный с этим файлом. В целом, обратная разработка ELF/Sshdinjector была завершена.A!tr раскрывает сложную структуру вредоносного ПО, направленную на поддержание постоянства и облегчение утечки данных путем хитрого использования службы SSH.
#ParsedReport #CompletenessLow
06-02-2025

PowerShell Based Outlook Email Stealer

https://www.sonicwall.com/blog/powershell-based-outlook-email-stealer

Report completeness: Low

Threats:
Spear-phishing_technique

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1105, T1114

IOCs:
Url: 2
File: 1
Hash: 2

Soft:
Outlook

Languages:
powershell