CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Threat updates: AidLocker/Frag - new variants of HellCat/Morpheus ransomware https://www.threatray.com/blog/threat-updates---aidlocker-frag---new-variants-of-hellcat-morpheus-ransomware Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sentinel One проанализировала семейства программ-вымогателей HellCat и Morpheus и обнаружила, что AidLocker и Frag являются кодово идентичными вариантами. Ключевые сходства включают в себя процессы перечисления файлов и шифрования, но AidLocker использует более обширный список исключений, агрессивно обрабатывает права доступа к файлам и удаляет теневые копии — функции, отсутствующие в HellCat.
-----
Недавний анализ, проведенный Sentinel One, выявил сходство между двумя семействами программ-вымогателей: HellCat и Morpheus, а также недавно выявленной парой - AidLocker и Frag. Несмотря на разные названия и фирменные знаки в сообщениях о выкупе, образцы из этих двух пар идентичны по коду, что подтверждает, что AidLocker и Frag являются вариантами того же семейства, что и HellCat и Morpheus.
Обе пары имеют общий код, в котором основное внимание уделяется основным функциям, особенно в процессах перечисления файлов и шифрования. HellCat состоит из десяти функций, в то время как AidLocker содержит шестнадцать, причем пять основных функций, которые управляют этими важными операциями, одинаковы в обоих вариантах. Например, оба типа программ-вымогателей используют аналогичные методы для перебора каталогов и пропуска определенных путей. Однако они отличаются по исключаемым путям: AidLocker реализует более широкий список исключений по сравнению с HellCat, в котором отсутствует только "\Windows\System32".
Генерация уведомлений о выкупе последовательно выполняется между двумя семействами, отличаясь только используемым соглашением об именовании; AidLocker создает файл "README.txt", в то время как HellCat использует "_README_.txt". Были замечены дополнительные различия в реализации, такие как изменение расширения файла — AidLocker добавляет расширение .aid666, в то время как HellCat оставляет файлы без изменений в процессе шифрования. AidLocker также имеет более обширный список исключений для типов файлов, что расширяет возможности его работы во время атак.
Кроме того, AidLocker демонстрирует более строгую обработку прав доступа к файлам; при неудачной попытке доступа к файлу он повторяет попытку с разрешением только для чтения и активно завершает процессы, в которых файл открыт. Этот агрессивный подход контрастирует с более простым дизайном HellCat, в котором отсутствуют подобные функциональные возможности. AidLocker также использует команду "wmic shadowcopy delete" для удаления теневых копий - функцию, которая отсутствует в HellCat, и предъявляет строгие требования к аргументам командной строки по сравнению с более мягкими требованиями HellCat.
Хотя связь между этими вариантами программ-вымогателей остается неопределенной, AidLocker, по-видимому, является более продвинутой версией, чем HellCat. Эта оценка подтверждается временными данными, указывающими на то, что Frag появился первым в ноябре 2024 года, за ним последовал AidLocker, а HellCat и Morpheus появились позже. Однако недавние инциденты, связанные с AidLocker, свидетельствуют о продолжающейся активности в 2025 году, что еще больше усложняет понимание эволюции и новизны этих семейств программ-вымогателей. Постоянный анализ образцов этих вредоносных программ имеет решающее значение для отслеживания их разработки и потенциальных угроз, которые они представляют в сфере кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sentinel One проанализировала семейства программ-вымогателей HellCat и Morpheus и обнаружила, что AidLocker и Frag являются кодово идентичными вариантами. Ключевые сходства включают в себя процессы перечисления файлов и шифрования, но AidLocker использует более обширный список исключений, агрессивно обрабатывает права доступа к файлам и удаляет теневые копии — функции, отсутствующие в HellCat.
-----
Недавний анализ, проведенный Sentinel One, выявил сходство между двумя семействами программ-вымогателей: HellCat и Morpheus, а также недавно выявленной парой - AidLocker и Frag. Несмотря на разные названия и фирменные знаки в сообщениях о выкупе, образцы из этих двух пар идентичны по коду, что подтверждает, что AidLocker и Frag являются вариантами того же семейства, что и HellCat и Morpheus.
Обе пары имеют общий код, в котором основное внимание уделяется основным функциям, особенно в процессах перечисления файлов и шифрования. HellCat состоит из десяти функций, в то время как AidLocker содержит шестнадцать, причем пять основных функций, которые управляют этими важными операциями, одинаковы в обоих вариантах. Например, оба типа программ-вымогателей используют аналогичные методы для перебора каталогов и пропуска определенных путей. Однако они отличаются по исключаемым путям: AidLocker реализует более широкий список исключений по сравнению с HellCat, в котором отсутствует только "\Windows\System32".
Генерация уведомлений о выкупе последовательно выполняется между двумя семействами, отличаясь только используемым соглашением об именовании; AidLocker создает файл "README.txt", в то время как HellCat использует "_README_.txt". Были замечены дополнительные различия в реализации, такие как изменение расширения файла — AidLocker добавляет расширение .aid666, в то время как HellCat оставляет файлы без изменений в процессе шифрования. AidLocker также имеет более обширный список исключений для типов файлов, что расширяет возможности его работы во время атак.
Кроме того, AidLocker демонстрирует более строгую обработку прав доступа к файлам; при неудачной попытке доступа к файлу он повторяет попытку с разрешением только для чтения и активно завершает процессы, в которых файл открыт. Этот агрессивный подход контрастирует с более простым дизайном HellCat, в котором отсутствуют подобные функциональные возможности. AidLocker также использует команду "wmic shadowcopy delete" для удаления теневых копий - функцию, которая отсутствует в HellCat, и предъявляет строгие требования к аргументам командной строки по сравнению с более мягкими требованиями HellCat.
Хотя связь между этими вариантами программ-вымогателей остается неопределенной, AidLocker, по-видимому, является более продвинутой версией, чем HellCat. Эта оценка подтверждается временными данными, указывающими на то, что Frag появился первым в ноябре 2024 года, за ним последовал AidLocker, а HellCat и Morpheus появились позже. Однако недавние инциденты, связанные с AidLocker, свидетельствуют о продолжающейся активности в 2025 году, что еще больше усложняет понимание эволюции и новизны этих семейств программ-вымогателей. Постоянный анализ образцов этих вредоносных программ имеет решающее значение для отслеживания их разработки и потенциальных угроз, которые они представляют в сфере кибербезопасности.
#ParsedReport #CompletenessMedium
14-02-2025
The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation
https://www.microsoft.com/en-us/security/blog/2025/02/12/the-badpilot-campaign-seashell-blizzard-subgroup-conducts-multiyear-global-access-operation/
Report completeness: Medium
Actors/Campaigns:
Sandworm (motivation: cyber_espionage)
Badpilot (motivation: cyber_espionage)
Muddywater
Fancy_bear
Threats:
Localolive
Chisel_tool
Connectwise_tool
Screenconnect_tool
Killdisk
Hermeticwiper
Supply_chain_technique
Eternal_petya
Prestige_ransomware
Cobalt_strike
Dcrat
Atera_tool
Splashtop_tool
Shadowlink_tool
Bitsadmin_tool
Procdump_tool
Cloaking_technique
Plink_tool
Rsockstun_tool
Aitm_technique
Sim_swapping_technique
Credential_harvesting_technique
Spear-phishing_technique
Proxyshell_vuln
Vssadmin_tool
Shadow_copies_delete_technique
Ntdsutil_tool
Nltest_tool
Industry:
Logistic, Education, Critical_infrastructure, Government, Transport, Telco, Retail, Foodtech, Military, Petroleum, Energy, Ics
Geo:
Canada, Russia, Australia, Middle east, United kingdom, Ukraine, Russian federation, Iranian, Russian, Asia
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2022-41352 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1505.003, T1219, T1105, T1078, T1056.001, T1572
IOCs:
File: 43
Email: 6
IP: 5
Domain: 2
Hash: 8
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Exchange, Zimbra, Office 365, curl, OpenSSH, Outlook, Microsoft Edge, PSExec, have more...
Languages:
jscript, php, powershell, javascript
Platforms:
x86
14-02-2025
The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation
https://www.microsoft.com/en-us/security/blog/2025/02/12/the-badpilot-campaign-seashell-blizzard-subgroup-conducts-multiyear-global-access-operation/
Report completeness: Medium
Actors/Campaigns:
Sandworm (motivation: cyber_espionage)
Badpilot (motivation: cyber_espionage)
Muddywater
Fancy_bear
Threats:
Localolive
Chisel_tool
Connectwise_tool
Screenconnect_tool
Killdisk
Hermeticwiper
Supply_chain_technique
Eternal_petya
Prestige_ransomware
Cobalt_strike
Dcrat
Atera_tool
Splashtop_tool
Shadowlink_tool
Bitsadmin_tool
Procdump_tool
Cloaking_technique
Plink_tool
Rsockstun_tool
Aitm_technique
Sim_swapping_technique
Credential_harvesting_technique
Spear-phishing_technique
Proxyshell_vuln
Vssadmin_tool
Shadow_copies_delete_technique
Ntdsutil_tool
Nltest_tool
Industry:
Logistic, Education, Critical_infrastructure, Government, Transport, Telco, Retail, Foodtech, Military, Petroleum, Energy, Ics
Geo:
Canada, Russia, Australia, Middle east, United kingdom, Ukraine, Russian federation, Iranian, Russian, Asia
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2022-41352 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1505.003, T1219, T1105, T1078, T1056.001, T1572
IOCs:
File: 43
Email: 6
IP: 5
Domain: 2
Hash: 8
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Exchange, Zimbra, Office 365, curl, OpenSSH, Outlook, Microsoft Edge, PSExec, have more...
Languages:
jscript, php, powershell, javascript
Platforms:
x86
Microsoft News
The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation
Microsoft is publishing for the first time our research into a subgroup within the Russian state actor Seashell Blizzard and its multiyear initial access operation, tracked by Microsoft Threat Intelligence as the “BadPilot campaign”. This subgroup has conducted…
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation https://www.microsoft.com/en-us/security/blog/2025/02/12/the-badpilot-campaign-seashell-blizzard-subgroup-conducts-multiyear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Подгруппа Seashell Blizzard, входящая в состав российской государственной структуры, проводит постоянные кибератаки, нацеленные на критически важные сектора по всему миру, используя уязвимости в таких программах, как ConnectWise и Fortinet. Их тактика включает сбор учетных данных, использование веб-оболочек для выполнения команд и поддержание присутствия с помощью инструментов туннелирования. Их внимание переключилось на организации, помогающие Украине, использующие сложные стратегии для повышения скрытности и эффективности при одновременном расширении своего присутствия за пределами Восточной Европы.
-----
Microsoft проанализировала подгруппу российского государственного оператора Seashell Blizzard, идентифицированную как кампания BadPilot, которая действует как минимум с 2021 года. Эта подгруппа использует различные тактики, методы и процедуры (TTP) для получения постоянного доступа к ценным объектам по всему миру, особенно в таких чувствительных секторах, как энергетика, телекоммуникации и государственные органы. Группа использовала публично раскрытые уязвимости, особенно в системах, подключенных к Интернету, для расширения своего присутствия за пределами Восточной Европы, в Соединенных Штатах и Соединенном Королевстве.
Недавние действия по эксплуатации, в частности, были направлены на уязвимости в ConnectWise ScreenConnect (CVE-2024-1709) и Fortinet FortiClient EMS (CVE-2023-48788). Использование программного обеспечения для удаленного управления и мониторинга (RMM), такого как Atera Agent и Splashtop Remote Services, позволило внедрить менее обнаруживаемый метод управления (C2) по сравнению с традиционными вредоносными программами. После первоначальных компромиссов подгруппа сосредоточилась на сборе учетных данных и горизонтальном перемещении внутри сетей.
С 2022 года интересы Seashell Blizzard расширились и включают организации, оказывающие военную поддержку Украине, причем с 2023 года подгруппа провела по меньшей мере три разрушительные кибератаки в регионе. Методологии включают использование уязвимостей в Microsoft Exchange (CVE-2021-34473) и Zimbra (CVE-2022-41352) для развертывания веб-оболочек, позволяющих выполнять команды через скомпрометированные веб-серверы. Эти веб-оболочки обеспечивают дополнительный доступ и часто сопровождаются методами сбора учетных данных, которые позволяют группе расширить свои позиции в целевых сетях.
Эта подгруппа использует утилиты туннелирования, такие как Chisel и plink, наряду с веб-оболочками, для обеспечения постоянного присутствия в сетях жертв. Эти действия часто приводят к сложным модификациям сетевых ресурсов, таким как страницы входа в Outlook Web Access (OWA), для перехвата учетных данных. Кроме того, были отмечены изменения в конфигурациях DNS, которые потенциально облегчают перехват учетных данных службами аутентификации.
С технической точки зрения, эта подгруппа сочетает оппортунистический доступ с индивидуальными стратегиями использования, предлагая подход, который уравновешивает широкие, неизбирательные компромиссы с целенаправленными атаками на стратегически ценные цели. Их методология развивается с течением времени, постоянно совершенствуя их поведение после компромисса для повышения скрытности и эффективности.
Корпорация Майкрософт рекомендует несколько защитных мер для противодействия этим угрозам, таких как внедрение многофакторной проверки подлинности, использование комплексной системы управления уязвимостями, включение проверки подлинности на сетевом уровне для служб удаленных рабочих столов и использование методов снижения вероятности атак для устранения распространенных способов использования. Обеспечение постоянного мониторинга подозрительной активности и внедрение решений безопасности, разработанных специально для выявления поведения, связанного с Seashell Blizzard, могут помочь организациям укрепить свою защиту от этих постоянно развивающихся хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Подгруппа Seashell Blizzard, входящая в состав российской государственной структуры, проводит постоянные кибератаки, нацеленные на критически важные сектора по всему миру, используя уязвимости в таких программах, как ConnectWise и Fortinet. Их тактика включает сбор учетных данных, использование веб-оболочек для выполнения команд и поддержание присутствия с помощью инструментов туннелирования. Их внимание переключилось на организации, помогающие Украине, использующие сложные стратегии для повышения скрытности и эффективности при одновременном расширении своего присутствия за пределами Восточной Европы.
-----
Microsoft проанализировала подгруппу российского государственного оператора Seashell Blizzard, идентифицированную как кампания BadPilot, которая действует как минимум с 2021 года. Эта подгруппа использует различные тактики, методы и процедуры (TTP) для получения постоянного доступа к ценным объектам по всему миру, особенно в таких чувствительных секторах, как энергетика, телекоммуникации и государственные органы. Группа использовала публично раскрытые уязвимости, особенно в системах, подключенных к Интернету, для расширения своего присутствия за пределами Восточной Европы, в Соединенных Штатах и Соединенном Королевстве.
Недавние действия по эксплуатации, в частности, были направлены на уязвимости в ConnectWise ScreenConnect (CVE-2024-1709) и Fortinet FortiClient EMS (CVE-2023-48788). Использование программного обеспечения для удаленного управления и мониторинга (RMM), такого как Atera Agent и Splashtop Remote Services, позволило внедрить менее обнаруживаемый метод управления (C2) по сравнению с традиционными вредоносными программами. После первоначальных компромиссов подгруппа сосредоточилась на сборе учетных данных и горизонтальном перемещении внутри сетей.
С 2022 года интересы Seashell Blizzard расширились и включают организации, оказывающие военную поддержку Украине, причем с 2023 года подгруппа провела по меньшей мере три разрушительные кибератаки в регионе. Методологии включают использование уязвимостей в Microsoft Exchange (CVE-2021-34473) и Zimbra (CVE-2022-41352) для развертывания веб-оболочек, позволяющих выполнять команды через скомпрометированные веб-серверы. Эти веб-оболочки обеспечивают дополнительный доступ и часто сопровождаются методами сбора учетных данных, которые позволяют группе расширить свои позиции в целевых сетях.
Эта подгруппа использует утилиты туннелирования, такие как Chisel и plink, наряду с веб-оболочками, для обеспечения постоянного присутствия в сетях жертв. Эти действия часто приводят к сложным модификациям сетевых ресурсов, таким как страницы входа в Outlook Web Access (OWA), для перехвата учетных данных. Кроме того, были отмечены изменения в конфигурациях DNS, которые потенциально облегчают перехват учетных данных службами аутентификации.
С технической точки зрения, эта подгруппа сочетает оппортунистический доступ с индивидуальными стратегиями использования, предлагая подход, который уравновешивает широкие, неизбирательные компромиссы с целенаправленными атаками на стратегически ценные цели. Их методология развивается с течением времени, постоянно совершенствуя их поведение после компромисса для повышения скрытности и эффективности.
Корпорация Майкрософт рекомендует несколько защитных мер для противодействия этим угрозам, таких как внедрение многофакторной проверки подлинности, использование комплексной системы управления уязвимостями, включение проверки подлинности на сетевом уровне для служб удаленных рабочих столов и использование методов снижения вероятности атак для устранения распространенных способов использования. Обеспечение постоянного мониторинга подозрительной активности и внедрение решений безопасности, разработанных специально для выявления поведения, связанного с Seashell Blizzard, могут помочь организациям укрепить свою защиту от этих постоянно развивающихся хакеров.
#ParsedReport #CompletenessMedium
14-02-2025
CL0P Ransomware : Latest Attacks
https://www.cyfirma.com/research/cl0p-ransomware-latest-attacks/
Report completeness: Medium
Actors/Campaigns:
Evil_corp (motivation: cyber_criminal)
Ta505 (motivation: cyber_criminal)
Threats:
Clop
Cobalt_strike
Spear-phishing_technique
Process_injection_technique
Dll_injection_technique
Passthehash_technique
Industry:
Transport, Retail
Geo:
Russian, Canada, America
CVEs:
CVE-2024-50623 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.21)
- cleo lexicom (<5.8.0.21)
- cleo vltrader (<5.8.0.21)
TTPs:
Tactics: 11
Technics: 33
IOCs:
IP: 15
Hash: 1
Soft:
Windows service
Algorithms:
md5
Languages:
powershell
Links:
14-02-2025
CL0P Ransomware : Latest Attacks
https://www.cyfirma.com/research/cl0p-ransomware-latest-attacks/
Report completeness: Medium
Actors/Campaigns:
Evil_corp (motivation: cyber_criminal)
Ta505 (motivation: cyber_criminal)
Threats:
Clop
Cobalt_strike
Spear-phishing_technique
Process_injection_technique
Dll_injection_technique
Passthehash_technique
Industry:
Transport, Retail
Geo:
Russian, Canada, America
CVEs:
CVE-2024-50623 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.21)
- cleo lexicom (<5.8.0.21)
- cleo vltrader (<5.8.0.21)
TTPs:
Tactics: 11
Technics: 33
IOCs:
IP: 15
Hash: 1
Soft:
Windows service
Algorithms:
md5
Languages:
powershell
Links:
https://github.com/watchtowrlabs/CVE-2024-50623CYFIRMA
CL0P Ransomware : Latest Attacks - CYFIRMA
INTRODUCTION The Cl0p group has been active since early 2019, leveraging vulnerabilities and exploits to encrypt files for ransom. The...
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 CL0P Ransomware : Latest Attacks https://www.cyfirma.com/research/cl0p-ransomware-latest-attacks/ Report completeness: Medium Actors/Campaigns: Evil_corp (motivation: cyber_criminal) Ta505 (motivation: cyber_criminal)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Cl0p атаковала 43 организации, в основном производственные, используя уязвимость Cleo (CVE-2024-50623, CVSS 9.8) для первоначального доступа, что может привести к удаленному выполнению кода. Связанные с TA505, они используют передовые методы шпионажа и получения финансовой выгоды, что требует повышенных мер кибербезопасности.
-----
Группа программ-вымогателей Cl0p, действующая с начала 2019 года, активизировала свою деятельность, нацелившись на 43 организации и осуществив вывоз конфиденциальных данных. Основное внимание они уделяли организациям производственного сектора, на который приходится 37% их целевых показателей, за которыми следуют розничная торговля (26%) и транспорт (14%). Географически большинство их жертв находятся в Соединенных Штатах (72%), а на Канаду и Европу приходится по 14%.
Недавний анализ показывает, что группа эффективно использовала уязвимость Cleo (CVE-2024-50623, CVSS 9.8) для первоначального доступа к системам, что позволяет осуществлять неограниченную загрузку файлов, что может привести к удаленному выполнению кода. Эта уязвимость вызвала серьезную обеспокоенность у исследователей в области безопасности, особенно после того, как она была публично раскрыта и, как известно, затрагивает более 1,6 миллиона активов. Были задокументированы показатели компрометации (IOCs), связанные с этой уязвимостью, что позволяет критически оценить потенциальные угрозы, исходящие от скомпрометированных систем.
Считается, что Cl0p связан с TA505, субъектом APT, также известным в Северной Америке как Evil Corp. Эта группа использует сложный подход, демонстрируя опыт в разработке пользовательских вредоносных программ и инновационных методах атаки. Их мотивы, по-видимому, включают шпионаж, финансовую выгоду и возмездие, связанное с геополитическим контекстом. Оперативная стратегия группы предусматривает предотвращение обнаружения и сохранение длительного доступа к скомпрометированным сетям, что подчеркивает сложность и серьезность их киберопераций.
Растущая частота атак, связанных с программой-вымогателем Cl0p, указывает на необходимость усиления организациями своих мер кибербезопасности для снижения рисков, связанных с такими громкими угрозами. Понимая тактику, методы и процедуры, используемые Cl0p, организации могут внедрять более надежные протоколы безопасности для защиты от потенциальных инцидентов и сохранения конфиденциальной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Cl0p атаковала 43 организации, в основном производственные, используя уязвимость Cleo (CVE-2024-50623, CVSS 9.8) для первоначального доступа, что может привести к удаленному выполнению кода. Связанные с TA505, они используют передовые методы шпионажа и получения финансовой выгоды, что требует повышенных мер кибербезопасности.
-----
Группа программ-вымогателей Cl0p, действующая с начала 2019 года, активизировала свою деятельность, нацелившись на 43 организации и осуществив вывоз конфиденциальных данных. Основное внимание они уделяли организациям производственного сектора, на который приходится 37% их целевых показателей, за которыми следуют розничная торговля (26%) и транспорт (14%). Географически большинство их жертв находятся в Соединенных Штатах (72%), а на Канаду и Европу приходится по 14%.
Недавний анализ показывает, что группа эффективно использовала уязвимость Cleo (CVE-2024-50623, CVSS 9.8) для первоначального доступа к системам, что позволяет осуществлять неограниченную загрузку файлов, что может привести к удаленному выполнению кода. Эта уязвимость вызвала серьезную обеспокоенность у исследователей в области безопасности, особенно после того, как она была публично раскрыта и, как известно, затрагивает более 1,6 миллиона активов. Были задокументированы показатели компрометации (IOCs), связанные с этой уязвимостью, что позволяет критически оценить потенциальные угрозы, исходящие от скомпрометированных систем.
Считается, что Cl0p связан с TA505, субъектом APT, также известным в Северной Америке как Evil Corp. Эта группа использует сложный подход, демонстрируя опыт в разработке пользовательских вредоносных программ и инновационных методах атаки. Их мотивы, по-видимому, включают шпионаж, финансовую выгоду и возмездие, связанное с геополитическим контекстом. Оперативная стратегия группы предусматривает предотвращение обнаружения и сохранение длительного доступа к скомпрометированным сетям, что подчеркивает сложность и серьезность их киберопераций.
Растущая частота атак, связанных с программой-вымогателем Cl0p, указывает на необходимость усиления организациями своих мер кибербезопасности для снижения рисков, связанных с такими громкими угрозами. Понимая тактику, методы и процедуры, используемые Cl0p, организации могут внедрять более надежные протоколы безопасности для защиты от потенциальных инцидентов и сохранения конфиденциальной информации.
#ParsedReport #CompletenessMedium
14-02-2025
Dark Web Profile: Fog Ransomware
https://socradar.io/dark-web-profile-fog-ransomware/
Report completeness: Medium
Threats:
Fog_ransomware
Supply_chain_technique
Mimikatz_tool
Credential_dumping_technique
Rclone_tool
Cobalt_strike
Gmer_tool
Industry:
Logistic, E-commerce, Government, Education, Foodtech, Healthcare, Transport
Geo:
American, India, Sweden, France, Asia-pacific, Canada, Brazil, Russia, Belgium, Germany, America, Indonesia, China, Australia
TTPs:
Tactics: 11
Technics: 12
Soft:
Linux, PsExec
Languages:
powershell
14-02-2025
Dark Web Profile: Fog Ransomware
https://socradar.io/dark-web-profile-fog-ransomware/
Report completeness: Medium
Threats:
Fog_ransomware
Supply_chain_technique
Mimikatz_tool
Credential_dumping_technique
Rclone_tool
Cobalt_strike
Gmer_tool
Industry:
Logistic, E-commerce, Government, Education, Foodtech, Healthcare, Transport
Geo:
American, India, Sweden, France, Asia-pacific, Canada, Brazil, Russia, Belgium, Germany, America, Indonesia, China, Australia
TTPs:
Tactics: 11
Technics: 12
Soft:
Linux, PsExec
Languages:
powershell
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Fog Ransomware - SOCRadar® Cyber Intelligence Inc.
Fog Ransomware emerged in April 2024, was first detected in the wild in early May, primarily targeting US based educational institutions targeting both
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 Dark Web Profile: Fog Ransomware https://socradar.io/dark-web-profile-fog-ransomware/ Report completeness: Medium Threats: Fog_ransomware Supply_chain_technique Mimikatz_tool Credential_dumping_technique Rclone_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Fog нацелена на образовательные учреждения и предприятия США, используя модель двойного вымогательства, используя уязвимости и слабые конфигурации RDP. Она использует кражу учетных данных с помощью таких инструментов, как Mimikatz, шифрует файлы с уникальными расширениями и извлекает данные для получения выкупа. Ключевые стратегии снижения рисков включают многофакторную аутентификацию, регулярные обновления системы и расширенное обнаружение конечных точек.
-----
Программа-вымогатель Fog дебютировала в апреле 2024 года и впервые появилась в мае. Она нацелена на образовательные учреждения в США, а также компании, предоставляющие бизнес-услуги и технологические компании. Программа-вымогатель использует модель двойного вымогательства, используя сайт утечки данных на базе TOR для оказания давления на жертв. Она проникает в конечные точки Windows и Linux через уязвимости в общедоступных приложениях и слабые конфигурации протокола удаленного рабочего стола. Как только доступ защищен, используются методы сохранения, повышения привилегий и горизонтального перемещения по сетям. Такие инструменты, как Mimikatz, используются для получения учетных данных для доступа к конфиденциальным данным. Перед шифрованием конфиденциальные файлы отправляются на серверы, контролируемые злоумышленниками. Зашифрованные файлы имеют различные расширения (.fog, .Туманный доступ, .FLOCKED). Требования о выкупе корректируются в зависимости от возможностей жертвы. Ключевые стратегии снижения рисков включают многофакторную аутентификацию, обновления системы, обучение по борьбе с фишингом, усовершенствованные средства обнаружения конечных точек и реагирования на них, безопасное резервное копирование данных и непрерывный мониторинг сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Fog нацелена на образовательные учреждения и предприятия США, используя модель двойного вымогательства, используя уязвимости и слабые конфигурации RDP. Она использует кражу учетных данных с помощью таких инструментов, как Mimikatz, шифрует файлы с уникальными расширениями и извлекает данные для получения выкупа. Ключевые стратегии снижения рисков включают многофакторную аутентификацию, регулярные обновления системы и расширенное обнаружение конечных точек.
-----
Программа-вымогатель Fog дебютировала в апреле 2024 года и впервые появилась в мае. Она нацелена на образовательные учреждения в США, а также компании, предоставляющие бизнес-услуги и технологические компании. Программа-вымогатель использует модель двойного вымогательства, используя сайт утечки данных на базе TOR для оказания давления на жертв. Она проникает в конечные точки Windows и Linux через уязвимости в общедоступных приложениях и слабые конфигурации протокола удаленного рабочего стола. Как только доступ защищен, используются методы сохранения, повышения привилегий и горизонтального перемещения по сетям. Такие инструменты, как Mimikatz, используются для получения учетных данных для доступа к конфиденциальным данным. Перед шифрованием конфиденциальные файлы отправляются на серверы, контролируемые злоумышленниками. Зашифрованные файлы имеют различные расширения (.fog, .Туманный доступ, .FLOCKED). Требования о выкупе корректируются в зависимости от возможностей жертвы. Ключевые стратегии снижения рисков включают многофакторную аутентификацию, обновления системы, обучение по борьбе с фишингом, усовершенствованные средства обнаружения конечных точек и реагирования на них, безопасное резервное копирование данных и непрерывный мониторинг сети.
#ParsedReport #CompletenessMedium
14-02-2025
Multiple Russian Threat Actors Targeting Microsoft Device Code Authentication
https://www.volexity.com/blog/2025/02/13/multiple-russian-threat-actors-targeting-microsoft-device-code-authentication/
Report completeness: Medium
Actors/Campaigns:
Duke
Uta0304
Uta0307
Threats:
Spear-phishing_technique
Aitm_technique
Industry:
Iot, Media
Geo:
Asia, Russian, Russia, China, Ukrainian
ChatGPT TTPs:
T1566.002, T1078
IOCs:
Domain: 8
Email: 8
IP: 4
Soft:
Microsoft Teams, Gmail, Microsoft Office, Volexity Volcano
Languages:
python
Links:
14-02-2025
Multiple Russian Threat Actors Targeting Microsoft Device Code Authentication
https://www.volexity.com/blog/2025/02/13/multiple-russian-threat-actors-targeting-microsoft-device-code-authentication/
Report completeness: Medium
Actors/Campaigns:
Duke
Uta0304
Uta0307
Threats:
Spear-phishing_technique
Aitm_technique
Industry:
Iot, Media
Geo:
Asia, Russian, Russia, China, Ukrainian
ChatGPT TTPs:
do not use without manual checkT1566.002, T1078
IOCs:
Domain: 8
Email: 8
IP: 4
Soft:
Microsoft Teams, Gmail, Microsoft Office, Volexity Volcano
Languages:
python
Links:
https://github.com/volexity/threat-intel/blob/main/2025/2025-02-13%20Device%20Code%20Phishing/iocs.csvVolexity
Multiple Russian Threat Actors Targeting Microsoft Device Code Authentication
Starting in mid-January 2025, Volexity identified several social-engineering and spear-phishing campaigns by Russian threat actors aimed at compromising Microsoft 365 (M365) accounts. These attack campaigns were highly targeted and carried out in a variety…
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 Multiple Russian Threat Actors Targeting Microsoft Device Code Authentication https://www.volexity.com/blog/2025/02/13/multiple-russian-threat-actors-targeting-microsoft-device-code-authentication/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Российские хакеры, включая CozyLarch, используют методы фишинга с аутентификацией по коду устройства для атаки на учетные записи Microsoft 365, уделяя особое внимание кампаниям фишинга на политическую тематику. Эти изощренные атаки включают в себя обман пользователей с целью предоставления кодов аутентификации, что приводит к компрометации учетных записей, что подчеркивает необходимость более тщательного обучения пользователей и мониторинга журналов аутентификации.
-----
Начиная с середины января 2025 года, российские хакеры проводят кампании по социальной инженерии и фишингу, нацеленные на учетные записи Microsoft 365. В основном используются методы фишинга с использованием кода аутентификации устройства, которые вводят пользователей в заблуждение из-за того, что они выглядят как часть процесса входа в систему Microsoft. Злоумышленники могут получить долгосрочный доступ к учетным записям, убедив пользователей ввести сгенерированный код. Эти атаки связаны с группой CozyLarch и классифицируются под хакерскими ярлыками UTA0304 и UTA0307, что указывает на различия в тактике действий. Один инцидент был связан с фишинговым электронным письмом, замаскированным под приглашение от Министерства обороны Украины, которое привело к компрометации учетной записи M365. Кампании UTA0307 были нацелены на различные организации, которые использовали персонализированные электронные письма, якобы от члена Европейского парламента, с целью повышения вовлеченности перед размещением вредоносных ссылок. Специфическая инфраструктура, используемая этими участниками, включает пользовательские домены и серверные системы для продолжения их фишинговых действий. Организациям настоятельно рекомендуется усилить подготовку пользователей и техническую защиту от этих изощренных фишинговых тактик. Крайне важно отслеживать ненормальные схемы входа в систему и просматривать журналы аутентификации, уделяя особое внимание таким показателям, как “deviceCode” в полях authenticationProtocol, для выявления потенциальных нарушений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Российские хакеры, включая CozyLarch, используют методы фишинга с аутентификацией по коду устройства для атаки на учетные записи Microsoft 365, уделяя особое внимание кампаниям фишинга на политическую тематику. Эти изощренные атаки включают в себя обман пользователей с целью предоставления кодов аутентификации, что приводит к компрометации учетных записей, что подчеркивает необходимость более тщательного обучения пользователей и мониторинга журналов аутентификации.
-----
Начиная с середины января 2025 года, российские хакеры проводят кампании по социальной инженерии и фишингу, нацеленные на учетные записи Microsoft 365. В основном используются методы фишинга с использованием кода аутентификации устройства, которые вводят пользователей в заблуждение из-за того, что они выглядят как часть процесса входа в систему Microsoft. Злоумышленники могут получить долгосрочный доступ к учетным записям, убедив пользователей ввести сгенерированный код. Эти атаки связаны с группой CozyLarch и классифицируются под хакерскими ярлыками UTA0304 и UTA0307, что указывает на различия в тактике действий. Один инцидент был связан с фишинговым электронным письмом, замаскированным под приглашение от Министерства обороны Украины, которое привело к компрометации учетной записи M365. Кампании UTA0307 были нацелены на различные организации, которые использовали персонализированные электронные письма, якобы от члена Европейского парламента, с целью повышения вовлеченности перед размещением вредоносных ссылок. Специфическая инфраструктура, используемая этими участниками, включает пользовательские домены и серверные системы для продолжения их фишинговых действий. Организациям настоятельно рекомендуется усилить подготовку пользователей и техническую защиту от этих изощренных фишинговых тактик. Крайне важно отслеживать ненормальные схемы входа в систему и просматривать журналы аутентификации, уделяя особое внимание таким показателям, как “deviceCode” в полях authenticationProtocol, для выявления потенциальных нарушений.
#ParsedReport #CompletenessMedium
14-02-2025
Unraveling the Many Stages and Techniques Used by RedCurl/EarthKapre APT
https://www.esentire.com/blog/unraveling-the-many-stages-and-techniques-used-by-redcurl-earthkapre-apt
Report completeness: Medium
Actors/Campaigns:
Red_wolf (motivation: cyber_espionage)
Threats:
Ad_explorer_tool
Lolbin_technique
ChatGPT TTPs:
T1073, T1566.001, T1218, T1482, T1002, T1567.002
IOCs:
File: 13
Domain: 6
Path: 3
Url: 2
Hash: 6
Soft:
SysInternals Active Directory, Sysinternals
Algorithms:
aes, sha256, base64, xor, zip
Functions:
rand, GetCurrentDirectoryA
Win API:
BCryptDecrypt, BCryptOpenAlgorithmProvider, BCryptCreateHash, BCryptHashData, BCryptDestroyHash, BCryptGenerateSymmetricKey, BCryptFinishHash, BCryptGetProperty, BCryptDestroyKey, BCryptCloseAlgorithmProvider, have more...
Languages:
powershell, python
Platforms:
x64
Links:
have more...
14-02-2025
Unraveling the Many Stages and Techniques Used by RedCurl/EarthKapre APT
https://www.esentire.com/blog/unraveling-the-many-stages-and-techniques-used-by-redcurl-earthkapre-apt
Report completeness: Medium
Actors/Campaigns:
Red_wolf (motivation: cyber_espionage)
Threats:
Ad_explorer_tool
Lolbin_technique
ChatGPT TTPs:
do not use without manual checkT1073, T1566.001, T1218, T1482, T1002, T1567.002
IOCs:
File: 13
Domain: 6
Path: 3
Url: 2
Hash: 6
Soft:
SysInternals Active Directory, Sysinternals
Algorithms:
aes, sha256, base64, xor, zip
Functions:
rand, GetCurrentDirectoryA
Win API:
BCryptDecrypt, BCryptOpenAlgorithmProvider, BCryptCreateHash, BCryptHashData, BCryptDestroyHash, BCryptGenerateSymmetricKey, BCryptFinishHash, BCryptGetProperty, BCryptDestroyKey, BCryptCloseAlgorithmProvider, have more...
Languages:
powershell, python
Platforms:
x64
Links:
https://github.com/eSentire/iocs/blob/main/EarthKapre/EarthKapre-IDA.pyhave more...
https://github.com/eSentire/iocs/blob/main/EarthKapre/EarthKapre-Stage2-Payload-Decrypter.pyhttps://github.com/eSentire/iocs/blob/main/EarthKapre/EarthKapre-Stage1-C2.pyeSentire
Unraveling the Many Stages and Techniques Used by RedCurl/EarthKapre APT
Learn more about how RedCurl/EarthKapre APT performs reconnaissance and espionage and get security recommendations from our Threat Response Unit (TRU) to protect your business from this cyber threat.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 Unraveling the Many Stages and Techniques Used by RedCurl/EarthKapre APT https://www.esentire.com/blog/unraveling-the-many-stages-and-techniques-used-by-redcurl-earthkapre-apt Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EarthKapre (RedCurl) использовала легальное программное обеспечение Adobe для доставки вредоносных программ с помощью социальной инженерии, используя исполняемый файл для проведения разведки и эксфильтрации данных с помощью запроса PowerShell. Вредоносная программа использует многоэтапную цепочку атак с использованием простого загрузчика и подключается к серверу C2 для выполнения действий, оставаясь на виду, создавая постоянную угрозу для организаций частного сектора.
-----
В январе 2025 года кибершпионская группа EarthKapre, также известная как RedCurl, применила сложную тактику для компрометации целевой организации, используя законный исполняемый файл Adobe, ADNotificationManager.exe, для доставки вредоносного ПО. Атака началась с социальной инженерии с помощью рассылки спама по электронной почте, содержащего PDF-документ, который побуждал жертву загрузить ZIP-архив, что приводило к созданию монтируемого ISO-файла. Этот ISO-файл содержал файл с именем "CV Appliant *.scr", который на самом деле был подписанным исполняемым файлом Adobe. После выполнения он инициировал боковую загрузку загрузчика EarthKapre (netutils.dll).
Как только вредоносная программа была активирована, она провела разведку с помощью таких инструментов, как SysInternals Active Directory Explorer (AD Explorer), и использовала 7-Zip для защиты паролем и архивирования украденных данных. Утечка этих данных произошла с помощью запроса PowerShell PUT к поставщику облачных хранилищ "Tab Digital". Первоначальный доступ вредоносной программы зависел от выполнения вредоносного SCR-файла, что положило начало многоэтапной цепочке атак.
Первая стадия вредоносной программы, называемая Простым загрузчиком, характеризуется минимальным обнаружением на VirusTotal. Его основная функция заключается в загрузке и выполнении последующей полезной нагрузки, используя механизм расшифровки строк, который использует API в bcrypt.dll для генерации ключа AES из хэша SHA256. Эта процедура облегчает расшифровку не только ключевых строк, но и различных других компонентов полезной нагрузки, что является универсальной функцией для различных вариантов вредоносной программы EarthKapre.
Вредоносная программа устанавливает соединение с сервером управления (C2), отправляя HTTP-запросы для получения следующего этапа полезной нагрузки, с известными пользовательскими агентами, которые различаются в зависимости от экземпляра. Передаваемые данные содержат зашифрованную библиотеку DLL, а вредоносная программа использует InternetReadFile API для чтения ответов в виде фрагментов. Для успешного обнаружения подключения к Интернету требуется разрешение доступа к хорошо известным доменам, таким как www.msn.com или bing.com. Если доступ в Интернет подтвержден, вредоносная программа продолжает собирать системную информацию, узнавая имя пользователя жертвы, название компьютера и различные пути к каталогам.
На заключительном этапе загрузчик развертывает пакетный файл для автоматического сбора и архивации системной информации, которая хранится в каталоге APPDATA жертвы. Вся работа C2 осуществляется в инфраструктуре Cloudflare, что накладывает ограничения на количество запросов, которые могут обрабатываться ежедневно, что потенциально влияет на функциональность вредоносного ПО.
Расследование выявило множество доменов, используемых EarthKapre, включая те, которые служат серверами C2 и точками фильтрации. Метод хакеров по использованию законных приложений в сочетании со сложностью их операционных процедур иллюстрирует значительную постоянную угрозу для организаций частного сектора, на которые они нацелены, и подчеркивает необходимость принятия надежных мер кибербезопасности против изощренных направлений атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EarthKapre (RedCurl) использовала легальное программное обеспечение Adobe для доставки вредоносных программ с помощью социальной инженерии, используя исполняемый файл для проведения разведки и эксфильтрации данных с помощью запроса PowerShell. Вредоносная программа использует многоэтапную цепочку атак с использованием простого загрузчика и подключается к серверу C2 для выполнения действий, оставаясь на виду, создавая постоянную угрозу для организаций частного сектора.
-----
В январе 2025 года кибершпионская группа EarthKapre, также известная как RedCurl, применила сложную тактику для компрометации целевой организации, используя законный исполняемый файл Adobe, ADNotificationManager.exe, для доставки вредоносного ПО. Атака началась с социальной инженерии с помощью рассылки спама по электронной почте, содержащего PDF-документ, который побуждал жертву загрузить ZIP-архив, что приводило к созданию монтируемого ISO-файла. Этот ISO-файл содержал файл с именем "CV Appliant *.scr", который на самом деле был подписанным исполняемым файлом Adobe. После выполнения он инициировал боковую загрузку загрузчика EarthKapre (netutils.dll).
Как только вредоносная программа была активирована, она провела разведку с помощью таких инструментов, как SysInternals Active Directory Explorer (AD Explorer), и использовала 7-Zip для защиты паролем и архивирования украденных данных. Утечка этих данных произошла с помощью запроса PowerShell PUT к поставщику облачных хранилищ "Tab Digital". Первоначальный доступ вредоносной программы зависел от выполнения вредоносного SCR-файла, что положило начало многоэтапной цепочке атак.
Первая стадия вредоносной программы, называемая Простым загрузчиком, характеризуется минимальным обнаружением на VirusTotal. Его основная функция заключается в загрузке и выполнении последующей полезной нагрузки, используя механизм расшифровки строк, который использует API в bcrypt.dll для генерации ключа AES из хэша SHA256. Эта процедура облегчает расшифровку не только ключевых строк, но и различных других компонентов полезной нагрузки, что является универсальной функцией для различных вариантов вредоносной программы EarthKapre.
Вредоносная программа устанавливает соединение с сервером управления (C2), отправляя HTTP-запросы для получения следующего этапа полезной нагрузки, с известными пользовательскими агентами, которые различаются в зависимости от экземпляра. Передаваемые данные содержат зашифрованную библиотеку DLL, а вредоносная программа использует InternetReadFile API для чтения ответов в виде фрагментов. Для успешного обнаружения подключения к Интернету требуется разрешение доступа к хорошо известным доменам, таким как www.msn.com или bing.com. Если доступ в Интернет подтвержден, вредоносная программа продолжает собирать системную информацию, узнавая имя пользователя жертвы, название компьютера и различные пути к каталогам.
На заключительном этапе загрузчик развертывает пакетный файл для автоматического сбора и архивации системной информации, которая хранится в каталоге APPDATA жертвы. Вся работа C2 осуществляется в инфраструктуре Cloudflare, что накладывает ограничения на количество запросов, которые могут обрабатываться ежедневно, что потенциально влияет на функциональность вредоносного ПО.
Расследование выявило множество доменов, используемых EarthKapre, включая те, которые служат серверами C2 и точками фильтрации. Метод хакеров по использованию законных приложений в сочетании со сложностью их операционных процедур иллюстрирует значительную постоянную угрозу для организаций частного сектора, на которые они нацелены, и подчеркивает необходимость принятия надежных мер кибербезопасности против изощренных направлений атак.
#ParsedReport #CompletenessHigh
14-02-2025
RansomHub Never Sleeps Episode 1: The evolution of modern ransomware
https://www.group-ib.com/blog/ransomhub-never-sleeps-episode-1/
Report completeness: High
Actors/Campaigns:
Ransomhub
Threats:
Ransomhub
Lockbit
Blackcat
Cyclops_ransomware
Pchunter_tool
Angry_ip_scanner_tool
Nmap_tool
Zerologon_vuln
Shadow_copies_delete_technique
Cicada_ransomware
Terminator_tool
Process_injection_technique
Passthehash_technique
Avkiller
Industry:
Government, Military, Healthcare, Critical_infrastructure, Financial
Geo:
China
CVEs:
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2004 (<10.0.19041.1348)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
- microsoft windows server 2016 (<10.0.14393.4770)
- microsoft windows server 2019 (<10.0.17763.2300)
have more...
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
TTPs:
Tactics: 12
Technics: 37
IOCs:
IP: 3
File: 82
Command: 5
Hash: 9
Soft:
ESXi, Linux, PAN-OS, Active Directory, Ubuntu, Hyper-V, bcdedit, PccNTMon
Algorithms:
aes, base64, sha256, aes-cbc
Win Services:
msmpeng, Ntrtscan, CNTAoSMgr, TmCCSF, SentinelAgent, avastsvc, TmListen, masvc, mbamservice, ekrn, have more...
Languages:
powershell
Platforms:
x86, arm, x64, amd64
YARA: Found
Links:
14-02-2025
RansomHub Never Sleeps Episode 1: The evolution of modern ransomware
https://www.group-ib.com/blog/ransomhub-never-sleeps-episode-1/
Report completeness: High
Actors/Campaigns:
Ransomhub
Threats:
Ransomhub
Lockbit
Blackcat
Cyclops_ransomware
Pchunter_tool
Angry_ip_scanner_tool
Nmap_tool
Zerologon_vuln
Shadow_copies_delete_technique
Cicada_ransomware
Terminator_tool
Process_injection_technique
Passthehash_technique
Avkiller
Industry:
Government, Military, Healthcare, Critical_infrastructure, Financial
Geo:
China
CVEs:
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2004 (<10.0.19041.1348)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
- microsoft windows server 2016 (<10.0.14393.4770)
- microsoft windows server 2019 (<10.0.17763.2300)
have more...
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
TTPs:
Tactics: 12
Technics: 37
IOCs:
IP: 3
File: 82
Command: 5
Hash: 9
Soft:
ESXi, Linux, PAN-OS, Active Directory, Ubuntu, Hyper-V, bcdedit, PccNTMon
Algorithms:
aes, base64, sha256, aes-cbc
Win Services:
msmpeng, Ntrtscan, CNTAoSMgr, TmCCSF, SentinelAgent, avastsvc, TmListen, masvc, mbamservice, ekrn, have more...
Languages:
powershell
Platforms:
x86, arm, x64, amd64
YARA: Found
Links:
https://github.com/pwnj0hn/CVE-2024-3400/blob/main/main.pyGroup-IB
RansomHub never sleeps episode 1 | Group-IB Blog
Discover how ransomware has evolved into a sophisticated cyber threat, with groups like RansomHub leading the charge. Learn more about their adaptability, TTPs, and the rise of Ransomware-as-a-service in this first-of-three-part trilogy.