CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 13-02-2025 BTMOB RAT: Newly Discovered Android Malware Spreading via Phishing Sites https://cyble.com/blog/btmob-rat-newly-discovered-android-malware/ Report completeness: Medium Actors/Campaigns: Evlf_dev Threats: Btmob_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BTMOB RAT - это сложная вредоносная программа для Android, производная от SpySolr, предназначенная для кражи учетных данных и эксфильтрации данных через фишинговые сайты. Он использует службы специальных возможностей для регистрации нажатий клавиш, автоматизации кражи учетных данных и выполнения команд в режиме реального времени через WebSocket-соединение с C&C-сервером. Вредоносная программа может предоставлять общий доступ к экрану, управлять файлами и осуществлять фишинг с помощью HTML-инъекций, что создает значительные риски для пользователей.
-----

BTMOB RAT - это сложная вредоносная программа для Android, созданная на базе SpySolr и предназначенная для удаленного доступа, кражи учетных данных и утечек данных из сети. В настоящее время она распространяется через фишинговые сайты, которые маскируются под законные потоковые сервисы, такие как платформа iNat TV, и мошеннические приложения для майнинга. Эта вредоносная программа использует специальные службы Android для выполнения ряда вредоносных действий, включая разблокировку устройств, регистрацию нажатий клавиш и автоматизацию кражи учетных данных с помощью веб-инъекций.

Платформа для проведения атак основана на взаимодействии на основе WebSocket с сервером управления (C&C), что позволяет выполнять команды в режиме реального времени и предотвращать кражу данных. Вредоносная программа обладает возможностями совместного использования экрана в режиме реального времени, управления файлами, аудиозаписи и проведения веб-инъекций, что помогает в фишинговых атаках путем захвата введенных пользователем данных. Особенно примечательный пример, идентифицированный как lnat-tv-pro.apk, был связан с фишинговым сайтом "hxxps://tvipguncelpro.com/", что отражает серьезную угрозу для ничего не подозревающих пользователей.

После установки вредоносная программа BTMOB RAT запрашивает у пользователя включение служб специальных возможностей, что позволяет автоматически получать необходимые разрешения. Она подключается к определенному C&C серверу и начинает взаимодействие, отправляя данные в формате JSON, такие как идентификатор устройства и тип подключения. Такая настройка связи является неотъемлемой частью его функциональности, позволяя ему выполнять команды для различных операций, таких как загрузка URL—адресов в WebView, мониторинг пользовательского ввода с помощью JavaScript и хранение конфиденциальной информации, такой как учетные данные для входа.

Вредоносная программа может реагировать на пять различных типов команд, включая команду "optns", которая управляет статусом активности, позволяя выполнять команды, управляющие просмотром URL-адресов и загрузкой данных. Он способен захватывать экран, осуществлять мониторинг в режиме реального времени и может использовать сохраненные пароли или шаблоны для разблокировки устройств вопреки знаниям пользователей. Кроме того, такие команды, как "ject", управляют задачами внедрения HTML-кода, что еще больше помогает в проведении фишинговых атак, предоставляя поддельные формы входа и визуально имитируя законные сайты.

С момента его появления было обнаружено около 15 образцов версии 2.5 BTMOB RAT, демонстрирующих структуру и кодовую базу, схожие с предыдущими версиями SpySolr. Разработчик вредоносного ПО, известный как the hacker (TA), продвигает BTMOB RAT на таких платформах, как Telegram, предлагая платные лицензии и обновления, подчеркивая свою эволюционную природу и настойчивость как хакера. Стоимость пожизненной лицензии установлена в размере 5000 долларов США, а возможности постоянной поддержки усиливают стратегию непрерывного развития и распространения вредоносного ПО.
#ParsedReport #CompletenessLow
13-02-2025

Technical Analysis of Xloader Versions 6 and 7 \| Part 2

https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2

Report completeness: Low

Threats:
Formbook
Pushdo

Geo:
Asia

ChatGPT TTPs:
do not use without manual check
T1001.001, T1027

IOCs:
File: 2
Hash: 5
Url: 128

Algorithms:
rc4, base64, xor

Functions:
get_rc4_key_1_seed, get_rc4_key_1_xor, get_rc4_key_2_seed, get_rc4_key_2_xor, get_rc4_key_1_xor1byte, get_rc4_key_1_xor4bytes

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 13-02-2025 Technical Analysis of Xloader Versions 6 and 7 \| Part 2 https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2 Report completeness: Low Threats: Formbook Pushdo Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В версиях 6 и 7 Xloader используются передовые методы обфускации, включая многоуровневое шифрование и динамическую генерацию ключей, для маскировки командно-контрольного трафика. Вредоносная программа использует ложный список C2, что усложняет обнаружение и анализ. Версия 7.5 повышает анонимность благодаря уникальным URL-адресам, что делает Xloader постоянной угрозой.
-----

В версиях 6 и 7 Xloader используются сложные методы обфускации, предназначенные для маскировки кода управления (C2) и связанных с ним данных, что в конечном итоге усложняет аналитическую работу. Вредоносная программа использует жестко запрограммированные списки-приманки, которые смешивают подлинные сетевые коммуникации C2 с трафиком, генерируемым для законных доменов. Этот двухуровневый подход включает шифрование с использованием различных ключей и алгоритмов как для списка-приманки, который в основном содержит законные домены, так и для реального сервера C2, и является неотъемлемой частью для предотвращения обнаружения.

Как и его предшественник, Formbook, Xloader использует список ложных С2, который шифруется отдельно от реального сервера C2. Список ложных С2 зашифрован с использованием трехслойного метода. Первый ключ дешифрования создается динамически из пяти DWORDs, объединенных для создания 20-байтового начального значения. Различные функции шифрования в коде вредоносной программы облегчают этот процесс, сохраняя полученный ключ в глобальных конфигурационных структурах. Второй ключ генерируется аналогично, но на основе ранее вычисленных ключей. Поиск и дешифрование отдельных серверов decoy C2 осуществляется с помощью стандартных алгоритмов шифрования строк, встроенных в Xloader.

Механизм расшифровки имеет несколько уровней: первый уровень должен быть обработан для удаления шифрования, что приводит к получению строки в кодировке Base64. Затем этот второй уровень расшифровывается с использованием алгоритма RC4, причем каждый ключ облегчает удаление последующих уровней шифрования. Настоящая строка сервера C2 индексируется и расшифровывается с помощью параллельного, но отдельного метода, который использует свою собственную последовательность ключей и гарантирует, что все идентифицированные серверы C2 начинаются с префикса "www", в отличие от серверов-ложных серверов без префикса, что позволяет автоматически перенаправлять трафик.

Примечательно, что более ранние версии Xloader содержали объединение доменных имен с путем к реальному C2, в то время как версия 7.5 создавала уникальные URL-адреса для каждого ложного и реального сервера C2, повышая анонимность при сетевых коммуникациях. Автор вредоносного ПО постоянно совершенствует Xloader, внедряя многоуровневые алгоритмы шифрования и динамическую генерацию ключей, которые препятствуют обнаружению статических сигнатур, расширяя тактику обхода вредоносного ПО как для хост-систем, так и для сетевых систем обнаружения.

Проблемы, наблюдавшиеся в более ранних форматах пакетов, были исправлены в версии 6, что обеспечивает точную структуру регистрационного пакета, повышая устойчивость к анализу и обнаружению. Следовательно, Xloader остается серьезной угрозой, поскольку использует усовершенствованное поведение вредоносного ПО, многоуровневое шифрование и инновационные методы уклонения, позволяющие прочно закрепиться в целевых средах.
#ParsedReport #CompletenessHigh
14-02-2025

Hunters International Ransomware: Tactics, Impact, and Defense Strategies

https://www.picussecurity.com/resource/blog/hunters-international-ransomware

Report completeness: High

Threats:
Hunters_international
Credential_dumping_technique
Hive_ransomware
Zerologon_vuln
Secretsdump_tool
Dcsync_technique
Nltest_tool
Ntdsutil_tool
Anydesk_tool
Plink_tool
Teamviewer_tool
Impacket_tool
Shadow_copies_delete_technique

Victims:
Industrial and commercial bank of china london branch, Anderson oil and gas, Barber specialties

Industry:
Healthcare, Financial, Education, Foodtech, Logistic, Petroleum, Transport

Geo:
London, Germany, Japan, Russian, China, United kingdom, Brazil

CVEs:
CVE-2020-14644 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)

CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1068, T1003.006, T1003, T1016, T1057, T1021, T1213, T1490, T1486, have more...

IOCs:
Command: 4
File: 7
Registry: 1
Path: 2

Soft:
Oracle WebLogic Server, WebLogic, Active Directory, Linux, MySQL, bcdedit

Algorithms:
aes, zip

Win API:
CreateToolhelp32Snapshot, OpenSCManagerW, EnumServicesStatusW, EnumDependentServicesA, GetLogicalDriveStringsW, FindFirstFileW, FindNextFileW

Languages:
rust, autoit

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 14-02-2025 Hunters International Ransomware: Tactics, Impact, and Defense Strategies https://www.picussecurity.com/resource/blog/hunters-international-ransomware Report completeness: High Threats: Hunters_international …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hunters International, группа программ-вымогателей, действующая с октября 2023 года, использует модель "Программы-вымогатели как услуга", проведя более 200 атак на такие секторы, как здравоохранение и финансы. Они используют переименованную вредоносную программу AutoIt для первоначального доступа, используют уязвимости, такие как CVE-2020-1472, и внедряют такие инструменты, как AnyDesk, для сохранения. Их программа-вымогатель, основанная на Rust, удаляет теневые копии томов и нацелена на базы данных для извлечения данных, что усложняет усилия по восстановлению.
-----

Hunters International - это группа программ-вымогателей, которая появилась в октябре 2023 года, используя модель "Программа-вымогатель как услуга" и осуществив более 200 атак, нацеленных на такие секторы, как здравоохранение, автомобилестроение и финансы. Они используют программы-вымогатели на основе Rust, аналогичные Hive, с улучшенными параметрами командной строки, управлением ключами и шифрованием. Для первоначального доступа часто используется переименованная вредоносная программа AutoIt для сканирования сети и перемещения по сети. Они используют такие уязвимости, как CVE-2020-1472 (Zerologon) и CVE-2020-14644 (Oracle WebLogic). Методы разведки включают такие команды, как ipconfig /all и nltest, которые выявляют топологию сети для последующего перемещения. Они извлекают хэшированные пароли из менеджера учетных записей безопасности и используют DCSync для сбора учетных данных. Группа нацелена на Linux-системы для привилегированных учетных записей пользователей и использует инструменты удаленного доступа, такие как AnyDesk и RDP, для сохранения данных. Эксфильтрация данных предполагает экспорт конфиденциальной информации из баз данных. Программа-вымогатель содержит файл с именем delete.me, который запускается из zip-архива, чтобы избежать внешнего управления. Во время шифрования они используют vssadmin.exe для удаления теневых копий томов, отключения параметров восстановления и завершения критически важных процессов, чтобы избежать обнаружения. Вредоносная программа проверяет параметры командной строки для оптимальной работы. Защита от этой угрозы включает в себя определение приоритетов в управлении уязвимостями, особенно внесение исправлений в Oracle WebLogic, развертывание решений для обнаружения конечных точек и реагирования на них, а также обучение сотрудников фишингу и социальной инженерии.
#ParsedReport #CompletenessLow
14-02-2025

Storm-2372 conducts device code phishing campaign

https://www.microsoft.com/en-us/security/blog/2025/02/13/storm-2372-conducts-device-code-phishing-campaign/

Report completeness: Low

Actors/Campaigns:
Storm-2372

Threats:
Teamviewer_tool
Anydesk_tool

Industry:
Petroleum, Healthcare, Education, Ngo, Government, Energy, Telco

Geo:
Russian, Middle east, Russia, America, Africa

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1567.002

Soft:
Microsoft Defender, Office 365, WhatsApp, Microsoft Teams, Twitter
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Storm-2372 conducts device code phishing campaign https://www.microsoft.com/en-us/security/blog/2025/02/13/storm-2372-conducts-device-code-phishing-campaign/ Report completeness: Low Actors/Campaigns: Storm-2372…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер Storm-2372, который, вероятно, связан с российскими интересами, проводит фишинговые кампании с использованием кода устройства, нацеленные на правительства и неправительственные организации, используя поддельные приложения для обмена сообщениями для получения токенов аутентификации. Они используют эти токены для перемещения по сети, сбора данных через Microsoft Graph API и дальнейшего фишинга в скомпрометированных сетях.
-----

Microsoft выявила хакера, обозначенного как Storm-2372, который, по оценкам со средней степенью уверенности, связан с российскими интересами и который с августа 2024 года проводил кампании по фишингу кодов устройств. Эта группа в первую очередь нацелена на правительства, неправительственные организации и различные отрасли промышленности в Европе, Северной Америке, Африке и на Ближнем Востоке. Фишинг с использованием кода устройства использует поток аутентификации, используемый устройствами, которые не могут выполнять интерактивную аутентификацию, что позволяет злоумышленникам перехватывать токены аутентификации в процессе входа в систему.

В ходе этих атак Storm-2372 использует фишинговые приманки, имитирующие работу приложений для обмена сообщениями, таких как WhatsApp, Signal и Microsoft Teams. Фишинговые электронные письма часто принимают форму приглашений на собрания, в которых получателям предлагается пройти аутентификацию с помощью кода устройства, сгенерированного злоумышленниками. После успешной аутентификации злоумышленники получают действительные токены доступа, которые облегчают дальнейшее перемещение по скомпрометированным сетям. Они могут использовать эти токены для сбора данных, доступа к связанным учетным записям и дальнейшей отправки фишинговых сообщений внутри организации, используя учетную запись жертвы для привлечения дополнительных пользователей.

Тактика группы заключалась в установлении взаимопонимания с потенциальными целями посредством олицетворения перед отправкой приглашений, которые требуют аутентификации по коду устройства. После получения первоначального доступа Storm-2372 приступает к сбору данных, используя Microsoft Graph API для поиска и эксфильтрации конфиденциальной информации, включая электронные письма, содержащие учетные данные и другие важные ключевые слова.

Текущая деятельность Storm-2372 подчеркивает угрозу, исходящую от методов фишинга с использованием кода устройства. Эти атаки могут способствовать постоянному доступу к скомпрометированным учетным записям до тех пор, пока украденные токены остаются действительными, что подчеркивает необходимость усиления организациями своих мер кибербезопасности. Корпорация Майкрософт активно отслеживает операции Storm-2372 и делится результатами исследований, обнаружениями и стратегиями смягчения последствий с затронутыми объектами, чтобы помочь защитить их среды от этих угроз.
#ParsedReport #CompletenessLow
14-02-2025

Threat updates: AidLocker/Frag - new variants of HellCat/Morpheus ransomware

https://www.threatray.com/blog/threat-updates---aidlocker-frag---new-variants-of-hellcat-morpheus-ransomware

Report completeness: Low

Threats:
Aidlocker
Frag_ransomware
Hellcat
Morpheus
Shadow_copies_delete_technique

ChatGPT TTPs:
do not use without manual check
T1486, T1490, T1083

IOCs:
File: 2
Hash: 5

Algorithms:
aes, sha256, bcrypt
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Threat updates: AidLocker/Frag - new variants of HellCat/Morpheus ransomware https://www.threatray.com/blog/threat-updates---aidlocker-frag---new-variants-of-hellcat-morpheus-ransomware Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sentinel One проанализировала семейства программ-вымогателей HellCat и Morpheus и обнаружила, что AidLocker и Frag являются кодово идентичными вариантами. Ключевые сходства включают в себя процессы перечисления файлов и шифрования, но AidLocker использует более обширный список исключений, агрессивно обрабатывает права доступа к файлам и удаляет теневые копии — функции, отсутствующие в HellCat.
-----

Недавний анализ, проведенный Sentinel One, выявил сходство между двумя семействами программ-вымогателей: HellCat и Morpheus, а также недавно выявленной парой - AidLocker и Frag. Несмотря на разные названия и фирменные знаки в сообщениях о выкупе, образцы из этих двух пар идентичны по коду, что подтверждает, что AidLocker и Frag являются вариантами того же семейства, что и HellCat и Morpheus.

Обе пары имеют общий код, в котором основное внимание уделяется основным функциям, особенно в процессах перечисления файлов и шифрования. HellCat состоит из десяти функций, в то время как AidLocker содержит шестнадцать, причем пять основных функций, которые управляют этими важными операциями, одинаковы в обоих вариантах. Например, оба типа программ-вымогателей используют аналогичные методы для перебора каталогов и пропуска определенных путей. Однако они отличаются по исключаемым путям: AidLocker реализует более широкий список исключений по сравнению с HellCat, в котором отсутствует только "\Windows\System32".

Генерация уведомлений о выкупе последовательно выполняется между двумя семействами, отличаясь только используемым соглашением об именовании; AidLocker создает файл "README.txt", в то время как HellCat использует "_README_.txt". Были замечены дополнительные различия в реализации, такие как изменение расширения файла — AidLocker добавляет расширение .aid666, в то время как HellCat оставляет файлы без изменений в процессе шифрования. AidLocker также имеет более обширный список исключений для типов файлов, что расширяет возможности его работы во время атак.

Кроме того, AidLocker демонстрирует более строгую обработку прав доступа к файлам; при неудачной попытке доступа к файлу он повторяет попытку с разрешением только для чтения и активно завершает процессы, в которых файл открыт. Этот агрессивный подход контрастирует с более простым дизайном HellCat, в котором отсутствуют подобные функциональные возможности. AidLocker также использует команду "wmic shadowcopy delete" для удаления теневых копий - функцию, которая отсутствует в HellCat, и предъявляет строгие требования к аргументам командной строки по сравнению с более мягкими требованиями HellCat.

Хотя связь между этими вариантами программ-вымогателей остается неопределенной, AidLocker, по-видимому, является более продвинутой версией, чем HellCat. Эта оценка подтверждается временными данными, указывающими на то, что Frag появился первым в ноябре 2024 года, за ним последовал AidLocker, а HellCat и Morpheus появились позже. Однако недавние инциденты, связанные с AidLocker, свидетельствуют о продолжающейся активности в 2025 году, что еще больше усложняет понимание эволюции и новизны этих семейств программ-вымогателей. Постоянный анализ образцов этих вредоносных программ имеет решающее значение для отслеживания их разработки и потенциальных угроз, которые они представляют в сфере кибербезопасности.
#ParsedReport #CompletenessMedium
14-02-2025

The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation

https://www.microsoft.com/en-us/security/blog/2025/02/12/the-badpilot-campaign-seashell-blizzard-subgroup-conducts-multiyear-global-access-operation/

Report completeness: Medium

Actors/Campaigns:
Sandworm (motivation: cyber_espionage)
Badpilot (motivation: cyber_espionage)
Muddywater
Fancy_bear

Threats:
Localolive
Chisel_tool
Connectwise_tool
Screenconnect_tool
Killdisk
Hermeticwiper
Supply_chain_technique
Eternal_petya
Prestige_ransomware
Cobalt_strike
Dcrat
Atera_tool
Splashtop_tool
Shadowlink_tool
Bitsadmin_tool
Procdump_tool
Cloaking_technique
Plink_tool
Rsockstun_tool
Aitm_technique
Sim_swapping_technique
Credential_harvesting_technique
Spear-phishing_technique
Proxyshell_vuln
Vssadmin_tool
Shadow_copies_delete_technique
Ntdsutil_tool
Nltest_tool

Industry:
Logistic, Education, Critical_infrastructure, Government, Transport, Telco, Retail, Foodtech, Military, Petroleum, Energy, Ics

Geo:
Canada, Russia, Australia, Middle east, United kingdom, Ukraine, Russian federation, Iranian, Russian, Asia

CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2022-41352 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)

CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)

CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1505.003, T1219, T1105, T1078, T1056.001, T1572

IOCs:
File: 43
Email: 6
IP: 5
Domain: 2
Hash: 8

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Exchange, Zimbra, Office 365, curl, OpenSSH, Outlook, Microsoft Edge, PSExec, have more...

Languages:
jscript, php, powershell, javascript

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation https://www.microsoft.com/en-us/security/blog/2025/02/12/the-badpilot-campaign-seashell-blizzard-subgroup-conducts-multiyear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Подгруппа Seashell Blizzard, входящая в состав российской государственной структуры, проводит постоянные кибератаки, нацеленные на критически важные сектора по всему миру, используя уязвимости в таких программах, как ConnectWise и Fortinet. Их тактика включает сбор учетных данных, использование веб-оболочек для выполнения команд и поддержание присутствия с помощью инструментов туннелирования. Их внимание переключилось на организации, помогающие Украине, использующие сложные стратегии для повышения скрытности и эффективности при одновременном расширении своего присутствия за пределами Восточной Европы.
-----

Microsoft проанализировала подгруппу российского государственного оператора Seashell Blizzard, идентифицированную как кампания BadPilot, которая действует как минимум с 2021 года. Эта подгруппа использует различные тактики, методы и процедуры (TTP) для получения постоянного доступа к ценным объектам по всему миру, особенно в таких чувствительных секторах, как энергетика, телекоммуникации и государственные органы. Группа использовала публично раскрытые уязвимости, особенно в системах, подключенных к Интернету, для расширения своего присутствия за пределами Восточной Европы, в Соединенных Штатах и Соединенном Королевстве.

Недавние действия по эксплуатации, в частности, были направлены на уязвимости в ConnectWise ScreenConnect (CVE-2024-1709) и Fortinet FortiClient EMS (CVE-2023-48788). Использование программного обеспечения для удаленного управления и мониторинга (RMM), такого как Atera Agent и Splashtop Remote Services, позволило внедрить менее обнаруживаемый метод управления (C2) по сравнению с традиционными вредоносными программами. После первоначальных компромиссов подгруппа сосредоточилась на сборе учетных данных и горизонтальном перемещении внутри сетей.

С 2022 года интересы Seashell Blizzard расширились и включают организации, оказывающие военную поддержку Украине, причем с 2023 года подгруппа провела по меньшей мере три разрушительные кибератаки в регионе. Методологии включают использование уязвимостей в Microsoft Exchange (CVE-2021-34473) и Zimbra (CVE-2022-41352) для развертывания веб-оболочек, позволяющих выполнять команды через скомпрометированные веб-серверы. Эти веб-оболочки обеспечивают дополнительный доступ и часто сопровождаются методами сбора учетных данных, которые позволяют группе расширить свои позиции в целевых сетях.

Эта подгруппа использует утилиты туннелирования, такие как Chisel и plink, наряду с веб-оболочками, для обеспечения постоянного присутствия в сетях жертв. Эти действия часто приводят к сложным модификациям сетевых ресурсов, таким как страницы входа в Outlook Web Access (OWA), для перехвата учетных данных. Кроме того, были отмечены изменения в конфигурациях DNS, которые потенциально облегчают перехват учетных данных службами аутентификации.

С технической точки зрения, эта подгруппа сочетает оппортунистический доступ с индивидуальными стратегиями использования, предлагая подход, который уравновешивает широкие, неизбирательные компромиссы с целенаправленными атаками на стратегически ценные цели. Их методология развивается с течением времени, постоянно совершенствуя их поведение после компромисса для повышения скрытности и эффективности.

Корпорация Майкрософт рекомендует несколько защитных мер для противодействия этим угрозам, таких как внедрение многофакторной проверки подлинности, использование комплексной системы управления уязвимостями, включение проверки подлинности на сетевом уровне для служб удаленных рабочих столов и использование методов снижения вероятности атак для устранения распространенных способов использования. Обеспечение постоянного мониторинга подозрительной активности и внедрение решений безопасности, разработанных специально для выявления поведения, связанного с Seashell Blizzard, могут помочь организациям укрепить свою защиту от этих постоянно развивающихся хакеров.
#ParsedReport #CompletenessMedium
14-02-2025

CL0P Ransomware : Latest Attacks

https://www.cyfirma.com/research/cl0p-ransomware-latest-attacks/

Report completeness: Medium

Actors/Campaigns:
Evil_corp (motivation: cyber_criminal)
Ta505 (motivation: cyber_criminal)

Threats:
Clop
Cobalt_strike
Spear-phishing_technique
Process_injection_technique
Dll_injection_technique
Passthehash_technique

Industry:
Transport, Retail

Geo:
Russian, Canada, America

CVEs:
CVE-2024-50623 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.21)
- cleo lexicom (<5.8.0.21)
- cleo vltrader (<5.8.0.21)


TTPs:
Tactics: 11
Technics: 33

IOCs:
IP: 15
Hash: 1

Soft:
Windows service

Algorithms:
md5

Languages:
powershell

Links:
https://github.com/watchtowrlabs/CVE-2024-50623