#ParsedReport #CompletenessLow
13-02-2025
Technical Analysis of Xloader Versions 6 and 7 \| Part 2
https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2
Report completeness: Low
Threats:
Formbook
Pushdo
Geo:
Asia
ChatGPT TTPs:
T1001.001, T1027
IOCs:
File: 2
Hash: 5
Url: 128
Algorithms:
rc4, base64, xor
Functions:
get_rc4_key_1_seed, get_rc4_key_1_xor, get_rc4_key_2_seed, get_rc4_key_2_xor, get_rc4_key_1_xor1byte, get_rc4_key_1_xor4bytes
Languages:
python
13-02-2025
Technical Analysis of Xloader Versions 6 and 7 \| Part 2
https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2
Report completeness: Low
Threats:
Formbook
Pushdo
Geo:
Asia
ChatGPT TTPs:
do not use without manual checkT1001.001, T1027
IOCs:
File: 2
Hash: 5
Url: 128
Algorithms:
rc4, base64, xor
Functions:
get_rc4_key_1_seed, get_rc4_key_1_xor, get_rc4_key_2_seed, get_rc4_key_2_xor, get_rc4_key_1_xor1byte, get_rc4_key_1_xor4bytes
Languages:
python
Zscaler
Technical Analysis of Xloader Versions 6 and 7 P2 | ThreatLabz
Technical analysis of Xloader versions 6 and 7 Part 2 | Multi-layered RC4 encryption, dynamic key generation, and obfuscated C2 lists for communication
CTT Report Hub
#ParsedReport #CompletenessLow 13-02-2025 Technical Analysis of Xloader Versions 6 and 7 \| Part 2 https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2 Report completeness: Low Threats: Formbook Pushdo Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В версиях 6 и 7 Xloader используются передовые методы обфускации, включая многоуровневое шифрование и динамическую генерацию ключей, для маскировки командно-контрольного трафика. Вредоносная программа использует ложный список C2, что усложняет обнаружение и анализ. Версия 7.5 повышает анонимность благодаря уникальным URL-адресам, что делает Xloader постоянной угрозой.
-----
В версиях 6 и 7 Xloader используются сложные методы обфускации, предназначенные для маскировки кода управления (C2) и связанных с ним данных, что в конечном итоге усложняет аналитическую работу. Вредоносная программа использует жестко запрограммированные списки-приманки, которые смешивают подлинные сетевые коммуникации C2 с трафиком, генерируемым для законных доменов. Этот двухуровневый подход включает шифрование с использованием различных ключей и алгоритмов как для списка-приманки, который в основном содержит законные домены, так и для реального сервера C2, и является неотъемлемой частью для предотвращения обнаружения.
Как и его предшественник, Formbook, Xloader использует список ложных С2, который шифруется отдельно от реального сервера C2. Список ложных С2 зашифрован с использованием трехслойного метода. Первый ключ дешифрования создается динамически из пяти DWORDs, объединенных для создания 20-байтового начального значения. Различные функции шифрования в коде вредоносной программы облегчают этот процесс, сохраняя полученный ключ в глобальных конфигурационных структурах. Второй ключ генерируется аналогично, но на основе ранее вычисленных ключей. Поиск и дешифрование отдельных серверов decoy C2 осуществляется с помощью стандартных алгоритмов шифрования строк, встроенных в Xloader.
Механизм расшифровки имеет несколько уровней: первый уровень должен быть обработан для удаления шифрования, что приводит к получению строки в кодировке Base64. Затем этот второй уровень расшифровывается с использованием алгоритма RC4, причем каждый ключ облегчает удаление последующих уровней шифрования. Настоящая строка сервера C2 индексируется и расшифровывается с помощью параллельного, но отдельного метода, который использует свою собственную последовательность ключей и гарантирует, что все идентифицированные серверы C2 начинаются с префикса "www", в отличие от серверов-ложных серверов без префикса, что позволяет автоматически перенаправлять трафик.
Примечательно, что более ранние версии Xloader содержали объединение доменных имен с путем к реальному C2, в то время как версия 7.5 создавала уникальные URL-адреса для каждого ложного и реального сервера C2, повышая анонимность при сетевых коммуникациях. Автор вредоносного ПО постоянно совершенствует Xloader, внедряя многоуровневые алгоритмы шифрования и динамическую генерацию ключей, которые препятствуют обнаружению статических сигнатур, расширяя тактику обхода вредоносного ПО как для хост-систем, так и для сетевых систем обнаружения.
Проблемы, наблюдавшиеся в более ранних форматах пакетов, были исправлены в версии 6, что обеспечивает точную структуру регистрационного пакета, повышая устойчивость к анализу и обнаружению. Следовательно, Xloader остается серьезной угрозой, поскольку использует усовершенствованное поведение вредоносного ПО, многоуровневое шифрование и инновационные методы уклонения, позволяющие прочно закрепиться в целевых средах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В версиях 6 и 7 Xloader используются передовые методы обфускации, включая многоуровневое шифрование и динамическую генерацию ключей, для маскировки командно-контрольного трафика. Вредоносная программа использует ложный список C2, что усложняет обнаружение и анализ. Версия 7.5 повышает анонимность благодаря уникальным URL-адресам, что делает Xloader постоянной угрозой.
-----
В версиях 6 и 7 Xloader используются сложные методы обфускации, предназначенные для маскировки кода управления (C2) и связанных с ним данных, что в конечном итоге усложняет аналитическую работу. Вредоносная программа использует жестко запрограммированные списки-приманки, которые смешивают подлинные сетевые коммуникации C2 с трафиком, генерируемым для законных доменов. Этот двухуровневый подход включает шифрование с использованием различных ключей и алгоритмов как для списка-приманки, который в основном содержит законные домены, так и для реального сервера C2, и является неотъемлемой частью для предотвращения обнаружения.
Как и его предшественник, Formbook, Xloader использует список ложных С2, который шифруется отдельно от реального сервера C2. Список ложных С2 зашифрован с использованием трехслойного метода. Первый ключ дешифрования создается динамически из пяти DWORDs, объединенных для создания 20-байтового начального значения. Различные функции шифрования в коде вредоносной программы облегчают этот процесс, сохраняя полученный ключ в глобальных конфигурационных структурах. Второй ключ генерируется аналогично, но на основе ранее вычисленных ключей. Поиск и дешифрование отдельных серверов decoy C2 осуществляется с помощью стандартных алгоритмов шифрования строк, встроенных в Xloader.
Механизм расшифровки имеет несколько уровней: первый уровень должен быть обработан для удаления шифрования, что приводит к получению строки в кодировке Base64. Затем этот второй уровень расшифровывается с использованием алгоритма RC4, причем каждый ключ облегчает удаление последующих уровней шифрования. Настоящая строка сервера C2 индексируется и расшифровывается с помощью параллельного, но отдельного метода, который использует свою собственную последовательность ключей и гарантирует, что все идентифицированные серверы C2 начинаются с префикса "www", в отличие от серверов-ложных серверов без префикса, что позволяет автоматически перенаправлять трафик.
Примечательно, что более ранние версии Xloader содержали объединение доменных имен с путем к реальному C2, в то время как версия 7.5 создавала уникальные URL-адреса для каждого ложного и реального сервера C2, повышая анонимность при сетевых коммуникациях. Автор вредоносного ПО постоянно совершенствует Xloader, внедряя многоуровневые алгоритмы шифрования и динамическую генерацию ключей, которые препятствуют обнаружению статических сигнатур, расширяя тактику обхода вредоносного ПО как для хост-систем, так и для сетевых систем обнаружения.
Проблемы, наблюдавшиеся в более ранних форматах пакетов, были исправлены в версии 6, что обеспечивает точную структуру регистрационного пакета, повышая устойчивость к анализу и обнаружению. Следовательно, Xloader остается серьезной угрозой, поскольку использует усовершенствованное поведение вредоносного ПО, многоуровневое шифрование и инновационные методы уклонения, позволяющие прочно закрепиться в целевых средах.
#ParsedReport #CompletenessHigh
14-02-2025
Hunters International Ransomware: Tactics, Impact, and Defense Strategies
https://www.picussecurity.com/resource/blog/hunters-international-ransomware
Report completeness: High
Threats:
Hunters_international
Credential_dumping_technique
Hive_ransomware
Zerologon_vuln
Secretsdump_tool
Dcsync_technique
Nltest_tool
Ntdsutil_tool
Anydesk_tool
Plink_tool
Teamviewer_tool
Impacket_tool
Shadow_copies_delete_technique
Victims:
Industrial and commercial bank of china london branch, Anderson oil and gas, Barber specialties
Industry:
Healthcare, Financial, Education, Foodtech, Logistic, Petroleum, Transport
Geo:
London, Germany, Japan, Russian, China, United kingdom, Brazil
CVEs:
CVE-2020-14644 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1190, T1068, T1003.006, T1003, T1016, T1057, T1021, T1213, T1490, T1486, have more...
IOCs:
Command: 4
File: 7
Registry: 1
Path: 2
Soft:
Oracle WebLogic Server, WebLogic, Active Directory, Linux, MySQL, bcdedit
Algorithms:
aes, zip
Win API:
CreateToolhelp32Snapshot, OpenSCManagerW, EnumServicesStatusW, EnumDependentServicesA, GetLogicalDriveStringsW, FindFirstFileW, FindNextFileW
Languages:
rust, autoit
Platforms:
intel
14-02-2025
Hunters International Ransomware: Tactics, Impact, and Defense Strategies
https://www.picussecurity.com/resource/blog/hunters-international-ransomware
Report completeness: High
Threats:
Hunters_international
Credential_dumping_technique
Hive_ransomware
Zerologon_vuln
Secretsdump_tool
Dcsync_technique
Nltest_tool
Ntdsutil_tool
Anydesk_tool
Plink_tool
Teamviewer_tool
Impacket_tool
Shadow_copies_delete_technique
Victims:
Industrial and commercial bank of china london branch, Anderson oil and gas, Barber specialties
Industry:
Healthcare, Financial, Education, Foodtech, Logistic, Petroleum, Transport
Geo:
London, Germany, Japan, Russian, China, United kingdom, Brazil
CVEs:
CVE-2020-14644 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1068, T1003.006, T1003, T1016, T1057, T1021, T1213, T1490, T1486, have more...
IOCs:
Command: 4
File: 7
Registry: 1
Path: 2
Soft:
Oracle WebLogic Server, WebLogic, Active Directory, Linux, MySQL, bcdedit
Algorithms:
aes, zip
Win API:
CreateToolhelp32Snapshot, OpenSCManagerW, EnumServicesStatusW, EnumDependentServicesA, GetLogicalDriveStringsW, FindFirstFileW, FindNextFileW
Languages:
rust, autoit
Platforms:
intel
Picussecurity
Hunters International Ransomware: Tactics, Impact, and Defense Strategies
Hunters International ransomware is a rising cyber threat, stealing data and crippling systems. Discover their tactics, major attacks, and how to stay protected.
CTT Report Hub
#ParsedReport #CompletenessHigh 14-02-2025 Hunters International Ransomware: Tactics, Impact, and Defense Strategies https://www.picussecurity.com/resource/blog/hunters-international-ransomware Report completeness: High Threats: Hunters_international …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hunters International, группа программ-вымогателей, действующая с октября 2023 года, использует модель "Программы-вымогатели как услуга", проведя более 200 атак на такие секторы, как здравоохранение и финансы. Они используют переименованную вредоносную программу AutoIt для первоначального доступа, используют уязвимости, такие как CVE-2020-1472, и внедряют такие инструменты, как AnyDesk, для сохранения. Их программа-вымогатель, основанная на Rust, удаляет теневые копии томов и нацелена на базы данных для извлечения данных, что усложняет усилия по восстановлению.
-----
Hunters International - это группа программ-вымогателей, которая появилась в октябре 2023 года, используя модель "Программа-вымогатель как услуга" и осуществив более 200 атак, нацеленных на такие секторы, как здравоохранение, автомобилестроение и финансы. Они используют программы-вымогатели на основе Rust, аналогичные Hive, с улучшенными параметрами командной строки, управлением ключами и шифрованием. Для первоначального доступа часто используется переименованная вредоносная программа AutoIt для сканирования сети и перемещения по сети. Они используют такие уязвимости, как CVE-2020-1472 (Zerologon) и CVE-2020-14644 (Oracle WebLogic). Методы разведки включают такие команды, как ipconfig /all и nltest, которые выявляют топологию сети для последующего перемещения. Они извлекают хэшированные пароли из менеджера учетных записей безопасности и используют DCSync для сбора учетных данных. Группа нацелена на Linux-системы для привилегированных учетных записей пользователей и использует инструменты удаленного доступа, такие как AnyDesk и RDP, для сохранения данных. Эксфильтрация данных предполагает экспорт конфиденциальной информации из баз данных. Программа-вымогатель содержит файл с именем delete.me, который запускается из zip-архива, чтобы избежать внешнего управления. Во время шифрования они используют vssadmin.exe для удаления теневых копий томов, отключения параметров восстановления и завершения критически важных процессов, чтобы избежать обнаружения. Вредоносная программа проверяет параметры командной строки для оптимальной работы. Защита от этой угрозы включает в себя определение приоритетов в управлении уязвимостями, особенно внесение исправлений в Oracle WebLogic, развертывание решений для обнаружения конечных точек и реагирования на них, а также обучение сотрудников фишингу и социальной инженерии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hunters International, группа программ-вымогателей, действующая с октября 2023 года, использует модель "Программы-вымогатели как услуга", проведя более 200 атак на такие секторы, как здравоохранение и финансы. Они используют переименованную вредоносную программу AutoIt для первоначального доступа, используют уязвимости, такие как CVE-2020-1472, и внедряют такие инструменты, как AnyDesk, для сохранения. Их программа-вымогатель, основанная на Rust, удаляет теневые копии томов и нацелена на базы данных для извлечения данных, что усложняет усилия по восстановлению.
-----
Hunters International - это группа программ-вымогателей, которая появилась в октябре 2023 года, используя модель "Программа-вымогатель как услуга" и осуществив более 200 атак, нацеленных на такие секторы, как здравоохранение, автомобилестроение и финансы. Они используют программы-вымогатели на основе Rust, аналогичные Hive, с улучшенными параметрами командной строки, управлением ключами и шифрованием. Для первоначального доступа часто используется переименованная вредоносная программа AutoIt для сканирования сети и перемещения по сети. Они используют такие уязвимости, как CVE-2020-1472 (Zerologon) и CVE-2020-14644 (Oracle WebLogic). Методы разведки включают такие команды, как ipconfig /all и nltest, которые выявляют топологию сети для последующего перемещения. Они извлекают хэшированные пароли из менеджера учетных записей безопасности и используют DCSync для сбора учетных данных. Группа нацелена на Linux-системы для привилегированных учетных записей пользователей и использует инструменты удаленного доступа, такие как AnyDesk и RDP, для сохранения данных. Эксфильтрация данных предполагает экспорт конфиденциальной информации из баз данных. Программа-вымогатель содержит файл с именем delete.me, который запускается из zip-архива, чтобы избежать внешнего управления. Во время шифрования они используют vssadmin.exe для удаления теневых копий томов, отключения параметров восстановления и завершения критически важных процессов, чтобы избежать обнаружения. Вредоносная программа проверяет параметры командной строки для оптимальной работы. Защита от этой угрозы включает в себя определение приоритетов в управлении уязвимостями, особенно внесение исправлений в Oracle WebLogic, развертывание решений для обнаружения конечных точек и реагирования на них, а также обучение сотрудников фишингу и социальной инженерии.
#ParsedReport #CompletenessLow
14-02-2025
Storm-2372 conducts device code phishing campaign
https://www.microsoft.com/en-us/security/blog/2025/02/13/storm-2372-conducts-device-code-phishing-campaign/
Report completeness: Low
Actors/Campaigns:
Storm-2372
Threats:
Teamviewer_tool
Anydesk_tool
Industry:
Petroleum, Healthcare, Education, Ngo, Government, Energy, Telco
Geo:
Russian, Middle east, Russia, America, Africa
ChatGPT TTPs:
T1566, T1078, T1567.002
Soft:
Microsoft Defender, Office 365, WhatsApp, Microsoft Teams, Twitter
14-02-2025
Storm-2372 conducts device code phishing campaign
https://www.microsoft.com/en-us/security/blog/2025/02/13/storm-2372-conducts-device-code-phishing-campaign/
Report completeness: Low
Actors/Campaigns:
Storm-2372
Threats:
Teamviewer_tool
Anydesk_tool
Industry:
Petroleum, Healthcare, Education, Ngo, Government, Energy, Telco
Geo:
Russian, Middle east, Russia, America, Africa
ChatGPT TTPs:
do not use without manual checkT1566, T1078, T1567.002
Soft:
Microsoft Defender, Office 365, WhatsApp, Microsoft Teams, Twitter
Microsoft News
Storm-2372 conducts device code phishing campaign
Microsoft Threat Intelligence Center discovered an active and successful device code phishing campaign by a threat actor we track as Storm-2372. Our ongoing investigation indicates that this campaign has been active since August 2024 with the actor creating…
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Storm-2372 conducts device code phishing campaign https://www.microsoft.com/en-us/security/blog/2025/02/13/storm-2372-conducts-device-code-phishing-campaign/ Report completeness: Low Actors/Campaigns: Storm-2372…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Storm-2372, который, вероятно, связан с российскими интересами, проводит фишинговые кампании с использованием кода устройства, нацеленные на правительства и неправительственные организации, используя поддельные приложения для обмена сообщениями для получения токенов аутентификации. Они используют эти токены для перемещения по сети, сбора данных через Microsoft Graph API и дальнейшего фишинга в скомпрометированных сетях.
-----
Microsoft выявила хакера, обозначенного как Storm-2372, который, по оценкам со средней степенью уверенности, связан с российскими интересами и который с августа 2024 года проводил кампании по фишингу кодов устройств. Эта группа в первую очередь нацелена на правительства, неправительственные организации и различные отрасли промышленности в Европе, Северной Америке, Африке и на Ближнем Востоке. Фишинг с использованием кода устройства использует поток аутентификации, используемый устройствами, которые не могут выполнять интерактивную аутентификацию, что позволяет злоумышленникам перехватывать токены аутентификации в процессе входа в систему.
В ходе этих атак Storm-2372 использует фишинговые приманки, имитирующие работу приложений для обмена сообщениями, таких как WhatsApp, Signal и Microsoft Teams. Фишинговые электронные письма часто принимают форму приглашений на собрания, в которых получателям предлагается пройти аутентификацию с помощью кода устройства, сгенерированного злоумышленниками. После успешной аутентификации злоумышленники получают действительные токены доступа, которые облегчают дальнейшее перемещение по скомпрометированным сетям. Они могут использовать эти токены для сбора данных, доступа к связанным учетным записям и дальнейшей отправки фишинговых сообщений внутри организации, используя учетную запись жертвы для привлечения дополнительных пользователей.
Тактика группы заключалась в установлении взаимопонимания с потенциальными целями посредством олицетворения перед отправкой приглашений, которые требуют аутентификации по коду устройства. После получения первоначального доступа Storm-2372 приступает к сбору данных, используя Microsoft Graph API для поиска и эксфильтрации конфиденциальной информации, включая электронные письма, содержащие учетные данные и другие важные ключевые слова.
Текущая деятельность Storm-2372 подчеркивает угрозу, исходящую от методов фишинга с использованием кода устройства. Эти атаки могут способствовать постоянному доступу к скомпрометированным учетным записям до тех пор, пока украденные токены остаются действительными, что подчеркивает необходимость усиления организациями своих мер кибербезопасности. Корпорация Майкрософт активно отслеживает операции Storm-2372 и делится результатами исследований, обнаружениями и стратегиями смягчения последствий с затронутыми объектами, чтобы помочь защитить их среды от этих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Storm-2372, который, вероятно, связан с российскими интересами, проводит фишинговые кампании с использованием кода устройства, нацеленные на правительства и неправительственные организации, используя поддельные приложения для обмена сообщениями для получения токенов аутентификации. Они используют эти токены для перемещения по сети, сбора данных через Microsoft Graph API и дальнейшего фишинга в скомпрометированных сетях.
-----
Microsoft выявила хакера, обозначенного как Storm-2372, который, по оценкам со средней степенью уверенности, связан с российскими интересами и который с августа 2024 года проводил кампании по фишингу кодов устройств. Эта группа в первую очередь нацелена на правительства, неправительственные организации и различные отрасли промышленности в Европе, Северной Америке, Африке и на Ближнем Востоке. Фишинг с использованием кода устройства использует поток аутентификации, используемый устройствами, которые не могут выполнять интерактивную аутентификацию, что позволяет злоумышленникам перехватывать токены аутентификации в процессе входа в систему.
В ходе этих атак Storm-2372 использует фишинговые приманки, имитирующие работу приложений для обмена сообщениями, таких как WhatsApp, Signal и Microsoft Teams. Фишинговые электронные письма часто принимают форму приглашений на собрания, в которых получателям предлагается пройти аутентификацию с помощью кода устройства, сгенерированного злоумышленниками. После успешной аутентификации злоумышленники получают действительные токены доступа, которые облегчают дальнейшее перемещение по скомпрометированным сетям. Они могут использовать эти токены для сбора данных, доступа к связанным учетным записям и дальнейшей отправки фишинговых сообщений внутри организации, используя учетную запись жертвы для привлечения дополнительных пользователей.
Тактика группы заключалась в установлении взаимопонимания с потенциальными целями посредством олицетворения перед отправкой приглашений, которые требуют аутентификации по коду устройства. После получения первоначального доступа Storm-2372 приступает к сбору данных, используя Microsoft Graph API для поиска и эксфильтрации конфиденциальной информации, включая электронные письма, содержащие учетные данные и другие важные ключевые слова.
Текущая деятельность Storm-2372 подчеркивает угрозу, исходящую от методов фишинга с использованием кода устройства. Эти атаки могут способствовать постоянному доступу к скомпрометированным учетным записям до тех пор, пока украденные токены остаются действительными, что подчеркивает необходимость усиления организациями своих мер кибербезопасности. Корпорация Майкрософт активно отслеживает операции Storm-2372 и делится результатами исследований, обнаружениями и стратегиями смягчения последствий с затронутыми объектами, чтобы помочь защитить их среды от этих угроз.
#ParsedReport #CompletenessLow
14-02-2025
Threat updates: AidLocker/Frag - new variants of HellCat/Morpheus ransomware
https://www.threatray.com/blog/threat-updates---aidlocker-frag---new-variants-of-hellcat-morpheus-ransomware
Report completeness: Low
Threats:
Aidlocker
Frag_ransomware
Hellcat
Morpheus
Shadow_copies_delete_technique
ChatGPT TTPs:
T1486, T1490, T1083
IOCs:
File: 2
Hash: 5
Algorithms:
aes, sha256, bcrypt
14-02-2025
Threat updates: AidLocker/Frag - new variants of HellCat/Morpheus ransomware
https://www.threatray.com/blog/threat-updates---aidlocker-frag---new-variants-of-hellcat-morpheus-ransomware
Report completeness: Low
Threats:
Aidlocker
Frag_ransomware
Hellcat
Morpheus
Shadow_copies_delete_technique
ChatGPT TTPs:
do not use without manual checkT1486, T1490, T1083
IOCs:
File: 2
Hash: 5
Algorithms:
aes, sha256, bcrypt
Threatray
Threat updates: AidLocker/Frag - new variants of HellCat/Morpheus ransomware | Threatray
Our code search engine has discovered AidLocker/Frag, variants of HellCat/Morpheus.
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Threat updates: AidLocker/Frag - new variants of HellCat/Morpheus ransomware https://www.threatray.com/blog/threat-updates---aidlocker-frag---new-variants-of-hellcat-morpheus-ransomware Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sentinel One проанализировала семейства программ-вымогателей HellCat и Morpheus и обнаружила, что AidLocker и Frag являются кодово идентичными вариантами. Ключевые сходства включают в себя процессы перечисления файлов и шифрования, но AidLocker использует более обширный список исключений, агрессивно обрабатывает права доступа к файлам и удаляет теневые копии — функции, отсутствующие в HellCat.
-----
Недавний анализ, проведенный Sentinel One, выявил сходство между двумя семействами программ-вымогателей: HellCat и Morpheus, а также недавно выявленной парой - AidLocker и Frag. Несмотря на разные названия и фирменные знаки в сообщениях о выкупе, образцы из этих двух пар идентичны по коду, что подтверждает, что AidLocker и Frag являются вариантами того же семейства, что и HellCat и Morpheus.
Обе пары имеют общий код, в котором основное внимание уделяется основным функциям, особенно в процессах перечисления файлов и шифрования. HellCat состоит из десяти функций, в то время как AidLocker содержит шестнадцать, причем пять основных функций, которые управляют этими важными операциями, одинаковы в обоих вариантах. Например, оба типа программ-вымогателей используют аналогичные методы для перебора каталогов и пропуска определенных путей. Однако они отличаются по исключаемым путям: AidLocker реализует более широкий список исключений по сравнению с HellCat, в котором отсутствует только "\Windows\System32".
Генерация уведомлений о выкупе последовательно выполняется между двумя семействами, отличаясь только используемым соглашением об именовании; AidLocker создает файл "README.txt", в то время как HellCat использует "_README_.txt". Были замечены дополнительные различия в реализации, такие как изменение расширения файла — AidLocker добавляет расширение .aid666, в то время как HellCat оставляет файлы без изменений в процессе шифрования. AidLocker также имеет более обширный список исключений для типов файлов, что расширяет возможности его работы во время атак.
Кроме того, AidLocker демонстрирует более строгую обработку прав доступа к файлам; при неудачной попытке доступа к файлу он повторяет попытку с разрешением только для чтения и активно завершает процессы, в которых файл открыт. Этот агрессивный подход контрастирует с более простым дизайном HellCat, в котором отсутствуют подобные функциональные возможности. AidLocker также использует команду "wmic shadowcopy delete" для удаления теневых копий - функцию, которая отсутствует в HellCat, и предъявляет строгие требования к аргументам командной строки по сравнению с более мягкими требованиями HellCat.
Хотя связь между этими вариантами программ-вымогателей остается неопределенной, AidLocker, по-видимому, является более продвинутой версией, чем HellCat. Эта оценка подтверждается временными данными, указывающими на то, что Frag появился первым в ноябре 2024 года, за ним последовал AidLocker, а HellCat и Morpheus появились позже. Однако недавние инциденты, связанные с AidLocker, свидетельствуют о продолжающейся активности в 2025 году, что еще больше усложняет понимание эволюции и новизны этих семейств программ-вымогателей. Постоянный анализ образцов этих вредоносных программ имеет решающее значение для отслеживания их разработки и потенциальных угроз, которые они представляют в сфере кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sentinel One проанализировала семейства программ-вымогателей HellCat и Morpheus и обнаружила, что AidLocker и Frag являются кодово идентичными вариантами. Ключевые сходства включают в себя процессы перечисления файлов и шифрования, но AidLocker использует более обширный список исключений, агрессивно обрабатывает права доступа к файлам и удаляет теневые копии — функции, отсутствующие в HellCat.
-----
Недавний анализ, проведенный Sentinel One, выявил сходство между двумя семействами программ-вымогателей: HellCat и Morpheus, а также недавно выявленной парой - AidLocker и Frag. Несмотря на разные названия и фирменные знаки в сообщениях о выкупе, образцы из этих двух пар идентичны по коду, что подтверждает, что AidLocker и Frag являются вариантами того же семейства, что и HellCat и Morpheus.
Обе пары имеют общий код, в котором основное внимание уделяется основным функциям, особенно в процессах перечисления файлов и шифрования. HellCat состоит из десяти функций, в то время как AidLocker содержит шестнадцать, причем пять основных функций, которые управляют этими важными операциями, одинаковы в обоих вариантах. Например, оба типа программ-вымогателей используют аналогичные методы для перебора каталогов и пропуска определенных путей. Однако они отличаются по исключаемым путям: AidLocker реализует более широкий список исключений по сравнению с HellCat, в котором отсутствует только "\Windows\System32".
Генерация уведомлений о выкупе последовательно выполняется между двумя семействами, отличаясь только используемым соглашением об именовании; AidLocker создает файл "README.txt", в то время как HellCat использует "_README_.txt". Были замечены дополнительные различия в реализации, такие как изменение расширения файла — AidLocker добавляет расширение .aid666, в то время как HellCat оставляет файлы без изменений в процессе шифрования. AidLocker также имеет более обширный список исключений для типов файлов, что расширяет возможности его работы во время атак.
Кроме того, AidLocker демонстрирует более строгую обработку прав доступа к файлам; при неудачной попытке доступа к файлу он повторяет попытку с разрешением только для чтения и активно завершает процессы, в которых файл открыт. Этот агрессивный подход контрастирует с более простым дизайном HellCat, в котором отсутствуют подобные функциональные возможности. AidLocker также использует команду "wmic shadowcopy delete" для удаления теневых копий - функцию, которая отсутствует в HellCat, и предъявляет строгие требования к аргументам командной строки по сравнению с более мягкими требованиями HellCat.
Хотя связь между этими вариантами программ-вымогателей остается неопределенной, AidLocker, по-видимому, является более продвинутой версией, чем HellCat. Эта оценка подтверждается временными данными, указывающими на то, что Frag появился первым в ноябре 2024 года, за ним последовал AidLocker, а HellCat и Morpheus появились позже. Однако недавние инциденты, связанные с AidLocker, свидетельствуют о продолжающейся активности в 2025 году, что еще больше усложняет понимание эволюции и новизны этих семейств программ-вымогателей. Постоянный анализ образцов этих вредоносных программ имеет решающее значение для отслеживания их разработки и потенциальных угроз, которые они представляют в сфере кибербезопасности.
#ParsedReport #CompletenessMedium
14-02-2025
The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation
https://www.microsoft.com/en-us/security/blog/2025/02/12/the-badpilot-campaign-seashell-blizzard-subgroup-conducts-multiyear-global-access-operation/
Report completeness: Medium
Actors/Campaigns:
Sandworm (motivation: cyber_espionage)
Badpilot (motivation: cyber_espionage)
Muddywater
Fancy_bear
Threats:
Localolive
Chisel_tool
Connectwise_tool
Screenconnect_tool
Killdisk
Hermeticwiper
Supply_chain_technique
Eternal_petya
Prestige_ransomware
Cobalt_strike
Dcrat
Atera_tool
Splashtop_tool
Shadowlink_tool
Bitsadmin_tool
Procdump_tool
Cloaking_technique
Plink_tool
Rsockstun_tool
Aitm_technique
Sim_swapping_technique
Credential_harvesting_technique
Spear-phishing_technique
Proxyshell_vuln
Vssadmin_tool
Shadow_copies_delete_technique
Ntdsutil_tool
Nltest_tool
Industry:
Logistic, Education, Critical_infrastructure, Government, Transport, Telco, Retail, Foodtech, Military, Petroleum, Energy, Ics
Geo:
Canada, Russia, Australia, Middle east, United kingdom, Ukraine, Russian federation, Iranian, Russian, Asia
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2022-41352 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1505.003, T1219, T1105, T1078, T1056.001, T1572
IOCs:
File: 43
Email: 6
IP: 5
Domain: 2
Hash: 8
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Exchange, Zimbra, Office 365, curl, OpenSSH, Outlook, Microsoft Edge, PSExec, have more...
Languages:
jscript, php, powershell, javascript
Platforms:
x86
14-02-2025
The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation
https://www.microsoft.com/en-us/security/blog/2025/02/12/the-badpilot-campaign-seashell-blizzard-subgroup-conducts-multiyear-global-access-operation/
Report completeness: Medium
Actors/Campaigns:
Sandworm (motivation: cyber_espionage)
Badpilot (motivation: cyber_espionage)
Muddywater
Fancy_bear
Threats:
Localolive
Chisel_tool
Connectwise_tool
Screenconnect_tool
Killdisk
Hermeticwiper
Supply_chain_technique
Eternal_petya
Prestige_ransomware
Cobalt_strike
Dcrat
Atera_tool
Splashtop_tool
Shadowlink_tool
Bitsadmin_tool
Procdump_tool
Cloaking_technique
Plink_tool
Rsockstun_tool
Aitm_technique
Sim_swapping_technique
Credential_harvesting_technique
Spear-phishing_technique
Proxyshell_vuln
Vssadmin_tool
Shadow_copies_delete_technique
Ntdsutil_tool
Nltest_tool
Industry:
Logistic, Education, Critical_infrastructure, Government, Transport, Telco, Retail, Foodtech, Military, Petroleum, Energy, Ics
Geo:
Canada, Russia, Australia, Middle east, United kingdom, Ukraine, Russian federation, Iranian, Russian, Asia
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2022-41352 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1505.003, T1219, T1105, T1078, T1056.001, T1572
IOCs:
File: 43
Email: 6
IP: 5
Domain: 2
Hash: 8
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Exchange, Zimbra, Office 365, curl, OpenSSH, Outlook, Microsoft Edge, PSExec, have more...
Languages:
jscript, php, powershell, javascript
Platforms:
x86
Microsoft News
The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation
Microsoft is publishing for the first time our research into a subgroup within the Russian state actor Seashell Blizzard and its multiyear initial access operation, tracked by Microsoft Threat Intelligence as the “BadPilot campaign”. This subgroup has conducted…
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation https://www.microsoft.com/en-us/security/blog/2025/02/12/the-badpilot-campaign-seashell-blizzard-subgroup-conducts-multiyear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Подгруппа Seashell Blizzard, входящая в состав российской государственной структуры, проводит постоянные кибератаки, нацеленные на критически важные сектора по всему миру, используя уязвимости в таких программах, как ConnectWise и Fortinet. Их тактика включает сбор учетных данных, использование веб-оболочек для выполнения команд и поддержание присутствия с помощью инструментов туннелирования. Их внимание переключилось на организации, помогающие Украине, использующие сложные стратегии для повышения скрытности и эффективности при одновременном расширении своего присутствия за пределами Восточной Европы.
-----
Microsoft проанализировала подгруппу российского государственного оператора Seashell Blizzard, идентифицированную как кампания BadPilot, которая действует как минимум с 2021 года. Эта подгруппа использует различные тактики, методы и процедуры (TTP) для получения постоянного доступа к ценным объектам по всему миру, особенно в таких чувствительных секторах, как энергетика, телекоммуникации и государственные органы. Группа использовала публично раскрытые уязвимости, особенно в системах, подключенных к Интернету, для расширения своего присутствия за пределами Восточной Европы, в Соединенных Штатах и Соединенном Королевстве.
Недавние действия по эксплуатации, в частности, были направлены на уязвимости в ConnectWise ScreenConnect (CVE-2024-1709) и Fortinet FortiClient EMS (CVE-2023-48788). Использование программного обеспечения для удаленного управления и мониторинга (RMM), такого как Atera Agent и Splashtop Remote Services, позволило внедрить менее обнаруживаемый метод управления (C2) по сравнению с традиционными вредоносными программами. После первоначальных компромиссов подгруппа сосредоточилась на сборе учетных данных и горизонтальном перемещении внутри сетей.
С 2022 года интересы Seashell Blizzard расширились и включают организации, оказывающие военную поддержку Украине, причем с 2023 года подгруппа провела по меньшей мере три разрушительные кибератаки в регионе. Методологии включают использование уязвимостей в Microsoft Exchange (CVE-2021-34473) и Zimbra (CVE-2022-41352) для развертывания веб-оболочек, позволяющих выполнять команды через скомпрометированные веб-серверы. Эти веб-оболочки обеспечивают дополнительный доступ и часто сопровождаются методами сбора учетных данных, которые позволяют группе расширить свои позиции в целевых сетях.
Эта подгруппа использует утилиты туннелирования, такие как Chisel и plink, наряду с веб-оболочками, для обеспечения постоянного присутствия в сетях жертв. Эти действия часто приводят к сложным модификациям сетевых ресурсов, таким как страницы входа в Outlook Web Access (OWA), для перехвата учетных данных. Кроме того, были отмечены изменения в конфигурациях DNS, которые потенциально облегчают перехват учетных данных службами аутентификации.
С технической точки зрения, эта подгруппа сочетает оппортунистический доступ с индивидуальными стратегиями использования, предлагая подход, который уравновешивает широкие, неизбирательные компромиссы с целенаправленными атаками на стратегически ценные цели. Их методология развивается с течением времени, постоянно совершенствуя их поведение после компромисса для повышения скрытности и эффективности.
Корпорация Майкрософт рекомендует несколько защитных мер для противодействия этим угрозам, таких как внедрение многофакторной проверки подлинности, использование комплексной системы управления уязвимостями, включение проверки подлинности на сетевом уровне для служб удаленных рабочих столов и использование методов снижения вероятности атак для устранения распространенных способов использования. Обеспечение постоянного мониторинга подозрительной активности и внедрение решений безопасности, разработанных специально для выявления поведения, связанного с Seashell Blizzard, могут помочь организациям укрепить свою защиту от этих постоянно развивающихся хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Подгруппа Seashell Blizzard, входящая в состав российской государственной структуры, проводит постоянные кибератаки, нацеленные на критически важные сектора по всему миру, используя уязвимости в таких программах, как ConnectWise и Fortinet. Их тактика включает сбор учетных данных, использование веб-оболочек для выполнения команд и поддержание присутствия с помощью инструментов туннелирования. Их внимание переключилось на организации, помогающие Украине, использующие сложные стратегии для повышения скрытности и эффективности при одновременном расширении своего присутствия за пределами Восточной Европы.
-----
Microsoft проанализировала подгруппу российского государственного оператора Seashell Blizzard, идентифицированную как кампания BadPilot, которая действует как минимум с 2021 года. Эта подгруппа использует различные тактики, методы и процедуры (TTP) для получения постоянного доступа к ценным объектам по всему миру, особенно в таких чувствительных секторах, как энергетика, телекоммуникации и государственные органы. Группа использовала публично раскрытые уязвимости, особенно в системах, подключенных к Интернету, для расширения своего присутствия за пределами Восточной Европы, в Соединенных Штатах и Соединенном Королевстве.
Недавние действия по эксплуатации, в частности, были направлены на уязвимости в ConnectWise ScreenConnect (CVE-2024-1709) и Fortinet FortiClient EMS (CVE-2023-48788). Использование программного обеспечения для удаленного управления и мониторинга (RMM), такого как Atera Agent и Splashtop Remote Services, позволило внедрить менее обнаруживаемый метод управления (C2) по сравнению с традиционными вредоносными программами. После первоначальных компромиссов подгруппа сосредоточилась на сборе учетных данных и горизонтальном перемещении внутри сетей.
С 2022 года интересы Seashell Blizzard расширились и включают организации, оказывающие военную поддержку Украине, причем с 2023 года подгруппа провела по меньшей мере три разрушительные кибератаки в регионе. Методологии включают использование уязвимостей в Microsoft Exchange (CVE-2021-34473) и Zimbra (CVE-2022-41352) для развертывания веб-оболочек, позволяющих выполнять команды через скомпрометированные веб-серверы. Эти веб-оболочки обеспечивают дополнительный доступ и часто сопровождаются методами сбора учетных данных, которые позволяют группе расширить свои позиции в целевых сетях.
Эта подгруппа использует утилиты туннелирования, такие как Chisel и plink, наряду с веб-оболочками, для обеспечения постоянного присутствия в сетях жертв. Эти действия часто приводят к сложным модификациям сетевых ресурсов, таким как страницы входа в Outlook Web Access (OWA), для перехвата учетных данных. Кроме того, были отмечены изменения в конфигурациях DNS, которые потенциально облегчают перехват учетных данных службами аутентификации.
С технической точки зрения, эта подгруппа сочетает оппортунистический доступ с индивидуальными стратегиями использования, предлагая подход, который уравновешивает широкие, неизбирательные компромиссы с целенаправленными атаками на стратегически ценные цели. Их методология развивается с течением времени, постоянно совершенствуя их поведение после компромисса для повышения скрытности и эффективности.
Корпорация Майкрософт рекомендует несколько защитных мер для противодействия этим угрозам, таких как внедрение многофакторной проверки подлинности, использование комплексной системы управления уязвимостями, включение проверки подлинности на сетевом уровне для служб удаленных рабочих столов и использование методов снижения вероятности атак для устранения распространенных способов использования. Обеспечение постоянного мониторинга подозрительной активности и внедрение решений безопасности, разработанных специально для выявления поведения, связанного с Seashell Blizzard, могут помочь организациям укрепить свою защиту от этих постоянно развивающихся хакеров.
#ParsedReport #CompletenessMedium
14-02-2025
CL0P Ransomware : Latest Attacks
https://www.cyfirma.com/research/cl0p-ransomware-latest-attacks/
Report completeness: Medium
Actors/Campaigns:
Evil_corp (motivation: cyber_criminal)
Ta505 (motivation: cyber_criminal)
Threats:
Clop
Cobalt_strike
Spear-phishing_technique
Process_injection_technique
Dll_injection_technique
Passthehash_technique
Industry:
Transport, Retail
Geo:
Russian, Canada, America
CVEs:
CVE-2024-50623 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.21)
- cleo lexicom (<5.8.0.21)
- cleo vltrader (<5.8.0.21)
TTPs:
Tactics: 11
Technics: 33
IOCs:
IP: 15
Hash: 1
Soft:
Windows service
Algorithms:
md5
Languages:
powershell
Links:
14-02-2025
CL0P Ransomware : Latest Attacks
https://www.cyfirma.com/research/cl0p-ransomware-latest-attacks/
Report completeness: Medium
Actors/Campaigns:
Evil_corp (motivation: cyber_criminal)
Ta505 (motivation: cyber_criminal)
Threats:
Clop
Cobalt_strike
Spear-phishing_technique
Process_injection_technique
Dll_injection_technique
Passthehash_technique
Industry:
Transport, Retail
Geo:
Russian, Canada, America
CVEs:
CVE-2024-50623 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.21)
- cleo lexicom (<5.8.0.21)
- cleo vltrader (<5.8.0.21)
TTPs:
Tactics: 11
Technics: 33
IOCs:
IP: 15
Hash: 1
Soft:
Windows service
Algorithms:
md5
Languages:
powershell
Links:
https://github.com/watchtowrlabs/CVE-2024-50623CYFIRMA
CL0P Ransomware : Latest Attacks - CYFIRMA
INTRODUCTION The Cl0p group has been active since early 2019, leveraging vulnerabilities and exploits to encrypt files for ransom. The...
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 CL0P Ransomware : Latest Attacks https://www.cyfirma.com/research/cl0p-ransomware-latest-attacks/ Report completeness: Medium Actors/Campaigns: Evil_corp (motivation: cyber_criminal) Ta505 (motivation: cyber_criminal)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Cl0p атаковала 43 организации, в основном производственные, используя уязвимость Cleo (CVE-2024-50623, CVSS 9.8) для первоначального доступа, что может привести к удаленному выполнению кода. Связанные с TA505, они используют передовые методы шпионажа и получения финансовой выгоды, что требует повышенных мер кибербезопасности.
-----
Группа программ-вымогателей Cl0p, действующая с начала 2019 года, активизировала свою деятельность, нацелившись на 43 организации и осуществив вывоз конфиденциальных данных. Основное внимание они уделяли организациям производственного сектора, на который приходится 37% их целевых показателей, за которыми следуют розничная торговля (26%) и транспорт (14%). Географически большинство их жертв находятся в Соединенных Штатах (72%), а на Канаду и Европу приходится по 14%.
Недавний анализ показывает, что группа эффективно использовала уязвимость Cleo (CVE-2024-50623, CVSS 9.8) для первоначального доступа к системам, что позволяет осуществлять неограниченную загрузку файлов, что может привести к удаленному выполнению кода. Эта уязвимость вызвала серьезную обеспокоенность у исследователей в области безопасности, особенно после того, как она была публично раскрыта и, как известно, затрагивает более 1,6 миллиона активов. Были задокументированы показатели компрометации (IOCs), связанные с этой уязвимостью, что позволяет критически оценить потенциальные угрозы, исходящие от скомпрометированных систем.
Считается, что Cl0p связан с TA505, субъектом APT, также известным в Северной Америке как Evil Corp. Эта группа использует сложный подход, демонстрируя опыт в разработке пользовательских вредоносных программ и инновационных методах атаки. Их мотивы, по-видимому, включают шпионаж, финансовую выгоду и возмездие, связанное с геополитическим контекстом. Оперативная стратегия группы предусматривает предотвращение обнаружения и сохранение длительного доступа к скомпрометированным сетям, что подчеркивает сложность и серьезность их киберопераций.
Растущая частота атак, связанных с программой-вымогателем Cl0p, указывает на необходимость усиления организациями своих мер кибербезопасности для снижения рисков, связанных с такими громкими угрозами. Понимая тактику, методы и процедуры, используемые Cl0p, организации могут внедрять более надежные протоколы безопасности для защиты от потенциальных инцидентов и сохранения конфиденциальной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Cl0p атаковала 43 организации, в основном производственные, используя уязвимость Cleo (CVE-2024-50623, CVSS 9.8) для первоначального доступа, что может привести к удаленному выполнению кода. Связанные с TA505, они используют передовые методы шпионажа и получения финансовой выгоды, что требует повышенных мер кибербезопасности.
-----
Группа программ-вымогателей Cl0p, действующая с начала 2019 года, активизировала свою деятельность, нацелившись на 43 организации и осуществив вывоз конфиденциальных данных. Основное внимание они уделяли организациям производственного сектора, на который приходится 37% их целевых показателей, за которыми следуют розничная торговля (26%) и транспорт (14%). Географически большинство их жертв находятся в Соединенных Штатах (72%), а на Канаду и Европу приходится по 14%.
Недавний анализ показывает, что группа эффективно использовала уязвимость Cleo (CVE-2024-50623, CVSS 9.8) для первоначального доступа к системам, что позволяет осуществлять неограниченную загрузку файлов, что может привести к удаленному выполнению кода. Эта уязвимость вызвала серьезную обеспокоенность у исследователей в области безопасности, особенно после того, как она была публично раскрыта и, как известно, затрагивает более 1,6 миллиона активов. Были задокументированы показатели компрометации (IOCs), связанные с этой уязвимостью, что позволяет критически оценить потенциальные угрозы, исходящие от скомпрометированных систем.
Считается, что Cl0p связан с TA505, субъектом APT, также известным в Северной Америке как Evil Corp. Эта группа использует сложный подход, демонстрируя опыт в разработке пользовательских вредоносных программ и инновационных методах атаки. Их мотивы, по-видимому, включают шпионаж, финансовую выгоду и возмездие, связанное с геополитическим контекстом. Оперативная стратегия группы предусматривает предотвращение обнаружения и сохранение длительного доступа к скомпрометированным сетям, что подчеркивает сложность и серьезность их киберопераций.
Растущая частота атак, связанных с программой-вымогателем Cl0p, указывает на необходимость усиления организациями своих мер кибербезопасности для снижения рисков, связанных с такими громкими угрозами. Понимая тактику, методы и процедуры, используемые Cl0p, организации могут внедрять более надежные протоколы безопасности для защиты от потенциальных инцидентов и сохранения конфиденциальной информации.