CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
07-02-2025

Lynx Ransomware: Exposing How INC Ransomware Rebrands Itself

https://www.picussecurity.com/resource/blog/lynx-ransomware

Report completeness: High

Actors/Campaigns:
Lynx_ransomware (motivation: financially_motivated)

Threats:
Inc_ransomware
Lynx

Victims:
Electrica energy supplier, Hunter taubman fischer & li llc

Industry:
Retail, Financial, Energy, Government

Geo:
America

TTPs:
Tactics: 1
Technics: 14

IOCs:
File: 4
Url: 2
Email: 1
Hash: 79
Registry: 1

Soft:
microsoft sql server, Windows Explorer

Algorithms:
curve25519, sha512, ecc, sha256, aes, md5

Win API:
CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, OpenSCManagerW, OpenServiceW, QueryServiceStatusEx, CreateIoCompletionPort, OpenProcess, TerminateProcess, CreateFileW, have more...

Languages:
swift, java

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 07-02-2025 Lynx Ransomware: Exposing How INC Ransomware Rebrands Itself https://www.picussecurity.com/resource/blog/lynx-ransomware Report completeness: High Actors/Campaigns: Lynx_ransomware (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Lynx ransomware, ребрендинг более ранней версии INC ransomware, работает как программа-вымогатель как услуга (RaaS) и использует передовые тактики, такие как двойное вымогательство, нацеливаясь на такие отрасли, как розничная торговля, финансы и малый и средний бизнес. В нем используются сложные методы, включая завершение процесса, отключение критически важных служб и двухуровневое шифрование с использованием криптографии с эллиптической кривой (ECC) и расширенного стандарта шифрования (AES). Известные атаки включают взлом поставщика энергоресурсов и юридической фирмы, что подчеркивает агрессивную тактику программ-вымогателей и необходимость принятия организациями надежных мер кибербезопасности для защиты от подобных угроз.
-----

Программа-вымогатель Lynx появилась в середине 2024 года в результате ребрендинга INC ransomware, предоставляющей общий исходный код. Она работает по модели "Программа-вымогатель как услуга" (RaaS) и использует тактику двойного вымогательства, шифруя данные и угрожая публичной утечкой. Его целями являются розничная торговля, недвижимость, финансы и малый и средний бизнес в Северной Америке и Европе. Среди известных атак - взломы Electrica в декабре 2024 года и Hunter Taubman Fischer & Li LLC в январе 2025 года.

Lynx использует CreateToolhelp32Snapshot для каталогизации процессов и их завершения, чтобы обойти системные защиты. Функция остановки служб отключает критически важные службы, используя рекурсивные методы для обеспечения бесперебойной работы. Процесс шифрования программы-вымогателя оптимизирован в многопоточной среде с использованием порта завершения ввода-вывода Windows, который настраивает создание потоков в зависимости от количества процессоров.

Перед шифрованием Lynx проверяет права доступа к файлам, записывает фиктивные блоки для подтверждения и использует повышение привилегий с помощью SeTakeOwnershipPrivilege. Он использует Windows Restart Manager API для завершения процессов, блокирующих файлы, что облегчает шифрование.

Lynx использует двухуровневое шифрование с использованием криптографии с эллиптической кривой (ECC) и расширенного стандарта шифрования (AES), генерируя ключи AES из открытых ключей ECC и добавляя маркер с метаданными после шифрования.

Чтобы снизить угрозу, организации должны регулярно обновлять программное обеспечение, внедрять надежные протоколы резервного копирования, расширенную фильтрацию электронной почты, обучать пользователей и обеспечивать эффективную защиту конечных точек. Средства контроля доступа должны сводить к минимуму привилегии и сопровождаться установленным планом реагирования на инциденты.
#ParsedReport #CompletenessHigh
06-02-2025

"Premium Panel" : phishing tool used in longstanding campaigns worldwide

https://www.intrinsec.com/wp-content/uploads/2025/01/TLP-CLEAR-Live-Control-Panel-Premium-EN.pdf

Report completeness: High

Threats:
Premium_panel_tool
Mitm_technique
Geral

Victims:
Cyprus bank, Hungary telecom, French telecom, French bank, Israeli logistics company

Industry:
Telco, Financial, Logistic

Geo:
Cyprus, Aruba, Guatemala, Canada, Australian, Taiwan, Hungary, New zealand, Israeli, Deutsche, South africa, Israel, Qatar, French, Saudi arabia

ChatGPT TTPs:
do not use without manual check
T1566

IOCs:
File: 9
IP: 7
Email: 1
Domain: 5
Hash: 1
Url: 424

Soft:
Telegram

Algorithms:
des

Functions:
setInterval, clearredirections

Languages:
swift, javascript, php

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 06-02-2025 "Premium Panel" : phishing tool used in longstanding campaigns worldwide https://www.intrinsec.com/wp-content/uploads/2025/01/TLP-CLEAR-Live-Control-Panel-Premium-EN.pdf Report completeness: High Threats: Premium_panel_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговый инструментарий "Премиум-панель" предназначен для регистрации учетных данных и перенаправления на поддельные страницы входа в систему, ориентированные на авторитетные компании, особенно в сфере банковского дела и логистики, в различных регионах, включая Европу и такие конкретные страны, как Саудовская Аравия и Израиль. В нем используется ключевой скрипт "processor.php", который поддерживает взаимодействие с жертвой с помощью JavaScript, повышая эффективность попыток фишинга. Скорее всего, этот инструментарий используется совместно или в качестве товара различными участниками, использующими как скомпрометированные веб-сайты, так и временные домены, что подчеркивает гибкий подход к фишинговым операциям и увеличивает риск для организаций в целевых секторах.
-----

Фишинговый инструментарий "Премиум-панель" предназначен для регистрации учетных данных и перенаправления на поддельные страницы входа в систему. Он предназначен для банковского и логистического секторов в западных странах, а также в Саудовской Аравии, Израиле, Южной Африке, Тайване, Катаре и Гватемале. Инструментарий работает уже более двух лет и используется в различных фишинговых кампаниях, нацеленных на европейские фирмы. Общие IP-адреса связаны с разными фишинговыми доменами, что указывает на централизацию, осуществляемую одним и тем же хакером. Важный скрипт "processor.php" поддерживает сеансы пользователей и использует JavaScript для периодической отправки данных. Этот скрипт включает функции, которые привлекают внимание жертв и перенаправляют их на основе определенных переменных. История регистрации доменов показывает закономерности, которые могут помочь отследить потенциальные хакерские группы. Инструментарий может быть распространен среди участников, которые адаптируют его функциональность. Некоторые панели не имеют надлежащей защиты, что увеличивает риск раскрытия данных администратора. Фишинговые операции основаны на взломанных законных веб-сайтах и услугах временного домена, что повышает адаптивность. Основное внимание по-прежнему уделяется секторам с потенциальной финансовой выгодой, особенно банковскому делу и телекоммуникациям.
#ParsedReport #CompletenessHigh
08-02-2025

FinStealer

https://www.cyfirma.com/research/finstealer/

Report completeness: High

Threats:
Fin_stealer
Rewardsteal

Victims:
Indian bank

Industry:
Education, Financial

Geo:
Indian

CVEs:
CVE-2011-2688 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mod authnz external project mod authnz external (le3.2.5)


TTPs:
Tactics: 8
Technics: 8

IOCs:
File: 1
IP: 2
Domain: 1
Url: 1
Hash: 1

Soft:
Telegram, Android

Algorithms:
xor, md5, sha256

Languages:
kotlin
CTT Report Hub
#ParsedReport #CompletenessHigh 08-02-2025 FinStealer https://www.cyfirma.com/research/finstealer/ Report completeness: High Threats: Fin_stealer Rewardsteal Victims: Indian bank Industry: Education, Financial Geo: Indian CVEs: CVE-2011-2688 [Vulners]…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Сложная вредоносная программа, известная как Trojan.rewardsteal/joxpk, нацелена на банковских пользователей с помощью мошеннических мобильных приложений, которые напоминают законные банковские приложения. Для распространения он использует фишинговые ссылки и неофициальные магазины приложений с целью кражи финансовых средств путем сбора учетных данных и несанкционированных транзакций, а также использует передовые методы уклонения, такие как зашифрованные сообщения с серверами C2, обфускация строк на основе XOR и использование ботов Telegram для выполнения команд и утечки данных. Кроме того, вредоносная программа использует критическую уязвимость SQL-инъекции (CVE-2011-2688) в HTTP-сервере Apache, позволяющую злоумышленникам выполнять произвольные SQL-команды, тем самым повышая скрытность своей работы и контроль.
-----

Сложная вредоносная программа нацелена на банковских пользователей с помощью мошеннических мобильных приложений, имитирующих законные банковские приложения. Вредоносная программа под названием Trojan.rewardsteal/joxpk распространяется по фишинговым ссылкам и неофициальным магазинам приложений для сбора конфиденциальных учетных данных и личных данных пользователей. Его цели включают в себя финансовые кражи путем масштабного сбора учетных данных и несанкционированных транзакций, при этом украденные данные продаются на платформах даркнета.

Вредоносная программа использует передовые методы обхода, зашифрованную связь с серверами C2, динамически выполняемую полезную нагрузку и изменения поведения во время выполнения, чтобы избежать обнаружения. Она использует обфускацию строк на основе XOR и использует ботов Telegram для операций C2, что облегчает удаленное управление и фильтрацию данных.

Вредоносное ПО, написанное на Kotlin, работает на платформах Android и запрашивает личную информацию, включая данные карт, при этом удаляя личные данные, подвергая пользователей риску кражи личных данных. Его инфраструктура включает серверы на базе IP и Telegram-ботов для отправки команд и получения украденных данных.

Критической уязвимостью на сервере C2 является CVE-2011-2688, ошибка SQL-внедрения в модуле mod_authnz_external для HTTP-сервера Apache, позволяющая удаленно выполнять произвольные команды SQL и получать несанкционированный доступ к данным. Злоумышленники используют эту уязвимость для усиления контроля.

Троянец ссылается на подозрительный сайт motocharge.online, на котором размещены мошеннические версии приложений и распространяется вредоносное ПО с помощью вводящей в заблуждение рекламы. Эта тенденция свидетельствует о том, что киберпреступники выдают себя за надежные источники, чтобы использовать ничего не подозревающих пользователей и расширить возможности для атак.
#ParsedReport #CompletenessLow
08-02-2025

Google Tag Manager Skimmer Steals Credit Card Info From Magento Site

https://blog.sucuri.net/2025/02/google-tag-manager-skimmer-steals-credit-card-info-from-magento-site.html

Report completeness: Low

Actors/Campaigns:
Magecart

Threats:
Atmzow

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1505.003, T1041

IOCs:
File: 3
Domain: 1

Algorithms:
base64

Functions:
eval

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 08-02-2025 Google Tag Manager Skimmer Steals Credit Card Info From Magento Site https://blog.sucuri.net/2025/02/google-tag-manager-skimmer-steals-credit-card-info-from-magento-site.html Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавний киберинцидент, связанный с сайтом электронной коммерции на базе Magento, выявил использование вредоносного скрипта, внедренного через Google Tag Manager, который функционировал как скиммер для кредитных карт и захватывал платежную информацию во время оформления заказа. Злоумышленники использовали таблицу базы данных "cms_block.content", использовали запутанный JavaScript с функцией eval() и обеспечивали постоянный доступ через черный ход в "./media/index.php". Этот инцидент свидетельствует о продолжающейся тенденции использования злоумышленниками законных инструментов в злонамеренных целях, что подчеркивает необходимость проявлять бдительность при мониторинге и устранении уязвимостей.
-----

Недавно был расследован хакерский инцидент, связанный с кражей данных кредитных карт с веб-сайта электронной коммерции на базе Magento, что позволило выявить изощренные методы, используемые злоумышленниками. В ходе расследования было установлено, что источником вредоносного ПО был незаконный скрипт, внедренный через Google Tag Manager (GTM). Этот скрипт, который изначально представлялся стандартным кодом отслеживания GTM и Google Analytics, на самом деле был вредоносным и предназначался для скиммера кредитных карт. Этот тип вредоносных программ захватывает конфиденциальную информацию, в частности данные кредитной карты, введенные в процессе оформления заказа, и отправляет ее на удаленный сервер, контролируемый злоумышленниками.

Злоумышленники использовали таблицу базы данных "cms_block.content" для загрузки вредоносного кода, который использовал запутанную полезную нагрузку JavaScript. В этой полезной нагрузке функция eval() использовалась для выполнения дальнейших вредоносных действий после расшифровки скрипта. Наличие бэкдора, расположенного в каталоге "./media/index.php", позволяет предположить, что злоумышленники могли поддерживать постоянный доступ к скомпрометированному сайту, что усложняло усилия по устранению неполадок.

Примечательным аспектом этого инцидента является использование киберпреступниками Google Tag Manager, легального сервиса, для развертывания вредоносных скриптов. Эта тактика была связана с методами, ранее использовавшимися участниками Magecart, в частности, с инцидентом с ATMZOW в 2024 году, что указывает на продолжающуюся тенденцию использования авторитетных платформ для вредоносных целей. Вредоносный домен eurowebmonitortool.com был связан с атакой и был внесен в список заблокированных несколькими поставщиками систем безопасности.

Чтобы устранить заражение, аналитики по безопасности удалили вредоносные записи из таблицы "cms_block.content" и все другие скомпрометированные файлы. Кроме того, были даны рекомендации по тщательному сканированию веб-сайта для обнаружения дополнительных вредоносных программ и бэкдоров. Особое внимание было уделено обновлению Magento и его расширений с помощью последних исправлений безопасности, а также необходимости регулярного мониторинга посещаемости веб-сайта и GTM на предмет необычных действий.

Этот инцидент подчеркивает сложную природу современных хакеров, демонстрируя, как законные инструменты могут быть использованы в злонамеренных целях. Методы обфускации и кодирования, используемые в этой атаке, создают значительные трудности для обнаружения, подчеркивая необходимость принятия надежных следственных мер в протоколах кибербезопасности.
#ParsedReport #CompletenessMedium
08-02-2025

Chinese-Speaking Group Manipulates SEO with BadIIS

https://www.trendmicro.com/en_us/research/25/b/chinese-speaking-group-manipulates-seo-with-badiis.html

Report completeness: Medium

Threats:
Badiis
Watering_hole_technique

Industry:
Telco, Government, Education

Geo:
Vietnam, Philippines, Usa, Asia, Singapore, Taiwan, Thailand, Bangladesh, Brazil, Japan, Korea, India, Chinese

ChatGPT TTPs:
do not use without manual check
T1190, T1059.003, T1027

IOCs:
File: 1
Hash: 75
Domain: 62
IP: 5

Soft:
Coccoc, sogou

Algorithms:
xor

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 08-02-2025 Chinese-Speaking Group Manipulates SEO with BadIIS https://www.trendmicro.com/en_us/research/25/b/chinese-speaking-group-manipulates-seo-with-badiis.html Report completeness: Medium Threats: Badiis Watering_hole_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавний анализ выявил финансово мотивированную кампанию по SEO-манипулированию, в которой используется вредоносное ПО BadIIS, нацеленное на различные страны Азии и Бразилию. Это вредоносное ПО использует уязвимости в информационных службах Интернета (IIS) для перенаправления пользователей на нелегальные сайты азартных игр и проведения SEO-мошенничества, в то время как для передачи команд и контроля используются зашифрованные методы. Злоумышленники устанавливают BADIIS на скомпрометированные серверы IIS с помощью пакетных файлов, внедряя вредоносный JavaScript и изменяя заголовки HTTP-ответов для облегчения перенаправления и дальнейших атак.
-----

Недавний анализ, проведенный исследователями Trend Micro, выявил, что кампания по SEO-манипулированию в основном нацелена на страны Азии, в частности на Индию, Таиланд, Вьетнам, Филиппины, Сингапур, Тайвань, Южную Корею, Японию и Бразилию, и указывает на то, что Бангладеш также может быть нацелен. Эта кампания использует уязвимости в информационных службах Интернета (IIS) посредством развертывания вредоносного ПО BadIIS, которое, вероятно, мотивировано финансовой выгодой, поскольку перенаправляет пользователей на нелегальные сайты азартных игр или вредоносные серверы.

Вредоносная программа BadIIS способна к SEO-мошенничеству и может внедрять вредоносный контент в браузеры законных пользователей, что включает в себя несанкционированную рекламу, дальнейшее распространение вредоносного ПО и даже организацию атак на определенные демографические группы. Скомпрометировав сервер IIS, злоумышленники могут установить BADIIS, что приведет к предоставлению пользователям измененного контента: либо перенаправляя их на нелегальные сайты азартных игр, либо перенаправляя их на серверы, контролируемые злоумышленниками, на которых размещены фишинговые схемы или вредоносное ПО.

Злоумышленники использовали пакетные файлы, содержащие специальные команды, для установки модулей BadIIS на скомпрометированные серверы. Эти варианты, проанализированные в ходе исследования, имеют общее функциональное сходство с ранее задокументированными вариантами, связанными с Group11, но отличаются структурой вызовов процессов, в частности, использованием обработчика с именем "OnSendResponse" вместо "onBeginRequest". BadIIS изменяет заголовок HTTP-ответа, проверяя поля "User-Agent" и "Referer"; при обнаружении определенных ключевых слов, связанных с поисковыми системами, пользователи перенаправляются на нелегальные сайты азартных игр. Подозрительный JavaScript вводится в ответы, адресованные законным посетителям, что еще больше облегчает их переход на вредоносные сайты.

URL-адрес управления (C&C) для связи BadIIS зашифрован с использованием единственного ключа XOR "0x03", что требует расшифровки во время выполнения. Эта вредоносная программа демонстрирует значительный потенциал в поддержке тактики массового распространения вредоносных программ и атак с использованием подпольных источников благодаря своей адаптивности и широкому использованию IIS в различных организационных средах, включая государственные учреждения, академические учреждения и телекоммуникационные компании.

Манипулирование SEO с помощью BadIIS означает сложный стратегический подход группы хакеров, говорящих на китайском языке, использующей разнообразную доменную и IP-инфраструктуру с методами балансировки нагрузки для поддержания взаимодействия со своими вредоносными инструментами. Их деятельность сосредоточена на создании обратных ссылок и создании вредоносных схем трафика, которые влияют на рейтинг в поисковых системах, нацеленных на конкретные уязвимости в конфигурациях веб-серверов.

Организациям, использующим IIS, рекомендуется принимать превентивные меры путем регулярного обновления и исправления своих систем для защиты от потенциального использования, которое может привести к серьезным последствиям из-за развертывания вредоносного ПО и перенаправления пользователей на вредоносные сайты.
CTT Report Hub
#ParsedReport #CompletenessLow 08-02-2025 Vidar still changes: Variable Payload and more refined clouding for this new wave https://cert-agid.gov.it/news/vidar-muta-ancora-payload-variabile-e-offuscamento-piu-raffinato-per-questa-nuova-ondata/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В феврале 2025 года была обнаружена новая кампания, связанная с вредоносным ПО Vidar, использующая облачные методы и алгоритмы генерации доменов (DGA) для динамической генерации вредоносных доменов, в ходе атаки было идентифицировано 136 доменов. Метод доставки полезной нагрузки включал отложенную активацию URL-адреса, чтобы избежать обнаружения, а в файле JavaScript применялись методы обфускации и обработки строк на основе XOR, что усложняло анализ. Разнообразная полезная нагрузка вредоносного ПО потенциально может привести к дополнительному развертыванию вредоносного ПО, что подчеркивает необходимость повышения осведомленности о кибербезопасности.
-----

В феврале 2025 года была обнаружена новая кампания, связанная с вредоносным ПО Vidar, в которой использовались методы, знакомые по предыдущим операциям, а также передовые облачные методы и алгоритмы генерации доменов (DGA) для динамической генерации вредоносных адресов. В ходе этой конкретной кампании было выявлено 136 основных доменов, связанных с атакой, которая началась поздно вечером. Заметной стратегией, которая была замечена, была задержка активации URL-адресов, используемых для распространения полезной нагрузки, которая представляет собой файл JavaScript, в котором была реализована обфускация. Эта тактика направлена на то, чтобы избежать немедленного обнаружения и блокировки системами безопасности, поскольку URL-адреса оставались неактивными на начальном этапе и активировались только через несколько часов.

Вредоносная программа Vidar получила дальнейшее развитие, разработав сложные методы, призванные усложнить статический анализ и обнаружение. Она использует метод обработки входных строк, преобразуя их в список целых чисел, которые декодируются с помощью операций XOR с фиксированным значением. Этот процесс усложняет задачу автоматизированных средств безопасности, пытающихся идентифицировать вредоносное ПО.

Продолжая тенденцию к обфускации и уклонению от использования, вредоносное ПО не только использует DGA и отложенную активацию URL-адреса, но и демонстрирует переменную полезную нагрузку. После заражения Vidar может привести к последующему развертыванию дополнительных вредоносных программ из различных семейств, тем самым расширяя масштабы угрозы.

Учитывая эти изменения, осведомленность о кибербезопасности имеет решающее значение, особенно в отношении сообщений через PEC (Posta Elettronica Certificata). Пользователям рекомендуется проявлять осторожность при работе с сообщениями, содержащими подозрительные ссылки, и сообщать о любых проблемах непосредственно в специальный почтовый ящик для сообщений о вредоносных программах для дальнейшего расследования.
#ParsedReport #CompletenessMedium
08-02-2025

Dark Web Profile: Tortoiseshell APT

https://socradar.io/dark-web-profile-tortoiseshell-apt/

Report completeness: Medium

Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Irgc (motivation: cyber_espionage)

Threats:
Supply_chain_technique
Minibike
Minibus
Spear-phishing_technique
Liderc
Imaploader
Process_injection_technique

Industry:
Government, Energy, Aerospace, Transport, Military, Critical_infrastructure, Ngo

Geo:
Iran, Israel, Turkey, Iranian, Saudi arabia, Middle east, India, Albania

TTPs:
Tactics: 9
Technics: 18

Soft:
Microsoft Office, Dropbox

Languages:
powershell, javascript