CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 08-02-2025 Google Tag Manager Skimmer Steals Credit Card Info From Magento Site https://blog.sucuri.net/2025/02/google-tag-manager-skimmer-steals-credit-card-info-from-magento-site.html Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавний киберинцидент, связанный с сайтом электронной коммерции на базе Magento, выявил использование вредоносного скрипта, внедренного через Google Tag Manager, который функционировал как скиммер для кредитных карт и захватывал платежную информацию во время оформления заказа. Злоумышленники использовали таблицу базы данных "cms_block.content", использовали запутанный JavaScript с функцией eval() и обеспечивали постоянный доступ через черный ход в "./media/index.php". Этот инцидент свидетельствует о продолжающейся тенденции использования злоумышленниками законных инструментов в злонамеренных целях, что подчеркивает необходимость проявлять бдительность при мониторинге и устранении уязвимостей.
-----

Недавно был расследован хакерский инцидент, связанный с кражей данных кредитных карт с веб-сайта электронной коммерции на базе Magento, что позволило выявить изощренные методы, используемые злоумышленниками. В ходе расследования было установлено, что источником вредоносного ПО был незаконный скрипт, внедренный через Google Tag Manager (GTM). Этот скрипт, который изначально представлялся стандартным кодом отслеживания GTM и Google Analytics, на самом деле был вредоносным и предназначался для скиммера кредитных карт. Этот тип вредоносных программ захватывает конфиденциальную информацию, в частности данные кредитной карты, введенные в процессе оформления заказа, и отправляет ее на удаленный сервер, контролируемый злоумышленниками.

Злоумышленники использовали таблицу базы данных "cms_block.content" для загрузки вредоносного кода, который использовал запутанную полезную нагрузку JavaScript. В этой полезной нагрузке функция eval() использовалась для выполнения дальнейших вредоносных действий после расшифровки скрипта. Наличие бэкдора, расположенного в каталоге "./media/index.php", позволяет предположить, что злоумышленники могли поддерживать постоянный доступ к скомпрометированному сайту, что усложняло усилия по устранению неполадок.

Примечательным аспектом этого инцидента является использование киберпреступниками Google Tag Manager, легального сервиса, для развертывания вредоносных скриптов. Эта тактика была связана с методами, ранее использовавшимися участниками Magecart, в частности, с инцидентом с ATMZOW в 2024 году, что указывает на продолжающуюся тенденцию использования авторитетных платформ для вредоносных целей. Вредоносный домен eurowebmonitortool.com был связан с атакой и был внесен в список заблокированных несколькими поставщиками систем безопасности.

Чтобы устранить заражение, аналитики по безопасности удалили вредоносные записи из таблицы "cms_block.content" и все другие скомпрометированные файлы. Кроме того, были даны рекомендации по тщательному сканированию веб-сайта для обнаружения дополнительных вредоносных программ и бэкдоров. Особое внимание было уделено обновлению Magento и его расширений с помощью последних исправлений безопасности, а также необходимости регулярного мониторинга посещаемости веб-сайта и GTM на предмет необычных действий.

Этот инцидент подчеркивает сложную природу современных хакеров, демонстрируя, как законные инструменты могут быть использованы в злонамеренных целях. Методы обфускации и кодирования, используемые в этой атаке, создают значительные трудности для обнаружения, подчеркивая необходимость принятия надежных следственных мер в протоколах кибербезопасности.
#ParsedReport #CompletenessMedium
08-02-2025

Chinese-Speaking Group Manipulates SEO with BadIIS

https://www.trendmicro.com/en_us/research/25/b/chinese-speaking-group-manipulates-seo-with-badiis.html

Report completeness: Medium

Threats:
Badiis
Watering_hole_technique

Industry:
Telco, Government, Education

Geo:
Vietnam, Philippines, Usa, Asia, Singapore, Taiwan, Thailand, Bangladesh, Brazil, Japan, Korea, India, Chinese

ChatGPT TTPs:
do not use without manual check
T1190, T1059.003, T1027

IOCs:
File: 1
Hash: 75
Domain: 62
IP: 5

Soft:
Coccoc, sogou

Algorithms:
xor

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 08-02-2025 Chinese-Speaking Group Manipulates SEO with BadIIS https://www.trendmicro.com/en_us/research/25/b/chinese-speaking-group-manipulates-seo-with-badiis.html Report completeness: Medium Threats: Badiis Watering_hole_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавний анализ выявил финансово мотивированную кампанию по SEO-манипулированию, в которой используется вредоносное ПО BadIIS, нацеленное на различные страны Азии и Бразилию. Это вредоносное ПО использует уязвимости в информационных службах Интернета (IIS) для перенаправления пользователей на нелегальные сайты азартных игр и проведения SEO-мошенничества, в то время как для передачи команд и контроля используются зашифрованные методы. Злоумышленники устанавливают BADIIS на скомпрометированные серверы IIS с помощью пакетных файлов, внедряя вредоносный JavaScript и изменяя заголовки HTTP-ответов для облегчения перенаправления и дальнейших атак.
-----

Недавний анализ, проведенный исследователями Trend Micro, выявил, что кампания по SEO-манипулированию в основном нацелена на страны Азии, в частности на Индию, Таиланд, Вьетнам, Филиппины, Сингапур, Тайвань, Южную Корею, Японию и Бразилию, и указывает на то, что Бангладеш также может быть нацелен. Эта кампания использует уязвимости в информационных службах Интернета (IIS) посредством развертывания вредоносного ПО BadIIS, которое, вероятно, мотивировано финансовой выгодой, поскольку перенаправляет пользователей на нелегальные сайты азартных игр или вредоносные серверы.

Вредоносная программа BadIIS способна к SEO-мошенничеству и может внедрять вредоносный контент в браузеры законных пользователей, что включает в себя несанкционированную рекламу, дальнейшее распространение вредоносного ПО и даже организацию атак на определенные демографические группы. Скомпрометировав сервер IIS, злоумышленники могут установить BADIIS, что приведет к предоставлению пользователям измененного контента: либо перенаправляя их на нелегальные сайты азартных игр, либо перенаправляя их на серверы, контролируемые злоумышленниками, на которых размещены фишинговые схемы или вредоносное ПО.

Злоумышленники использовали пакетные файлы, содержащие специальные команды, для установки модулей BadIIS на скомпрометированные серверы. Эти варианты, проанализированные в ходе исследования, имеют общее функциональное сходство с ранее задокументированными вариантами, связанными с Group11, но отличаются структурой вызовов процессов, в частности, использованием обработчика с именем "OnSendResponse" вместо "onBeginRequest". BadIIS изменяет заголовок HTTP-ответа, проверяя поля "User-Agent" и "Referer"; при обнаружении определенных ключевых слов, связанных с поисковыми системами, пользователи перенаправляются на нелегальные сайты азартных игр. Подозрительный JavaScript вводится в ответы, адресованные законным посетителям, что еще больше облегчает их переход на вредоносные сайты.

URL-адрес управления (C&C) для связи BadIIS зашифрован с использованием единственного ключа XOR "0x03", что требует расшифровки во время выполнения. Эта вредоносная программа демонстрирует значительный потенциал в поддержке тактики массового распространения вредоносных программ и атак с использованием подпольных источников благодаря своей адаптивности и широкому использованию IIS в различных организационных средах, включая государственные учреждения, академические учреждения и телекоммуникационные компании.

Манипулирование SEO с помощью BadIIS означает сложный стратегический подход группы хакеров, говорящих на китайском языке, использующей разнообразную доменную и IP-инфраструктуру с методами балансировки нагрузки для поддержания взаимодействия со своими вредоносными инструментами. Их деятельность сосредоточена на создании обратных ссылок и создании вредоносных схем трафика, которые влияют на рейтинг в поисковых системах, нацеленных на конкретные уязвимости в конфигурациях веб-серверов.

Организациям, использующим IIS, рекомендуется принимать превентивные меры путем регулярного обновления и исправления своих систем для защиты от потенциального использования, которое может привести к серьезным последствиям из-за развертывания вредоносного ПО и перенаправления пользователей на вредоносные сайты.
CTT Report Hub
#ParsedReport #CompletenessLow 08-02-2025 Vidar still changes: Variable Payload and more refined clouding for this new wave https://cert-agid.gov.it/news/vidar-muta-ancora-payload-variabile-e-offuscamento-piu-raffinato-per-questa-nuova-ondata/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В феврале 2025 года была обнаружена новая кампания, связанная с вредоносным ПО Vidar, использующая облачные методы и алгоритмы генерации доменов (DGA) для динамической генерации вредоносных доменов, в ходе атаки было идентифицировано 136 доменов. Метод доставки полезной нагрузки включал отложенную активацию URL-адреса, чтобы избежать обнаружения, а в файле JavaScript применялись методы обфускации и обработки строк на основе XOR, что усложняло анализ. Разнообразная полезная нагрузка вредоносного ПО потенциально может привести к дополнительному развертыванию вредоносного ПО, что подчеркивает необходимость повышения осведомленности о кибербезопасности.
-----

В феврале 2025 года была обнаружена новая кампания, связанная с вредоносным ПО Vidar, в которой использовались методы, знакомые по предыдущим операциям, а также передовые облачные методы и алгоритмы генерации доменов (DGA) для динамической генерации вредоносных адресов. В ходе этой конкретной кампании было выявлено 136 основных доменов, связанных с атакой, которая началась поздно вечером. Заметной стратегией, которая была замечена, была задержка активации URL-адресов, используемых для распространения полезной нагрузки, которая представляет собой файл JavaScript, в котором была реализована обфускация. Эта тактика направлена на то, чтобы избежать немедленного обнаружения и блокировки системами безопасности, поскольку URL-адреса оставались неактивными на начальном этапе и активировались только через несколько часов.

Вредоносная программа Vidar получила дальнейшее развитие, разработав сложные методы, призванные усложнить статический анализ и обнаружение. Она использует метод обработки входных строк, преобразуя их в список целых чисел, которые декодируются с помощью операций XOR с фиксированным значением. Этот процесс усложняет задачу автоматизированных средств безопасности, пытающихся идентифицировать вредоносное ПО.

Продолжая тенденцию к обфускации и уклонению от использования, вредоносное ПО не только использует DGA и отложенную активацию URL-адреса, но и демонстрирует переменную полезную нагрузку. После заражения Vidar может привести к последующему развертыванию дополнительных вредоносных программ из различных семейств, тем самым расширяя масштабы угрозы.

Учитывая эти изменения, осведомленность о кибербезопасности имеет решающее значение, особенно в отношении сообщений через PEC (Posta Elettronica Certificata). Пользователям рекомендуется проявлять осторожность при работе с сообщениями, содержащими подозрительные ссылки, и сообщать о любых проблемах непосредственно в специальный почтовый ящик для сообщений о вредоносных программах для дальнейшего расследования.
#ParsedReport #CompletenessMedium
08-02-2025

Dark Web Profile: Tortoiseshell APT

https://socradar.io/dark-web-profile-tortoiseshell-apt/

Report completeness: Medium

Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Irgc (motivation: cyber_espionage)

Threats:
Supply_chain_technique
Minibike
Minibus
Spear-phishing_technique
Liderc
Imaploader
Process_injection_technique

Industry:
Government, Energy, Aerospace, Transport, Military, Critical_infrastructure, Ngo

Geo:
Iran, Israel, Turkey, Iranian, Saudi arabia, Middle east, India, Albania

TTPs:
Tactics: 9
Technics: 18

Soft:
Microsoft Office, Dropbox

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 08-02-2025 Dark Web Profile: Tortoiseshell APT https://socradar.io/dark-web-profile-tortoiseshell-apt/ Report completeness: Medium Actors/Campaigns: Tortoiseshell (motivation: cyber_espionage) Irgc (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Иранская группа кибершпионажа Tortoiseshell, связанная с Корпусом стражей Исламской революции, нацелена на такие сектора, как оборона и технологии на Ближнем Востоке, используя сложные методы, такие как длительная социальная инженерия и атаки на цепочки поставок, для проникновения в сети. Группа использует пользовательские и готовые вредоносные программы, в частности LEMPO и IMAPLoader, для выполнения киберопераций, часто используя уязвимости в программном обеспечении, таком как Microsoft Office и Adobe, для получения доступа. Используя тактику социальной инженерии, включая создание поддельных личностей и отправку фишинговых электронных писем с вредоносными вложениями, они проводят операции незаметно, используя облачные сервисы для размещения полезной нагрузки и утечки данных.
-----

Иранская группа кибершпионажа Tortoiseshell действует с июля 2018 года, в основном нацеливаясь на ИТ-провайдеров в Саудовской Аравии и распространяясь на технологический, оборонный, государственный, финансовый и транспортный секторы Израиля и Ближнего Востока в целом. Недавние операции включают шпионаж против аэрокосмического и оборонного секторов, об активности которых сообщалось летом 2022 года.

Группа использует заказное и готовое вредоносное ПО и использует атаки на цепочки поставок для получения доступа к сетям клиентов, часто получая доступ на административном уровне. Длительные кампании социальной инженерии - это ключевая тактика, включающая создание поддельных персонажей в социальных сетях, что приводит к распространению вредоносного ПО через документы или ссылки, которые выглядят законно.

В одной из известных атак был задействован вымышленный пользователь LinkedIn, который был нацелен на американского оборонного подрядчика с помощью вредоносного ПО LEMPO. Фишинг-атака является основным направлением для Tortoiseshell, часто использующей вредоносные вложения в электронной почте, которые используют уязвимости в программном обеспечении, таком как Microsoft Office и продукты Adobe. У них есть специальный имплантат под названием IMAPLoader для командно-диспетчерской связи, который помогает им избежать обнаружения.

Tortoiseshell использует облачные сервисы, такие как Dropbox и Google Drive, для размещения полезной нагрузки и фильтрации данных, используя зашифрованные сообщения и методы выполнения без использования файлов, чтобы сочетать вредоносные действия с законным трафиком. Организациям следует усилить защиту от социальной инженерии и фишинговых атак с помощью усовершенствованной фильтрации электронной почты, обучения сотрудников и упреждающего мониторинга своих доменов.
#ParsedReport #CompletenessLow
09-02-2025

NanoCore RAT Malware Analysis

https://malwr-analysis.com/2025/02/10/nanocore-rat-malware-analysis/

Report completeness: Low

Threats:
Nanocore_rat
Eazfuscator_tool
De4dot_tool

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1547.001, T1053.005, T1071

IOCs:
Hash: 1
File: 2
Registry: 2
Path: 3
Domain: 1
IP: 1

Soft:
SysInternals, Windows Task Scheduler, Task Scheduler

Algorithms:
md5

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessLow 09-02-2025 NanoCore RAT Malware Analysis https://malwr-analysis.com/2025/02/10/nanocore-rat-malware-analysis/ Report completeness: Low Threats: Nanocore_rat Eazfuscator_tool De4dot_tool TTPs: Tactics: 1 Technics: 0 ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
NanoCore - это троян для удаленного доступа (RAT), предназначенный для шпионажа и кражи данных, отличающийся использованием методов обфускации, препятствующих обратному проектированию. Он поддерживает постоянство за счет саморепликации в скрытом каталоге и внесения изменений в реестр, при этом обмениваясь данными через домен simpletest[.\]ddns.net через порт 9632. Вредоносная программа также имеет модульную архитектуру, позволяющую расширять возможности шпионажа с помощью таких плагинов, как SurveillanceEx, и продемонстрировала способность изменять файловую систему для хранения украденных данных.
-----

NanoCore - это троян удаленного доступа (RAT), идентифицируемый по хэшу 18B476D37244CB0B435D7B06912E9193, известный своим использованием в шпионаже и краже данных. Анализ этого конкретного примера показал, что это исполняемый файл .NET, использующий Eazfuscator для обфускации, что усложняет работу по обратному проектированию. Процесс деобфускации был проведен с использованием de4dot, который успешно восстановил код в более удобочитаемом формате, что способствовало более четкому пониманию его функциональности.

Важные индикаторы, извлеченные из двоичного файла, указывают на то, как NanoCore обеспечивает постоянство и командно-контрольную связь (C2). Вредоносная программа пытается сохранить постоянство, реплицируя себя в скрытый каталог и создавая запись в реестре в разделе HKCU\Software\Microsoft\Windows\CurrentVersion\Run\saasmon.exe. Такое поведение указывает на то, что RAT спроектирован таким образом, чтобы работать незаметно при каждой загрузке системы.

Для связи C2 NanoCore подключается к домену simpletest[.\]ddns.net , использующий IP-адрес 8.8.8.8 (вероятно, для проверки подключения к Google DNS) и использующий порт 9632 для связи. Кроме того, в ходе динамического анализа было замечено, что был установлен специальный плагин SurveillanceEx, расширяющий шпионские возможности RAT благодаря своей модульной системе плагинов.

Что касается планирования задач, проверка кода показала намерение создать запланированную задачу с помощью schtasks.exe в целях сохранения; однако в ходе динамического анализа не было обнаружено фактической запланированной задачи. Это указывает на потенциальную проблему или метод уклонения, используемый вредоносной программой.

Были отмечены дополнительные изменения в файловой системе, в том числе установка вредоносного ПО в каталог C:\Program Files (x86)\SAAS Monitor\ и его рабочие файлы, расположенные в пользовательских каталогах, где также хранятся данные для кейлоггинга и записи в буфер обмена.

Обширный набор функций и модульная природа NanoCore делают его постоянной угрозой, предоставляя злоумышленникам значительный контроль и возможность адаптации при развертывании дополнительных возможностей. Защитникам рекомендуется внимательно отслеживать сетевой трафик и применять упреждающие меры безопасности в ответ на поведение, проявляемое этой крысой.
#ParsedReport #CompletenessLow
08-02-2025

How Adversaries Exploit Unmonitored Cloud Regions to Evade Detection

https://permiso.io/blog/how-threat-actors-leverage-unsupported-cloud-regions

Report completeness: Low

Threats:
Xmrig_miner
Cobalt_strike
Metasploit_tool

TTPs:
Tactics: 1
Technics: 1

ChatGPT TTPs:
do not use without manual check
T1535, TA0005

Soft:
GuardDuty

Functions:
Get-AzLocation

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessLow 08-02-2025 How Adversaries Exploit Unmonitored Cloud Regions to Evade Detection https://permiso.io/blog/how-threat-actors-leverage-unsupported-cloud-regions Report completeness: Low Threats: Xmrig_miner Cobalt_strike Metasploit_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники используют неиспользуемые или неподдерживаемые облачные регионы, в которых часто отсутствуют продвинутые службы обнаружения, для осуществления вредоносных действий, таких как криптоджекинг, что позволяет запускать такие операции, как запуск экземпляров EC2 или сегментов S3 для майнинга криптовалюты. Такая эксплуатация обычно происходит через скомпрометированные учетные записи AWS, где злоумышленники используют украденные учетные данные и неправильные настройки для активации этих пропущенных областей, обходя обычные меры безопасности. Эффективные меры противодействия требуют от организаций расширения возможностей мониторинга, проведения регулярных аудитов и применения строгих политик для защиты от угроз во всех облачных регионах.
-----

Злоумышленники используют неиспользуемые или неподдерживаемые облачные области, чтобы избежать обнаружения. Этот метод относится к категории неиспользуемых/неподдерживаемых облачных областей (T1535) в платформе MITRE ATT&CK. Атаки в этих регионах облегчают такие операции, как криптоджекинг, что приводит к финансовым потерям от необнаруженных действий. Исследования показывают, что хакеры успешно размещают вредоносные ресурсы в нескольких облачных регионах, обходя обнаружение, сосредоточенное на активных областях. Скомпрометированные учетные записи AWS особенно подвержены риску из-за кражи учетных данных и неправильной настройки IAM. хакеры используют интерфейсы командной строки и SDK для перечисления неиспользуемых регионов и запуска вредоносных действий. В Azure злоумышленники предоставляют виртуальные машины для майнинга криптовалюты и могут использовать PowerShell для выявления неконтролируемых регионов. Неправильно настроенные политики IAM облегчают использование облачных средств автоматизации, необходимых для быстрого развертывания ресурсов. Программное обеспечение для криптомайнинга используется для добычи виртуальной валюты, что увеличивает затраты организаций. Для дальнейшего проникновения в облачные среды могут использоваться продвинутые платформы, такие как Metasploit. Организациям следует внедрять стратегии обнаружения, охватывающие все облачные регионы, и использовать средства ведения журнала и обеспечения безопасности для выявления подозрительной активности. Регулярные аудиты и более строгое применение политик необходимы для обеспечения контроля за развертыванием ресурсов.
#ParsedReport #CompletenessLow
06-02-2025

LucKY_Gh0$t Ransomware Operator Demands $220 for Decryption

https://www.sonicwall.com/blog/lucky_gh0-t-ransomware-operator-demands-220-for-decryption

Report completeness: Low

Threats:
Lucky_ghost
Chaos_ransomware

ChatGPT TTPs:
do not use without manual check
T1486, T1490

IOCs:
File: 2

Crypto:
bitcoin
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 LucKY_Gh0$t Ransomware Operator Demands $220 for Decryption https://www.sonicwall.com/blog/lucky_gh0-t-ransomware-operator-demands-220-for-decryption Report completeness: Low Threats: Lucky_ghost Chaos_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вариант программы-вымогателя LucKY_Gho$t, производный от программы-вымогателя Chaos, шифрует файлы жертвы и изменяет имена файлов, требуя при этом выкуп в размере 220 долларов в биткоинах. Он нацелен на различные типы файлов, отключает функции восстановления системы и общается с жертвами через зашифрованное приложение для общения в чате под названием Session. SonicWall Capture Labs разработала сигнатуру обнаружения для этой программы-вымогателя.
-----

SonicWall Capture Labs отслеживает новую версию программы-вымогателя под названием LucKY_Gho$t, которая является производной от хорошо известной программы-вымогателя Chaos. Хакеры, стоящие за LucKY_Gho$t, требуют выкуп в размере 220 долларов в биткоинах за расшифровку файлов. После заражения программа-вымогатель шифрует файлы в системе жертвы и изменяет имена файлов, добавляя четыре буквенно-цифровых символа. В дополнение к шифрованию файлов, она меняет фон рабочего стола на определенное изображение, хотя детали изображения не были раскрыты в ходе анализа.

Программа-вымогатель нацелена на различные типы файлов, и эта цель была выявлена в декомпилированном коде вредоносной программы. Примечательно, что LucKY_Gho$t также отключает несколько функций восстановления системы, чтобы помешать попыткам восстановить файлы без уплаты выкупа. Анализ показывает, что операторы напрямую взаимодействуют с жертвами через чат-приложение Session, известное своим сквозным шифрованием и ориентированное на конфиденциальность и минимальное количество метаданных. Исследователи успешно установили рекомендованное приложение и смогли вступить в диалог с оператором программы-вымогателя.

SonicWall Capture Labs сообщила, что они разработали сигнатуру для обнаружения и устранения этой угрозы вымогательства, хотя конкретные сведения о сигнатуре не были включены в отчет.
#ParsedReport #CompletenessHigh
10-02-2025

Further insights into Ivanti CSA 4.6 vulnerabilities exploitation

https://harfanglab.io/insidethelab/insights-ivanti-csa-exploitation/

Report completeness: High

Threats:
Behinder
Godzilla_webshell
Arl_tool
Landesk_tool
Grok
Upx_tool
Supershell
Fscan_tool
Zerologon_vuln
Reversessh_tool
Any_support_tool

Industry:
Government, Chemical, Healthcare, Telco, Financial

Geo:
Germany, China, Turkey, French, France

CVEs:
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)

CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud services appliance (4.6)

CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (4.6)

CVE-2024-9379 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (<5.0.2)

CVE-2021-44529 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (le4.5, 4.6)

CVE-2022-1388 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip access policy manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip advanced firewall manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip analytics (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip application acceleration manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip application security manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
have more...
CVE-2024-9381 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (<5.0.2)

CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)

CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit project polkit (<121)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1059.003, T1105, T1021.004, T1053.005, T1595, T1056.001, T1557.001

IOCs:
File: 6
Hash: 14
IP: 3
Domain: 4
Email: 1

Soft:
Ivanti, OpenSSH, Ubuntu, nginx, SystemD, openssl, Linux, PostgreSQL, curl, BIG-IP, have more...

Algorithms:
base64, aes-128, xor, sha256, md5, sha1

Functions:
RANDOM_NAME_VARIABLE2

Win Services:
bits

Languages:
golang, javascript, python, php

YARA: Found

Links:
have more...
https://github.com/NHAS/reverse\_ssh/blob/71420af670aebbe632f35ce8428cbfbd21dc5f53/internal/server/webserver/webserver.go#L51
https://github.com/NHAS/reverse\_ssh/blob/71420af670aebbe632f35ce8428cbfbd21dc5f53/pkg/mux/multiplexer.go#L53
https://github.com/dutchcoders/transfer.sh