CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 05-02-2025 Mobile Indian Cyber Heist: FatBoyPanel And His Massive Data Breach https://www.zimperium.com/blog/mobile-indian-cyber-heist-fatboypanel-and-his-massive-data-breach/ Report completeness: Low Actors/Campaigns: Fatboypanel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Была выявлена масштабная кампания вредоносных программ для мобильных устройств, нацеленная на индийские банки, в которой было задействовано около 900 уникальных образцов троянских программ Banker, нацеленных на устройства Android. Эта вредоносная программа использует уязвимости мобильного банкинга посредством перехвата SMS-сообщений для кражи учетных данных, в частности одноразовых паролей (OTP), и перенаправляет SMS-сообщения с использованием реальных телефонных номеров. Она маскируется под законные приложения, распространяемые через WhatsApp, и включает в себя варианты, которые собирают и удаляют конфиденциальные данные, а структурированная организация поддерживает кампанию, создавая серьезную угрозу финансовой безопасности пользователей.
-----

Масштабная кампания вредоносных программ для мобильных устройств нацелена на пользователей индийских банков и содержит около 900 уникальных образцов троянской программы Banker, предназначенной для устройств Android. Вредоносная программа использует уязвимости мобильного банкинга и перехват SMS-сообщений для кражи учетных данных, в частности одноразовых паролей (OTP).

Для перенаправления SMS-сообщений вместо традиционных командно-контрольных серверов используются телефонные номера в реальном времени, что позволяет правоохранительным органам отслеживать их. Около 1000 уникальных телефонных номеров в основном зарегистрированы в таких индийских штатах, как Западная Бенгалия, Бихар и Джаркханд. Было обнаружено более 222 хранилищ Firebase, содержащих около 2,5 ГБ конфиденциальных данных примерно 50 000 пользователей, включая банковские и правительственные идентификаторы.

Распространение происходит через WhatsApp, при этом APK-файлы маскируются под легальные приложения, чтобы обманом заставить пользователей предоставлять конфиденциальную информацию. Вредоносная программа использует SMS-разрешения для фильтрации сообщений и проведения несанкционированных финансовых транзакций. Для скрытия значков и усложнения деинсталляции используются методы скрытности.

Вредоносная программа имеет три основных варианта: переадресация SMS (захватывает и пересылает сообщения), фильтрация с использованием Firebase (отправляет сообщения на конечную точку Firebase) и гибридный вариант, сочетающий оба метода. Чтобы избежать обнаружения, используется обфускация кода, а в некоторых вариантах вредоносного ПО содержатся жестко закодированные телефонные номера для эксфильтрации.

Анализ данных с конечных точек Firebase выявил доступ к конфиденциальной информации, включая учетные данные платформы C&C и номера телефонов для отправки SMS-сообщений. Хакеры действуют структурированно, что указывает на организацию и многопользовательские возможности. Доверие к банковским и государственным учреждениям эксплуатируется, а количество программ-вымогателей растет в связи с увеличением числа цифровых платежей и вредоносных программ для кражи SMS-сообщений, нацеленных на OTP, что облегчает несанкционированные транзакции.
#ParsedReport #CompletenessLow
06-02-2025

Kimsuky Group's Ongoing Threat Using RDP Wrapper

https://asec.ahnlab.com/ko/86082/

Report completeness: Low

Actors/Campaigns:
Kimsuky

Threats:
Spear-phishing_technique
Revsocks
Reflectiveloader
Rdpwrap_tool
Trojan/win.keylogger.c5687683
Trojan/win.keylogger.c5705213
Trojan/win.keylogger.c5705571
Trojan/win.injecter.c5705214
Uacme
Trojan/win.loader.c5716648
Infostealer/win.browser.r641029
Trojan/win.agent.c5687684
Powershell_keylogger_tool
Rdpwrapper_tool

ChatGPT TTPs:
do not use without manual check
T1566.001, T1090, T1056.001, T1555.003, T1055

IOCs:
Hash: 5
IP: 2

Soft:
Internet Explorer

Algorithms:
md5

Win API:
ReadFile

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Kimsuky Group's Ongoing Threat Using RDP Wrapper https://asec.ahnlab.com/ko/86082/ Report completeness: Low Actors/Campaigns: Kimsuky Threats: Spear-phishing_technique Revsocks Reflectiveloader Rdpwrap_tool T…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Kimsuky использует методы скрытого фишинга для распространения вредоносных программ, в частности, используя бэкдор PebbleDash и пользовательскую оболочку RDP для управления системой. Они используют вредоносные файлы быстрого доступа, замаскированные под документы, для выполнения команд PowerShell, которые загружают дополнительную полезную нагрузку, а также инструменты для кейлоггинга и кражи информации, демонстрируя зависимость как от пользовательских, так и от вредоносных программ с открытым исходным кодом, при этом сводя к минимуму возможность обнаружения с помощью методов удаленного управления. Меняющаяся тактика группы и разнообразный арсенал вредоносных программ свидетельствуют о том, что хакеры постоянно атакуют, что требует от пользователей осторожности и надежных мер безопасности.
-----

В отчете аналитического центра безопасности AhnLab (ASEC) описываются методы, используемые группой хакеров Kimsuky, известной своими фишинговыми атаками и внедрением вредоносного ПО. В настоящее время группа использует бэкдор PebbleDash вместе с пользовательской оболочкой протокола удаленного рабочего стола (RDP) для получения контроля над зараженными системами. Злоумышленники обычно распространяют вредоносные файлы быстрого доступа (*.LNK), замаскированные под документы office, такие как PDF-файлы или файлы Word. После выполнения эти файлы запускают команды PowerShell или Mshta, которые загружают и выполняют дальнейшую полезную нагрузку с внешних серверов.

Вредоносная экосистема, связанная с Kimsuky, включает в себя не только PebbleDash и RDP-оболочку, но и ряд других вредоносных программ, таких как прокси-сервер, кейлоггер и вредоносное ПО для кражи информации. В отчете рассказывается об использовании трех различных прокси-инструментов. Первый создает мьютекс с именем "MYLPROJECT" и считывает файлы конфигурации из жестко заданных путей перед запуском прокси-сервера. Второй тип, связанный с "LPROXYMUTEX", функционирует аналогично, но не имеет дополнительных отличительных особенностей. Третий, называемый revsocks, имеет открытый исходный код и разработан на Go. Это указывает на то, что Kimsuky использует в своей работе как индивидуальные, так и общедоступные инструменты.

Группа компаний Kimsuky также использует методы кейлоггинга, используя как сценарии PowerShell, так и исполняемые кейлоггеры. Были отмечены пересмотренные конфигурации для хранения нажатий клавиш, которые были изменены с более ранних путей на новые местоположения, такие как "C:\Programdata\joeLog.txt ."Кроме того, был обнаружен новый похититель информации под названием "forceCopy"; он использует технологию копирования файлов, которая обходит традиционные меры безопасности, используя библиотеку синтаксического анализа NTFS.

Примечательно, что Kimsuky перешла к методам, которые сводят к минимуму установку бэкдоров, вместо этого отдавая предпочтение механизмам удаленного управления с помощью RDP-оболочки и прокси-инструментов. Эта эволюция указывает на стратегический акцент на сохранении доступа при одновременном сокращении методов сохранения, которые могут быть обнаружены. Кроме того, было обнаружено вредоносное ПО, включающее загрузчик и инжектор. Загрузчик изменяет операции с памятью, в то время как инжектор выполняет манипуляции с процессами на основе предоставленных параметров, что подчеркивает сложность и адаптивность подхода группы.

В заключении отчета пользователям рекомендуется проявлять осторожность при получении нежелательных электронных писем и вредоносных вложений, подчеркивая важность проверки подлинности отправителя. Регулярные обновления и исправления безопасности для операционных систем и браузеров также являются важными мерами профилактики вредоносных программ Kimsuky. Развивающаяся тактика и инструменты Kimsuky group подчеркивают постоянную угрозу, исходящую от изощренных киберпреступников, и необходимость повышенной бдительности в сфере кибербезопасности.
#ParsedReport #CompletenessLow
06-02-2025

Analyzing ELF/Sshdinjector.A!tr with a Human and Artificial Analyst

https://www.fortinet.com/blog/threat-research/analyzing-elf-sshdinjector-with-a-human-and-artificial-analyst

Report completeness: Low

Actors/Campaigns:
Lunar_peek (motivation: cyber_espionage)
Daggerfly (motivation: cyber_espionage)

Threats:
Netstat_tool

Victims:
Network appliances

Industry:
Iot

Geo:
Chinese

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1055, T1036

IOCs:
IP: 1
File: 1
Hash: 3

Soft:
Linux

Links:
https://github.com/radareorg/r2ai
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Analyzing ELF/Sshdinjector.A!tr with a Human and Artificial Analyst https://www.fortinet.com/blog/threat-research/analyzing-elf-sshdinjector-with-a-human-and-artificial-analyst Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ELF/Sshdinjector.A!tr - это сложная вредоносная программа, связанная со шпионской группой DaggerFly, впервые обнаруженная в ноябре 2024 года, предназначенная для заражения служб SSH на сетевых устройствах. Он использует вредоносную библиотеку SSH (libsshd.so) для установления связи с удаленным сервером управления и контроля, перезаписывая при этом легитимные двоичные файлы. Вредоносная программа использует специальные функции для проверки существующих заражений и выполнения различных команд, что в конечном итоге облегчает фильтрацию данных и поддерживает постоянство работы с помощью манипуляций с SSH.
-----

ELF/Sshdinjector.A!tr - это набор вредоносных программ, которые могут быть внедрены в SSH-демон, и первые известные образцы которых появятся примерно в середине ноября 2024 года. Эта вредоносная программа связана со шпионской группой DaggerFly и использовалась в кампании Lunar Peek, нацеленной на сетевые устройства. После запуска dropper сначала проверяет наличие существующих заражений; если хост не скомпрометирован, он приступает к развертыванию различных вредоносных двоичных файлов, включая вредоносную SSH-библиотеку с именем libsshd.so, которая в первую очередь отвечает за установление связи с удаленным сервером управления (C2) и эксфильтрацию данных.

Программа-обработчик проверяет, выполняется ли она с правами суперпользователя, прежде чем выполнять свои проверки, в частности, ищет уникальный маркер в файле с именем /bin/lsxxxssswwdd11vv. Если система не заражена, она перезаписывает законные двоичные файлы, такие как ls, netstat и crond, зараженными версиями. Ключевые функции вредоносной программы находятся в libsshd.so, в частности, в функции, обозначенной как "ха-ха", которая запускает два дополнительных потока с помощью функций "heihei" и "xixi", что в переводе с китайского означает "смех".

Функция "xixi" проверяет наличие доступа к определенному файлу /root/intensify-mm-inject/xxx. При наличии доступа она завершит работу и перезапустит службы SSH и Cron. Тем временем функция "heihei" устанавливает соединение с жестко закодированным IP-адресом 45.125.64.200 на портах 33200 или 33223, прослушивая команды от C2. Для связи с C2 используется уникальный протокол, который включает жестко закодированный UUID и идентификатор в передаваемых пакетах.

В то время как анализ вредоносного ПО указывает на высококачественный реверс-инжиниринговый код, который помогает понять работу дроппера, существуют проблемы, связанные с информацией, генерируемой искусственным интеллектом. Некоторые интерпретации являются чрезмерными, например, утверждения о том, что вредоносная программа манипулирует MAC-адресом или скрывает свои сетевые коммуникации, которые не совсем точны. Вредоносная программа собирает и извлекает строку MAC-адреса, но не изменяет ее. Кроме того, бывают случаи, когда в сводках искусственного интеллекта не учитываются важные особенности; например, проверка доступа вредоносной программы к /tmp/fcontr.xml была пропущена до тех пор, пока запрос не был уточнен, чтобы указать контекст, связанный с этим файлом. В целом, обратная разработка ELF/Sshdinjector была завершена.A!tr раскрывает сложную структуру вредоносного ПО, направленную на поддержание постоянства и облегчение утечки данных путем хитрого использования службы SSH.
#ParsedReport #CompletenessLow
06-02-2025

PowerShell Based Outlook Email Stealer

https://www.sonicwall.com/blog/powershell-based-outlook-email-stealer

Report completeness: Low

Threats:
Spear-phishing_technique

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1105, T1114

IOCs:
Url: 2
File: 1
Hash: 2

Soft:
Outlook

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 PowerShell Based Outlook Email Stealer https://www.sonicwall.com/blog/powershell-based-outlook-email-stealer Report completeness: Low Threats: Spear-phishing_technique ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа infostealer на базе PowerShell внедряется с помощью вредоносного HTA-файла, доставляемого по электронной почте, и нацелена на получение конфиденциальной информации с помощью кампании фишинга. После выполнения HTA-файл загружает скрипт PowerShell, который обходит правила выполнения и извлекает адреса электронной почты из Microsoft Outlook, отправляя эти данные на сервер управления. Эта операция может указывать на начальную фазу более широкой кампании по внедрению APT (APT-защита от несанкционированного доступа).
-----

Исследовательская группа SonicWall Capture Labs по изучению угроз обнаружила программу infostealer на базе PowerShell, которая внедряется с помощью вредоносного HTA-файла (HTML-приложения), доставляемого по электронной почте. Эта кампания, по-видимому, является либо частью целенаправленной кампании по борьбе с фишингом, либо компонентом более широкой стратегии атаки, направленной на компрометацию конфиденциальной информации.

Механизм доставки включает включение HTA-файла в архив, отправляемый жертвам. После выполнения HTA-файл загружает сценарий PowerShell с указанного URL-адреса. Затем сценарий PowerShell запускается с помощью команды, которая обходит ограничения политики выполнения, в частности, с использованием "powershell.exe -ExecutionPolicy Bypass -File". Такой подход позволяет сценарию выполняться без блокировки мерами безопасности, предотвращающими несанкционированное выполнение сценария PowerShell.

После запуска скрипт проверяет наличие пути к Microsoft Outlook, используя переменную среды для каталога приложения. Если скрипт определяет, что Outlook не установлен (т.е. путь не найден), он завершает работу, эффективно предотвращая дальнейшие действия. Если Outlook присутствует, скрипт продолжает извлекать адреса электронной почты из каталога приложения, используя соответствующие команды для извлечения этой информации.

После сбора адресов электронной почты скрипт передает эти данные обратно на сервер управления (CnC), где он ожидает ответа. Хотя непосредственная цель этой операции ограничивается кражей адресов электронной почты Outlook, используемая методология предполагает, что это может быть первым шагом в рамках более масштабной кампании APT, указывающей на потенциальную возможность последующей вредоносной активности, нацеленной на более обширные данные или системы.
#ParsedReport #CompletenessLow
06-02-2025

FLESH STEALER : UNMASKING THE BLUE MASKED THIEF

https://www.cyfirma.com/research/flesh-stealer-unmasking-the-blue-masked-thief/

Report completeness: Low

Threats:
Fleshstealer

Geo:
Russian

TTPs:
Tactics: 5
Technics: 16

IOCs:
File: 1
Hash: 2
Domain: 1

Soft:
Chrome, Discord, Telegram, Opera, Chrome, Firefox, VirtualBox, Hyper-V, Qemu

Algorithms:
base64
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 FLESH STEALER : UNMASKING THE BLUE MASKED THIEF https://www.cyfirma.com/research/flesh-stealer-unmasking-the-blue-masked-thief/ Report completeness: Low Threats: Fleshstealer Geo: Russian TTPs: Tactics: 5 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Flesh Stealer - это вредоносная программа .NET, предназначенная для стран дальнего зарубежья, разработанная с использованием сложных методов уклонения, таких как защита от отладки и обфускация Base64. Он извлекает конфиденциальные данные из популярных браузеров и приложений, используя передовые методы обхода защиты и получения учетных данных Wi-Fi, а также применяя оперативную тактику, позволяющую избежать обнаружения. Вредоносная программа продолжает развиваться в соответствии с отзывами пользователей, адаптируя функции для повышения эффективности в условиях продолжающегося распространения через подпольные платформы.
-----

Flesh Stealer - это сложный исполняемый файл вредоносной программы .NET, написанный на C#, который специально не нацелен на страны Содружества Независимых Государств (СНГ). Разработанный русскоязычным пользователем, Flesh Stealer включает в себя различные методы уклонения, включая защиту от отладки, защиту от виртуальных машин и обфускацию Base64, чтобы скрыть свою сигнатуру и функциональность. Вредоносная программа впервые появилась в августе 2024 года и с тех пор постоянно обновляется, расширяя свои возможности по краже данных.

Программа Flesh Stealer предназначена для работы с популярными браузерами, такими как Chrome, Firefox, Edge и Opera, из которых она извлекает конфиденциальную информацию, включая файлы cookie, учетные данные и историю посещенных страниц. Он может обойти шифрование, связанное с приложением Chrome, позволяя получить доступ к защищенным данным даже в последней версии (Chrome 131). Кроме того, он нацелен на такие приложения, как Signal и Telegram, извлекая сохраненные базы данных и истории чатов, которые затем отправляются в инфраструктуру управления и контроля оператора (C2).

В рамках обеспечения операционной безопасности Flesh Stealer проверяет установленные в системе языки ввода по списку, чтобы определить, соответствует ли установленная конфигурация странам СНГ. При обнаружении совпадения вредоносная программа прерывает выполнение. Чтобы еще больше избежать обнаружения, он использует передовые методы защиты от виртуальных машин, оценивая характеристики физической памяти, показатели производительности системы и известные идентификаторы виртуальных машин (например, VMware, VirtualBox и Hyper-V). В нем также перечислены активные процессы для обнаружения и завершения любых средств отладки, таких как Wireshark, которые могут раскрыть его действия.

Способность вредоносной программы извлекать учетные данные Wi-Fi облегчается благодаря использованию средства командной строки Windows netsh, позволяющего получать такие сведения о профиле, как тип аутентификации, алгоритм шифрования и пароли. Это расширяет ее возможности по сбору конфиденциальной информации от жертв.

Проект Flesh Stealer активно продвигался на различных платформах, включая Discord, Telegram и специальные подпольные форумы, такие как Pyrex Guru. Разработчик также использовал YouTube для рекламных роликов, хотя часть контента была удалена. Специальный веб-сайт для распространения Flesh Stealer был отключен после того, как его последняя активность была зафиксирована в октябре 2024 года.

Взаимодействие с пользователями и отзывы сообщества играют важную роль в продолжающемся развитии Flesh Stealer, расширяя его набор функций в соответствии с запросами пользователей. По состоянию на начало 2025 года вредоносное ПО продолжало развиваться, благодаря внедрению настраиваемых пользователем опций с помощью панели управления, которая позволяет выполнять такие функции, как включение функций защиты от отладки или настройка запуска вредоносного ПО при запуске. Несмотря на повышенный контроль и попытки обеспечить прозрачность платформы, подпольные форумы и каналы продолжают служить эффективным средством распространения вредоносных программ, что подчеркивает сохраняющуюся проблему кибербезопасности в борьбе с такими быстро развивающимися угрозами.
#ParsedReport #CompletenessLow
06-02-2025

Bitcoin to the moon: Trump endorsing, scammers exploiting

https://www.cloudflare.com/en-au/threat-intelligence/research/report/bitcoin-to-the-moon-trump-endorsing-scammers-exploiting/

Report completeness: Low

Threats:
Redline_stealer

Industry:
Financial

Geo:
German, American

ChatGPT TTPs:
do not use without manual check
T1566, T1204.002

IOCs:
Url: 1
Email: 2
Domain: 3
File: 2

Soft:
Ledger Live, Microsoft store

Crypto:
bitcoin, binance, ethereum

Win Services:
bits

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Bitcoin to the moon: Trump endorsing, scammers exploiting https://www.cloudflare.com/en-au/threat-intelligence/research/report/bitcoin-to-the-moon-trump-endorsing-scammers-exploiting/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние фишинговые атаки использовали возвращение президента Трампа для продвижения мошеннических действий, связанных с поддельными NFT и криптовалютами, используя вводящие в заблуждение электронные письма и веб-сайты, которые выдают себя за законные платформы, чтобы обманом заставить пользователей одобрить несанкционированные транзакции. Примечательно, что злоумышленники используют криптодрайнеры OpenSea для извлечения цифровых активов без использования начальных фраз, а также используют тактику олицетворения и мошеннические эирдропы, чтобы заманить жертв к разглашению конфиденциальной информации. Распространение подобных мошеннических действий привело к значительным финансовым потерям, поскольку операторы внедряют вредоносное ПО в качестве услуги и направляют свои усилия на то, чтобы воспользоваться доверием пользователей и повысить их оперативность.
-----

Недавние фишинговые схемы используют громкую прибыль президента Трампа, фокусируясь на мошенничестве, связанном с криптовалютой. Киберпреступники используют поддельные "цифровые торговые карты" или NFT-карты через мошеннические веб-сайты и электронные письма, имитирующие законные биткоин-платформы. В одном фишинговом электронном письме владельцам Trump Meme coins и Ethereum предлагался бесплатный Trump NFT, используя скомпрометированный домен отправителя, чтобы обойти фильтры безопасности. Вредоносная ссылка направляла пользователей на сайт, функционирующий как OpenSea Crypto Drainer, вредоносное ПО, которое нацелено на криптовалютные активы, обманом заставляя пользователей одобрять транзакции без использования начальных фраз.

В 2023 году убытки от мошенничества с криптовалютами превысили 5,6 миллиарда долларов, поскольку мошенники используют срочность и FOMO, связанные с резким ростом цен на биткоин. Операторы вредоносных программ, используя модель "Вредоносное ПО как услуга" (MaaS), извлекают конфиденциальные данные, такие как учетные данные для входа в систему и информацию о кошельке. Злоумышленники создали убедительные копии законных платформ, таких как Ledger, с помощью фишинговых электронных писем, предназначенных для перехвата фраз для восстановления пользователей. Мошеннические схемы airdrop обманывают пользователей, заставляя их раскрывать конфиденциальную информацию, имитируя законную тактику продвижения.

Поддельные приложения известных обменных платформ распространяются через неофициальные магазины приложений, извлекая секретные ключи и фразы восстановления для доступа к средствам жертв. Мошенники также используют прямую телефонную связь, выдавая себя за службу поддержки клиентов, для получения конфиденциальной информации, такой как коды двухфакторной аутентификации. Для борьбы с этими угрозами используются решения Cloudflare, основанные на искусственном интеллекте, которые анализируют языковые шаблоны и метаданные электронной почты для обнаружения вредоносных фишинговых кампаний.
#ParsedReport #CompletenessMedium
06-02-2025

University site cloned to evade ad detection distributes fake Cisco installer

https://www.malwarebytes.com/blog/cybercrime/2025/02/university-site-cloned-to-evade-ad-detection-distributes-fake-cisco-installer

Report completeness: Medium

Threats:
Netsupportmanager_rat

Industry:
Education

Geo:
Russian, German, Germany

ChatGPT TTPs:
do not use without manual check
T1192, T1189, T1219

IOCs:
Domain: 4
File: 2
Path: 1
IP: 2
Hash: 1
Url: 1

Soft:
AnyConnect, WordPress

Languages:
php