#ParsedReport #CompletenessMedium
06-02-2025
Malicious ML models discovered on Hugging Face platform
https://www.reversinglabs.com/blog/rl-identifies-malware-ml-model-hosted-on-hugging-face
Report completeness: Medium
Threats:
Nullifai_technique
Supply_chain_technique
Victims:
Hugging face
Industry:
Software_development
Geo:
Chinese
ChatGPT TTPs:
T1059.001, T1195
IOCs:
File: 1
Hash: 4
IP: 1
Soft:
Hugging Face, OpenAI, ChatGPT, DeepSeek, torch
Algorithms:
zip
Languages:
python
Links:
06-02-2025
Malicious ML models discovered on Hugging Face platform
https://www.reversinglabs.com/blog/rl-identifies-malware-ml-model-hosted-on-hugging-face
Report completeness: Medium
Threats:
Nullifai_technique
Supply_chain_technique
Victims:
Hugging face
Industry:
Software_development
Geo:
Chinese
ChatGPT TTPs:
do not use without manual checkT1059.001, T1195
IOCs:
File: 1
Hash: 4
IP: 1
Soft:
Hugging Face, OpenAI, ChatGPT, DeepSeek, torch
Algorithms:
zip
Languages:
python
Links:
https://github.com/mmaitre314/picklescan/pull/33https://github.com/mmaitre314/picklescanReversingLabs
Malicious ML models discovered on Hugging Face platform | RL Blog
Developers working on machine learning take note: RL threat researchers have identified nullifAI, a novel attack technique used on Hugging Face.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 Malicious ML models discovered on Hugging Face platform https://www.reversinglabs.com/blog/rl-identifies-malware-ml-model-hosted-on-hugging-face Report completeness: Medium Threats: Nullifai_technique Suppl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи RL threat выявили новый метод атаки, nullifAI, который нацелен на платформу Hugging Face, используя уязвимости в сериализации файлов Pickle в Python, что позволяет выполнять произвольный код. Вредоносные модели в формате PyTorch были сжаты и не были обнаружены инструментом безопасности Hugging Face благодаря нетрадиционным методам сжатия. Атака позволяет выполнять вредоносную полезную нагрузку, такую как обратные оболочки, во время процесса десериализации, что подчеркивает необходимость улучшения мер безопасности против таких уязвимостей в средах совместного машинного обучения.
-----
Недавние исследования, проведенные исследователями RL threat, раскрыли новую технологию атаки под названием nullifAI, которая нацелена конкретно на платформу Hugging Face с помощью сериализации файлов Pickle. Hugging Face широко известна благодаря облегчению совместной работы в проектах машинного обучения, что делает ее привлекательной целью для хакеров. В основе эксплуатации лежат уязвимости, присущие модулю Pickle в Python, который позволяет выполнять произвольный код во время десериализации. Это создает значительные риски, особенно с учетом того, что многие разработчики машинного обучения (ML) при работе с такими форматами сериализации отдают предпочтение простоте использования, а не безопасности.
На практике вредоносные модели, идентифицированные RL, хранились в формате PyTorch, использовали сжатый файл Pickle и формат 7z для сжатия, что позволило избежать обнаружения с помощью инструмента безопасности Hugging Face, Picklescan. Этот инструмент в основном использует метод "черного списка", нацеленный на известные опасные функции, что неадекватно, учитывая меняющийся характер угроз. Исследователи обнаружили, что инструмент Picklescan не смог распознать скомпрометированные модели из-за их нестандартного сжатия, что указывает на критический пробел в его возможностях обнаружения.
Атака осуществляется посредством процесса десериализации, при котором вредоносная полезная нагрузка внедряется в начале потоков Pickle. Несмотря на генерирование ошибок при обработке поврежденных или "битых" файлов Pickle, средства безопасности не смогли распознать выполнение вредоносных функций до обнаружения повреждения. Последовательный характер десериализации Pickle позволяет выполнять вредоносный код даже до того, как в дальнейшем в потоке данных будут обнаружены ошибки.
Выявленные вредоносные программы обычно состоят из поддерживающих платформу обратных оболочек, предназначенных для подключения к жестко заданным IP-адресам. Это представляет серьезную опасность, поскольку десериализация ненадежных или поврежденных файлов Pickle может привести к выполнению скрытых вредоносных команд в хост-системе.
В ответ на полученные результаты RL совершенствует свои процессы обнаружения вредоносных программ, особенно для типов файлов ML model. Их продукт Spectra Assure выявил наличие кода на Python в сериализованных данных Pickle, который потенциально может создавать новые процессы и выполнять произвольные команды. Важно отметить, что любые пользовательские действия, требуемые при загрузке моделей искусственного интеллекта, должны быть четко отделены от сериализованных данных модели, чтобы снизить риски безопасности.
После обнаружения этих угроз RL незамедлительно уведомила службу безопасности Hugging Face, что привело к быстрому удалению выявленных вредоносных моделей. В настоящее время Hugging Face оценивает возможные меры по усилению защиты от угроз, связанных как с функциональными, так и с поврежденными файлами Pickle. Постоянные проблемы, связанные с безопасным использованием файлов Pickle на открытых платформах для совместной работы, таких как Hugging Face, подчеркивают значительные уязвимости, связанные с функциями автоматического выполнения кода, связанными с этим форматом. Это подчеркивает необходимость в надежных протоколах безопасности для защиты от использования, поскольку технологии ML продолжают развиваться и расширяться.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи RL threat выявили новый метод атаки, nullifAI, который нацелен на платформу Hugging Face, используя уязвимости в сериализации файлов Pickle в Python, что позволяет выполнять произвольный код. Вредоносные модели в формате PyTorch были сжаты и не были обнаружены инструментом безопасности Hugging Face благодаря нетрадиционным методам сжатия. Атака позволяет выполнять вредоносную полезную нагрузку, такую как обратные оболочки, во время процесса десериализации, что подчеркивает необходимость улучшения мер безопасности против таких уязвимостей в средах совместного машинного обучения.
-----
Недавние исследования, проведенные исследователями RL threat, раскрыли новую технологию атаки под названием nullifAI, которая нацелена конкретно на платформу Hugging Face с помощью сериализации файлов Pickle. Hugging Face широко известна благодаря облегчению совместной работы в проектах машинного обучения, что делает ее привлекательной целью для хакеров. В основе эксплуатации лежат уязвимости, присущие модулю Pickle в Python, который позволяет выполнять произвольный код во время десериализации. Это создает значительные риски, особенно с учетом того, что многие разработчики машинного обучения (ML) при работе с такими форматами сериализации отдают предпочтение простоте использования, а не безопасности.
На практике вредоносные модели, идентифицированные RL, хранились в формате PyTorch, использовали сжатый файл Pickle и формат 7z для сжатия, что позволило избежать обнаружения с помощью инструмента безопасности Hugging Face, Picklescan. Этот инструмент в основном использует метод "черного списка", нацеленный на известные опасные функции, что неадекватно, учитывая меняющийся характер угроз. Исследователи обнаружили, что инструмент Picklescan не смог распознать скомпрометированные модели из-за их нестандартного сжатия, что указывает на критический пробел в его возможностях обнаружения.
Атака осуществляется посредством процесса десериализации, при котором вредоносная полезная нагрузка внедряется в начале потоков Pickle. Несмотря на генерирование ошибок при обработке поврежденных или "битых" файлов Pickle, средства безопасности не смогли распознать выполнение вредоносных функций до обнаружения повреждения. Последовательный характер десериализации Pickle позволяет выполнять вредоносный код даже до того, как в дальнейшем в потоке данных будут обнаружены ошибки.
Выявленные вредоносные программы обычно состоят из поддерживающих платформу обратных оболочек, предназначенных для подключения к жестко заданным IP-адресам. Это представляет серьезную опасность, поскольку десериализация ненадежных или поврежденных файлов Pickle может привести к выполнению скрытых вредоносных команд в хост-системе.
В ответ на полученные результаты RL совершенствует свои процессы обнаружения вредоносных программ, особенно для типов файлов ML model. Их продукт Spectra Assure выявил наличие кода на Python в сериализованных данных Pickle, который потенциально может создавать новые процессы и выполнять произвольные команды. Важно отметить, что любые пользовательские действия, требуемые при загрузке моделей искусственного интеллекта, должны быть четко отделены от сериализованных данных модели, чтобы снизить риски безопасности.
После обнаружения этих угроз RL незамедлительно уведомила службу безопасности Hugging Face, что привело к быстрому удалению выявленных вредоносных моделей. В настоящее время Hugging Face оценивает возможные меры по усилению защиты от угроз, связанных как с функциональными, так и с поврежденными файлами Pickle. Постоянные проблемы, связанные с безопасным использованием файлов Pickle на открытых платформах для совместной работы, таких как Hugging Face, подчеркивают значительные уязвимости, связанные с функциями автоматического выполнения кода, связанными с этим форматом. Это подчеркивает необходимость в надежных протоколах безопасности для защиты от использования, поскольку технологии ML продолжают развиваться и расширяться.
#ParsedReport #CompletenessHigh
06-02-2025
RansomHub revisited: New front-runner in the ransomware-as-a-service marketplace
https://darktrace.com/blog/ransomhub-revisited-new-front-runner-in-the-ransomware-as-a-service-marketplace
Report completeness: High
Actors/Campaigns:
Shadowsyndicate
0ktapus (motivation: cyber_criminal)
Threats:
Ransomhub
Atera_tool
Splashtop_tool
Blackcat
Lockbit
Netscan_tool
Lolbin_technique
Secretserversecretstealer
Ngrok_tool
Remmina_tool
Rclone_tool
Victims:
Change healthcare
Industry:
Critical_infrastructure, Healthcare, Government
TTPs:
Tactics: 7
Technics: 0
IOCs:
Domain: 3
IP: 1
Soft:
Linux, ESXI
Algorithms:
curve25519
Languages:
golang, powershell
06-02-2025
RansomHub revisited: New front-runner in the ransomware-as-a-service marketplace
https://darktrace.com/blog/ransomhub-revisited-new-front-runner-in-the-ransomware-as-a-service-marketplace
Report completeness: High
Actors/Campaigns:
Shadowsyndicate
0ktapus (motivation: cyber_criminal)
Threats:
Ransomhub
Atera_tool
Splashtop_tool
Blackcat
Lockbit
Netscan_tool
Lolbin_technique
Secretserversecretstealer
Ngrok_tool
Remmina_tool
Rclone_tool
Victims:
Change healthcare
Industry:
Critical_infrastructure, Healthcare, Government
TTPs:
Tactics: 7
Technics: 0
IOCs:
Domain: 3
IP: 1
Soft:
Linux, ESXI
Algorithms:
curve25519
Languages:
golang, powershell
Darktrace
RansomHub’s Rise: RaaS Market Insights
An updated view of RansomHub’s operations, market position, and defensive implications for enterprise security teams. Learn more.
CTT Report Hub
#ParsedReport #CompletenessHigh 06-02-2025 RansomHub revisited: New front-runner in the ransomware-as-a-service marketplace https://darktrace.com/blog/ransomhub-revisited-new-front-runner-in-the-ransomware-as-a-service-marketplace Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RansomHub - это быстро развивающаяся платформа ransomware-as-a-service (RaaS), которая, в частности, используется хакерской группой ShadowSyndicate, нацеленной на такие критически важные сектора, как инфраструктура, финансы и здравоохранение. Он использует GoLang для создания вариантов, которые работают как на Windows, так и на Linux, используя методы двойного вымогательства с шифрованием Curve25519 и полагаясь на фишинг для первоначального доступа. Филиалы используют такие инструменты, как Atera и Splashtop, для удаленного доступа, проведения атак методом перебора и сканирования сети, чтобы проникнуть в системы, минимизируя при этом обнаружение за счет тактики "Жизни вне земли".
-----
RansomHub - это новая и развивающаяся платформа для борьбы с программами-вымогателями как услугами (RaaS), которая завоевала значительную популярность среди киберпреступников, особенно тех, кто связан с хакерской группой ShadowSyndicate. Его растущая популярность свидетельствует о потенциальной смене власти среди операторов программ-вымогателей, особенно в связи с тем, что такие группы, как ScatteredSpider, переходят с других платформ, таких как ALPHV, на RansomHub. Появление RansomHub последовало за такими заметными инцидентами, как недоверие к платежам, связанное с операциями ALPHV, и прекращение деятельности LockBit из-за операции Cronos.
RansomHub в первую очередь нацелен на критически важные сектора, включая инфраструктуру, финансы, государственные службы и здравоохранение. Варианты программ-вымогателей разработаны на GoLang, что позволяет им эффективно работать как с системами Windows, так и с Linux. Отличительной тактикой RansomHub является использование методов двойного вымогательства, использующих шифрование Curve25519 для шифрования данных, а также фишинг и социальную инженерию для получения первоначального доступа к системам жертв.
Было замечено, что в своей операционной деятельности филиалы RansomHub используют такие инструменты, как Atera и Splashtop, для удаленного доступа. Эти инструменты облегчают вторжение и контроль над скомпрометированными сетями, часто используя уязвимости в таких системах, как Windows, Linux, ESXI и NAS. Группа также применяет тактику "Жизни за пределами земли" (LOTL), используя законные инструменты для минимизации рисков обнаружения. Заслуживающие внимания инструменты включают SecretServerSecretStealer для расшифровки паролей, Ngrok для создания безопасных туннельных соединений и Remmina для доступа к удаленным сервисам.
Недавние расследования выявили возросшую активность RansomHub с многочисленными инцидентами, когда для получения доступа к системам жертв проводилось сканирование сети и попытки использования грубой силы. В январе 2025 года аналитики Darktrace отследили многочисленные попытки аутентификации для получения действительных учетных данных, что указывает на потенциальный вход через службы удаленного рабочего стола. Среди затронутых устройств преобладали подключения к Splashtop и Atera, что впоследствии привело к утечке данных и шифрованию файлов, что соответствовало стратегиям двойного вымогательства.
Растущее влияние RansomHub на рынок RaaS является примером того, как киберпреступники используют сложные, готовые платформы для проведения тщательно продуманных атак. Наблюдаемые модели активности, включая разведывательные действия и использование учетных данных с высоким уровнем привилегий, свидетельствуют об организованном подходе к развертыванию программ-вымогателей, что часто приводит к значительной потере данных жертвами наряду с требованиями выкупа. Эта тенденция подчеркивает настоятельную необходимость усиления мер кибербезопасности, упреждающего анализа угроз и постоянной бдительности при защите от таких продвинутых и эволюционирующих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RansomHub - это быстро развивающаяся платформа ransomware-as-a-service (RaaS), которая, в частности, используется хакерской группой ShadowSyndicate, нацеленной на такие критически важные сектора, как инфраструктура, финансы и здравоохранение. Он использует GoLang для создания вариантов, которые работают как на Windows, так и на Linux, используя методы двойного вымогательства с шифрованием Curve25519 и полагаясь на фишинг для первоначального доступа. Филиалы используют такие инструменты, как Atera и Splashtop, для удаленного доступа, проведения атак методом перебора и сканирования сети, чтобы проникнуть в системы, минимизируя при этом обнаружение за счет тактики "Жизни вне земли".
-----
RansomHub - это новая и развивающаяся платформа для борьбы с программами-вымогателями как услугами (RaaS), которая завоевала значительную популярность среди киберпреступников, особенно тех, кто связан с хакерской группой ShadowSyndicate. Его растущая популярность свидетельствует о потенциальной смене власти среди операторов программ-вымогателей, особенно в связи с тем, что такие группы, как ScatteredSpider, переходят с других платформ, таких как ALPHV, на RansomHub. Появление RansomHub последовало за такими заметными инцидентами, как недоверие к платежам, связанное с операциями ALPHV, и прекращение деятельности LockBit из-за операции Cronos.
RansomHub в первую очередь нацелен на критически важные сектора, включая инфраструктуру, финансы, государственные службы и здравоохранение. Варианты программ-вымогателей разработаны на GoLang, что позволяет им эффективно работать как с системами Windows, так и с Linux. Отличительной тактикой RansomHub является использование методов двойного вымогательства, использующих шифрование Curve25519 для шифрования данных, а также фишинг и социальную инженерию для получения первоначального доступа к системам жертв.
Было замечено, что в своей операционной деятельности филиалы RansomHub используют такие инструменты, как Atera и Splashtop, для удаленного доступа. Эти инструменты облегчают вторжение и контроль над скомпрометированными сетями, часто используя уязвимости в таких системах, как Windows, Linux, ESXI и NAS. Группа также применяет тактику "Жизни за пределами земли" (LOTL), используя законные инструменты для минимизации рисков обнаружения. Заслуживающие внимания инструменты включают SecretServerSecretStealer для расшифровки паролей, Ngrok для создания безопасных туннельных соединений и Remmina для доступа к удаленным сервисам.
Недавние расследования выявили возросшую активность RansomHub с многочисленными инцидентами, когда для получения доступа к системам жертв проводилось сканирование сети и попытки использования грубой силы. В январе 2025 года аналитики Darktrace отследили многочисленные попытки аутентификации для получения действительных учетных данных, что указывает на потенциальный вход через службы удаленного рабочего стола. Среди затронутых устройств преобладали подключения к Splashtop и Atera, что впоследствии привело к утечке данных и шифрованию файлов, что соответствовало стратегиям двойного вымогательства.
Растущее влияние RansomHub на рынок RaaS является примером того, как киберпреступники используют сложные, готовые платформы для проведения тщательно продуманных атак. Наблюдаемые модели активности, включая разведывательные действия и использование учетных данных с высоким уровнем привилегий, свидетельствуют об организованном подходе к развертыванию программ-вымогателей, что часто приводит к значительной потере данных жертвами наряду с требованиями выкупа. Эта тенденция подчеркивает настоятельную необходимость усиления мер кибербезопасности, упреждающего анализа угроз и постоянной бдительности при защите от таких продвинутых и эволюционирующих угроз.
#ParsedReport #CompletenessHigh
07-02-2025
Lynx Ransomware: Exposing How INC Ransomware Rebrands Itself
https://www.picussecurity.com/resource/blog/lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware (motivation: financially_motivated)
Threats:
Inc_ransomware
Lynx
Victims:
Electrica energy supplier, Hunter taubman fischer & li llc
Industry:
Retail, Financial, Energy, Government
Geo:
America
TTPs:
Tactics: 1
Technics: 14
IOCs:
File: 4
Url: 2
Email: 1
Hash: 79
Registry: 1
Soft:
microsoft sql server, Windows Explorer
Algorithms:
curve25519, sha512, ecc, sha256, aes, md5
Win API:
CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, OpenSCManagerW, OpenServiceW, QueryServiceStatusEx, CreateIoCompletionPort, OpenProcess, TerminateProcess, CreateFileW, have more...
Languages:
swift, java
Platforms:
x86
07-02-2025
Lynx Ransomware: Exposing How INC Ransomware Rebrands Itself
https://www.picussecurity.com/resource/blog/lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware (motivation: financially_motivated)
Threats:
Inc_ransomware
Lynx
Victims:
Electrica energy supplier, Hunter taubman fischer & li llc
Industry:
Retail, Financial, Energy, Government
Geo:
America
TTPs:
Tactics: 1
Technics: 14
IOCs:
File: 4
Url: 2
Email: 1
Hash: 79
Registry: 1
Soft:
microsoft sql server, Windows Explorer
Algorithms:
curve25519, sha512, ecc, sha256, aes, md5
Win API:
CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, OpenSCManagerW, OpenServiceW, QueryServiceStatusEx, CreateIoCompletionPort, OpenProcess, TerminateProcess, CreateFileW, have more...
Languages:
swift, java
Platforms:
x86
Picussecurity
Lynx Ransomware: Exposing How INC Ransomware Rebrands Itself
Lynx ransomware, a rebranded variant of INC ransomware, employs double extortion and advanced encryption to target industries in the U.S. and UK. Discover its tactics, incidents, and defense strategies.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-02-2025 Lynx Ransomware: Exposing How INC Ransomware Rebrands Itself https://www.picussecurity.com/resource/blog/lynx-ransomware Report completeness: High Actors/Campaigns: Lynx_ransomware (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lynx ransomware, ребрендинг более ранней версии INC ransomware, работает как программа-вымогатель как услуга (RaaS) и использует передовые тактики, такие как двойное вымогательство, нацеливаясь на такие отрасли, как розничная торговля, финансы и малый и средний бизнес. В нем используются сложные методы, включая завершение процесса, отключение критически важных служб и двухуровневое шифрование с использованием криптографии с эллиптической кривой (ECC) и расширенного стандарта шифрования (AES). Известные атаки включают взлом поставщика энергоресурсов и юридической фирмы, что подчеркивает агрессивную тактику программ-вымогателей и необходимость принятия организациями надежных мер кибербезопасности для защиты от подобных угроз.
-----
Программа-вымогатель Lynx появилась в середине 2024 года в результате ребрендинга INC ransomware, предоставляющей общий исходный код. Она работает по модели "Программа-вымогатель как услуга" (RaaS) и использует тактику двойного вымогательства, шифруя данные и угрожая публичной утечкой. Его целями являются розничная торговля, недвижимость, финансы и малый и средний бизнес в Северной Америке и Европе. Среди известных атак - взломы Electrica в декабре 2024 года и Hunter Taubman Fischer & Li LLC в январе 2025 года.
Lynx использует CreateToolhelp32Snapshot для каталогизации процессов и их завершения, чтобы обойти системные защиты. Функция остановки служб отключает критически важные службы, используя рекурсивные методы для обеспечения бесперебойной работы. Процесс шифрования программы-вымогателя оптимизирован в многопоточной среде с использованием порта завершения ввода-вывода Windows, который настраивает создание потоков в зависимости от количества процессоров.
Перед шифрованием Lynx проверяет права доступа к файлам, записывает фиктивные блоки для подтверждения и использует повышение привилегий с помощью SeTakeOwnershipPrivilege. Он использует Windows Restart Manager API для завершения процессов, блокирующих файлы, что облегчает шифрование.
Lynx использует двухуровневое шифрование с использованием криптографии с эллиптической кривой (ECC) и расширенного стандарта шифрования (AES), генерируя ключи AES из открытых ключей ECC и добавляя маркер с метаданными после шифрования.
Чтобы снизить угрозу, организации должны регулярно обновлять программное обеспечение, внедрять надежные протоколы резервного копирования, расширенную фильтрацию электронной почты, обучать пользователей и обеспечивать эффективную защиту конечных точек. Средства контроля доступа должны сводить к минимуму привилегии и сопровождаться установленным планом реагирования на инциденты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lynx ransomware, ребрендинг более ранней версии INC ransomware, работает как программа-вымогатель как услуга (RaaS) и использует передовые тактики, такие как двойное вымогательство, нацеливаясь на такие отрасли, как розничная торговля, финансы и малый и средний бизнес. В нем используются сложные методы, включая завершение процесса, отключение критически важных служб и двухуровневое шифрование с использованием криптографии с эллиптической кривой (ECC) и расширенного стандарта шифрования (AES). Известные атаки включают взлом поставщика энергоресурсов и юридической фирмы, что подчеркивает агрессивную тактику программ-вымогателей и необходимость принятия организациями надежных мер кибербезопасности для защиты от подобных угроз.
-----
Программа-вымогатель Lynx появилась в середине 2024 года в результате ребрендинга INC ransomware, предоставляющей общий исходный код. Она работает по модели "Программа-вымогатель как услуга" (RaaS) и использует тактику двойного вымогательства, шифруя данные и угрожая публичной утечкой. Его целями являются розничная торговля, недвижимость, финансы и малый и средний бизнес в Северной Америке и Европе. Среди известных атак - взломы Electrica в декабре 2024 года и Hunter Taubman Fischer & Li LLC в январе 2025 года.
Lynx использует CreateToolhelp32Snapshot для каталогизации процессов и их завершения, чтобы обойти системные защиты. Функция остановки служб отключает критически важные службы, используя рекурсивные методы для обеспечения бесперебойной работы. Процесс шифрования программы-вымогателя оптимизирован в многопоточной среде с использованием порта завершения ввода-вывода Windows, который настраивает создание потоков в зависимости от количества процессоров.
Перед шифрованием Lynx проверяет права доступа к файлам, записывает фиктивные блоки для подтверждения и использует повышение привилегий с помощью SeTakeOwnershipPrivilege. Он использует Windows Restart Manager API для завершения процессов, блокирующих файлы, что облегчает шифрование.
Lynx использует двухуровневое шифрование с использованием криптографии с эллиптической кривой (ECC) и расширенного стандарта шифрования (AES), генерируя ключи AES из открытых ключей ECC и добавляя маркер с метаданными после шифрования.
Чтобы снизить угрозу, организации должны регулярно обновлять программное обеспечение, внедрять надежные протоколы резервного копирования, расширенную фильтрацию электронной почты, обучать пользователей и обеспечивать эффективную защиту конечных точек. Средства контроля доступа должны сводить к минимуму привилегии и сопровождаться установленным планом реагирования на инциденты.
#ParsedReport #CompletenessHigh
06-02-2025
"Premium Panel" : phishing tool used in longstanding campaigns worldwide
https://www.intrinsec.com/wp-content/uploads/2025/01/TLP-CLEAR-Live-Control-Panel-Premium-EN.pdf
Report completeness: High
Threats:
Premium_panel_tool
Mitm_technique
Geral
Victims:
Cyprus bank, Hungary telecom, French telecom, French bank, Israeli logistics company
Industry:
Telco, Financial, Logistic
Geo:
Cyprus, Aruba, Guatemala, Canada, Australian, Taiwan, Hungary, New zealand, Israeli, Deutsche, South africa, Israel, Qatar, French, Saudi arabia
ChatGPT TTPs:
T1566
IOCs:
File: 9
IP: 7
Email: 1
Domain: 5
Hash: 1
Url: 424
Soft:
Telegram
Algorithms:
des
Functions:
setInterval, clearredirections
Languages:
swift, javascript, php
Platforms:
apple
06-02-2025
"Premium Panel" : phishing tool used in longstanding campaigns worldwide
https://www.intrinsec.com/wp-content/uploads/2025/01/TLP-CLEAR-Live-Control-Panel-Premium-EN.pdf
Report completeness: High
Threats:
Premium_panel_tool
Mitm_technique
Geral
Victims:
Cyprus bank, Hungary telecom, French telecom, French bank, Israeli logistics company
Industry:
Telco, Financial, Logistic
Geo:
Cyprus, Aruba, Guatemala, Canada, Australian, Taiwan, Hungary, New zealand, Israeli, Deutsche, South africa, Israel, Qatar, French, Saudi arabia
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
File: 9
IP: 7
Email: 1
Domain: 5
Hash: 1
Url: 424
Soft:
Telegram
Algorithms:
des
Functions:
setInterval, clearredirections
Languages:
swift, javascript, php
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 06-02-2025 "Premium Panel" : phishing tool used in longstanding campaigns worldwide https://www.intrinsec.com/wp-content/uploads/2025/01/TLP-CLEAR-Live-Control-Panel-Premium-EN.pdf Report completeness: High Threats: Premium_panel_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговый инструментарий "Премиум-панель" предназначен для регистрации учетных данных и перенаправления на поддельные страницы входа в систему, ориентированные на авторитетные компании, особенно в сфере банковского дела и логистики, в различных регионах, включая Европу и такие конкретные страны, как Саудовская Аравия и Израиль. В нем используется ключевой скрипт "processor.php", который поддерживает взаимодействие с жертвой с помощью JavaScript, повышая эффективность попыток фишинга. Скорее всего, этот инструментарий используется совместно или в качестве товара различными участниками, использующими как скомпрометированные веб-сайты, так и временные домены, что подчеркивает гибкий подход к фишинговым операциям и увеличивает риск для организаций в целевых секторах.
-----
Фишинговый инструментарий "Премиум-панель" предназначен для регистрации учетных данных и перенаправления на поддельные страницы входа в систему. Он предназначен для банковского и логистического секторов в западных странах, а также в Саудовской Аравии, Израиле, Южной Африке, Тайване, Катаре и Гватемале. Инструментарий работает уже более двух лет и используется в различных фишинговых кампаниях, нацеленных на европейские фирмы. Общие IP-адреса связаны с разными фишинговыми доменами, что указывает на централизацию, осуществляемую одним и тем же хакером. Важный скрипт "processor.php" поддерживает сеансы пользователей и использует JavaScript для периодической отправки данных. Этот скрипт включает функции, которые привлекают внимание жертв и перенаправляют их на основе определенных переменных. История регистрации доменов показывает закономерности, которые могут помочь отследить потенциальные хакерские группы. Инструментарий может быть распространен среди участников, которые адаптируют его функциональность. Некоторые панели не имеют надлежащей защиты, что увеличивает риск раскрытия данных администратора. Фишинговые операции основаны на взломанных законных веб-сайтах и услугах временного домена, что повышает адаптивность. Основное внимание по-прежнему уделяется секторам с потенциальной финансовой выгодой, особенно банковскому делу и телекоммуникациям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговый инструментарий "Премиум-панель" предназначен для регистрации учетных данных и перенаправления на поддельные страницы входа в систему, ориентированные на авторитетные компании, особенно в сфере банковского дела и логистики, в различных регионах, включая Европу и такие конкретные страны, как Саудовская Аравия и Израиль. В нем используется ключевой скрипт "processor.php", который поддерживает взаимодействие с жертвой с помощью JavaScript, повышая эффективность попыток фишинга. Скорее всего, этот инструментарий используется совместно или в качестве товара различными участниками, использующими как скомпрометированные веб-сайты, так и временные домены, что подчеркивает гибкий подход к фишинговым операциям и увеличивает риск для организаций в целевых секторах.
-----
Фишинговый инструментарий "Премиум-панель" предназначен для регистрации учетных данных и перенаправления на поддельные страницы входа в систему. Он предназначен для банковского и логистического секторов в западных странах, а также в Саудовской Аравии, Израиле, Южной Африке, Тайване, Катаре и Гватемале. Инструментарий работает уже более двух лет и используется в различных фишинговых кампаниях, нацеленных на европейские фирмы. Общие IP-адреса связаны с разными фишинговыми доменами, что указывает на централизацию, осуществляемую одним и тем же хакером. Важный скрипт "processor.php" поддерживает сеансы пользователей и использует JavaScript для периодической отправки данных. Этот скрипт включает функции, которые привлекают внимание жертв и перенаправляют их на основе определенных переменных. История регистрации доменов показывает закономерности, которые могут помочь отследить потенциальные хакерские группы. Инструментарий может быть распространен среди участников, которые адаптируют его функциональность. Некоторые панели не имеют надлежащей защиты, что увеличивает риск раскрытия данных администратора. Фишинговые операции основаны на взломанных законных веб-сайтах и услугах временного домена, что повышает адаптивность. Основное внимание по-прежнему уделяется секторам с потенциальной финансовой выгодой, особенно банковскому делу и телекоммуникациям.
#ParsedReport #CompletenessHigh
08-02-2025
FinStealer
https://www.cyfirma.com/research/finstealer/
Report completeness: High
Threats:
Fin_stealer
Rewardsteal
Victims:
Indian bank
Industry:
Education, Financial
Geo:
Indian
CVEs:
CVE-2011-2688 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mod authnz external project mod authnz external (le3.2.5)
TTPs:
Tactics: 8
Technics: 8
IOCs:
File: 1
IP: 2
Domain: 1
Url: 1
Hash: 1
Soft:
Telegram, Android
Algorithms:
xor, md5, sha256
Languages:
kotlin
08-02-2025
FinStealer
https://www.cyfirma.com/research/finstealer/
Report completeness: High
Threats:
Fin_stealer
Rewardsteal
Victims:
Indian bank
Industry:
Education, Financial
Geo:
Indian
CVEs:
CVE-2011-2688 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mod authnz external project mod authnz external (le3.2.5)
TTPs:
Tactics: 8
Technics: 8
IOCs:
File: 1
IP: 2
Domain: 1
Url: 1
Hash: 1
Soft:
Telegram, Android
Algorithms:
xor, md5, sha256
Languages:
kotlin
CYFIRMA
FinStealer - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we provide cutting-edge insights into the ever-evolving tactics of cybercriminals targeting organizations and individuals. This analysis...
CTT Report Hub
#ParsedReport #CompletenessHigh 08-02-2025 FinStealer https://www.cyfirma.com/research/finstealer/ Report completeness: High Threats: Fin_stealer Rewardsteal Victims: Indian bank Industry: Education, Financial Geo: Indian CVEs: CVE-2011-2688 [Vulners]…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная вредоносная программа, известная как Trojan.rewardsteal/joxpk, нацелена на банковских пользователей с помощью мошеннических мобильных приложений, которые напоминают законные банковские приложения. Для распространения он использует фишинговые ссылки и неофициальные магазины приложений с целью кражи финансовых средств путем сбора учетных данных и несанкционированных транзакций, а также использует передовые методы уклонения, такие как зашифрованные сообщения с серверами C2, обфускация строк на основе XOR и использование ботов Telegram для выполнения команд и утечки данных. Кроме того, вредоносная программа использует критическую уязвимость SQL-инъекции (CVE-2011-2688) в HTTP-сервере Apache, позволяющую злоумышленникам выполнять произвольные SQL-команды, тем самым повышая скрытность своей работы и контроль.
-----
Сложная вредоносная программа нацелена на банковских пользователей с помощью мошеннических мобильных приложений, имитирующих законные банковские приложения. Вредоносная программа под названием Trojan.rewardsteal/joxpk распространяется по фишинговым ссылкам и неофициальным магазинам приложений для сбора конфиденциальных учетных данных и личных данных пользователей. Его цели включают в себя финансовые кражи путем масштабного сбора учетных данных и несанкционированных транзакций, при этом украденные данные продаются на платформах даркнета.
Вредоносная программа использует передовые методы обхода, зашифрованную связь с серверами C2, динамически выполняемую полезную нагрузку и изменения поведения во время выполнения, чтобы избежать обнаружения. Она использует обфускацию строк на основе XOR и использует ботов Telegram для операций C2, что облегчает удаленное управление и фильтрацию данных.
Вредоносное ПО, написанное на Kotlin, работает на платформах Android и запрашивает личную информацию, включая данные карт, при этом удаляя личные данные, подвергая пользователей риску кражи личных данных. Его инфраструктура включает серверы на базе IP и Telegram-ботов для отправки команд и получения украденных данных.
Критической уязвимостью на сервере C2 является CVE-2011-2688, ошибка SQL-внедрения в модуле mod_authnz_external для HTTP-сервера Apache, позволяющая удаленно выполнять произвольные команды SQL и получать несанкционированный доступ к данным. Злоумышленники используют эту уязвимость для усиления контроля.
Троянец ссылается на подозрительный сайт motocharge.online, на котором размещены мошеннические версии приложений и распространяется вредоносное ПО с помощью вводящей в заблуждение рекламы. Эта тенденция свидетельствует о том, что киберпреступники выдают себя за надежные источники, чтобы использовать ничего не подозревающих пользователей и расширить возможности для атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная вредоносная программа, известная как Trojan.rewardsteal/joxpk, нацелена на банковских пользователей с помощью мошеннических мобильных приложений, которые напоминают законные банковские приложения. Для распространения он использует фишинговые ссылки и неофициальные магазины приложений с целью кражи финансовых средств путем сбора учетных данных и несанкционированных транзакций, а также использует передовые методы уклонения, такие как зашифрованные сообщения с серверами C2, обфускация строк на основе XOR и использование ботов Telegram для выполнения команд и утечки данных. Кроме того, вредоносная программа использует критическую уязвимость SQL-инъекции (CVE-2011-2688) в HTTP-сервере Apache, позволяющую злоумышленникам выполнять произвольные SQL-команды, тем самым повышая скрытность своей работы и контроль.
-----
Сложная вредоносная программа нацелена на банковских пользователей с помощью мошеннических мобильных приложений, имитирующих законные банковские приложения. Вредоносная программа под названием Trojan.rewardsteal/joxpk распространяется по фишинговым ссылкам и неофициальным магазинам приложений для сбора конфиденциальных учетных данных и личных данных пользователей. Его цели включают в себя финансовые кражи путем масштабного сбора учетных данных и несанкционированных транзакций, при этом украденные данные продаются на платформах даркнета.
Вредоносная программа использует передовые методы обхода, зашифрованную связь с серверами C2, динамически выполняемую полезную нагрузку и изменения поведения во время выполнения, чтобы избежать обнаружения. Она использует обфускацию строк на основе XOR и использует ботов Telegram для операций C2, что облегчает удаленное управление и фильтрацию данных.
Вредоносное ПО, написанное на Kotlin, работает на платформах Android и запрашивает личную информацию, включая данные карт, при этом удаляя личные данные, подвергая пользователей риску кражи личных данных. Его инфраструктура включает серверы на базе IP и Telegram-ботов для отправки команд и получения украденных данных.
Критической уязвимостью на сервере C2 является CVE-2011-2688, ошибка SQL-внедрения в модуле mod_authnz_external для HTTP-сервера Apache, позволяющая удаленно выполнять произвольные команды SQL и получать несанкционированный доступ к данным. Злоумышленники используют эту уязвимость для усиления контроля.
Троянец ссылается на подозрительный сайт motocharge.online, на котором размещены мошеннические версии приложений и распространяется вредоносное ПО с помощью вводящей в заблуждение рекламы. Эта тенденция свидетельствует о том, что киберпреступники выдают себя за надежные источники, чтобы использовать ничего не подозревающих пользователей и расширить возможности для атак.
#ParsedReport #CompletenessLow
08-02-2025
Google Tag Manager Skimmer Steals Credit Card Info From Magento Site
https://blog.sucuri.net/2025/02/google-tag-manager-skimmer-steals-credit-card-info-from-magento-site.html
Report completeness: Low
Actors/Campaigns:
Magecart
Threats:
Atmzow
Industry:
E-commerce
ChatGPT TTPs:
T1027, T1059.007, T1505.003, T1041
IOCs:
File: 3
Domain: 1
Algorithms:
base64
Functions:
eval
Languages:
php, javascript
08-02-2025
Google Tag Manager Skimmer Steals Credit Card Info From Magento Site
https://blog.sucuri.net/2025/02/google-tag-manager-skimmer-steals-credit-card-info-from-magento-site.html
Report completeness: Low
Actors/Campaigns:
Magecart
Threats:
Atmzow
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1505.003, T1041
IOCs:
File: 3
Domain: 1
Algorithms:
base64
Functions:
eval
Languages:
php, javascript
Sucuri Blog
Google Tag Manager Skimmer Steals Credit Card Info From Magento Site
Find out how Sucuri traced a data breach back to Google Tag Manager on a Magento site and restored its security.
CTT Report Hub
#ParsedReport #CompletenessLow 08-02-2025 Google Tag Manager Skimmer Steals Credit Card Info From Magento Site https://blog.sucuri.net/2025/02/google-tag-manager-skimmer-steals-credit-card-info-from-magento-site.html Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний киберинцидент, связанный с сайтом электронной коммерции на базе Magento, выявил использование вредоносного скрипта, внедренного через Google Tag Manager, который функционировал как скиммер для кредитных карт и захватывал платежную информацию во время оформления заказа. Злоумышленники использовали таблицу базы данных "cms_block.content", использовали запутанный JavaScript с функцией eval() и обеспечивали постоянный доступ через черный ход в "./media/index.php". Этот инцидент свидетельствует о продолжающейся тенденции использования злоумышленниками законных инструментов в злонамеренных целях, что подчеркивает необходимость проявлять бдительность при мониторинге и устранении уязвимостей.
-----
Недавно был расследован хакерский инцидент, связанный с кражей данных кредитных карт с веб-сайта электронной коммерции на базе Magento, что позволило выявить изощренные методы, используемые злоумышленниками. В ходе расследования было установлено, что источником вредоносного ПО был незаконный скрипт, внедренный через Google Tag Manager (GTM). Этот скрипт, который изначально представлялся стандартным кодом отслеживания GTM и Google Analytics, на самом деле был вредоносным и предназначался для скиммера кредитных карт. Этот тип вредоносных программ захватывает конфиденциальную информацию, в частности данные кредитной карты, введенные в процессе оформления заказа, и отправляет ее на удаленный сервер, контролируемый злоумышленниками.
Злоумышленники использовали таблицу базы данных "cms_block.content" для загрузки вредоносного кода, который использовал запутанную полезную нагрузку JavaScript. В этой полезной нагрузке функция eval() использовалась для выполнения дальнейших вредоносных действий после расшифровки скрипта. Наличие бэкдора, расположенного в каталоге "./media/index.php", позволяет предположить, что злоумышленники могли поддерживать постоянный доступ к скомпрометированному сайту, что усложняло усилия по устранению неполадок.
Примечательным аспектом этого инцидента является использование киберпреступниками Google Tag Manager, легального сервиса, для развертывания вредоносных скриптов. Эта тактика была связана с методами, ранее использовавшимися участниками Magecart, в частности, с инцидентом с ATMZOW в 2024 году, что указывает на продолжающуюся тенденцию использования авторитетных платформ для вредоносных целей. Вредоносный домен eurowebmonitortool.com был связан с атакой и был внесен в список заблокированных несколькими поставщиками систем безопасности.
Чтобы устранить заражение, аналитики по безопасности удалили вредоносные записи из таблицы "cms_block.content" и все другие скомпрометированные файлы. Кроме того, были даны рекомендации по тщательному сканированию веб-сайта для обнаружения дополнительных вредоносных программ и бэкдоров. Особое внимание было уделено обновлению Magento и его расширений с помощью последних исправлений безопасности, а также необходимости регулярного мониторинга посещаемости веб-сайта и GTM на предмет необычных действий.
Этот инцидент подчеркивает сложную природу современных хакеров, демонстрируя, как законные инструменты могут быть использованы в злонамеренных целях. Методы обфускации и кодирования, используемые в этой атаке, создают значительные трудности для обнаружения, подчеркивая необходимость принятия надежных следственных мер в протоколах кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний киберинцидент, связанный с сайтом электронной коммерции на базе Magento, выявил использование вредоносного скрипта, внедренного через Google Tag Manager, который функционировал как скиммер для кредитных карт и захватывал платежную информацию во время оформления заказа. Злоумышленники использовали таблицу базы данных "cms_block.content", использовали запутанный JavaScript с функцией eval() и обеспечивали постоянный доступ через черный ход в "./media/index.php". Этот инцидент свидетельствует о продолжающейся тенденции использования злоумышленниками законных инструментов в злонамеренных целях, что подчеркивает необходимость проявлять бдительность при мониторинге и устранении уязвимостей.
-----
Недавно был расследован хакерский инцидент, связанный с кражей данных кредитных карт с веб-сайта электронной коммерции на базе Magento, что позволило выявить изощренные методы, используемые злоумышленниками. В ходе расследования было установлено, что источником вредоносного ПО был незаконный скрипт, внедренный через Google Tag Manager (GTM). Этот скрипт, который изначально представлялся стандартным кодом отслеживания GTM и Google Analytics, на самом деле был вредоносным и предназначался для скиммера кредитных карт. Этот тип вредоносных программ захватывает конфиденциальную информацию, в частности данные кредитной карты, введенные в процессе оформления заказа, и отправляет ее на удаленный сервер, контролируемый злоумышленниками.
Злоумышленники использовали таблицу базы данных "cms_block.content" для загрузки вредоносного кода, который использовал запутанную полезную нагрузку JavaScript. В этой полезной нагрузке функция eval() использовалась для выполнения дальнейших вредоносных действий после расшифровки скрипта. Наличие бэкдора, расположенного в каталоге "./media/index.php", позволяет предположить, что злоумышленники могли поддерживать постоянный доступ к скомпрометированному сайту, что усложняло усилия по устранению неполадок.
Примечательным аспектом этого инцидента является использование киберпреступниками Google Tag Manager, легального сервиса, для развертывания вредоносных скриптов. Эта тактика была связана с методами, ранее использовавшимися участниками Magecart, в частности, с инцидентом с ATMZOW в 2024 году, что указывает на продолжающуюся тенденцию использования авторитетных платформ для вредоносных целей. Вредоносный домен eurowebmonitortool.com был связан с атакой и был внесен в список заблокированных несколькими поставщиками систем безопасности.
Чтобы устранить заражение, аналитики по безопасности удалили вредоносные записи из таблицы "cms_block.content" и все другие скомпрометированные файлы. Кроме того, были даны рекомендации по тщательному сканированию веб-сайта для обнаружения дополнительных вредоносных программ и бэкдоров. Особое внимание было уделено обновлению Magento и его расширений с помощью последних исправлений безопасности, а также необходимости регулярного мониторинга посещаемости веб-сайта и GTM на предмет необычных действий.
Этот инцидент подчеркивает сложную природу современных хакеров, демонстрируя, как законные инструменты могут быть использованы в злонамеренных целях. Методы обфускации и кодирования, используемые в этой атаке, создают значительные трудности для обнаружения, подчеркивая необходимость принятия надежных следственных мер в протоколах кибербезопасности.
#ParsedReport #CompletenessMedium
08-02-2025
Chinese-Speaking Group Manipulates SEO with BadIIS
https://www.trendmicro.com/en_us/research/25/b/chinese-speaking-group-manipulates-seo-with-badiis.html
Report completeness: Medium
Threats:
Badiis
Watering_hole_technique
Industry:
Telco, Government, Education
Geo:
Vietnam, Philippines, Usa, Asia, Singapore, Taiwan, Thailand, Bangladesh, Brazil, Japan, Korea, India, Chinese
ChatGPT TTPs:
T1190, T1059.003, T1027
IOCs:
File: 1
Hash: 75
Domain: 62
IP: 5
Soft:
Coccoc, sogou
Algorithms:
xor
Languages:
javascript
08-02-2025
Chinese-Speaking Group Manipulates SEO with BadIIS
https://www.trendmicro.com/en_us/research/25/b/chinese-speaking-group-manipulates-seo-with-badiis.html
Report completeness: Medium
Threats:
Badiis
Watering_hole_technique
Industry:
Telco, Government, Education
Geo:
Vietnam, Philippines, Usa, Asia, Singapore, Taiwan, Thailand, Bangladesh, Brazil, Japan, Korea, India, Chinese
ChatGPT TTPs:
do not use without manual checkT1190, T1059.003, T1027
IOCs:
File: 1
Hash: 75
Domain: 62
IP: 5
Soft:
Coccoc, sogou
Algorithms:
xor
Languages:
javascript
Trend Micro
Chinese-Speaking Group Manipulates SEO with BadIIS
This blog post details our analysis of an SEO manipulation campaign targeting Asia. We also share recommendations that can help enterprises proactively secure their environment.