CTT Report Hub
#ParsedReport #CompletenessLow 09-02-2025 NanoCore RAT Malware Analysis https://malwr-analysis.com/2025/02/10/nanocore-rat-malware-analysis/ Report completeness: Low Threats: Nanocore_rat Eazfuscator_tool De4dot_tool TTPs: Tactics: 1 Technics: 0 ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NanoCore - это троян для удаленного доступа (RAT), предназначенный для шпионажа и кражи данных, отличающийся использованием методов обфускации, препятствующих обратному проектированию. Он поддерживает постоянство за счет саморепликации в скрытом каталоге и внесения изменений в реестр, при этом обмениваясь данными через домен simpletest[.\]ddns.net через порт 9632. Вредоносная программа также имеет модульную архитектуру, позволяющую расширять возможности шпионажа с помощью таких плагинов, как SurveillanceEx, и продемонстрировала способность изменять файловую систему для хранения украденных данных.
-----
NanoCore - это троян удаленного доступа (RAT), идентифицируемый по хэшу 18B476D37244CB0B435D7B06912E9193, известный своим использованием в шпионаже и краже данных. Анализ этого конкретного примера показал, что это исполняемый файл .NET, использующий Eazfuscator для обфускации, что усложняет работу по обратному проектированию. Процесс деобфускации был проведен с использованием de4dot, который успешно восстановил код в более удобочитаемом формате, что способствовало более четкому пониманию его функциональности.
Важные индикаторы, извлеченные из двоичного файла, указывают на то, как NanoCore обеспечивает постоянство и командно-контрольную связь (C2). Вредоносная программа пытается сохранить постоянство, реплицируя себя в скрытый каталог и создавая запись в реестре в разделе HKCU\Software\Microsoft\Windows\CurrentVersion\Run\saasmon.exe. Такое поведение указывает на то, что RAT спроектирован таким образом, чтобы работать незаметно при каждой загрузке системы.
Для связи C2 NanoCore подключается к домену simpletest[.\]ddns.net , использующий IP-адрес 8.8.8.8 (вероятно, для проверки подключения к Google DNS) и использующий порт 9632 для связи. Кроме того, в ходе динамического анализа было замечено, что был установлен специальный плагин SurveillanceEx, расширяющий шпионские возможности RAT благодаря своей модульной системе плагинов.
Что касается планирования задач, проверка кода показала намерение создать запланированную задачу с помощью schtasks.exe в целях сохранения; однако в ходе динамического анализа не было обнаружено фактической запланированной задачи. Это указывает на потенциальную проблему или метод уклонения, используемый вредоносной программой.
Были отмечены дополнительные изменения в файловой системе, в том числе установка вредоносного ПО в каталог C:\Program Files (x86)\SAAS Monitor\ и его рабочие файлы, расположенные в пользовательских каталогах, где также хранятся данные для кейлоггинга и записи в буфер обмена.
Обширный набор функций и модульная природа NanoCore делают его постоянной угрозой, предоставляя злоумышленникам значительный контроль и возможность адаптации при развертывании дополнительных возможностей. Защитникам рекомендуется внимательно отслеживать сетевой трафик и применять упреждающие меры безопасности в ответ на поведение, проявляемое этой крысой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NanoCore - это троян для удаленного доступа (RAT), предназначенный для шпионажа и кражи данных, отличающийся использованием методов обфускации, препятствующих обратному проектированию. Он поддерживает постоянство за счет саморепликации в скрытом каталоге и внесения изменений в реестр, при этом обмениваясь данными через домен simpletest[.\]ddns.net через порт 9632. Вредоносная программа также имеет модульную архитектуру, позволяющую расширять возможности шпионажа с помощью таких плагинов, как SurveillanceEx, и продемонстрировала способность изменять файловую систему для хранения украденных данных.
-----
NanoCore - это троян удаленного доступа (RAT), идентифицируемый по хэшу 18B476D37244CB0B435D7B06912E9193, известный своим использованием в шпионаже и краже данных. Анализ этого конкретного примера показал, что это исполняемый файл .NET, использующий Eazfuscator для обфускации, что усложняет работу по обратному проектированию. Процесс деобфускации был проведен с использованием de4dot, который успешно восстановил код в более удобочитаемом формате, что способствовало более четкому пониманию его функциональности.
Важные индикаторы, извлеченные из двоичного файла, указывают на то, как NanoCore обеспечивает постоянство и командно-контрольную связь (C2). Вредоносная программа пытается сохранить постоянство, реплицируя себя в скрытый каталог и создавая запись в реестре в разделе HKCU\Software\Microsoft\Windows\CurrentVersion\Run\saasmon.exe. Такое поведение указывает на то, что RAT спроектирован таким образом, чтобы работать незаметно при каждой загрузке системы.
Для связи C2 NanoCore подключается к домену simpletest[.\]ddns.net , использующий IP-адрес 8.8.8.8 (вероятно, для проверки подключения к Google DNS) и использующий порт 9632 для связи. Кроме того, в ходе динамического анализа было замечено, что был установлен специальный плагин SurveillanceEx, расширяющий шпионские возможности RAT благодаря своей модульной системе плагинов.
Что касается планирования задач, проверка кода показала намерение создать запланированную задачу с помощью schtasks.exe в целях сохранения; однако в ходе динамического анализа не было обнаружено фактической запланированной задачи. Это указывает на потенциальную проблему или метод уклонения, используемый вредоносной программой.
Были отмечены дополнительные изменения в файловой системе, в том числе установка вредоносного ПО в каталог C:\Program Files (x86)\SAAS Monitor\ и его рабочие файлы, расположенные в пользовательских каталогах, где также хранятся данные для кейлоггинга и записи в буфер обмена.
Обширный набор функций и модульная природа NanoCore делают его постоянной угрозой, предоставляя злоумышленникам значительный контроль и возможность адаптации при развертывании дополнительных возможностей. Защитникам рекомендуется внимательно отслеживать сетевой трафик и применять упреждающие меры безопасности в ответ на поведение, проявляемое этой крысой.
#ParsedReport #CompletenessLow
08-02-2025
How Adversaries Exploit Unmonitored Cloud Regions to Evade Detection
https://permiso.io/blog/how-threat-actors-leverage-unsupported-cloud-regions
Report completeness: Low
Threats:
Xmrig_miner
Cobalt_strike
Metasploit_tool
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
T1535, TA0005
Soft:
GuardDuty
Functions:
Get-AzLocation
Languages:
powershell, python
08-02-2025
How Adversaries Exploit Unmonitored Cloud Regions to Evade Detection
https://permiso.io/blog/how-threat-actors-leverage-unsupported-cloud-regions
Report completeness: Low
Threats:
Xmrig_miner
Cobalt_strike
Metasploit_tool
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1535, TA0005
Soft:
GuardDuty
Functions:
Get-AzLocation
Languages:
powershell, python
permiso.io
Unused Cloud Regions: How Threat Actors Abuse Unsupported Cloud Regions
Learn how threat actors exploit unused or less-monitored regions to create unauthorized resources and often times go undetected.
CTT Report Hub
#ParsedReport #CompletenessLow 08-02-2025 How Adversaries Exploit Unmonitored Cloud Regions to Evade Detection https://permiso.io/blog/how-threat-actors-leverage-unsupported-cloud-regions Report completeness: Low Threats: Xmrig_miner Cobalt_strike Metasploit_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют неиспользуемые или неподдерживаемые облачные регионы, в которых часто отсутствуют продвинутые службы обнаружения, для осуществления вредоносных действий, таких как криптоджекинг, что позволяет запускать такие операции, как запуск экземпляров EC2 или сегментов S3 для майнинга криптовалюты. Такая эксплуатация обычно происходит через скомпрометированные учетные записи AWS, где злоумышленники используют украденные учетные данные и неправильные настройки для активации этих пропущенных областей, обходя обычные меры безопасности. Эффективные меры противодействия требуют от организаций расширения возможностей мониторинга, проведения регулярных аудитов и применения строгих политик для защиты от угроз во всех облачных регионах.
-----
Злоумышленники используют неиспользуемые или неподдерживаемые облачные области, чтобы избежать обнаружения. Этот метод относится к категории неиспользуемых/неподдерживаемых облачных областей (T1535) в платформе MITRE ATT&CK. Атаки в этих регионах облегчают такие операции, как криптоджекинг, что приводит к финансовым потерям от необнаруженных действий. Исследования показывают, что хакеры успешно размещают вредоносные ресурсы в нескольких облачных регионах, обходя обнаружение, сосредоточенное на активных областях. Скомпрометированные учетные записи AWS особенно подвержены риску из-за кражи учетных данных и неправильной настройки IAM. хакеры используют интерфейсы командной строки и SDK для перечисления неиспользуемых регионов и запуска вредоносных действий. В Azure злоумышленники предоставляют виртуальные машины для майнинга криптовалюты и могут использовать PowerShell для выявления неконтролируемых регионов. Неправильно настроенные политики IAM облегчают использование облачных средств автоматизации, необходимых для быстрого развертывания ресурсов. Программное обеспечение для криптомайнинга используется для добычи виртуальной валюты, что увеличивает затраты организаций. Для дальнейшего проникновения в облачные среды могут использоваться продвинутые платформы, такие как Metasploit. Организациям следует внедрять стратегии обнаружения, охватывающие все облачные регионы, и использовать средства ведения журнала и обеспечения безопасности для выявления подозрительной активности. Регулярные аудиты и более строгое применение политик необходимы для обеспечения контроля за развертыванием ресурсов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют неиспользуемые или неподдерживаемые облачные регионы, в которых часто отсутствуют продвинутые службы обнаружения, для осуществления вредоносных действий, таких как криптоджекинг, что позволяет запускать такие операции, как запуск экземпляров EC2 или сегментов S3 для майнинга криптовалюты. Такая эксплуатация обычно происходит через скомпрометированные учетные записи AWS, где злоумышленники используют украденные учетные данные и неправильные настройки для активации этих пропущенных областей, обходя обычные меры безопасности. Эффективные меры противодействия требуют от организаций расширения возможностей мониторинга, проведения регулярных аудитов и применения строгих политик для защиты от угроз во всех облачных регионах.
-----
Злоумышленники используют неиспользуемые или неподдерживаемые облачные области, чтобы избежать обнаружения. Этот метод относится к категории неиспользуемых/неподдерживаемых облачных областей (T1535) в платформе MITRE ATT&CK. Атаки в этих регионах облегчают такие операции, как криптоджекинг, что приводит к финансовым потерям от необнаруженных действий. Исследования показывают, что хакеры успешно размещают вредоносные ресурсы в нескольких облачных регионах, обходя обнаружение, сосредоточенное на активных областях. Скомпрометированные учетные записи AWS особенно подвержены риску из-за кражи учетных данных и неправильной настройки IAM. хакеры используют интерфейсы командной строки и SDK для перечисления неиспользуемых регионов и запуска вредоносных действий. В Azure злоумышленники предоставляют виртуальные машины для майнинга криптовалюты и могут использовать PowerShell для выявления неконтролируемых регионов. Неправильно настроенные политики IAM облегчают использование облачных средств автоматизации, необходимых для быстрого развертывания ресурсов. Программное обеспечение для криптомайнинга используется для добычи виртуальной валюты, что увеличивает затраты организаций. Для дальнейшего проникновения в облачные среды могут использоваться продвинутые платформы, такие как Metasploit. Организациям следует внедрять стратегии обнаружения, охватывающие все облачные регионы, и использовать средства ведения журнала и обеспечения безопасности для выявления подозрительной активности. Регулярные аудиты и более строгое применение политик необходимы для обеспечения контроля за развертыванием ресурсов.
#ParsedReport #CompletenessLow
06-02-2025
LucKY_Gh0$t Ransomware Operator Demands $220 for Decryption
https://www.sonicwall.com/blog/lucky_gh0-t-ransomware-operator-demands-220-for-decryption
Report completeness: Low
Threats:
Lucky_ghost
Chaos_ransomware
ChatGPT TTPs:
T1486, T1490
IOCs:
File: 2
Crypto:
bitcoin
06-02-2025
LucKY_Gh0$t Ransomware Operator Demands $220 for Decryption
https://www.sonicwall.com/blog/lucky_gh0-t-ransomware-operator-demands-220-for-decryption
Report completeness: Low
Threats:
Lucky_ghost
Chaos_ransomware
ChatGPT TTPs:
do not use without manual checkT1486, T1490
IOCs:
File: 2
Crypto:
bitcoin
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 LucKY_Gh0$t Ransomware Operator Demands $220 for Decryption https://www.sonicwall.com/blog/lucky_gh0-t-ransomware-operator-demands-220-for-decryption Report completeness: Low Threats: Lucky_ghost Chaos_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант программы-вымогателя LucKY_Gho$t, производный от программы-вымогателя Chaos, шифрует файлы жертвы и изменяет имена файлов, требуя при этом выкуп в размере 220 долларов в биткоинах. Он нацелен на различные типы файлов, отключает функции восстановления системы и общается с жертвами через зашифрованное приложение для общения в чате под названием Session. SonicWall Capture Labs разработала сигнатуру обнаружения для этой программы-вымогателя.
-----
SonicWall Capture Labs отслеживает новую версию программы-вымогателя под названием LucKY_Gho$t, которая является производной от хорошо известной программы-вымогателя Chaos. Хакеры, стоящие за LucKY_Gho$t, требуют выкуп в размере 220 долларов в биткоинах за расшифровку файлов. После заражения программа-вымогатель шифрует файлы в системе жертвы и изменяет имена файлов, добавляя четыре буквенно-цифровых символа. В дополнение к шифрованию файлов, она меняет фон рабочего стола на определенное изображение, хотя детали изображения не были раскрыты в ходе анализа.
Программа-вымогатель нацелена на различные типы файлов, и эта цель была выявлена в декомпилированном коде вредоносной программы. Примечательно, что LucKY_Gho$t также отключает несколько функций восстановления системы, чтобы помешать попыткам восстановить файлы без уплаты выкупа. Анализ показывает, что операторы напрямую взаимодействуют с жертвами через чат-приложение Session, известное своим сквозным шифрованием и ориентированное на конфиденциальность и минимальное количество метаданных. Исследователи успешно установили рекомендованное приложение и смогли вступить в диалог с оператором программы-вымогателя.
SonicWall Capture Labs сообщила, что они разработали сигнатуру для обнаружения и устранения этой угрозы вымогательства, хотя конкретные сведения о сигнатуре не были включены в отчет.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант программы-вымогателя LucKY_Gho$t, производный от программы-вымогателя Chaos, шифрует файлы жертвы и изменяет имена файлов, требуя при этом выкуп в размере 220 долларов в биткоинах. Он нацелен на различные типы файлов, отключает функции восстановления системы и общается с жертвами через зашифрованное приложение для общения в чате под названием Session. SonicWall Capture Labs разработала сигнатуру обнаружения для этой программы-вымогателя.
-----
SonicWall Capture Labs отслеживает новую версию программы-вымогателя под названием LucKY_Gho$t, которая является производной от хорошо известной программы-вымогателя Chaos. Хакеры, стоящие за LucKY_Gho$t, требуют выкуп в размере 220 долларов в биткоинах за расшифровку файлов. После заражения программа-вымогатель шифрует файлы в системе жертвы и изменяет имена файлов, добавляя четыре буквенно-цифровых символа. В дополнение к шифрованию файлов, она меняет фон рабочего стола на определенное изображение, хотя детали изображения не были раскрыты в ходе анализа.
Программа-вымогатель нацелена на различные типы файлов, и эта цель была выявлена в декомпилированном коде вредоносной программы. Примечательно, что LucKY_Gho$t также отключает несколько функций восстановления системы, чтобы помешать попыткам восстановить файлы без уплаты выкупа. Анализ показывает, что операторы напрямую взаимодействуют с жертвами через чат-приложение Session, известное своим сквозным шифрованием и ориентированное на конфиденциальность и минимальное количество метаданных. Исследователи успешно установили рекомендованное приложение и смогли вступить в диалог с оператором программы-вымогателя.
SonicWall Capture Labs сообщила, что они разработали сигнатуру для обнаружения и устранения этой угрозы вымогательства, хотя конкретные сведения о сигнатуре не были включены в отчет.
#ParsedReport #CompletenessHigh
10-02-2025
Further insights into Ivanti CSA 4.6 vulnerabilities exploitation
https://harfanglab.io/insidethelab/insights-ivanti-csa-exploitation/
Report completeness: High
Threats:
Behinder
Godzilla_webshell
Arl_tool
Landesk_tool
Grok
Upx_tool
Supershell
Fscan_tool
Zerologon_vuln
Reversessh_tool
Any_support_tool
Industry:
Government, Chemical, Healthcare, Telco, Financial
Geo:
Germany, China, Turkey, French, France
CVEs:
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud services appliance (4.6)
CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (4.6)
CVE-2024-9379 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (<5.0.2)
CVE-2021-44529 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (le4.5, 4.6)
CVE-2022-1388 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip access policy manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip advanced firewall manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip analytics (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip application acceleration manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip application security manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
have more...
CVE-2024-9381 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (<5.0.2)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit project polkit (<121)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1190, T1059.003, T1105, T1021.004, T1053.005, T1595, T1056.001, T1557.001
IOCs:
File: 6
Hash: 14
IP: 3
Domain: 4
Email: 1
Soft:
Ivanti, OpenSSH, Ubuntu, nginx, SystemD, openssl, Linux, PostgreSQL, curl, BIG-IP, have more...
Algorithms:
base64, aes-128, xor, sha256, md5, sha1
Functions:
RANDOM_NAME_VARIABLE2
Win Services:
bits
Languages:
golang, javascript, python, php
YARA: Found
Links:
have more...
10-02-2025
Further insights into Ivanti CSA 4.6 vulnerabilities exploitation
https://harfanglab.io/insidethelab/insights-ivanti-csa-exploitation/
Report completeness: High
Threats:
Behinder
Godzilla_webshell
Arl_tool
Landesk_tool
Grok
Upx_tool
Supershell
Fscan_tool
Zerologon_vuln
Reversessh_tool
Any_support_tool
Industry:
Government, Chemical, Healthcare, Telco, Financial
Geo:
Germany, China, Turkey, French, France
CVEs:
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud services appliance (4.6)
CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (4.6)
CVE-2024-9379 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (<5.0.2)
CVE-2021-44529 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (le4.5, 4.6)
CVE-2022-1388 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip access policy manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip advanced firewall manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip analytics (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip application acceleration manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip application security manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
have more...
CVE-2024-9381 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager cloud services appliance (<5.0.2)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit project polkit (<121)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1059.003, T1105, T1021.004, T1053.005, T1595, T1056.001, T1557.001
IOCs:
File: 6
Hash: 14
IP: 3
Domain: 4
Email: 1
Soft:
Ivanti, OpenSSH, Ubuntu, nginx, SystemD, openssl, Linux, PostgreSQL, curl, BIG-IP, have more...
Algorithms:
base64, aes-128, xor, sha256, md5, sha1
Functions:
RANDOM_NAME_VARIABLE2
Win Services:
bits
Languages:
golang, javascript, python, php
YARA: Found
Links:
have more...
https://github.com/NHAS/reverse\_ssh/blob/71420af670aebbe632f35ce8428cbfbd21dc5f53/internal/server/webserver/webserver.go#L51https://github.com/NHAS/reverse\_ssh/blob/71420af670aebbe632f35ce8428cbfbd21dc5f53/pkg/mux/multiplexer.go#L53https://github.com/dutchcoders/transfer.shHarfangLab
Further insights into Ivanti CSA 4.6 vulnerabilities exploitation
Identifier: TRR250201. Summary Between October 2024 and late January 2025, public reports described the exploitation of Ivanti CSA vulnerabilities which started Q4 2024. We share analysis results confirming a worldwide exploitation, that lead to Webshells…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-02-2025 Further insights into Ivanti CSA 4.6 vulnerabilities exploitation https://harfanglab.io/insidethelab/insights-ivanti-csa-exploitation/ Report completeness: High Threats: Behinder Godzilla_webshell Arl_tool Landesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2024-8963 - это уязвимость для обхода критического пути в облачном сервисе Ivanti, позволяющая удаленным злоумышленникам получать доступ к ограниченным функциям через созданные URL-адреса из-за проблем с анализом URL-адресов. Использование может привести к удаленному выполнению команд и установке веб-оболочек, при этом злоумышленники нацеливаются на организации в различных секторах, особенно в США и Франции. Несмотря на исправления в системе безопасности, фундаментальные недостатки остаются, что подчеркивает необходимость постоянного повышения бдительности в области безопасности.
-----
CVE-2024-8963 - это серьезная уязвимость для обхода пути в облачном сервисе Ivanti (CSA). Она позволяет удаленным злоумышленникам, не прошедшим проверку подлинности, получать доступ к ограниченным функциональным возможностям. Уязвимость связана с проблемами синтаксического анализа URL-адресов на собственном веб-сервере Ivanti C++ "broker", который управляет HTTP/S запросами для CSA. Злоумышленники могут создавать вредоносные URL-адреса, которые брокер неправильно интерпретирует, обеспечивая доступ к файлам PHP с ограниченным доступом. Эта уязвимость может привести к удаленному выполнению команд операционной системы и SQL-запросов, используя уязвимости CVE-2024-8190 и CVE-2024-9379. Как правило, уязвимость нацелена на конечные точки PHP с ограниченным доступом, минуя стандартные средства контроля доступа. Сообщения об эксплуатации появились после первоначального обнаружения, после получения рекомендаций от Fortinet и совместного предупреждения от CISA и ФБР. В период с сентября по октябрь 2024 года были зафиксированы попытки развертывания веб-оболочек для обеспечения сохраняемости на скомпрометированных экземплярах CSA, что позволило злоумышленникам выполнять системные команды или произвольный PHP-код. Конструкция брокера облегчает доступ без проверки подлинности на основе конфигураций URL-путей. Несмотря на то, что Ivanti выпустила исправления для системы безопасности, фундаментальные недостатки в более поздних версиях CSA остались нераскрытыми. Злоумышленники систематически использовали инструменты удаленного управления и механизмы сбора учетных данных после первоначального использования. Целевыми секторами были производство, здравоохранение и финансы, с заметным акцентом на Соединенные Штаты и Францию. Организованный характер атак предполагает многоуровневую модель использования, потенциально предполагающую участие нескольких сторон. Уязвимость подчеркивает риски, связанные со сложной реализацией веб-сервера и неправильным анализом URL-адресов, что приводит к несанкционированному доступу к уязвимым технологиям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2024-8963 - это уязвимость для обхода критического пути в облачном сервисе Ivanti, позволяющая удаленным злоумышленникам получать доступ к ограниченным функциям через созданные URL-адреса из-за проблем с анализом URL-адресов. Использование может привести к удаленному выполнению команд и установке веб-оболочек, при этом злоумышленники нацеливаются на организации в различных секторах, особенно в США и Франции. Несмотря на исправления в системе безопасности, фундаментальные недостатки остаются, что подчеркивает необходимость постоянного повышения бдительности в области безопасности.
-----
CVE-2024-8963 - это серьезная уязвимость для обхода пути в облачном сервисе Ivanti (CSA). Она позволяет удаленным злоумышленникам, не прошедшим проверку подлинности, получать доступ к ограниченным функциональным возможностям. Уязвимость связана с проблемами синтаксического анализа URL-адресов на собственном веб-сервере Ivanti C++ "broker", который управляет HTTP/S запросами для CSA. Злоумышленники могут создавать вредоносные URL-адреса, которые брокер неправильно интерпретирует, обеспечивая доступ к файлам PHP с ограниченным доступом. Эта уязвимость может привести к удаленному выполнению команд операционной системы и SQL-запросов, используя уязвимости CVE-2024-8190 и CVE-2024-9379. Как правило, уязвимость нацелена на конечные точки PHP с ограниченным доступом, минуя стандартные средства контроля доступа. Сообщения об эксплуатации появились после первоначального обнаружения, после получения рекомендаций от Fortinet и совместного предупреждения от CISA и ФБР. В период с сентября по октябрь 2024 года были зафиксированы попытки развертывания веб-оболочек для обеспечения сохраняемости на скомпрометированных экземплярах CSA, что позволило злоумышленникам выполнять системные команды или произвольный PHP-код. Конструкция брокера облегчает доступ без проверки подлинности на основе конфигураций URL-путей. Несмотря на то, что Ivanti выпустила исправления для системы безопасности, фундаментальные недостатки в более поздних версиях CSA остались нераскрытыми. Злоумышленники систематически использовали инструменты удаленного управления и механизмы сбора учетных данных после первоначального использования. Целевыми секторами были производство, здравоохранение и финансы, с заметным акцентом на Соединенные Штаты и Францию. Организованный характер атак предполагает многоуровневую модель использования, потенциально предполагающую участие нескольких сторон. Уязвимость подчеркивает риски, связанные со сложной реализацией веб-сервера и неправильным анализом URL-адресов, что приводит к несанкционированному доступу к уязвимым технологиям.
#ParsedReport #CompletenessLow
10-02-2025
Akira ransomware attack case detection using Ahnlab EDR
https://asec.ahnlab.com/ko/86186/
Report completeness: Low
Threats:
Akira_ransomware
Netscan_tool
Nltest_tool
Adfind_tool
Bloodhound_tool
Mimikatz_tool
Minidump_tool
Lazagne_tool
Passview_tool
Anydesk_tool
Rustdesk_tool
Radmin_tool
Ngrok_tool
Wmiexec_tool
Impacket_tool
Rclone_tool
Ntdsutil_tool
Psexec_tool
Credential_dumping_technique
Cloudflared_tool
Geo:
Korea
CVEs:
CVE-2022-40684 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.7, 7.2.0)
- fortinet fortiswitchmanager (7.0.0, 7.2.0)
- fortinet fortios (<7.0.7, <7.2.2)
CVE-2019-6693 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.6.10, le6.0.6, 6.2.0)
CVE-2020-3259 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco firepower threat defense (<6.2.3.16, <6.3.0.6, <6.4.0.9, <6.5.0.5)
- cisco adaptive security appliance software (<9.8.4.20, <9.9.2.67, <9.10.1.40, <9.12.3.9, <9.13.1.10)
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2023-20269 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco adaptive security appliance software (6.2.3, 6.2.3.1, 6.2.3.2, 6.2.3.3, 6.2.3.4)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
TTPs:
Tactics: 9
Technics: 23
IOCs:
File: 6
Soft:
esxi, active directory, Chrome, PSEXEC, Winscp, Linux, Dropbox
10-02-2025
Akira ransomware attack case detection using Ahnlab EDR
https://asec.ahnlab.com/ko/86186/
Report completeness: Low
Threats:
Akira_ransomware
Netscan_tool
Nltest_tool
Adfind_tool
Bloodhound_tool
Mimikatz_tool
Minidump_tool
Lazagne_tool
Passview_tool
Anydesk_tool
Rustdesk_tool
Radmin_tool
Ngrok_tool
Wmiexec_tool
Impacket_tool
Rclone_tool
Ntdsutil_tool
Psexec_tool
Credential_dumping_technique
Cloudflared_tool
Geo:
Korea
CVEs:
CVE-2022-40684 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.7, 7.2.0)
- fortinet fortiswitchmanager (7.0.0, 7.2.0)
- fortinet fortios (<7.0.7, <7.2.2)
CVE-2019-6693 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.6.10, le6.0.6, 6.2.0)
CVE-2020-3259 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco firepower threat defense (<6.2.3.16, <6.3.0.6, <6.4.0.9, <6.5.0.5)
- cisco adaptive security appliance software (<9.8.4.20, <9.9.2.67, <9.10.1.40, <9.12.3.9, <9.13.1.10)
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2023-20269 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco adaptive security appliance software (6.2.3, 6.2.3.1, 6.2.3.2, 6.2.3.3, 6.2.3.4)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
TTPs:
Tactics: 9
Technics: 23
IOCs:
File: 6
Soft:
esxi, active directory, Chrome, PSEXEC, Winscp, Linux, Dropbox
ASEC
AhnLab EDR을 활용한 Akira 랜섬웨어 공격 사례 탐지 - ASEC
Akira는 상대적으로 새롭게 등장한 랜섬웨어 공격자로서 2023년 3월부터 활동하고 있다. 다른 랜섬웨어 공격자들과 유사하게 조직에 침투한 이후 파일을 암호화할 뿐만 아니라 민감한 정보를 탈취해 협상에 사용한다. 실제 다음과 같은 2024년 통계에서도 Akira 랜섬웨어에 의한 피해 기업의 수가 상위권을 차지하고 있다. [1] Figure 1. 2024년 랜섬웨어 피해 통계 공격자는 랜섬웨어를 통해 조직의 시스템을 암호화한 이후 협상을 […]
CTT Report Hub
#ParsedReport #CompletenessLow 10-02-2025 Akira ransomware attack case detection using Ahnlab EDR https://asec.ahnlab.com/ko/86186/ Report completeness: Low Threats: Akira_ransomware Netscan_tool Nltest_tool Adfind_tool Bloodhound_tool Mimikatz_tool Minidump_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Akira, группа программ-вымогателей, действующая с марта 2023 года, использует агрессивную тактику, связанную с кражей данных и шифрованием файлов. Они используют VPN, в которых отсутствует MFA, и известные уязвимости, такие как CVE-2019-6693 и CVE-2024-40766, используя инструменты для разведки и бокового перемещения. Их операции включают использование программ-вымогателей для шифрования файлов, помеченных расширением ".akira", а также использование средств удаленного управления для обеспечения доступа и контроля над сетями.
-----
Akira - это группа программ-вымогателей, которая начала свою деятельность в марте 2023 года, используя агрессивную тактику, включающую шифрование файлов и кражу данных в качестве рычага воздействия на переговоры. Группа в основном использует учетные записи VPN, в которых отсутствует многофакторная аутентификация, и использует известные уязвимости, такие как CVE-2019-6693 от Fortinet, CVE-2022-40684, CVE-2020-3259 от Cisco, CVE-2023-20269 от SonicWall, CVE-2024-40766 от VMware, CVE-2024-37085 от VMware, и CVE-2024-40711 от Veeam.
Злоумышленники собирают сетевую информацию с помощью таких инструментов, как Advanced IP Scanner и NetScan, а также используют NLTEST и ADFIND для исследования домена. BloodHound помогает им определить пути атаки для повышения привилегий. Для сбора учетных данных они используют Mimikatz для извлечения хэшей NT из процесса LSASS, используют COMSVC.DLL для автоматического создания дампов памяти и используют Lazagne для сохраненных учетных данных.
Они также обрабатывают учетные данные веб-браузера с помощью таких инструментов, как WebBrowserPassView от NIRSOFT. Инструменты удаленного управления, такие как AnyDesk, RustDesk и Radmin, обеспечивают постоянный доступ, в то время как передача команд и контроля осуществляется с помощью прокси-инструментов, таких как NGROK и Cloudflare. Akira создает скрытые учетные записи пользователей, чтобы оставаться незамеченной, облегчая основные усилия по перемещению данных с помощью таких методов, как RDP, WMIEXEC и PSEXEC.
Во время атак конфиденциальные данные сжимаются с помощью WinRAR, а файлы шифруются с расширением ".akira". Жертвы перенаправляются на платформу согласования на основе Tor. Для передачи файлов используются FTP-приложения, такие как WinSCP и FileZilla, или облачные сервисы, такие как MEGA, через RCLONE. Операции Akira направлены на эффективное управление целевыми сетями с помощью сложной разведки, сбора учетных данных и стратегий горизонтального перемещения, а также шифрования и эксфильтрации данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Akira, группа программ-вымогателей, действующая с марта 2023 года, использует агрессивную тактику, связанную с кражей данных и шифрованием файлов. Они используют VPN, в которых отсутствует MFA, и известные уязвимости, такие как CVE-2019-6693 и CVE-2024-40766, используя инструменты для разведки и бокового перемещения. Их операции включают использование программ-вымогателей для шифрования файлов, помеченных расширением ".akira", а также использование средств удаленного управления для обеспечения доступа и контроля над сетями.
-----
Akira - это группа программ-вымогателей, которая начала свою деятельность в марте 2023 года, используя агрессивную тактику, включающую шифрование файлов и кражу данных в качестве рычага воздействия на переговоры. Группа в основном использует учетные записи VPN, в которых отсутствует многофакторная аутентификация, и использует известные уязвимости, такие как CVE-2019-6693 от Fortinet, CVE-2022-40684, CVE-2020-3259 от Cisco, CVE-2023-20269 от SonicWall, CVE-2024-40766 от VMware, CVE-2024-37085 от VMware, и CVE-2024-40711 от Veeam.
Злоумышленники собирают сетевую информацию с помощью таких инструментов, как Advanced IP Scanner и NetScan, а также используют NLTEST и ADFIND для исследования домена. BloodHound помогает им определить пути атаки для повышения привилегий. Для сбора учетных данных они используют Mimikatz для извлечения хэшей NT из процесса LSASS, используют COMSVC.DLL для автоматического создания дампов памяти и используют Lazagne для сохраненных учетных данных.
Они также обрабатывают учетные данные веб-браузера с помощью таких инструментов, как WebBrowserPassView от NIRSOFT. Инструменты удаленного управления, такие как AnyDesk, RustDesk и Radmin, обеспечивают постоянный доступ, в то время как передача команд и контроля осуществляется с помощью прокси-инструментов, таких как NGROK и Cloudflare. Akira создает скрытые учетные записи пользователей, чтобы оставаться незамеченной, облегчая основные усилия по перемещению данных с помощью таких методов, как RDP, WMIEXEC и PSEXEC.
Во время атак конфиденциальные данные сжимаются с помощью WinRAR, а файлы шифруются с расширением ".akira". Жертвы перенаправляются на платформу согласования на основе Tor. Для передачи файлов используются FTP-приложения, такие как WinSCP и FileZilla, или облачные сервисы, такие как MEGA, через RCLONE. Операции Akira направлены на эффективное управление целевыми сетями с помощью сложной разведки, сбора учетных данных и стратегий горизонтального перемещения, а также шифрования и эксфильтрации данных.
#ParsedReport #CompletenessLow
11-02-2025
Linux Detection Engineering - Approaching the Summit on Persistence Mechanisms
https://www.elastic.co/security-labs/approaching-the-summit-on-persistence
Report completeness: Low
Threats:
Panix_tool
Medusalocker
Azazel
Ebury
Skidmap
TTPs:
Tactics: 2
Technics: 4
IOCs:
IP: 3
File: 4
Soft:
Linux, Docker, sudo, SELinux, Kibana, curl, UNIX, Debian, Fedora, crontab, have more...
Links:
have more...
11-02-2025
Linux Detection Engineering - Approaching the Summit on Persistence Mechanisms
https://www.elastic.co/security-labs/approaching-the-summit-on-persistence
Report completeness: Low
Threats:
Panix_tool
Medusalocker
Azazel
Ebury
Skidmap
TTPs:
Tactics: 2
Technics: 4
IOCs:
IP: 3
File: 4
Soft:
Linux, Docker, sudo, SELinux, Kibana, curl, UNIX, Debian, Fedora, crontab, have more...
Links:
https://github.com/ldpreload/Medusahave more...
https://github.com/Aegrah/PANIXhttps://github.com/chokepoint/azazelwww.elastic.co
Linux Detection Engineering - Approaching the Summit on Persistence Mechanisms — Elastic Security Labs
Building on foundational concepts and techniques explored in the previous publications, this post discusses some creative and/or complex persistence mechanisms.
CTT Report Hub
#ParsedReport #CompletenessLow 11-02-2025 Linux Detection Engineering - Approaching the Summit on Persistence Mechanisms https://www.elastic.co/security-labs/approaching-the-summit-on-persistence Report completeness: Low Threats: Panix_tool Medusalocker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье рассматриваются продвинутые механизмы сохранения данных в Linux, используемые злоумышленниками, с акцентом на злонамеренные манипуляции с подключаемыми модулями аутентификации (PAM) и менеджерами пакетов для сохранения позиций. В нем рассказывается о руткитах, таких как Medusa и Azazel, использовании уязвимостей Docker и Kubernetes, а также об использовании вредоносных сценариев жизненного цикла для обеспечения сохраняемости. Инженерные решения для обнаружения и мониторинга являются важнейшими средствами защиты от этих сложных угроз.
-----
Злоумышленники используют подключаемые модули аутентификации (PAM) для создания вредоносных модулей, которые могут перехватывать учетные данные, изменять ведение журнала, разрешать несанкционированный доступ или выполнять вредоносный код.
Руткиты, такие как Medusa и Azazel, наряду с вредоносными программами, такими как Ebury и Skidmap, используют вредоносные методы PAM, классифицированные как T1556.003 в платформе MITRE ATT&CK framework.
Вредоносные скрипты жизненного цикла в менеджерах пакетов (DPKG для Debian и RPM для Red Hat) могут выполнять код во время установки или обновления программного обеспечения, который подпадает под T1546.016 в платформе MITRE ATT&CK framework.
Такие инструменты, как PANIX, могут имитировать манипуляции с менеджерами пакетов для выполнения произвольного кода.
Злоумышленники могут использовать платформы контейнеризации, такие как Docker и Kubernetes, с помощью методов эвакуации хоста, запуская привилегированные контейнеры или используя конфиденциальные подключения к каталогам хостов.
Вредоносные бэкдоры PAM можно настроить, введя жестко запрограммированные учетные данные в модули PAM, что позволяет выполнять сценарии бэкдора во время аутентификации.
Модуль pam_exec.so может выполнять произвольные скрипты, позволяя злоумышленникам запускать вредоносные скрипты после успешной аутентификации пользователя.
Обеспечение сохраняемости с помощью Docker включает в себя создание образов, которые поддерживают обратные подключения к оболочке и запускают контейнеры в привилегированном режиме для доступа к ресурсам хоста.
Разработка средств обнаружения имеет решающее значение для противодействия этим методам сохранения, уделяя особое внимание надежному мониторингу и поиску угроз для отслеживания ненормального поведения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье рассматриваются продвинутые механизмы сохранения данных в Linux, используемые злоумышленниками, с акцентом на злонамеренные манипуляции с подключаемыми модулями аутентификации (PAM) и менеджерами пакетов для сохранения позиций. В нем рассказывается о руткитах, таких как Medusa и Azazel, использовании уязвимостей Docker и Kubernetes, а также об использовании вредоносных сценариев жизненного цикла для обеспечения сохраняемости. Инженерные решения для обнаружения и мониторинга являются важнейшими средствами защиты от этих сложных угроз.
-----
Злоумышленники используют подключаемые модули аутентификации (PAM) для создания вредоносных модулей, которые могут перехватывать учетные данные, изменять ведение журнала, разрешать несанкционированный доступ или выполнять вредоносный код.
Руткиты, такие как Medusa и Azazel, наряду с вредоносными программами, такими как Ebury и Skidmap, используют вредоносные методы PAM, классифицированные как T1556.003 в платформе MITRE ATT&CK framework.
Вредоносные скрипты жизненного цикла в менеджерах пакетов (DPKG для Debian и RPM для Red Hat) могут выполнять код во время установки или обновления программного обеспечения, который подпадает под T1546.016 в платформе MITRE ATT&CK framework.
Такие инструменты, как PANIX, могут имитировать манипуляции с менеджерами пакетов для выполнения произвольного кода.
Злоумышленники могут использовать платформы контейнеризации, такие как Docker и Kubernetes, с помощью методов эвакуации хоста, запуская привилегированные контейнеры или используя конфиденциальные подключения к каталогам хостов.
Вредоносные бэкдоры PAM можно настроить, введя жестко запрограммированные учетные данные в модули PAM, что позволяет выполнять сценарии бэкдора во время аутентификации.
Модуль pam_exec.so может выполнять произвольные скрипты, позволяя злоумышленникам запускать вредоносные скрипты после успешной аутентификации пользователя.
Обеспечение сохраняемости с помощью Docker включает в себя создание образов, которые поддерживают обратные подключения к оболочке и запускают контейнеры в привилегированном режиме для доступа к ресурсам хоста.
Разработка средств обнаружения имеет решающее значение для противодействия этим методам сохранения, уделяя особое внимание надежному мониторингу и поиску угроз для отслеживания ненормального поведения.
#ParsedReport #CompletenessMedium
11-02-2025
Inside a Malware Campaign: A Nigerian Hackers Perspective
https://cyberarmor.tech/inside-a-malware-campaign-a-nigerian-hackers-perspective/
Report completeness: Medium
Threats:
Redline_stealer
Xworm_rat
Industry:
E-commerce
Geo:
Malaysian, Nigerian, China, Malaysia, Chinese, Vietnam, Nigeria
ChatGPT TTPs:
T1589.002, T1566, T1059.001, T1543.003, T1003, T1041
IOCs:
Domain: 1
Email: 1
File: 2
Hash: 6
Soft:
instagram, chatgpt, Windows service, Telegram
Algorithms:
md5, sha256, sha1
Languages:
powershell
11-02-2025
Inside a Malware Campaign: A Nigerian Hackers Perspective
https://cyberarmor.tech/inside-a-malware-campaign-a-nigerian-hackers-perspective/
Report completeness: Medium
Threats:
Redline_stealer
Xworm_rat
Industry:
E-commerce
Geo:
Malaysian, Nigerian, China, Malaysia, Chinese, Vietnam, Nigeria
ChatGPT TTPs:
do not use without manual checkT1589.002, T1566, T1059.001, T1543.003, T1003, T1041
IOCs:
Domain: 1
Email: 1
File: 2
Hash: 6
Soft:
instagram, chatgpt, Windows service, Telegram
Algorithms:
md5, sha256, sha1
Languages:
powershell
www.cyberarmor.tech
CyberArmor | Protect your assets beyond the firewall
Real-time cyber threat intelligence to detect, investigate, and mitigate cybercrime threats.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Inside a Malware Campaign: A Nigerian Hackers Perspective https://cyberarmor.tech/inside-a-malware-campaign-a-nigerian-hackers-perspective/ Report completeness: Medium Threats: Redline_stealer Xworm_rat Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
7 февраля 2025 года была раскрыта вредоносная кампания нигерийского киберпреступника, которая включала сбор данных об адресах электронной почты с помощью скрейпинга и Google dorking. Злоумышленник использовал вредоносное ПО XLogger для кражи учетных данных с помощью скрипта PowerShell, отправляя данные в Telegram. Это демонстрирует развитие технологий и выявляет уязвимости пользователей при атаках социальной инженерии.
-----
7 февраля 2025 года интеллектуальная платформа DarkArmor собрала данные на основе скриншотов, полученных от вредоносного ПО, и раскрыла операции нигерийского киберпреступника, участвовавшего в вредоносной кампании. Выводы, полученные из этого дела, подчеркивают важность понимания методологий, используемых киберпреступниками для разработки стратегий обнаружения и контрмер.
Начальная фаза вредоносной кампании заключается в выявлении потенциальных целей, в первую очередь с помощью различных методов сбора адресов электронной почты. Известные методы, используемые этими киберпреступниками, включают в себя проверку общедоступных баз данных, где они извлекают электронные письма с веб-сайтов, форумов и платформ социальных сетей, таких как LinkedIn и Facebook. Кроме того, темная паутина служит источником массовых рассылок адресов электронной почты, полученных в результате утечек данных. Распространенной тактикой таких злоумышленников является использование Google dorking — расширенных поисковых запросов — для обнаружения адресов электронной почты на платформах социальных сетей. Например, один запрос позволяет им найти малазийские компании по адресам электронной почты на YouTube, в то время как другой нацелен на китайские компании, занимающиеся зернообрабатывающим производством, на Facebook. Публикация этой информации в Интернете создает значительные риски, предоставляя преступникам легкодоступные данные для атак с использованием социальной инженерии.
После составления обширного списка рассылки злоумышленник запускает кампанию по эффективному распространению вредоносного ПО. Использование установленного домена, потенциально скомпрометированного и перепрофилированного для рассылки спама, свидетельствует о сложной тактике, применяемой в этих кампаниях. Эффективность попыток фишинга в значительной степени зависит от качества обработанных сообщений электронной почты. В последнее время исследователи в области безопасности обеспокоены тем, что киберпреступники могут использовать инструменты искусственного интеллекта, такие как ChatGPT, для создания все более убедительных сообщений о мошенничестве.
Расследование действий киберпреступников показало, что они проводили несколько кампаний одновременно. По крайней мере, одна жертва была скомпрометирована, и злоумышленник получил логи своей вредоносной программы, свидетельствующие об успешном выполнении операции. В результате анализа sandbox вредоносный исполняемый файл был идентифицирован как Redline malware stealer, но позже был подтвержден как XLogger. После запуска вредоносная программа развертывает скрипт PowerShell, который расшифровывает полезную нагрузку и внедряет ее в службу Windows. После этого он захватывает конфиденциальные учетные данные с зараженного компьютера и передает собранные данные в Telegram-канал злоумышленника.
Постоянная эволюция тактики нигерийских хакеров свидетельствует о растущей изощренности их киберпреступной деятельности. Несмотря на сложные стратегии, основной процесс остается простым и эффективным, что подчеркивает сохраняющиеся уязвимости, с которыми сталкиваются пользователи, которые часто не обращают внимания на угрозы безопасности, связанные с доверием злоумышленникам. Этот случай служит ярким напоминанием о необходимости повышения осведомленности и применения надежных методов обеспечения безопасности для снижения угрозы, исходящей от таких целенаправленных вредоносных кампаний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
7 февраля 2025 года была раскрыта вредоносная кампания нигерийского киберпреступника, которая включала сбор данных об адресах электронной почты с помощью скрейпинга и Google dorking. Злоумышленник использовал вредоносное ПО XLogger для кражи учетных данных с помощью скрипта PowerShell, отправляя данные в Telegram. Это демонстрирует развитие технологий и выявляет уязвимости пользователей при атаках социальной инженерии.
-----
7 февраля 2025 года интеллектуальная платформа DarkArmor собрала данные на основе скриншотов, полученных от вредоносного ПО, и раскрыла операции нигерийского киберпреступника, участвовавшего в вредоносной кампании. Выводы, полученные из этого дела, подчеркивают важность понимания методологий, используемых киберпреступниками для разработки стратегий обнаружения и контрмер.
Начальная фаза вредоносной кампании заключается в выявлении потенциальных целей, в первую очередь с помощью различных методов сбора адресов электронной почты. Известные методы, используемые этими киберпреступниками, включают в себя проверку общедоступных баз данных, где они извлекают электронные письма с веб-сайтов, форумов и платформ социальных сетей, таких как LinkedIn и Facebook. Кроме того, темная паутина служит источником массовых рассылок адресов электронной почты, полученных в результате утечек данных. Распространенной тактикой таких злоумышленников является использование Google dorking — расширенных поисковых запросов — для обнаружения адресов электронной почты на платформах социальных сетей. Например, один запрос позволяет им найти малазийские компании по адресам электронной почты на YouTube, в то время как другой нацелен на китайские компании, занимающиеся зернообрабатывающим производством, на Facebook. Публикация этой информации в Интернете создает значительные риски, предоставляя преступникам легкодоступные данные для атак с использованием социальной инженерии.
После составления обширного списка рассылки злоумышленник запускает кампанию по эффективному распространению вредоносного ПО. Использование установленного домена, потенциально скомпрометированного и перепрофилированного для рассылки спама, свидетельствует о сложной тактике, применяемой в этих кампаниях. Эффективность попыток фишинга в значительной степени зависит от качества обработанных сообщений электронной почты. В последнее время исследователи в области безопасности обеспокоены тем, что киберпреступники могут использовать инструменты искусственного интеллекта, такие как ChatGPT, для создания все более убедительных сообщений о мошенничестве.
Расследование действий киберпреступников показало, что они проводили несколько кампаний одновременно. По крайней мере, одна жертва была скомпрометирована, и злоумышленник получил логи своей вредоносной программы, свидетельствующие об успешном выполнении операции. В результате анализа sandbox вредоносный исполняемый файл был идентифицирован как Redline malware stealer, но позже был подтвержден как XLogger. После запуска вредоносная программа развертывает скрипт PowerShell, который расшифровывает полезную нагрузку и внедряет ее в службу Windows. После этого он захватывает конфиденциальные учетные данные с зараженного компьютера и передает собранные данные в Telegram-канал злоумышленника.
Постоянная эволюция тактики нигерийских хакеров свидетельствует о растущей изощренности их киберпреступной деятельности. Несмотря на сложные стратегии, основной процесс остается простым и эффективным, что подчеркивает сохраняющиеся уязвимости, с которыми сталкиваются пользователи, которые часто не обращают внимания на угрозы безопасности, связанные с доверием злоумышленникам. Этот случай служит ярким напоминанием о необходимости повышения осведомленности и применения надежных методов обеспечения безопасности для снижения угрозы, исходящей от таких целенаправленных вредоносных кампаний.