CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 12-02-2025 Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt https://hunt.io/blog/tracking-pyramid-c2-identifying-post-exploitation-servers Report completeness: Medium Actors/Campaigns: Magecart Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Pyramid - это сервер с открытым исходным кодом для последующей эксплуатации, который использует Python для выполнения команд и обхода инструментов EDR. Он был использован группой TA4557 в кампаниях, нацеленных на поиск работы с помощью вредоносного ПО. Методы обнаружения совершенствуются с использованием шаблонов HTTP-ответов, при этом перекрывающиеся IOCs связаны с предыдущими вредоносными действиями.
-----

Pyramid, сервер с открытым исходным кодом для последующей эксплуатации, был впервые выпущен на GitHub в 2023 году и предназначен для обхода инструментов обнаружения конечных точек и реагирования на них (EDR) за счет широкого использования Python в различных средах. Этот инструмент работает как HTTP/S-сервер на базе Python, который облегчает функции управления за счет доставки файлов. Ключом к его работе являются поставляемые с ним модули, которые могут загружать установленные программы, такие как BloodHound, secretsdump и LaZagne, непосредственно в память. Такое выполнение в памяти позволяет злоумышленникам работать в контексте легитимного и подписанного интерпретатора Python, таким образом обходя многие традиционные меры безопасности, применяемые на конечных точках.

В декабре 2024 года отчет DFIR показал, что хакерская группа TA4557, также известная как FIN6, использовала Cobalt Strike и Pyramid для атаки на соискателей работы с помощью вредоносного ПО more_eggs. Аналогичным образом, GuidePoint Security выявила кампанию с участием филиала RansomHub, который использовал бэкдор на основе Python для взлома конечных точек. Было обнаружено заметное совпадение между показателями компрометации (IOCs), о которых они сообщали, и инфраструктурой, связанной с Pyramid, что еще больше способствовало вовлечению этого инструмента в активные кампании.

Связь агента Pyramid со своим сервером осуществляется по протоколам HTTP или HTTPS с использованием базовой HTTP-аутентификации для контроля доступа. Анализ шаблонов запросов-ответов позволяет исследователям разрабатывать сигнатуры обнаружения. Отличительные характеристики ответов от серверов Pyramid включают код состояния HTTP, равный 401 (неавторизованный), хэши текста ответа и конкретную информацию заголовка сервера, указывающую на используемую версию и платформу. Хотя определенные значения могут варьироваться в зависимости от развертывания, они могут быть обобщены для выявления изменений при определении инфраструктуры, связанной с пирамидами.

Недавнее сканирование выявило девять IP-адресов в разных портах, которые соответствовали критериям Pyramid, что указывает на концентрированный и специфический ландшафт угроз. Наличие определенных HTTP-заголовков, в частности "WWW-Authenticate: Basic realm='Демонстрационная область'" и "Content-Type: application/json", дополнительно проверяет взаимодействие с сервером Pyramid и может повысить точность методов обнаружения при одновременном снижении ложных срабатываний. Такие проверки улучшают построение запросов на обнаружение с высокой точностью.

Среди обнаруженных IP—адресов три — 104.238.61.144, 92.118.112.208 и 45.82.85.50 - ранее были отмечены как IOCs при анализе инфраструктуры RansomHub, что указывает на прямую связь с предыдущими вредоносными действиями. Другой сервер, 54.38.94.225, связан с несколькими доменами, похожими на домены DevaGroup, службы интернет-маркетинга, которые были недавно зарегистрированы в декабре 2024 года, что указывает на потенциальную фишинговую активность или использование эксплойтов для скачивания с компьютера. В совокупности эта информация подчеркивает скрытность работы Pyramid и ее роль в продолжающихся хакерских инцидентах, проливая свет на тактику, применяемую хакерами при использовании известных программных платформ для того, чтобы избежать обнаружения.
#ParsedReport #CompletenessHigh
12-02-2025

From South America to Southeast Asia: The Fragile Web ofREF7707

https://www.elastic.co/security-labs/fragile-web-ref7707

Report completeness: High

Actors/Campaigns:
Ref7707
Ref2924

Threats:
Seth_locker
Finaldraft
Guidloader
Pathloader
Lolbin_technique
Lolbas_technique
Credential_harvesting_technique
Siestagraph

Victims:
Foreign ministry

Industry:
Telco, Education

Geo:
American, Thailand, America, Russian, Korea, Asia, Hong kong, Asian, Brazil

TTPs:
Tactics: 11
Technics: 0

IOCs:
Path: 6
File: 14
Hash: 19
Domain: 20
Command: 6
Registry: 2
IP: 7

Soft:
Linux, curl, Outlook, Office 365, Active Directory

Algorithms:
sha256, 7zip

Languages:
powershell

YARA: Found

Links:
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Multi\_Trojan\_FinalDraft.yar
have more...
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_FinalDraft.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Linux\_Trojan\_FinalDraft.yar
CTT Report Hub
#ParsedReport #CompletenessHigh 12-02-2025 From South America to Southeast Asia: The Fragile Web ofREF7707 https://www.elastic.co/security-labs/fragile-web-ref7707 Report completeness: High Actors/Campaigns: Ref7707 Ref2924 Threats: Seth_locker Finaldraft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания REF7707 нацелена на министерство иностранных дел Южной Америки, использующее передовое вредоносное ПО, такое как FINALDRAFT, которое использует законные службы для командования и контроля, а также методы обхода с использованием законных приложений Windows. Злоумышленники продемонстрировали низкую оперативность, что позволило вскрыть их инфраструктуру, одновременно используя облачные сервисы для дальнейшей обфускации и доставки полезной нагрузки.
-----

Кампания REF7707 нацелена на министерство иностранных дел Южной Америки с использованием сложных технологий и новых семейств вредоносных программ, включая FINALDRAFT, GUIDLOADER и PATHLOADER. О кампании стало известно благодаря необычным предупреждениям о поведении конечных точек. FINALDRAFT работает под управлением Windows и Linux и функционирует как инструмент удаленного администрирования, используя домен для управления graph.microsoft.com, что затрудняет обнаружение из-за видимости законного трафика. Он использует различные облачные методы фильтрации, что затрудняет обнаружение традиционными средствами безопасности. Злоумышленники использовали certutil для загрузки вредоносных файлов и использовали вариант PATHLOADER, идентифицируемый по уникальному соглашению об именовании файлов. Они также использовали fontdrvhost.exe, переименованный из отладчика Windows, для внедрения вредоносного шелл-кода, демонстрируя продвинутую стратегию обхода. Вредоносная программа поддерживает сохранение и внедрение в память, позволяя извлекать конфиденциальную информацию из реестра Windows и Active Directory с помощью diskshadow.exe с помощью запланированных задач. GUIDLOADER и PATHLOADER загружают и выполняют зашифрованный шеллкод в памяти, расширяя возможности скрытности. В кампании есть ссылки на домены, на которых размещены зашифрованные двоичные файлы, а также свидетельства того, что операторы тестировали различные вредоносные программы. Хакеры используют облачные сервисы, такие как Google Firebase и Pastebin, для управления и доставки полезной информации, скрывая свою деятельность от систем обнаружения, которые полагаются на анализ сетевого трафика.
#ParsedReport #CompletenessMedium
12-02-2025

Lazarus Groups Latest Cyber Espionage Tactics Involving LinkedIn

https://socradar.io/lazarus-groups-cyber-espionage-involving-linkedin/

Report completeness: Medium

Actors/Campaigns:
Lazarus (motivation: government_sponsored, cyber_espionage)

Threats:
Supply_chain_technique

Geo:
North korean

ChatGPT TTPs:
do not use without manual check
T1195, T1027, T1105, T1115

IOCs:
Domain: 2
IP: 2
Url: 1

Soft:
macOS, Linux

Languages:
javascript, python

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 12-02-2025 Lazarus Groups Latest Cyber Espionage Tactics Involving LinkedIn https://socradar.io/lazarus-groups-cyber-espionage-involving-linkedin/ Report completeness: Medium Actors/Campaigns: Lazarus (motivation: gov…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Lazarus, связанная с Северной Кореей, нацелена на финансовый и туристический секторы через LinkedIn, рассылая обманчивые предложения продуктов, которые приводят к краже информации на JavaScript для извлечения данных криптовалютного кошелька и создания удаленного доступа через бэкдор на Python.
-----

Хакерская группа Lazarus, связанная с правительством Северной Кореи, активизировала свою шпионскую тактику, используя профессиональные сетевые платформы, такие как LinkedIn. Их недавние кампании в основном нацелены на людей из финансового и туристического секторов, которые маскируются под вербовщиков. После установления контакта злоумышленники отправляют кажущийся легальным минимально жизнеспособный продукт для децентрализованной биржи, размещенной на таких платформах, как GitHub или Bitbucket. Эти хранилища содержат запутанные скрипты, предназначенные для загрузки дальнейшей вредоносной полезной нагрузки с удаленных серверов.

Основным вредоносным ПО, используемым при этих атаках, является кроссплатформенный JavaScript-похититель информации, воздействующий на системы Windows, macOS и Linux. Его цель - извлечь конфиденциальные данные из различных расширений криптовалютного кошелька, установленных в веб-браузере жертвы. Выступая в качестве исходного кода, этот загрузчик открывает путь для установки бэкдора на базе Python, который обеспечивает постоянный удаленный доступ. Этот бэкдор не только позволяет отслеживать содержимое буфера обмена, но и облегчает загрузку дополнительных вредоносных компонентов, что еще больше компрометирует системы жертвы.

Для снижения рисков, связанных с такими изощренными атаками, организациям и частным лицам крайне важно применять различные защитные меры. Во-первых, важно проводить тщательную проверку предложений о работе, особенно тех, в которых запрашивается личная информация или участие в проектах, которые могут включать конфиденциальные данные. Анализ кода - еще один важный шаг; любые полученные скрипты должны быть тщательно проверены на предмет запутывания или злого умысла перед выполнением. Кроме того, внедрение передовых решений для защиты конечных устройств может помочь в выявлении сложных многоступенчатых вредоносных программ в различных операционных системах, особенно в сочетании со средствами мониторинга для обнаружения необычного исходящего трафика, который может указывать на утечку данных.

Кроме того, использование данных о хакерах позволяет получать аналитические данные в режиме реального времени и рекомендации в зависимости от контекста, что позволяет организациям упреждающе реагировать на потенциальные угрозы. Методы управления поверхностью атаки могут обеспечить видимость внешних ресурсов, помогая выявлять уязвимости, которыми могут воспользоваться злоумышленники. Регулярный мониторинг на предмет подделки бренда и несанкционированного использования активов также рекомендуется для защиты репутации организации. Наконец, тщательная оценка рисков цепочки поставок, связанных со сторонними поставщиками, может помочь в упреждающем устранении потенциальных уязвимостей, которые могут возникнуть в результате такого партнерства.

Меняющаяся тактика Lazarus Group подчеркивает необходимость обеспечения устойчивости и бдительности в стратегиях кибербезопасности, поскольку их методы продолжают становиться все более изощренными в условиях динамичного ландшафта угроз.
CTT Report Hub
#ParsedReport #CompletenessLow 12-02-2025 Fake Etsy invoice scam tricks sellers into sharing credit card information https://www.malwarebytes.com/blog/news/2025/02/fake-etsy-invoice-scam-tricks-sellers-into-sharing-credit-card-information Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая рассылка, нацеленная на пользователей Etsy, включает в себя вводящие в заблуждение электронные письма или сообщения, имитирующие службу поддержки Etsy, часто с вложениями в формате PDF из надежного домена. Мошеннические сайты могут запрашивать конфиденциальную личную информацию, что подчеркивает необходимость бдительности онлайн-продавцов.
-----

В настоящее время стало известно о мошенничестве, направленном против пользователей Etsy, в основном с помощью мошеннических электронных писем или сообщений, маскирующихся под сообщения официальной службы поддержки Etsy. Эти мошеннические сообщения обычно содержат вложение в формате PDF, которое выглядит законным, поскольку размещено на домене etsystatic.com, который на самом деле является доменом, используемым Etsy для размещения статического контента. Такое стратегическое использование доверенного домена призвано ввести пользователей в заблуждение и создать ложное чувство безопасности, позволяя мошенникам более эффективно использовать ничего не подозревающих продавцов.

Электронные письма или сообщения могут содержать незначительные изменения в доменном имени, имитирующем официальный веб-сайт Etsy, часто с добавлением дополнительных слов, пропущенных букв или нетипичных расширений (например, verlflcation-etsy.cfd). Это сходство может сбить с толку получателей, заставив их поверить, что они имеют дело с подлинным запросом Etsy. При переходе на мошеннический сайт, ссылка на который указана в электронном письме, пользователи могут столкнуться с запросом дополнительной личной информации, которую Etsy обычно запрашивает в процессе проверки. Такие запросы могут содержать конфиденциальные данные, такие как полные имена, адреса и данные кредитной карты.

Кроме того, на поддельных сайтах может отсутствовать стандартная функциональность, ожидаемая от реальных страниц Etsy. На них могут быть неработающие ссылки или нерабочие функции навигации, что может свидетельствовать о законности мошенничества. Пользователям рекомендуется быть бдительными и скептически относиться к сообщениям, в которых запрашиваются конфиденциальные данные, и проверять любые запросы через официальные платформы Etsy, прежде чем продолжить. Это подчеркивает растущую сложность фишинговых атак, направленных на получение учетных данных пользователей и платежной информации в среде электронной коммерции, что требует повышенной осведомленности и осторожности среди онлайн-продавцов.
#ParsedReport #CompletenessLow
13-02-2025

Lazarus Backdoor with IT Lure

https://dmpdump.github.io/posts/Lazarus-Backdoor-ITLure/

Report completeness: Low

Actors/Campaigns:
Lazarus

Threats:
Pebbledash

Victims:
Unison co ltd

Geo:
Dprk, Korean, North korean

ChatGPT TTPs:
do not use without manual check
T1547.001, T1071.001, T1027

IOCs:
File: 5
Hash: 2
Url: 1

Algorithms:
fnv1-a, aes, sha2, base64

Win API:
WSAStartup

Platforms:
x64

Links:
https://github.com/dmpdump
CTT Report Hub
#ParsedReport #CompletenessLow 13-02-2025 Lazarus Backdoor with IT Lure https://dmpdump.github.io/posts/Lazarus-Backdoor-ITLure/ Report completeness: Low Actors/Campaigns: Lazarus Threats: Pebbledash Victims: Unison co ltd Geo: Dprk, Korean, North korean…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейский вариант бэкдора, известный как PEBBLEDASH, связанный с группой Lazarus, был обнаружен в вредоносном исполняемом файле, замаскированном под PDF. Он устанавливает постоянство и обменивается данными с командно-контрольным сервером, используя запутанные запросы и данные, зашифрованные с помощью AES.
-----

27 января 2025 года пользователь социальной сети @smica83 поделился образцом того, что было идентифицировано как северокорейский бэкдор, свидетельствующий о деятельности группы Lazarus. Этот образец, портативный исполняемый файл с именем iconcache.tmp.pif, был подтвержден как вариант бэкдора, известного как PEBBLEDASH, с хэшем SHA2:d0a41dfe8f5b5c8ba6a5d0bdc3754543210ec2d36290564d9a774e9d22e3ad97. При изучении связанных файлов на VirusTotal были обнаружены два дроппера, ведущие к этому исполняемому файлу. Один из заметных дропперов, идентифицированный по хэшу 6744ca5d49833c9b90aee0f3be39d28dec94579b028b05c647354ec5e1ab53e1, представлял собой 64-разрядный исполняемый файл, замаскированный под документ PDF под названием "Регулярное техническое обслуживание Oracle (Сео Мен Ван), январь 2025.pdf". Этот документ служил приманкой и содержал то, что выглядело как законный ежемесячный отчет о проверке от DBWorks южнокорейского производителя ветряных турбин Unison Co Ltd., датированный непосредственно перед датой загрузки вредоносного ПО.

После выполнения dropper активирует бэкдор, устанавливая постоянство с помощью ключа запуска в реестре. Бэкдор, запускаемый с аргументом --start, избегает выполнения своих основных функций и вместо этого обеспечивает постоянство. И наоборот, если он запущен без каких-либо аргументов, он выполняет свою основную логику бэкдора. Эта логика включает в себя проверку аргументов, которая использует хэширование FNV1-a для распознавания API из встроенных строк, что облегчает подключение к серверу управления (C2) через структуры Winsock, инициализируемые WSAStartup.

Используемый домен C2 расшифровывается как http://www.addfriend.kr/board/userfiles/temp/index.html, и бэкдор маскирует свои исходящие запросы с помощью общей строки пользовательского агента, которая была затемнена. После подключения к C2 бэкдор анализирует HTML-ответы и переходит в командный цикл, способный выполнять 14 различных команд, хотя подробности о некоторых командах остаются неясными. Бэкдор использует файлы с префиксом "PMS" во временном каталоге для управления выводом выполняемых команд, записи скриншотов и регистрации библиотек DLL. Связь с C2 включает в себя отправку данных в структурированном формате с использованием жестко закодированных строк для разделения, а также данных ответа, зашифрованных с помощью AES, с известным ключом.

Предыдущая документация по PEBBLEDASH предполагает постоянную разработку и обновление этого варианта вредоносного ПО, при этом отмечается сходство между текущим бэкдором и более ранними версиями, что подчеркивает эволюцию угрозы с течением времени и сложность ее методов шифрования и функциональных возможностей.
#ParsedReport #CompletenessMedium
13-02-2025

BTMOB RAT: Newly Discovered Android Malware Spreading via Phishing Sites

https://cyble.com/blog/btmob-rat-newly-discovered-android-malware/

Report completeness: Medium

Actors/Campaigns:
Evlf_dev

Threats:
Btmob_rat
Spysolr
Craxsrat

Industry:
Media

Geo:
Turkey

TTPs:
Tactics: 9
Technics: 20

IOCs:
File: 2
Url: 5
Hash: 17

Soft:
Android, Telegram

Algorithms:
exhibit, sha256, md5, sha1, zip, aes

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 13-02-2025 BTMOB RAT: Newly Discovered Android Malware Spreading via Phishing Sites https://cyble.com/blog/btmob-rat-newly-discovered-android-malware/ Report completeness: Medium Actors/Campaigns: Evlf_dev Threats: Btmob_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BTMOB RAT - это сложная вредоносная программа для Android, производная от SpySolr, предназначенная для кражи учетных данных и эксфильтрации данных через фишинговые сайты. Он использует службы специальных возможностей для регистрации нажатий клавиш, автоматизации кражи учетных данных и выполнения команд в режиме реального времени через WebSocket-соединение с C&C-сервером. Вредоносная программа может предоставлять общий доступ к экрану, управлять файлами и осуществлять фишинг с помощью HTML-инъекций, что создает значительные риски для пользователей.
-----

BTMOB RAT - это сложная вредоносная программа для Android, созданная на базе SpySolr и предназначенная для удаленного доступа, кражи учетных данных и утечек данных из сети. В настоящее время она распространяется через фишинговые сайты, которые маскируются под законные потоковые сервисы, такие как платформа iNat TV, и мошеннические приложения для майнинга. Эта вредоносная программа использует специальные службы Android для выполнения ряда вредоносных действий, включая разблокировку устройств, регистрацию нажатий клавиш и автоматизацию кражи учетных данных с помощью веб-инъекций.

Платформа для проведения атак основана на взаимодействии на основе WebSocket с сервером управления (C&C), что позволяет выполнять команды в режиме реального времени и предотвращать кражу данных. Вредоносная программа обладает возможностями совместного использования экрана в режиме реального времени, управления файлами, аудиозаписи и проведения веб-инъекций, что помогает в фишинговых атаках путем захвата введенных пользователем данных. Особенно примечательный пример, идентифицированный как lnat-tv-pro.apk, был связан с фишинговым сайтом "hxxps://tvipguncelpro.com/", что отражает серьезную угрозу для ничего не подозревающих пользователей.

После установки вредоносная программа BTMOB RAT запрашивает у пользователя включение служб специальных возможностей, что позволяет автоматически получать необходимые разрешения. Она подключается к определенному C&C серверу и начинает взаимодействие, отправляя данные в формате JSON, такие как идентификатор устройства и тип подключения. Такая настройка связи является неотъемлемой частью его функциональности, позволяя ему выполнять команды для различных операций, таких как загрузка URL—адресов в WebView, мониторинг пользовательского ввода с помощью JavaScript и хранение конфиденциальной информации, такой как учетные данные для входа.

Вредоносная программа может реагировать на пять различных типов команд, включая команду "optns", которая управляет статусом активности, позволяя выполнять команды, управляющие просмотром URL-адресов и загрузкой данных. Он способен захватывать экран, осуществлять мониторинг в режиме реального времени и может использовать сохраненные пароли или шаблоны для разблокировки устройств вопреки знаниям пользователей. Кроме того, такие команды, как "ject", управляют задачами внедрения HTML-кода, что еще больше помогает в проведении фишинговых атак, предоставляя поддельные формы входа и визуально имитируя законные сайты.

С момента его появления было обнаружено около 15 образцов версии 2.5 BTMOB RAT, демонстрирующих структуру и кодовую базу, схожие с предыдущими версиями SpySolr. Разработчик вредоносного ПО, известный как the hacker (TA), продвигает BTMOB RAT на таких платформах, как Telegram, предлагая платные лицензии и обновления, подчеркивая свою эволюционную природу и настойчивость как хакера. Стоимость пожизненной лицензии установлена в размере 5000 долларов США, а возможности постоянной поддержки усиливают стратегию непрерывного развития и распространения вредоносного ПО.
#ParsedReport #CompletenessLow
13-02-2025

Technical Analysis of Xloader Versions 6 and 7 \| Part 2

https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2

Report completeness: Low

Threats:
Formbook
Pushdo

Geo:
Asia

ChatGPT TTPs:
do not use without manual check
T1001.001, T1027

IOCs:
File: 2
Hash: 5
Url: 128

Algorithms:
rc4, base64, xor

Functions:
get_rc4_key_1_seed, get_rc4_key_1_xor, get_rc4_key_2_seed, get_rc4_key_2_xor, get_rc4_key_1_xor1byte, get_rc4_key_1_xor4bytes

Languages:
python