CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 12-02-2025 Fake Etsy invoice scam tricks sellers into sharing credit card information https://www.malwarebytes.com/blog/news/2025/02/fake-etsy-invoice-scam-tricks-sellers-into-sharing-credit-card-information Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая рассылка, нацеленная на пользователей Etsy, включает в себя вводящие в заблуждение электронные письма или сообщения, имитирующие службу поддержки Etsy, часто с вложениями в формате PDF из надежного домена. Мошеннические сайты могут запрашивать конфиденциальную личную информацию, что подчеркивает необходимость бдительности онлайн-продавцов.
-----

В настоящее время стало известно о мошенничестве, направленном против пользователей Etsy, в основном с помощью мошеннических электронных писем или сообщений, маскирующихся под сообщения официальной службы поддержки Etsy. Эти мошеннические сообщения обычно содержат вложение в формате PDF, которое выглядит законным, поскольку размещено на домене etsystatic.com, который на самом деле является доменом, используемым Etsy для размещения статического контента. Такое стратегическое использование доверенного домена призвано ввести пользователей в заблуждение и создать ложное чувство безопасности, позволяя мошенникам более эффективно использовать ничего не подозревающих продавцов.

Электронные письма или сообщения могут содержать незначительные изменения в доменном имени, имитирующем официальный веб-сайт Etsy, часто с добавлением дополнительных слов, пропущенных букв или нетипичных расширений (например, verlflcation-etsy.cfd). Это сходство может сбить с толку получателей, заставив их поверить, что они имеют дело с подлинным запросом Etsy. При переходе на мошеннический сайт, ссылка на который указана в электронном письме, пользователи могут столкнуться с запросом дополнительной личной информации, которую Etsy обычно запрашивает в процессе проверки. Такие запросы могут содержать конфиденциальные данные, такие как полные имена, адреса и данные кредитной карты.

Кроме того, на поддельных сайтах может отсутствовать стандартная функциональность, ожидаемая от реальных страниц Etsy. На них могут быть неработающие ссылки или нерабочие функции навигации, что может свидетельствовать о законности мошенничества. Пользователям рекомендуется быть бдительными и скептически относиться к сообщениям, в которых запрашиваются конфиденциальные данные, и проверять любые запросы через официальные платформы Etsy, прежде чем продолжить. Это подчеркивает растущую сложность фишинговых атак, направленных на получение учетных данных пользователей и платежной информации в среде электронной коммерции, что требует повышенной осведомленности и осторожности среди онлайн-продавцов.
#ParsedReport #CompletenessLow
13-02-2025

Lazarus Backdoor with IT Lure

https://dmpdump.github.io/posts/Lazarus-Backdoor-ITLure/

Report completeness: Low

Actors/Campaigns:
Lazarus

Threats:
Pebbledash

Victims:
Unison co ltd

Geo:
Dprk, Korean, North korean

ChatGPT TTPs:
do not use without manual check
T1547.001, T1071.001, T1027

IOCs:
File: 5
Hash: 2
Url: 1

Algorithms:
fnv1-a, aes, sha2, base64

Win API:
WSAStartup

Platforms:
x64

Links:
https://github.com/dmpdump
CTT Report Hub
#ParsedReport #CompletenessLow 13-02-2025 Lazarus Backdoor with IT Lure https://dmpdump.github.io/posts/Lazarus-Backdoor-ITLure/ Report completeness: Low Actors/Campaigns: Lazarus Threats: Pebbledash Victims: Unison co ltd Geo: Dprk, Korean, North korean…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейский вариант бэкдора, известный как PEBBLEDASH, связанный с группой Lazarus, был обнаружен в вредоносном исполняемом файле, замаскированном под PDF. Он устанавливает постоянство и обменивается данными с командно-контрольным сервером, используя запутанные запросы и данные, зашифрованные с помощью AES.
-----

27 января 2025 года пользователь социальной сети @smica83 поделился образцом того, что было идентифицировано как северокорейский бэкдор, свидетельствующий о деятельности группы Lazarus. Этот образец, портативный исполняемый файл с именем iconcache.tmp.pif, был подтвержден как вариант бэкдора, известного как PEBBLEDASH, с хэшем SHA2:d0a41dfe8f5b5c8ba6a5d0bdc3754543210ec2d36290564d9a774e9d22e3ad97. При изучении связанных файлов на VirusTotal были обнаружены два дроппера, ведущие к этому исполняемому файлу. Один из заметных дропперов, идентифицированный по хэшу 6744ca5d49833c9b90aee0f3be39d28dec94579b028b05c647354ec5e1ab53e1, представлял собой 64-разрядный исполняемый файл, замаскированный под документ PDF под названием "Регулярное техническое обслуживание Oracle (Сео Мен Ван), январь 2025.pdf". Этот документ служил приманкой и содержал то, что выглядело как законный ежемесячный отчет о проверке от DBWorks южнокорейского производителя ветряных турбин Unison Co Ltd., датированный непосредственно перед датой загрузки вредоносного ПО.

После выполнения dropper активирует бэкдор, устанавливая постоянство с помощью ключа запуска в реестре. Бэкдор, запускаемый с аргументом --start, избегает выполнения своих основных функций и вместо этого обеспечивает постоянство. И наоборот, если он запущен без каких-либо аргументов, он выполняет свою основную логику бэкдора. Эта логика включает в себя проверку аргументов, которая использует хэширование FNV1-a для распознавания API из встроенных строк, что облегчает подключение к серверу управления (C2) через структуры Winsock, инициализируемые WSAStartup.

Используемый домен C2 расшифровывается как http://www.addfriend.kr/board/userfiles/temp/index.html, и бэкдор маскирует свои исходящие запросы с помощью общей строки пользовательского агента, которая была затемнена. После подключения к C2 бэкдор анализирует HTML-ответы и переходит в командный цикл, способный выполнять 14 различных команд, хотя подробности о некоторых командах остаются неясными. Бэкдор использует файлы с префиксом "PMS" во временном каталоге для управления выводом выполняемых команд, записи скриншотов и регистрации библиотек DLL. Связь с C2 включает в себя отправку данных в структурированном формате с использованием жестко закодированных строк для разделения, а также данных ответа, зашифрованных с помощью AES, с известным ключом.

Предыдущая документация по PEBBLEDASH предполагает постоянную разработку и обновление этого варианта вредоносного ПО, при этом отмечается сходство между текущим бэкдором и более ранними версиями, что подчеркивает эволюцию угрозы с течением времени и сложность ее методов шифрования и функциональных возможностей.
#ParsedReport #CompletenessMedium
13-02-2025

BTMOB RAT: Newly Discovered Android Malware Spreading via Phishing Sites

https://cyble.com/blog/btmob-rat-newly-discovered-android-malware/

Report completeness: Medium

Actors/Campaigns:
Evlf_dev

Threats:
Btmob_rat
Spysolr
Craxsrat

Industry:
Media

Geo:
Turkey

TTPs:
Tactics: 9
Technics: 20

IOCs:
File: 2
Url: 5
Hash: 17

Soft:
Android, Telegram

Algorithms:
exhibit, sha256, md5, sha1, zip, aes

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 13-02-2025 BTMOB RAT: Newly Discovered Android Malware Spreading via Phishing Sites https://cyble.com/blog/btmob-rat-newly-discovered-android-malware/ Report completeness: Medium Actors/Campaigns: Evlf_dev Threats: Btmob_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BTMOB RAT - это сложная вредоносная программа для Android, производная от SpySolr, предназначенная для кражи учетных данных и эксфильтрации данных через фишинговые сайты. Он использует службы специальных возможностей для регистрации нажатий клавиш, автоматизации кражи учетных данных и выполнения команд в режиме реального времени через WebSocket-соединение с C&C-сервером. Вредоносная программа может предоставлять общий доступ к экрану, управлять файлами и осуществлять фишинг с помощью HTML-инъекций, что создает значительные риски для пользователей.
-----

BTMOB RAT - это сложная вредоносная программа для Android, созданная на базе SpySolr и предназначенная для удаленного доступа, кражи учетных данных и утечек данных из сети. В настоящее время она распространяется через фишинговые сайты, которые маскируются под законные потоковые сервисы, такие как платформа iNat TV, и мошеннические приложения для майнинга. Эта вредоносная программа использует специальные службы Android для выполнения ряда вредоносных действий, включая разблокировку устройств, регистрацию нажатий клавиш и автоматизацию кражи учетных данных с помощью веб-инъекций.

Платформа для проведения атак основана на взаимодействии на основе WebSocket с сервером управления (C&C), что позволяет выполнять команды в режиме реального времени и предотвращать кражу данных. Вредоносная программа обладает возможностями совместного использования экрана в режиме реального времени, управления файлами, аудиозаписи и проведения веб-инъекций, что помогает в фишинговых атаках путем захвата введенных пользователем данных. Особенно примечательный пример, идентифицированный как lnat-tv-pro.apk, был связан с фишинговым сайтом "hxxps://tvipguncelpro.com/", что отражает серьезную угрозу для ничего не подозревающих пользователей.

После установки вредоносная программа BTMOB RAT запрашивает у пользователя включение служб специальных возможностей, что позволяет автоматически получать необходимые разрешения. Она подключается к определенному C&C серверу и начинает взаимодействие, отправляя данные в формате JSON, такие как идентификатор устройства и тип подключения. Такая настройка связи является неотъемлемой частью его функциональности, позволяя ему выполнять команды для различных операций, таких как загрузка URL—адресов в WebView, мониторинг пользовательского ввода с помощью JavaScript и хранение конфиденциальной информации, такой как учетные данные для входа.

Вредоносная программа может реагировать на пять различных типов команд, включая команду "optns", которая управляет статусом активности, позволяя выполнять команды, управляющие просмотром URL-адресов и загрузкой данных. Он способен захватывать экран, осуществлять мониторинг в режиме реального времени и может использовать сохраненные пароли или шаблоны для разблокировки устройств вопреки знаниям пользователей. Кроме того, такие команды, как "ject", управляют задачами внедрения HTML-кода, что еще больше помогает в проведении фишинговых атак, предоставляя поддельные формы входа и визуально имитируя законные сайты.

С момента его появления было обнаружено около 15 образцов версии 2.5 BTMOB RAT, демонстрирующих структуру и кодовую базу, схожие с предыдущими версиями SpySolr. Разработчик вредоносного ПО, известный как the hacker (TA), продвигает BTMOB RAT на таких платформах, как Telegram, предлагая платные лицензии и обновления, подчеркивая свою эволюционную природу и настойчивость как хакера. Стоимость пожизненной лицензии установлена в размере 5000 долларов США, а возможности постоянной поддержки усиливают стратегию непрерывного развития и распространения вредоносного ПО.
#ParsedReport #CompletenessLow
13-02-2025

Technical Analysis of Xloader Versions 6 and 7 \| Part 2

https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2

Report completeness: Low

Threats:
Formbook
Pushdo

Geo:
Asia

ChatGPT TTPs:
do not use without manual check
T1001.001, T1027

IOCs:
File: 2
Hash: 5
Url: 128

Algorithms:
rc4, base64, xor

Functions:
get_rc4_key_1_seed, get_rc4_key_1_xor, get_rc4_key_2_seed, get_rc4_key_2_xor, get_rc4_key_1_xor1byte, get_rc4_key_1_xor4bytes

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 13-02-2025 Technical Analysis of Xloader Versions 6 and 7 \| Part 2 https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2 Report completeness: Low Threats: Formbook Pushdo Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В версиях 6 и 7 Xloader используются передовые методы обфускации, включая многоуровневое шифрование и динамическую генерацию ключей, для маскировки командно-контрольного трафика. Вредоносная программа использует ложный список C2, что усложняет обнаружение и анализ. Версия 7.5 повышает анонимность благодаря уникальным URL-адресам, что делает Xloader постоянной угрозой.
-----

В версиях 6 и 7 Xloader используются сложные методы обфускации, предназначенные для маскировки кода управления (C2) и связанных с ним данных, что в конечном итоге усложняет аналитическую работу. Вредоносная программа использует жестко запрограммированные списки-приманки, которые смешивают подлинные сетевые коммуникации C2 с трафиком, генерируемым для законных доменов. Этот двухуровневый подход включает шифрование с использованием различных ключей и алгоритмов как для списка-приманки, который в основном содержит законные домены, так и для реального сервера C2, и является неотъемлемой частью для предотвращения обнаружения.

Как и его предшественник, Formbook, Xloader использует список ложных С2, который шифруется отдельно от реального сервера C2. Список ложных С2 зашифрован с использованием трехслойного метода. Первый ключ дешифрования создается динамически из пяти DWORDs, объединенных для создания 20-байтового начального значения. Различные функции шифрования в коде вредоносной программы облегчают этот процесс, сохраняя полученный ключ в глобальных конфигурационных структурах. Второй ключ генерируется аналогично, но на основе ранее вычисленных ключей. Поиск и дешифрование отдельных серверов decoy C2 осуществляется с помощью стандартных алгоритмов шифрования строк, встроенных в Xloader.

Механизм расшифровки имеет несколько уровней: первый уровень должен быть обработан для удаления шифрования, что приводит к получению строки в кодировке Base64. Затем этот второй уровень расшифровывается с использованием алгоритма RC4, причем каждый ключ облегчает удаление последующих уровней шифрования. Настоящая строка сервера C2 индексируется и расшифровывается с помощью параллельного, но отдельного метода, который использует свою собственную последовательность ключей и гарантирует, что все идентифицированные серверы C2 начинаются с префикса "www", в отличие от серверов-ложных серверов без префикса, что позволяет автоматически перенаправлять трафик.

Примечательно, что более ранние версии Xloader содержали объединение доменных имен с путем к реальному C2, в то время как версия 7.5 создавала уникальные URL-адреса для каждого ложного и реального сервера C2, повышая анонимность при сетевых коммуникациях. Автор вредоносного ПО постоянно совершенствует Xloader, внедряя многоуровневые алгоритмы шифрования и динамическую генерацию ключей, которые препятствуют обнаружению статических сигнатур, расширяя тактику обхода вредоносного ПО как для хост-систем, так и для сетевых систем обнаружения.

Проблемы, наблюдавшиеся в более ранних форматах пакетов, были исправлены в версии 6, что обеспечивает точную структуру регистрационного пакета, повышая устойчивость к анализу и обнаружению. Следовательно, Xloader остается серьезной угрозой, поскольку использует усовершенствованное поведение вредоносного ПО, многоуровневое шифрование и инновационные методы уклонения, позволяющие прочно закрепиться в целевых средах.
#ParsedReport #CompletenessHigh
14-02-2025

Hunters International Ransomware: Tactics, Impact, and Defense Strategies

https://www.picussecurity.com/resource/blog/hunters-international-ransomware

Report completeness: High

Threats:
Hunters_international
Credential_dumping_technique
Hive_ransomware
Zerologon_vuln
Secretsdump_tool
Dcsync_technique
Nltest_tool
Ntdsutil_tool
Anydesk_tool
Plink_tool
Teamviewer_tool
Impacket_tool
Shadow_copies_delete_technique

Victims:
Industrial and commercial bank of china london branch, Anderson oil and gas, Barber specialties

Industry:
Healthcare, Financial, Education, Foodtech, Logistic, Petroleum, Transport

Geo:
London, Germany, Japan, Russian, China, United kingdom, Brazil

CVEs:
CVE-2020-14644 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)

CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1068, T1003.006, T1003, T1016, T1057, T1021, T1213, T1490, T1486, have more...

IOCs:
Command: 4
File: 7
Registry: 1
Path: 2

Soft:
Oracle WebLogic Server, WebLogic, Active Directory, Linux, MySQL, bcdedit

Algorithms:
aes, zip

Win API:
CreateToolhelp32Snapshot, OpenSCManagerW, EnumServicesStatusW, EnumDependentServicesA, GetLogicalDriveStringsW, FindFirstFileW, FindNextFileW

Languages:
rust, autoit

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 14-02-2025 Hunters International Ransomware: Tactics, Impact, and Defense Strategies https://www.picussecurity.com/resource/blog/hunters-international-ransomware Report completeness: High Threats: Hunters_international …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hunters International, группа программ-вымогателей, действующая с октября 2023 года, использует модель "Программы-вымогатели как услуга", проведя более 200 атак на такие секторы, как здравоохранение и финансы. Они используют переименованную вредоносную программу AutoIt для первоначального доступа, используют уязвимости, такие как CVE-2020-1472, и внедряют такие инструменты, как AnyDesk, для сохранения. Их программа-вымогатель, основанная на Rust, удаляет теневые копии томов и нацелена на базы данных для извлечения данных, что усложняет усилия по восстановлению.
-----

Hunters International - это группа программ-вымогателей, которая появилась в октябре 2023 года, используя модель "Программа-вымогатель как услуга" и осуществив более 200 атак, нацеленных на такие секторы, как здравоохранение, автомобилестроение и финансы. Они используют программы-вымогатели на основе Rust, аналогичные Hive, с улучшенными параметрами командной строки, управлением ключами и шифрованием. Для первоначального доступа часто используется переименованная вредоносная программа AutoIt для сканирования сети и перемещения по сети. Они используют такие уязвимости, как CVE-2020-1472 (Zerologon) и CVE-2020-14644 (Oracle WebLogic). Методы разведки включают такие команды, как ipconfig /all и nltest, которые выявляют топологию сети для последующего перемещения. Они извлекают хэшированные пароли из менеджера учетных записей безопасности и используют DCSync для сбора учетных данных. Группа нацелена на Linux-системы для привилегированных учетных записей пользователей и использует инструменты удаленного доступа, такие как AnyDesk и RDP, для сохранения данных. Эксфильтрация данных предполагает экспорт конфиденциальной информации из баз данных. Программа-вымогатель содержит файл с именем delete.me, который запускается из zip-архива, чтобы избежать внешнего управления. Во время шифрования они используют vssadmin.exe для удаления теневых копий томов, отключения параметров восстановления и завершения критически важных процессов, чтобы избежать обнаружения. Вредоносная программа проверяет параметры командной строки для оптимальной работы. Защита от этой угрозы включает в себя определение приоритетов в управлении уязвимостями, особенно внесение исправлений в Oracle WebLogic, развертывание решений для обнаружения конечных точек и реагирования на них, а также обучение сотрудников фишингу и социальной инженерии.
#ParsedReport #CompletenessLow
14-02-2025

Storm-2372 conducts device code phishing campaign

https://www.microsoft.com/en-us/security/blog/2025/02/13/storm-2372-conducts-device-code-phishing-campaign/

Report completeness: Low

Actors/Campaigns:
Storm-2372

Threats:
Teamviewer_tool
Anydesk_tool

Industry:
Petroleum, Healthcare, Education, Ngo, Government, Energy, Telco

Geo:
Russian, Middle east, Russia, America, Africa

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1567.002

Soft:
Microsoft Defender, Office 365, WhatsApp, Microsoft Teams, Twitter
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Storm-2372 conducts device code phishing campaign https://www.microsoft.com/en-us/security/blog/2025/02/13/storm-2372-conducts-device-code-phishing-campaign/ Report completeness: Low Actors/Campaigns: Storm-2372…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер Storm-2372, который, вероятно, связан с российскими интересами, проводит фишинговые кампании с использованием кода устройства, нацеленные на правительства и неправительственные организации, используя поддельные приложения для обмена сообщениями для получения токенов аутентификации. Они используют эти токены для перемещения по сети, сбора данных через Microsoft Graph API и дальнейшего фишинга в скомпрометированных сетях.
-----

Microsoft выявила хакера, обозначенного как Storm-2372, который, по оценкам со средней степенью уверенности, связан с российскими интересами и который с августа 2024 года проводил кампании по фишингу кодов устройств. Эта группа в первую очередь нацелена на правительства, неправительственные организации и различные отрасли промышленности в Европе, Северной Америке, Африке и на Ближнем Востоке. Фишинг с использованием кода устройства использует поток аутентификации, используемый устройствами, которые не могут выполнять интерактивную аутентификацию, что позволяет злоумышленникам перехватывать токены аутентификации в процессе входа в систему.

В ходе этих атак Storm-2372 использует фишинговые приманки, имитирующие работу приложений для обмена сообщениями, таких как WhatsApp, Signal и Microsoft Teams. Фишинговые электронные письма часто принимают форму приглашений на собрания, в которых получателям предлагается пройти аутентификацию с помощью кода устройства, сгенерированного злоумышленниками. После успешной аутентификации злоумышленники получают действительные токены доступа, которые облегчают дальнейшее перемещение по скомпрометированным сетям. Они могут использовать эти токены для сбора данных, доступа к связанным учетным записям и дальнейшей отправки фишинговых сообщений внутри организации, используя учетную запись жертвы для привлечения дополнительных пользователей.

Тактика группы заключалась в установлении взаимопонимания с потенциальными целями посредством олицетворения перед отправкой приглашений, которые требуют аутентификации по коду устройства. После получения первоначального доступа Storm-2372 приступает к сбору данных, используя Microsoft Graph API для поиска и эксфильтрации конфиденциальной информации, включая электронные письма, содержащие учетные данные и другие важные ключевые слова.

Текущая деятельность Storm-2372 подчеркивает угрозу, исходящую от методов фишинга с использованием кода устройства. Эти атаки могут способствовать постоянному доступу к скомпрометированным учетным записям до тех пор, пока украденные токены остаются действительными, что подчеркивает необходимость усиления организациями своих мер кибербезопасности. Корпорация Майкрософт активно отслеживает операции Storm-2372 и делится результатами исследований, обнаружениями и стратегиями смягчения последствий с затронутыми объектами, чтобы помочь защитить их среды от этих угроз.
#ParsedReport #CompletenessLow
14-02-2025

Threat updates: AidLocker/Frag - new variants of HellCat/Morpheus ransomware

https://www.threatray.com/blog/threat-updates---aidlocker-frag---new-variants-of-hellcat-morpheus-ransomware

Report completeness: Low

Threats:
Aidlocker
Frag_ransomware
Hellcat
Morpheus
Shadow_copies_delete_technique

ChatGPT TTPs:
do not use without manual check
T1486, T1490, T1083

IOCs:
File: 2
Hash: 5

Algorithms:
aes, sha256, bcrypt