#ParsedReport #CompletenessLow
06-02-2025
PowerShell Based Outlook Email Stealer
https://www.sonicwall.com/blog/powershell-based-outlook-email-stealer
Report completeness: Low
Threats:
Spear-phishing_technique
ChatGPT TTPs:
T1566.001, T1059.001, T1105, T1114
IOCs:
Url: 2
File: 1
Hash: 2
Soft:
Outlook
Languages:
powershell
06-02-2025
PowerShell Based Outlook Email Stealer
https://www.sonicwall.com/blog/powershell-based-outlook-email-stealer
Report completeness: Low
Threats:
Spear-phishing_technique
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1105, T1114
IOCs:
Url: 2
File: 1
Hash: 2
Soft:
Outlook
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 PowerShell Based Outlook Email Stealer https://www.sonicwall.com/blog/powershell-based-outlook-email-stealer Report completeness: Low Threats: Spear-phishing_technique ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа infostealer на базе PowerShell внедряется с помощью вредоносного HTA-файла, доставляемого по электронной почте, и нацелена на получение конфиденциальной информации с помощью кампании фишинга. После выполнения HTA-файл загружает скрипт PowerShell, который обходит правила выполнения и извлекает адреса электронной почты из Microsoft Outlook, отправляя эти данные на сервер управления. Эта операция может указывать на начальную фазу более широкой кампании по внедрению APT (APT-защита от несанкционированного доступа).
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз обнаружила программу infostealer на базе PowerShell, которая внедряется с помощью вредоносного HTA-файла (HTML-приложения), доставляемого по электронной почте. Эта кампания, по-видимому, является либо частью целенаправленной кампании по борьбе с фишингом, либо компонентом более широкой стратегии атаки, направленной на компрометацию конфиденциальной информации.
Механизм доставки включает включение HTA-файла в архив, отправляемый жертвам. После выполнения HTA-файл загружает сценарий PowerShell с указанного URL-адреса. Затем сценарий PowerShell запускается с помощью команды, которая обходит ограничения политики выполнения, в частности, с использованием "powershell.exe -ExecutionPolicy Bypass -File". Такой подход позволяет сценарию выполняться без блокировки мерами безопасности, предотвращающими несанкционированное выполнение сценария PowerShell.
После запуска скрипт проверяет наличие пути к Microsoft Outlook, используя переменную среды для каталога приложения. Если скрипт определяет, что Outlook не установлен (т.е. путь не найден), он завершает работу, эффективно предотвращая дальнейшие действия. Если Outlook присутствует, скрипт продолжает извлекать адреса электронной почты из каталога приложения, используя соответствующие команды для извлечения этой информации.
После сбора адресов электронной почты скрипт передает эти данные обратно на сервер управления (CnC), где он ожидает ответа. Хотя непосредственная цель этой операции ограничивается кражей адресов электронной почты Outlook, используемая методология предполагает, что это может быть первым шагом в рамках более масштабной кампании APT, указывающей на потенциальную возможность последующей вредоносной активности, нацеленной на более обширные данные или системы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа infostealer на базе PowerShell внедряется с помощью вредоносного HTA-файла, доставляемого по электронной почте, и нацелена на получение конфиденциальной информации с помощью кампании фишинга. После выполнения HTA-файл загружает скрипт PowerShell, который обходит правила выполнения и извлекает адреса электронной почты из Microsoft Outlook, отправляя эти данные на сервер управления. Эта операция может указывать на начальную фазу более широкой кампании по внедрению APT (APT-защита от несанкционированного доступа).
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз обнаружила программу infostealer на базе PowerShell, которая внедряется с помощью вредоносного HTA-файла (HTML-приложения), доставляемого по электронной почте. Эта кампания, по-видимому, является либо частью целенаправленной кампании по борьбе с фишингом, либо компонентом более широкой стратегии атаки, направленной на компрометацию конфиденциальной информации.
Механизм доставки включает включение HTA-файла в архив, отправляемый жертвам. После выполнения HTA-файл загружает сценарий PowerShell с указанного URL-адреса. Затем сценарий PowerShell запускается с помощью команды, которая обходит ограничения политики выполнения, в частности, с использованием "powershell.exe -ExecutionPolicy Bypass -File". Такой подход позволяет сценарию выполняться без блокировки мерами безопасности, предотвращающими несанкционированное выполнение сценария PowerShell.
После запуска скрипт проверяет наличие пути к Microsoft Outlook, используя переменную среды для каталога приложения. Если скрипт определяет, что Outlook не установлен (т.е. путь не найден), он завершает работу, эффективно предотвращая дальнейшие действия. Если Outlook присутствует, скрипт продолжает извлекать адреса электронной почты из каталога приложения, используя соответствующие команды для извлечения этой информации.
После сбора адресов электронной почты скрипт передает эти данные обратно на сервер управления (CnC), где он ожидает ответа. Хотя непосредственная цель этой операции ограничивается кражей адресов электронной почты Outlook, используемая методология предполагает, что это может быть первым шагом в рамках более масштабной кампании APT, указывающей на потенциальную возможность последующей вредоносной активности, нацеленной на более обширные данные или системы.
#ParsedReport #CompletenessLow
06-02-2025
FLESH STEALER : UNMASKING THE BLUE MASKED THIEF
https://www.cyfirma.com/research/flesh-stealer-unmasking-the-blue-masked-thief/
Report completeness: Low
Threats:
Fleshstealer
Geo:
Russian
TTPs:
Tactics: 5
Technics: 16
IOCs:
File: 1
Hash: 2
Domain: 1
Soft:
Chrome, Discord, Telegram, Opera, Chrome, Firefox, VirtualBox, Hyper-V, Qemu
Algorithms:
base64
06-02-2025
FLESH STEALER : UNMASKING THE BLUE MASKED THIEF
https://www.cyfirma.com/research/flesh-stealer-unmasking-the-blue-masked-thief/
Report completeness: Low
Threats:
Fleshstealer
Geo:
Russian
TTPs:
Tactics: 5
Technics: 16
IOCs:
File: 1
Hash: 2
Domain: 1
Soft:
Chrome, Discord, Telegram, Opera, Chrome, Firefox, VirtualBox, Hyper-V, Qemu
Algorithms:
base64
CYFIRMA
FLESH STEALER : UNMASKING THE BLUE MASKED THIEF - CYFIRMA
Executive Summary At CYFIRMA, we are dedicated to providing timely insights into emerging threats and tactics used by cybercriminals targeting...
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 FLESH STEALER : UNMASKING THE BLUE MASKED THIEF https://www.cyfirma.com/research/flesh-stealer-unmasking-the-blue-masked-thief/ Report completeness: Low Threats: Fleshstealer Geo: Russian TTPs: Tactics: 5 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Flesh Stealer - это вредоносная программа .NET, предназначенная для стран дальнего зарубежья, разработанная с использованием сложных методов уклонения, таких как защита от отладки и обфускация Base64. Он извлекает конфиденциальные данные из популярных браузеров и приложений, используя передовые методы обхода защиты и получения учетных данных Wi-Fi, а также применяя оперативную тактику, позволяющую избежать обнаружения. Вредоносная программа продолжает развиваться в соответствии с отзывами пользователей, адаптируя функции для повышения эффективности в условиях продолжающегося распространения через подпольные платформы.
-----
Flesh Stealer - это сложный исполняемый файл вредоносной программы .NET, написанный на C#, который специально не нацелен на страны Содружества Независимых Государств (СНГ). Разработанный русскоязычным пользователем, Flesh Stealer включает в себя различные методы уклонения, включая защиту от отладки, защиту от виртуальных машин и обфускацию Base64, чтобы скрыть свою сигнатуру и функциональность. Вредоносная программа впервые появилась в августе 2024 года и с тех пор постоянно обновляется, расширяя свои возможности по краже данных.
Программа Flesh Stealer предназначена для работы с популярными браузерами, такими как Chrome, Firefox, Edge и Opera, из которых она извлекает конфиденциальную информацию, включая файлы cookie, учетные данные и историю посещенных страниц. Он может обойти шифрование, связанное с приложением Chrome, позволяя получить доступ к защищенным данным даже в последней версии (Chrome 131). Кроме того, он нацелен на такие приложения, как Signal и Telegram, извлекая сохраненные базы данных и истории чатов, которые затем отправляются в инфраструктуру управления и контроля оператора (C2).
В рамках обеспечения операционной безопасности Flesh Stealer проверяет установленные в системе языки ввода по списку, чтобы определить, соответствует ли установленная конфигурация странам СНГ. При обнаружении совпадения вредоносная программа прерывает выполнение. Чтобы еще больше избежать обнаружения, он использует передовые методы защиты от виртуальных машин, оценивая характеристики физической памяти, показатели производительности системы и известные идентификаторы виртуальных машин (например, VMware, VirtualBox и Hyper-V). В нем также перечислены активные процессы для обнаружения и завершения любых средств отладки, таких как Wireshark, которые могут раскрыть его действия.
Способность вредоносной программы извлекать учетные данные Wi-Fi облегчается благодаря использованию средства командной строки Windows netsh, позволяющего получать такие сведения о профиле, как тип аутентификации, алгоритм шифрования и пароли. Это расширяет ее возможности по сбору конфиденциальной информации от жертв.
Проект Flesh Stealer активно продвигался на различных платформах, включая Discord, Telegram и специальные подпольные форумы, такие как Pyrex Guru. Разработчик также использовал YouTube для рекламных роликов, хотя часть контента была удалена. Специальный веб-сайт для распространения Flesh Stealer был отключен после того, как его последняя активность была зафиксирована в октябре 2024 года.
Взаимодействие с пользователями и отзывы сообщества играют важную роль в продолжающемся развитии Flesh Stealer, расширяя его набор функций в соответствии с запросами пользователей. По состоянию на начало 2025 года вредоносное ПО продолжало развиваться, благодаря внедрению настраиваемых пользователем опций с помощью панели управления, которая позволяет выполнять такие функции, как включение функций защиты от отладки или настройка запуска вредоносного ПО при запуске. Несмотря на повышенный контроль и попытки обеспечить прозрачность платформы, подпольные форумы и каналы продолжают служить эффективным средством распространения вредоносных программ, что подчеркивает сохраняющуюся проблему кибербезопасности в борьбе с такими быстро развивающимися угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Flesh Stealer - это вредоносная программа .NET, предназначенная для стран дальнего зарубежья, разработанная с использованием сложных методов уклонения, таких как защита от отладки и обфускация Base64. Он извлекает конфиденциальные данные из популярных браузеров и приложений, используя передовые методы обхода защиты и получения учетных данных Wi-Fi, а также применяя оперативную тактику, позволяющую избежать обнаружения. Вредоносная программа продолжает развиваться в соответствии с отзывами пользователей, адаптируя функции для повышения эффективности в условиях продолжающегося распространения через подпольные платформы.
-----
Flesh Stealer - это сложный исполняемый файл вредоносной программы .NET, написанный на C#, который специально не нацелен на страны Содружества Независимых Государств (СНГ). Разработанный русскоязычным пользователем, Flesh Stealer включает в себя различные методы уклонения, включая защиту от отладки, защиту от виртуальных машин и обфускацию Base64, чтобы скрыть свою сигнатуру и функциональность. Вредоносная программа впервые появилась в августе 2024 года и с тех пор постоянно обновляется, расширяя свои возможности по краже данных.
Программа Flesh Stealer предназначена для работы с популярными браузерами, такими как Chrome, Firefox, Edge и Opera, из которых она извлекает конфиденциальную информацию, включая файлы cookie, учетные данные и историю посещенных страниц. Он может обойти шифрование, связанное с приложением Chrome, позволяя получить доступ к защищенным данным даже в последней версии (Chrome 131). Кроме того, он нацелен на такие приложения, как Signal и Telegram, извлекая сохраненные базы данных и истории чатов, которые затем отправляются в инфраструктуру управления и контроля оператора (C2).
В рамках обеспечения операционной безопасности Flesh Stealer проверяет установленные в системе языки ввода по списку, чтобы определить, соответствует ли установленная конфигурация странам СНГ. При обнаружении совпадения вредоносная программа прерывает выполнение. Чтобы еще больше избежать обнаружения, он использует передовые методы защиты от виртуальных машин, оценивая характеристики физической памяти, показатели производительности системы и известные идентификаторы виртуальных машин (например, VMware, VirtualBox и Hyper-V). В нем также перечислены активные процессы для обнаружения и завершения любых средств отладки, таких как Wireshark, которые могут раскрыть его действия.
Способность вредоносной программы извлекать учетные данные Wi-Fi облегчается благодаря использованию средства командной строки Windows netsh, позволяющего получать такие сведения о профиле, как тип аутентификации, алгоритм шифрования и пароли. Это расширяет ее возможности по сбору конфиденциальной информации от жертв.
Проект Flesh Stealer активно продвигался на различных платформах, включая Discord, Telegram и специальные подпольные форумы, такие как Pyrex Guru. Разработчик также использовал YouTube для рекламных роликов, хотя часть контента была удалена. Специальный веб-сайт для распространения Flesh Stealer был отключен после того, как его последняя активность была зафиксирована в октябре 2024 года.
Взаимодействие с пользователями и отзывы сообщества играют важную роль в продолжающемся развитии Flesh Stealer, расширяя его набор функций в соответствии с запросами пользователей. По состоянию на начало 2025 года вредоносное ПО продолжало развиваться, благодаря внедрению настраиваемых пользователем опций с помощью панели управления, которая позволяет выполнять такие функции, как включение функций защиты от отладки или настройка запуска вредоносного ПО при запуске. Несмотря на повышенный контроль и попытки обеспечить прозрачность платформы, подпольные форумы и каналы продолжают служить эффективным средством распространения вредоносных программ, что подчеркивает сохраняющуюся проблему кибербезопасности в борьбе с такими быстро развивающимися угрозами.
#ParsedReport #CompletenessLow
06-02-2025
Bitcoin to the moon: Trump endorsing, scammers exploiting
https://www.cloudflare.com/en-au/threat-intelligence/research/report/bitcoin-to-the-moon-trump-endorsing-scammers-exploiting/
Report completeness: Low
Threats:
Redline_stealer
Industry:
Financial
Geo:
German, American
ChatGPT TTPs:
T1566, T1204.002
IOCs:
Url: 1
Email: 2
Domain: 3
File: 2
Soft:
Ledger Live, Microsoft store
Crypto:
bitcoin, binance, ethereum
Win Services:
bits
Platforms:
arm
06-02-2025
Bitcoin to the moon: Trump endorsing, scammers exploiting
https://www.cloudflare.com/en-au/threat-intelligence/research/report/bitcoin-to-the-moon-trump-endorsing-scammers-exploiting/
Report completeness: Low
Threats:
Redline_stealer
Industry:
Financial
Geo:
German, American
ChatGPT TTPs:
do not use without manual checkT1566, T1204.002
IOCs:
Url: 1
Email: 2
Domain: 3
File: 2
Soft:
Ledger Live, Microsoft store
Crypto:
bitcoin, binance, ethereum
Win Services:
bits
Platforms:
arm
Cloudflare
Bitcoin to the moon: Trump endorsing, scammers exploiting | Cloudflare
Explore the latest crypto phishing scams targeting users and organizations, including schemes
targeting Trump’s name. This threat research covers common tactics, attack vectors, and
strategies to protect against cryptocurrency-related phishing threats.
targeting Trump’s name. This threat research covers common tactics, attack vectors, and
strategies to protect against cryptocurrency-related phishing threats.
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Bitcoin to the moon: Trump endorsing, scammers exploiting https://www.cloudflare.com/en-au/threat-intelligence/research/report/bitcoin-to-the-moon-trump-endorsing-scammers-exploiting/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние фишинговые атаки использовали возвращение президента Трампа для продвижения мошеннических действий, связанных с поддельными NFT и криптовалютами, используя вводящие в заблуждение электронные письма и веб-сайты, которые выдают себя за законные платформы, чтобы обманом заставить пользователей одобрить несанкционированные транзакции. Примечательно, что злоумышленники используют криптодрайнеры OpenSea для извлечения цифровых активов без использования начальных фраз, а также используют тактику олицетворения и мошеннические эирдропы, чтобы заманить жертв к разглашению конфиденциальной информации. Распространение подобных мошеннических действий привело к значительным финансовым потерям, поскольку операторы внедряют вредоносное ПО в качестве услуги и направляют свои усилия на то, чтобы воспользоваться доверием пользователей и повысить их оперативность.
-----
Недавние фишинговые схемы используют громкую прибыль президента Трампа, фокусируясь на мошенничестве, связанном с криптовалютой. Киберпреступники используют поддельные "цифровые торговые карты" или NFT-карты через мошеннические веб-сайты и электронные письма, имитирующие законные биткоин-платформы. В одном фишинговом электронном письме владельцам Trump Meme coins и Ethereum предлагался бесплатный Trump NFT, используя скомпрометированный домен отправителя, чтобы обойти фильтры безопасности. Вредоносная ссылка направляла пользователей на сайт, функционирующий как OpenSea Crypto Drainer, вредоносное ПО, которое нацелено на криптовалютные активы, обманом заставляя пользователей одобрять транзакции без использования начальных фраз.
В 2023 году убытки от мошенничества с криптовалютами превысили 5,6 миллиарда долларов, поскольку мошенники используют срочность и FOMO, связанные с резким ростом цен на биткоин. Операторы вредоносных программ, используя модель "Вредоносное ПО как услуга" (MaaS), извлекают конфиденциальные данные, такие как учетные данные для входа в систему и информацию о кошельке. Злоумышленники создали убедительные копии законных платформ, таких как Ledger, с помощью фишинговых электронных писем, предназначенных для перехвата фраз для восстановления пользователей. Мошеннические схемы airdrop обманывают пользователей, заставляя их раскрывать конфиденциальную информацию, имитируя законную тактику продвижения.
Поддельные приложения известных обменных платформ распространяются через неофициальные магазины приложений, извлекая секретные ключи и фразы восстановления для доступа к средствам жертв. Мошенники также используют прямую телефонную связь, выдавая себя за службу поддержки клиентов, для получения конфиденциальной информации, такой как коды двухфакторной аутентификации. Для борьбы с этими угрозами используются решения Cloudflare, основанные на искусственном интеллекте, которые анализируют языковые шаблоны и метаданные электронной почты для обнаружения вредоносных фишинговых кампаний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние фишинговые атаки использовали возвращение президента Трампа для продвижения мошеннических действий, связанных с поддельными NFT и криптовалютами, используя вводящие в заблуждение электронные письма и веб-сайты, которые выдают себя за законные платформы, чтобы обманом заставить пользователей одобрить несанкционированные транзакции. Примечательно, что злоумышленники используют криптодрайнеры OpenSea для извлечения цифровых активов без использования начальных фраз, а также используют тактику олицетворения и мошеннические эирдропы, чтобы заманить жертв к разглашению конфиденциальной информации. Распространение подобных мошеннических действий привело к значительным финансовым потерям, поскольку операторы внедряют вредоносное ПО в качестве услуги и направляют свои усилия на то, чтобы воспользоваться доверием пользователей и повысить их оперативность.
-----
Недавние фишинговые схемы используют громкую прибыль президента Трампа, фокусируясь на мошенничестве, связанном с криптовалютой. Киберпреступники используют поддельные "цифровые торговые карты" или NFT-карты через мошеннические веб-сайты и электронные письма, имитирующие законные биткоин-платформы. В одном фишинговом электронном письме владельцам Trump Meme coins и Ethereum предлагался бесплатный Trump NFT, используя скомпрометированный домен отправителя, чтобы обойти фильтры безопасности. Вредоносная ссылка направляла пользователей на сайт, функционирующий как OpenSea Crypto Drainer, вредоносное ПО, которое нацелено на криптовалютные активы, обманом заставляя пользователей одобрять транзакции без использования начальных фраз.
В 2023 году убытки от мошенничества с криптовалютами превысили 5,6 миллиарда долларов, поскольку мошенники используют срочность и FOMO, связанные с резким ростом цен на биткоин. Операторы вредоносных программ, используя модель "Вредоносное ПО как услуга" (MaaS), извлекают конфиденциальные данные, такие как учетные данные для входа в систему и информацию о кошельке. Злоумышленники создали убедительные копии законных платформ, таких как Ledger, с помощью фишинговых электронных писем, предназначенных для перехвата фраз для восстановления пользователей. Мошеннические схемы airdrop обманывают пользователей, заставляя их раскрывать конфиденциальную информацию, имитируя законную тактику продвижения.
Поддельные приложения известных обменных платформ распространяются через неофициальные магазины приложений, извлекая секретные ключи и фразы восстановления для доступа к средствам жертв. Мошенники также используют прямую телефонную связь, выдавая себя за службу поддержки клиентов, для получения конфиденциальной информации, такой как коды двухфакторной аутентификации. Для борьбы с этими угрозами используются решения Cloudflare, основанные на искусственном интеллекте, которые анализируют языковые шаблоны и метаданные электронной почты для обнаружения вредоносных фишинговых кампаний.
#ParsedReport #CompletenessMedium
06-02-2025
University site cloned to evade ad detection distributes fake Cisco installer
https://www.malwarebytes.com/blog/cybercrime/2025/02/university-site-cloned-to-evade-ad-detection-distributes-fake-cisco-installer
Report completeness: Medium
Threats:
Netsupportmanager_rat
Industry:
Education
Geo:
Russian, German, Germany
ChatGPT TTPs:
T1192, T1189, T1219
IOCs:
Domain: 4
File: 2
Path: 1
IP: 2
Hash: 1
Url: 1
Soft:
AnyConnect, WordPress
Languages:
php
06-02-2025
University site cloned to evade ad detection distributes fake Cisco installer
https://www.malwarebytes.com/blog/cybercrime/2025/02/university-site-cloned-to-evade-ad-detection-distributes-fake-cisco-installer
Report completeness: Medium
Threats:
Netsupportmanager_rat
Industry:
Education
Geo:
Russian, German, Germany
ChatGPT TTPs:
do not use without manual checkT1192, T1189, T1219
IOCs:
Domain: 4
File: 2
Path: 1
IP: 2
Hash: 1
Url: 1
Soft:
AnyConnect, WordPress
Languages:
php
Malwarebytes
University site cloned to evade ad detection distributes fake Cisco installer
Malvertisers got inspired by the website for a German university to bypass ad security and distribute malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 University site cloned to evade ad detection distributes fake Cisco installer https://www.malwarebytes.com/blog/cybercrime/2025/02/university-site-cloned-to-evade-ad-detection-distributes-fake-cisco-installer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер привлек злоумышленников, использовавших обманчивую рекламу Google, которая выдавала себя за законную загрузку Cisco AnyConnect, перенаправляя пользователей на поддельный сайт, который распространял троянскую программу удаленного доступа NetSupport (RAT) через установщик с цифровой подписью. Вредоносная программа использовала PHP-скрипт со взломанного сайта WordPress, устанавливая соединения с двумя внешними IP-адресами для удаленного доступа. Несмотря на успешную тактику уклонения, признаки происхождения злоумышленника и потенциальная возможность проверки недавно зарегистрированного домена выявили уязвимости в их стратегии.
-----
Хакерская среда в онлайн-рекламе часто использует тактику, при которой злоумышленники создают убедительные приманки, также называемые "белыми страницами", чтобы ввести в заблуждение как пользователей, так и системы безопасности. Недавний случай был связан с вредоносной рекламой Google, маскирующейся под законную загрузку Cisco AnyConnect. В рекламе использовался убедительный домен anyconnect-secure-client.com, который был зарегистрирован менее чем за день до запуска рекламы. Злоумышленники использовали репутацию настоящего немецкого университета, Технического университета Дрездена, чтобы завоевать доверие.
В данном случае основной целью рекламы был не прямой обман жертв, а попытка избежать обнаружения службами безопасности. Жертвы, кликнувшие на рекламу, были перенаправлены на сайт, имитирующий бренд Cisco, который затем связывался со вредоносным установщиком, на котором размещался троян удаленного доступа NetSupport (RAT). Примечательно, что реклама появилась в результатах поиска по запросу "cisco annyconnect", используя общие интересы пользователей.
Распространение вредоносного ПО осуществлялось с помощью PHP-скрипта, который облегчал загрузку с взломанного сайта WordPress. Вредоносный установщик, хотя и выглядел легитимным, поскольку был подписан цифровой подписью и имел действующий сертификат, извлек файл с именем client32.exe, известный своей связью с NetSupport RAT. После выполнения этот RAT установил соединения с двумя внешними IP-адресами, 91.222.173.67 и 199.188.200.195, что позволило получить удаленный доступ к компьютеру жертвы.
Несмотря на эффективную стратегию олицетворения, в ее реализации были обнаружены недостатки. Недавно зарегистрированное доменное имя, являющееся частью отображаемого URL-адреса, было потенциально подвержено проверке алгоритмами обнаружения Google. Кроме того, хакеры непреднамеренно раскрыли их происхождение с помощью остатков кода для использования файлов cookie университета, который содержал информацию о языке их браузера, что, вероятно, указывало на российское происхождение. Наличие цифровой подписи у вредоносного ПО и его первоначальная низкая скорость обнаружения позволяют предположить, что атака могла успешно скомпрометировать достаточное количество целей до их обнаружения. В целом, этот инцидент подчеркивает продолжающуюся игру в кошки-мышки между защитниками и нападающими, подчеркивая необходимость постоянного совершенствования мер безопасности против изощренной тактики злоумышленной рекламы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер привлек злоумышленников, использовавших обманчивую рекламу Google, которая выдавала себя за законную загрузку Cisco AnyConnect, перенаправляя пользователей на поддельный сайт, который распространял троянскую программу удаленного доступа NetSupport (RAT) через установщик с цифровой подписью. Вредоносная программа использовала PHP-скрипт со взломанного сайта WordPress, устанавливая соединения с двумя внешними IP-адресами для удаленного доступа. Несмотря на успешную тактику уклонения, признаки происхождения злоумышленника и потенциальная возможность проверки недавно зарегистрированного домена выявили уязвимости в их стратегии.
-----
Хакерская среда в онлайн-рекламе часто использует тактику, при которой злоумышленники создают убедительные приманки, также называемые "белыми страницами", чтобы ввести в заблуждение как пользователей, так и системы безопасности. Недавний случай был связан с вредоносной рекламой Google, маскирующейся под законную загрузку Cisco AnyConnect. В рекламе использовался убедительный домен anyconnect-secure-client.com, который был зарегистрирован менее чем за день до запуска рекламы. Злоумышленники использовали репутацию настоящего немецкого университета, Технического университета Дрездена, чтобы завоевать доверие.
В данном случае основной целью рекламы был не прямой обман жертв, а попытка избежать обнаружения службами безопасности. Жертвы, кликнувшие на рекламу, были перенаправлены на сайт, имитирующий бренд Cisco, который затем связывался со вредоносным установщиком, на котором размещался троян удаленного доступа NetSupport (RAT). Примечательно, что реклама появилась в результатах поиска по запросу "cisco annyconnect", используя общие интересы пользователей.
Распространение вредоносного ПО осуществлялось с помощью PHP-скрипта, который облегчал загрузку с взломанного сайта WordPress. Вредоносный установщик, хотя и выглядел легитимным, поскольку был подписан цифровой подписью и имел действующий сертификат, извлек файл с именем client32.exe, известный своей связью с NetSupport RAT. После выполнения этот RAT установил соединения с двумя внешними IP-адресами, 91.222.173.67 и 199.188.200.195, что позволило получить удаленный доступ к компьютеру жертвы.
Несмотря на эффективную стратегию олицетворения, в ее реализации были обнаружены недостатки. Недавно зарегистрированное доменное имя, являющееся частью отображаемого URL-адреса, было потенциально подвержено проверке алгоритмами обнаружения Google. Кроме того, хакеры непреднамеренно раскрыли их происхождение с помощью остатков кода для использования файлов cookie университета, который содержал информацию о языке их браузера, что, вероятно, указывало на российское происхождение. Наличие цифровой подписи у вредоносного ПО и его первоначальная низкая скорость обнаружения позволяют предположить, что атака могла успешно скомпрометировать достаточное количество целей до их обнаружения. В целом, этот инцидент подчеркивает продолжающуюся игру в кошки-мышки между защитниками и нападающими, подчеркивая необходимость постоянного совершенствования мер безопасности против изощренной тактики злоумышленной рекламы.
#ParsedReport #CompletenessLow
06-02-2025
Threat Actors Still Leveraging Legit RMM Tool ScreenConnect for Persistence in Cyberattacks
https://www.silentpush.com/blog/screenconnect/
Report completeness: Low
Threats:
Screenconnect_tool
CVEs:
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
ChatGPT TTPs:
T1210, T1566, T1036, T1053
IOCs:
Domain: 9
File: 3
Soft:
Task Scheduler
06-02-2025
Threat Actors Still Leveraging Legit RMM Tool ScreenConnect for Persistence in Cyberattacks
https://www.silentpush.com/blog/screenconnect/
Report completeness: Low
Threats:
Screenconnect_tool
CVEs:
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
ChatGPT TTPs:
do not use without manual checkT1210, T1566, T1036, T1053
IOCs:
Domain: 9
File: 3
Soft:
Task Scheduler
Silent Push
Threat Actors Still Leveraging Legit RMM Tool ScreenConnect for Persistence in Cyberattacks
Threat actors are abusing RMM tool ScreenConnect on BPHs as they continue leveraging the software to control endpoints.
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Threat Actors Still Leveraging Legit RMM Tool ScreenConnect for Persistence in Cyberattacks https://www.silentpush.com/blog/screenconnect/ Report completeness: Low Threats: Screenconnect_tool CVEs: CVE-2024-1709…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Аналитики, занимающиеся анализом угроз Silent Push, заметили всплеск использования инструмента удаленного управления ScreenConnect для кибератак, в частности, через пуленепробиваемых хостинг-провайдеров, использующих уязвимость CVE-2024-1709. Злоумышленники обманом заставляют жертв устанавливать скомпрометированные версии ScreenConnect с вводящими в заблуждение именами файлов, чтобы получить несанкционированный доступ к файлам, а также используют методы сохранения данных, такие как использование служб Windows и планировщика задач. Кроме того, Silent Push создала уникальный отпечаток пальца для идентификации вредоносной инфраструктуры с помощью ScreenConnect, который включен в их индикаторы будущих атак.
-----
Недавние наблюдения аналитиков Silent Push-угроз выявили рост использования ScreenConnect, инструмента удаленного мониторинга и управления (RMM), при кибератаках, в частности, с использованием пуленепробиваемых хостов (BPHs). Эта тенденция свидетельствует о том, что хакеры используют легальное программное обеспечение для получения несанкционированного доступа к системам жертв. Аналитики отслеживают случаи злоупотребления эксплойтом ScreenConnect, связанным с CVE-2024-1709, который получил широкое распространение среди злоумышленников.
Поводом для расследования послужило обнаружение подозрительного домена, filessauploaderchecker.com. Существует мнение, что злоумышленники используют тактику социальной инженерии, чтобы обманом заставить пользователей установить измененные версии программного обеспечения ScreenConnect. Эта измененная версия выглядит обманчиво безобидной; например, подозрительное имя файла, обнаруженное в вышеупомянутом домене, "Recently_S_S_A_eStatementsForum_Viewr66985110477892_Pdf.Client.exe", маскирует свои вредоносные намерения, включая термины, относящиеся к просмотру документов и финансовой отчетности. Такие соглашения об именовании вводят в заблуждение, уводя пользователей от истинной природы файла и его предполагаемой функциональности.
Как только ничего не подозревающий пользователь устанавливает эту взломанную версию ScreenConnect, злоумышленники могут быстро получить доступ к файлам жертвы. Чтобы помочь в отслеживании этих вредоносных действий, аналитики Silent Push разработали уникальный отпечаток пальца, способный идентифицировать широкий спектр вредоносной инфраструктуры, использующей ScreenConnect. Этот отпечаток включен в их ленту индикаторов будущих атак (IOFA), доступную корпоративным клиентам Silent Push.
Проблема обнаружения этих атак усугубляется тем фактом, что пуленепробиваемые хостинг-провайдеры часто позволяют киберпреступникам беспрепятственно работать, позволяя использовать фишинговые сайты и сети распространения вредоносного ПО. Аналитики выявили различные BPHS, способствующие возникновению этих угроз, и отмечают, что использование методов фильтрации может помочь в отслеживании вредоносных инфраструктур, поскольку киберпреступники обычно проявляют предсказуемые действия.
Кроме того, хакеры используют различные методы для поддержания работоспособности взломанных систем. Они могут включать в себя использование служб Windows, использование планировщика задач, развертывание вредоносного ПО, использование неправильных настроек или даже взлом целевого домена для выполнения скрытых действий. Такой многогранный подход позволяет злоумышленникам укрепить свои позиции, что еще больше усложняет работу специалистов по безопасности по обнаружению и смягчению последствий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Аналитики, занимающиеся анализом угроз Silent Push, заметили всплеск использования инструмента удаленного управления ScreenConnect для кибератак, в частности, через пуленепробиваемых хостинг-провайдеров, использующих уязвимость CVE-2024-1709. Злоумышленники обманом заставляют жертв устанавливать скомпрометированные версии ScreenConnect с вводящими в заблуждение именами файлов, чтобы получить несанкционированный доступ к файлам, а также используют методы сохранения данных, такие как использование служб Windows и планировщика задач. Кроме того, Silent Push создала уникальный отпечаток пальца для идентификации вредоносной инфраструктуры с помощью ScreenConnect, который включен в их индикаторы будущих атак.
-----
Недавние наблюдения аналитиков Silent Push-угроз выявили рост использования ScreenConnect, инструмента удаленного мониторинга и управления (RMM), при кибератаках, в частности, с использованием пуленепробиваемых хостов (BPHs). Эта тенденция свидетельствует о том, что хакеры используют легальное программное обеспечение для получения несанкционированного доступа к системам жертв. Аналитики отслеживают случаи злоупотребления эксплойтом ScreenConnect, связанным с CVE-2024-1709, который получил широкое распространение среди злоумышленников.
Поводом для расследования послужило обнаружение подозрительного домена, filessauploaderchecker.com. Существует мнение, что злоумышленники используют тактику социальной инженерии, чтобы обманом заставить пользователей установить измененные версии программного обеспечения ScreenConnect. Эта измененная версия выглядит обманчиво безобидной; например, подозрительное имя файла, обнаруженное в вышеупомянутом домене, "Recently_S_S_A_eStatementsForum_Viewr66985110477892_Pdf.Client.exe", маскирует свои вредоносные намерения, включая термины, относящиеся к просмотру документов и финансовой отчетности. Такие соглашения об именовании вводят в заблуждение, уводя пользователей от истинной природы файла и его предполагаемой функциональности.
Как только ничего не подозревающий пользователь устанавливает эту взломанную версию ScreenConnect, злоумышленники могут быстро получить доступ к файлам жертвы. Чтобы помочь в отслеживании этих вредоносных действий, аналитики Silent Push разработали уникальный отпечаток пальца, способный идентифицировать широкий спектр вредоносной инфраструктуры, использующей ScreenConnect. Этот отпечаток включен в их ленту индикаторов будущих атак (IOFA), доступную корпоративным клиентам Silent Push.
Проблема обнаружения этих атак усугубляется тем фактом, что пуленепробиваемые хостинг-провайдеры часто позволяют киберпреступникам беспрепятственно работать, позволяя использовать фишинговые сайты и сети распространения вредоносного ПО. Аналитики выявили различные BPHS, способствующие возникновению этих угроз, и отмечают, что использование методов фильтрации может помочь в отслеживании вредоносных инфраструктур, поскольку киберпреступники обычно проявляют предсказуемые действия.
Кроме того, хакеры используют различные методы для поддержания работоспособности взломанных систем. Они могут включать в себя использование служб Windows, использование планировщика задач, развертывание вредоносного ПО, использование неправильных настроек или даже взлом целевого домена для выполнения скрытых действий. Такой многогранный подход позволяет злоумышленникам укрепить свои позиции, что еще больше усложняет работу специалистов по безопасности по обнаружению и смягчению последствий.
#ParsedReport #CompletenessMedium
06-02-2025
Infrastructure Laundering: Silent Push Exposes Cloudy Behavior Around FUNNULL CDN Renting IPs from Big Tech
https://www.silentpush.com/blog/infrastructure-laundering/
Report completeness: Medium
Actors/Campaigns:
Pig_butchering
Triad_nexus (motivation: cyber_criminal)
Threats:
Supply_chain_technique
Victims:
Bwin, Cme group
Industry:
Telco, Retail, Financial, Entertainment
Geo:
Kors, Chinese, Singapore, Japan, China, Hong kong, Asia, Asian
ChatGPT TTPs:
T1078.004, T1483, T1195, T1566
IOCs:
Domain: 13
IP: 140
Url: 1
Soft:
FUNNULL
Languages:
javascript
06-02-2025
Infrastructure Laundering: Silent Push Exposes Cloudy Behavior Around FUNNULL CDN Renting IPs from Big Tech
https://www.silentpush.com/blog/infrastructure-laundering/
Report completeness: Medium
Actors/Campaigns:
Pig_butchering
Triad_nexus (motivation: cyber_criminal)
Threats:
Supply_chain_technique
Victims:
Bwin, Cme group
Industry:
Telco, Retail, Financial, Entertainment
Geo:
Kors, Chinese, Singapore, Japan, China, Hong kong, Asia, Asian
ChatGPT TTPs:
do not use without manual checkT1078.004, T1483, T1195, T1566
IOCs:
Domain: 13
IP: 140
Url: 1
Soft:
FUNNULL
Languages:
javascript
Silent Push
Infrastructure Laundering: Silent Push Exposes Cloudy Behavior Around FUNNULL CDN Renting IPs from Big Tech
Infrastructure Laundering is a criminal practice of intermediaries enabling threat actors to hide infrastructure with major cloud providers.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 Infrastructure Laundering: Silent Push Exposes Cloudy Behavior Around FUNNULL CDN Renting IPs from Big Tech https://www.silentpush.com/blog/infrastructure-laundering/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер FUNNULL использует Amazon Web Services и Microsoft Azure для управления сетью доставки контента, способствующей киберпреступной деятельности, арендовав более 1200 IP-адресов у AWS и почти 200 у Microsoft. FUNNULL занимается отмыванием инфраструктуры, чтобы скрыть свои вредоносные операции с помощью законных облачных платформ, используя такие методы, как сопоставление DNS CNAME, для привязки более 200 000 доменов, сгенерированных алгоритмами генерации доменов, к этим IP-адресам, что усложняет отслеживание. Их деятельность, включающая фишинговые кампании, нацеленные на розничные бренды, и сотрудничество с организованными преступными группировками, создает серьезные проблемы для правоохранительных органов и поставщиков облачных услуг в борьбе с кибермошенничеством.
-----
FUNNULL управляет сетью доставки контента (CDN), которая облегчает различные виды киберпреступной деятельности. Группа арендовала более 1200 IP-адресов у AWS и около 200 у Microsoft. FUNNULL, вероятно, использует украденные или мошеннические учетные записи для постоянного получения новых IP-адресов. Их CDN участвует в отмывании денег, фишинговых атаках и онлайн-мошенничестве. FUNNULL использует отмывание инфраструктуры, размещая вредоносные сервисы на законных облачных платформах, чтобы скрыть преступную деятельность.
Они используют методы DNS, в частности, сопоставление CNAME, связывая более 200 000 доменов, созданных с помощью алгоритмов генерации доменов (DGA), с легитимными IP-адресами. FUNNULL проводит масштабные фишинговые кампании, нацеленные на известные розничные бренды, используя уязвимости для создания поддельных страниц входа. Операции группы пересекаются с организованной преступностью, в частности с китайскими группировками "Триада", представляющими собой сложную форму транснациональной организованной преступности (ТОС).
Манипуляции FUNNULL с облачными инфраструктурами создают значительные трудности для мониторинга в режиме реального времени поставщиками услуг. Немедленное устранение угроз, связанных с такой киберпреступной деятельностью, требует более строгого надзора и следственных действий со стороны поставщиков облачных услуг.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер FUNNULL использует Amazon Web Services и Microsoft Azure для управления сетью доставки контента, способствующей киберпреступной деятельности, арендовав более 1200 IP-адресов у AWS и почти 200 у Microsoft. FUNNULL занимается отмыванием инфраструктуры, чтобы скрыть свои вредоносные операции с помощью законных облачных платформ, используя такие методы, как сопоставление DNS CNAME, для привязки более 200 000 доменов, сгенерированных алгоритмами генерации доменов, к этим IP-адресам, что усложняет отслеживание. Их деятельность, включающая фишинговые кампании, нацеленные на розничные бренды, и сотрудничество с организованными преступными группировками, создает серьезные проблемы для правоохранительных органов и поставщиков облачных услуг в борьбе с кибермошенничеством.
-----
FUNNULL управляет сетью доставки контента (CDN), которая облегчает различные виды киберпреступной деятельности. Группа арендовала более 1200 IP-адресов у AWS и около 200 у Microsoft. FUNNULL, вероятно, использует украденные или мошеннические учетные записи для постоянного получения новых IP-адресов. Их CDN участвует в отмывании денег, фишинговых атаках и онлайн-мошенничестве. FUNNULL использует отмывание инфраструктуры, размещая вредоносные сервисы на законных облачных платформах, чтобы скрыть преступную деятельность.
Они используют методы DNS, в частности, сопоставление CNAME, связывая более 200 000 доменов, созданных с помощью алгоритмов генерации доменов (DGA), с легитимными IP-адресами. FUNNULL проводит масштабные фишинговые кампании, нацеленные на известные розничные бренды, используя уязвимости для создания поддельных страниц входа. Операции группы пересекаются с организованной преступностью, в частности с китайскими группировками "Триада", представляющими собой сложную форму транснациональной организованной преступности (ТОС).
Манипуляции FUNNULL с облачными инфраструктурами создают значительные трудности для мониторинга в режиме реального времени поставщиками услуг. Немедленное устранение угроз, связанных с такой киберпреступной деятельностью, требует более строгого надзора и следственных действий со стороны поставщиков облачных услуг.
#ParsedReport #CompletenessLow
06-02-2025
Lazarus Group Targets Organizations with Sophisticated LinkedIn Recruiting Scam
https://www.bitdefender.com/en-us/blog/labs/lazarus-group-targets-organizations-with-sophisticated-linkedin-recruiting-scam/
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: cyber_criminal, information_theft)
Threats:
Tsunami_injector
Industry:
Aerospace
Geo:
North korea
ChatGPT TTPs:
T1566, T1027, T1555.002, T1056.001, T1105, T1496, T1562.001
IOCs:
Hash: 1
Soft:
MacOS, Linux, Chrome, Opera, Microsoft Edge, Microsoft Defender, discord, WhatsApp
Languages:
javascript, python
Platforms:
cross-platform
06-02-2025
Lazarus Group Targets Organizations with Sophisticated LinkedIn Recruiting Scam
https://www.bitdefender.com/en-us/blog/labs/lazarus-group-targets-organizations-with-sophisticated-linkedin-recruiting-scam/
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: cyber_criminal, information_theft)
Threats:
Tsunami_injector
Industry:
Aerospace
Geo:
North korea
ChatGPT TTPs:
do not use without manual checkT1566, T1027, T1555.002, T1056.001, T1105, T1496, T1562.001
IOCs:
Hash: 1
Soft:
MacOS, Linux, Chrome, Opera, Microsoft Edge, Microsoft Defender, discord, WhatsApp
Languages:
javascript, python
Platforms:
cross-platform
Bitdefender Labs
Lazarus Group Targets Organizations with Sophisticated LinkedIn Recruiting Scam
Bitdefender Labs warns of an active campaign by the North Korea-linked Lazarus Group, targeting organizations by capturing credentials and delivering malware through fake LinkedIn job offers.