#ParsedReport #CompletenessMedium
14-02-2025
Dark Web Profile: Fog Ransomware
https://socradar.io/dark-web-profile-fog-ransomware/
Report completeness: Medium
Threats:
Fog_ransomware
Supply_chain_technique
Mimikatz_tool
Credential_dumping_technique
Rclone_tool
Cobalt_strike
Gmer_tool
Industry:
Logistic, E-commerce, Government, Education, Foodtech, Healthcare, Transport
Geo:
American, India, Sweden, France, Asia-pacific, Canada, Brazil, Russia, Belgium, Germany, America, Indonesia, China, Australia
TTPs:
Tactics: 11
Technics: 12
Soft:
Linux, PsExec
Languages:
powershell
14-02-2025
Dark Web Profile: Fog Ransomware
https://socradar.io/dark-web-profile-fog-ransomware/
Report completeness: Medium
Threats:
Fog_ransomware
Supply_chain_technique
Mimikatz_tool
Credential_dumping_technique
Rclone_tool
Cobalt_strike
Gmer_tool
Industry:
Logistic, E-commerce, Government, Education, Foodtech, Healthcare, Transport
Geo:
American, India, Sweden, France, Asia-pacific, Canada, Brazil, Russia, Belgium, Germany, America, Indonesia, China, Australia
TTPs:
Tactics: 11
Technics: 12
Soft:
Linux, PsExec
Languages:
powershell
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Fog Ransomware - SOCRadar® Cyber Intelligence Inc.
Fog Ransomware emerged in April 2024, was first detected in the wild in early May, primarily targeting US based educational institutions targeting both
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 Dark Web Profile: Fog Ransomware https://socradar.io/dark-web-profile-fog-ransomware/ Report completeness: Medium Threats: Fog_ransomware Supply_chain_technique Mimikatz_tool Credential_dumping_technique Rclone_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Fog нацелена на образовательные учреждения и предприятия США, используя модель двойного вымогательства, используя уязвимости и слабые конфигурации RDP. Она использует кражу учетных данных с помощью таких инструментов, как Mimikatz, шифрует файлы с уникальными расширениями и извлекает данные для получения выкупа. Ключевые стратегии снижения рисков включают многофакторную аутентификацию, регулярные обновления системы и расширенное обнаружение конечных точек.
-----
Программа-вымогатель Fog дебютировала в апреле 2024 года и впервые появилась в мае. Она нацелена на образовательные учреждения в США, а также компании, предоставляющие бизнес-услуги и технологические компании. Программа-вымогатель использует модель двойного вымогательства, используя сайт утечки данных на базе TOR для оказания давления на жертв. Она проникает в конечные точки Windows и Linux через уязвимости в общедоступных приложениях и слабые конфигурации протокола удаленного рабочего стола. Как только доступ защищен, используются методы сохранения, повышения привилегий и горизонтального перемещения по сетям. Такие инструменты, как Mimikatz, используются для получения учетных данных для доступа к конфиденциальным данным. Перед шифрованием конфиденциальные файлы отправляются на серверы, контролируемые злоумышленниками. Зашифрованные файлы имеют различные расширения (.fog, .Туманный доступ, .FLOCKED). Требования о выкупе корректируются в зависимости от возможностей жертвы. Ключевые стратегии снижения рисков включают многофакторную аутентификацию, обновления системы, обучение по борьбе с фишингом, усовершенствованные средства обнаружения конечных точек и реагирования на них, безопасное резервное копирование данных и непрерывный мониторинг сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Fog нацелена на образовательные учреждения и предприятия США, используя модель двойного вымогательства, используя уязвимости и слабые конфигурации RDP. Она использует кражу учетных данных с помощью таких инструментов, как Mimikatz, шифрует файлы с уникальными расширениями и извлекает данные для получения выкупа. Ключевые стратегии снижения рисков включают многофакторную аутентификацию, регулярные обновления системы и расширенное обнаружение конечных точек.
-----
Программа-вымогатель Fog дебютировала в апреле 2024 года и впервые появилась в мае. Она нацелена на образовательные учреждения в США, а также компании, предоставляющие бизнес-услуги и технологические компании. Программа-вымогатель использует модель двойного вымогательства, используя сайт утечки данных на базе TOR для оказания давления на жертв. Она проникает в конечные точки Windows и Linux через уязвимости в общедоступных приложениях и слабые конфигурации протокола удаленного рабочего стола. Как только доступ защищен, используются методы сохранения, повышения привилегий и горизонтального перемещения по сетям. Такие инструменты, как Mimikatz, используются для получения учетных данных для доступа к конфиденциальным данным. Перед шифрованием конфиденциальные файлы отправляются на серверы, контролируемые злоумышленниками. Зашифрованные файлы имеют различные расширения (.fog, .Туманный доступ, .FLOCKED). Требования о выкупе корректируются в зависимости от возможностей жертвы. Ключевые стратегии снижения рисков включают многофакторную аутентификацию, обновления системы, обучение по борьбе с фишингом, усовершенствованные средства обнаружения конечных точек и реагирования на них, безопасное резервное копирование данных и непрерывный мониторинг сети.
#ParsedReport #CompletenessMedium
14-02-2025
Multiple Russian Threat Actors Targeting Microsoft Device Code Authentication
https://www.volexity.com/blog/2025/02/13/multiple-russian-threat-actors-targeting-microsoft-device-code-authentication/
Report completeness: Medium
Actors/Campaigns:
Duke
Uta0304
Uta0307
Threats:
Spear-phishing_technique
Aitm_technique
Industry:
Iot, Media
Geo:
Asia, Russian, Russia, China, Ukrainian
ChatGPT TTPs:
T1566.002, T1078
IOCs:
Domain: 8
Email: 8
IP: 4
Soft:
Microsoft Teams, Gmail, Microsoft Office, Volexity Volcano
Languages:
python
Links:
14-02-2025
Multiple Russian Threat Actors Targeting Microsoft Device Code Authentication
https://www.volexity.com/blog/2025/02/13/multiple-russian-threat-actors-targeting-microsoft-device-code-authentication/
Report completeness: Medium
Actors/Campaigns:
Duke
Uta0304
Uta0307
Threats:
Spear-phishing_technique
Aitm_technique
Industry:
Iot, Media
Geo:
Asia, Russian, Russia, China, Ukrainian
ChatGPT TTPs:
do not use without manual checkT1566.002, T1078
IOCs:
Domain: 8
Email: 8
IP: 4
Soft:
Microsoft Teams, Gmail, Microsoft Office, Volexity Volcano
Languages:
python
Links:
https://github.com/volexity/threat-intel/blob/main/2025/2025-02-13%20Device%20Code%20Phishing/iocs.csvVolexity
Multiple Russian Threat Actors Targeting Microsoft Device Code Authentication
Starting in mid-January 2025, Volexity identified several social-engineering and spear-phishing campaigns by Russian threat actors aimed at compromising Microsoft 365 (M365) accounts. These attack campaigns were highly targeted and carried out in a variety…
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 Multiple Russian Threat Actors Targeting Microsoft Device Code Authentication https://www.volexity.com/blog/2025/02/13/multiple-russian-threat-actors-targeting-microsoft-device-code-authentication/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Российские хакеры, включая CozyLarch, используют методы фишинга с аутентификацией по коду устройства для атаки на учетные записи Microsoft 365, уделяя особое внимание кампаниям фишинга на политическую тематику. Эти изощренные атаки включают в себя обман пользователей с целью предоставления кодов аутентификации, что приводит к компрометации учетных записей, что подчеркивает необходимость более тщательного обучения пользователей и мониторинга журналов аутентификации.
-----
Начиная с середины января 2025 года, российские хакеры проводят кампании по социальной инженерии и фишингу, нацеленные на учетные записи Microsoft 365. В основном используются методы фишинга с использованием кода аутентификации устройства, которые вводят пользователей в заблуждение из-за того, что они выглядят как часть процесса входа в систему Microsoft. Злоумышленники могут получить долгосрочный доступ к учетным записям, убедив пользователей ввести сгенерированный код. Эти атаки связаны с группой CozyLarch и классифицируются под хакерскими ярлыками UTA0304 и UTA0307, что указывает на различия в тактике действий. Один инцидент был связан с фишинговым электронным письмом, замаскированным под приглашение от Министерства обороны Украины, которое привело к компрометации учетной записи M365. Кампании UTA0307 были нацелены на различные организации, которые использовали персонализированные электронные письма, якобы от члена Европейского парламента, с целью повышения вовлеченности перед размещением вредоносных ссылок. Специфическая инфраструктура, используемая этими участниками, включает пользовательские домены и серверные системы для продолжения их фишинговых действий. Организациям настоятельно рекомендуется усилить подготовку пользователей и техническую защиту от этих изощренных фишинговых тактик. Крайне важно отслеживать ненормальные схемы входа в систему и просматривать журналы аутентификации, уделяя особое внимание таким показателям, как “deviceCode” в полях authenticationProtocol, для выявления потенциальных нарушений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Российские хакеры, включая CozyLarch, используют методы фишинга с аутентификацией по коду устройства для атаки на учетные записи Microsoft 365, уделяя особое внимание кампаниям фишинга на политическую тематику. Эти изощренные атаки включают в себя обман пользователей с целью предоставления кодов аутентификации, что приводит к компрометации учетных записей, что подчеркивает необходимость более тщательного обучения пользователей и мониторинга журналов аутентификации.
-----
Начиная с середины января 2025 года, российские хакеры проводят кампании по социальной инженерии и фишингу, нацеленные на учетные записи Microsoft 365. В основном используются методы фишинга с использованием кода аутентификации устройства, которые вводят пользователей в заблуждение из-за того, что они выглядят как часть процесса входа в систему Microsoft. Злоумышленники могут получить долгосрочный доступ к учетным записям, убедив пользователей ввести сгенерированный код. Эти атаки связаны с группой CozyLarch и классифицируются под хакерскими ярлыками UTA0304 и UTA0307, что указывает на различия в тактике действий. Один инцидент был связан с фишинговым электронным письмом, замаскированным под приглашение от Министерства обороны Украины, которое привело к компрометации учетной записи M365. Кампании UTA0307 были нацелены на различные организации, которые использовали персонализированные электронные письма, якобы от члена Европейского парламента, с целью повышения вовлеченности перед размещением вредоносных ссылок. Специфическая инфраструктура, используемая этими участниками, включает пользовательские домены и серверные системы для продолжения их фишинговых действий. Организациям настоятельно рекомендуется усилить подготовку пользователей и техническую защиту от этих изощренных фишинговых тактик. Крайне важно отслеживать ненормальные схемы входа в систему и просматривать журналы аутентификации, уделяя особое внимание таким показателям, как “deviceCode” в полях authenticationProtocol, для выявления потенциальных нарушений.
#ParsedReport #CompletenessMedium
14-02-2025
Unraveling the Many Stages and Techniques Used by RedCurl/EarthKapre APT
https://www.esentire.com/blog/unraveling-the-many-stages-and-techniques-used-by-redcurl-earthkapre-apt
Report completeness: Medium
Actors/Campaigns:
Red_wolf (motivation: cyber_espionage)
Threats:
Ad_explorer_tool
Lolbin_technique
ChatGPT TTPs:
T1073, T1566.001, T1218, T1482, T1002, T1567.002
IOCs:
File: 13
Domain: 6
Path: 3
Url: 2
Hash: 6
Soft:
SysInternals Active Directory, Sysinternals
Algorithms:
aes, sha256, base64, xor, zip
Functions:
rand, GetCurrentDirectoryA
Win API:
BCryptDecrypt, BCryptOpenAlgorithmProvider, BCryptCreateHash, BCryptHashData, BCryptDestroyHash, BCryptGenerateSymmetricKey, BCryptFinishHash, BCryptGetProperty, BCryptDestroyKey, BCryptCloseAlgorithmProvider, have more...
Languages:
powershell, python
Platforms:
x64
Links:
have more...
14-02-2025
Unraveling the Many Stages and Techniques Used by RedCurl/EarthKapre APT
https://www.esentire.com/blog/unraveling-the-many-stages-and-techniques-used-by-redcurl-earthkapre-apt
Report completeness: Medium
Actors/Campaigns:
Red_wolf (motivation: cyber_espionage)
Threats:
Ad_explorer_tool
Lolbin_technique
ChatGPT TTPs:
do not use without manual checkT1073, T1566.001, T1218, T1482, T1002, T1567.002
IOCs:
File: 13
Domain: 6
Path: 3
Url: 2
Hash: 6
Soft:
SysInternals Active Directory, Sysinternals
Algorithms:
aes, sha256, base64, xor, zip
Functions:
rand, GetCurrentDirectoryA
Win API:
BCryptDecrypt, BCryptOpenAlgorithmProvider, BCryptCreateHash, BCryptHashData, BCryptDestroyHash, BCryptGenerateSymmetricKey, BCryptFinishHash, BCryptGetProperty, BCryptDestroyKey, BCryptCloseAlgorithmProvider, have more...
Languages:
powershell, python
Platforms:
x64
Links:
https://github.com/eSentire/iocs/blob/main/EarthKapre/EarthKapre-IDA.pyhave more...
https://github.com/eSentire/iocs/blob/main/EarthKapre/EarthKapre-Stage2-Payload-Decrypter.pyhttps://github.com/eSentire/iocs/blob/main/EarthKapre/EarthKapre-Stage1-C2.pyeSentire
Unraveling the Many Stages and Techniques Used by RedCurl/EarthKapre APT
Learn more about how RedCurl/EarthKapre APT performs reconnaissance and espionage and get security recommendations from our Threat Response Unit (TRU) to protect your business from this cyber threat.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 Unraveling the Many Stages and Techniques Used by RedCurl/EarthKapre APT https://www.esentire.com/blog/unraveling-the-many-stages-and-techniques-used-by-redcurl-earthkapre-apt Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EarthKapre (RedCurl) использовала легальное программное обеспечение Adobe для доставки вредоносных программ с помощью социальной инженерии, используя исполняемый файл для проведения разведки и эксфильтрации данных с помощью запроса PowerShell. Вредоносная программа использует многоэтапную цепочку атак с использованием простого загрузчика и подключается к серверу C2 для выполнения действий, оставаясь на виду, создавая постоянную угрозу для организаций частного сектора.
-----
В январе 2025 года кибершпионская группа EarthKapre, также известная как RedCurl, применила сложную тактику для компрометации целевой организации, используя законный исполняемый файл Adobe, ADNotificationManager.exe, для доставки вредоносного ПО. Атака началась с социальной инженерии с помощью рассылки спама по электронной почте, содержащего PDF-документ, который побуждал жертву загрузить ZIP-архив, что приводило к созданию монтируемого ISO-файла. Этот ISO-файл содержал файл с именем "CV Appliant *.scr", который на самом деле был подписанным исполняемым файлом Adobe. После выполнения он инициировал боковую загрузку загрузчика EarthKapre (netutils.dll).
Как только вредоносная программа была активирована, она провела разведку с помощью таких инструментов, как SysInternals Active Directory Explorer (AD Explorer), и использовала 7-Zip для защиты паролем и архивирования украденных данных. Утечка этих данных произошла с помощью запроса PowerShell PUT к поставщику облачных хранилищ "Tab Digital". Первоначальный доступ вредоносной программы зависел от выполнения вредоносного SCR-файла, что положило начало многоэтапной цепочке атак.
Первая стадия вредоносной программы, называемая Простым загрузчиком, характеризуется минимальным обнаружением на VirusTotal. Его основная функция заключается в загрузке и выполнении последующей полезной нагрузки, используя механизм расшифровки строк, который использует API в bcrypt.dll для генерации ключа AES из хэша SHA256. Эта процедура облегчает расшифровку не только ключевых строк, но и различных других компонентов полезной нагрузки, что является универсальной функцией для различных вариантов вредоносной программы EarthKapre.
Вредоносная программа устанавливает соединение с сервером управления (C2), отправляя HTTP-запросы для получения следующего этапа полезной нагрузки, с известными пользовательскими агентами, которые различаются в зависимости от экземпляра. Передаваемые данные содержат зашифрованную библиотеку DLL, а вредоносная программа использует InternetReadFile API для чтения ответов в виде фрагментов. Для успешного обнаружения подключения к Интернету требуется разрешение доступа к хорошо известным доменам, таким как www.msn.com или bing.com. Если доступ в Интернет подтвержден, вредоносная программа продолжает собирать системную информацию, узнавая имя пользователя жертвы, название компьютера и различные пути к каталогам.
На заключительном этапе загрузчик развертывает пакетный файл для автоматического сбора и архивации системной информации, которая хранится в каталоге APPDATA жертвы. Вся работа C2 осуществляется в инфраструктуре Cloudflare, что накладывает ограничения на количество запросов, которые могут обрабатываться ежедневно, что потенциально влияет на функциональность вредоносного ПО.
Расследование выявило множество доменов, используемых EarthKapre, включая те, которые служат серверами C2 и точками фильтрации. Метод хакеров по использованию законных приложений в сочетании со сложностью их операционных процедур иллюстрирует значительную постоянную угрозу для организаций частного сектора, на которые они нацелены, и подчеркивает необходимость принятия надежных мер кибербезопасности против изощренных направлений атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EarthKapre (RedCurl) использовала легальное программное обеспечение Adobe для доставки вредоносных программ с помощью социальной инженерии, используя исполняемый файл для проведения разведки и эксфильтрации данных с помощью запроса PowerShell. Вредоносная программа использует многоэтапную цепочку атак с использованием простого загрузчика и подключается к серверу C2 для выполнения действий, оставаясь на виду, создавая постоянную угрозу для организаций частного сектора.
-----
В январе 2025 года кибершпионская группа EarthKapre, также известная как RedCurl, применила сложную тактику для компрометации целевой организации, используя законный исполняемый файл Adobe, ADNotificationManager.exe, для доставки вредоносного ПО. Атака началась с социальной инженерии с помощью рассылки спама по электронной почте, содержащего PDF-документ, который побуждал жертву загрузить ZIP-архив, что приводило к созданию монтируемого ISO-файла. Этот ISO-файл содержал файл с именем "CV Appliant *.scr", который на самом деле был подписанным исполняемым файлом Adobe. После выполнения он инициировал боковую загрузку загрузчика EarthKapre (netutils.dll).
Как только вредоносная программа была активирована, она провела разведку с помощью таких инструментов, как SysInternals Active Directory Explorer (AD Explorer), и использовала 7-Zip для защиты паролем и архивирования украденных данных. Утечка этих данных произошла с помощью запроса PowerShell PUT к поставщику облачных хранилищ "Tab Digital". Первоначальный доступ вредоносной программы зависел от выполнения вредоносного SCR-файла, что положило начало многоэтапной цепочке атак.
Первая стадия вредоносной программы, называемая Простым загрузчиком, характеризуется минимальным обнаружением на VirusTotal. Его основная функция заключается в загрузке и выполнении последующей полезной нагрузки, используя механизм расшифровки строк, который использует API в bcrypt.dll для генерации ключа AES из хэша SHA256. Эта процедура облегчает расшифровку не только ключевых строк, но и различных других компонентов полезной нагрузки, что является универсальной функцией для различных вариантов вредоносной программы EarthKapre.
Вредоносная программа устанавливает соединение с сервером управления (C2), отправляя HTTP-запросы для получения следующего этапа полезной нагрузки, с известными пользовательскими агентами, которые различаются в зависимости от экземпляра. Передаваемые данные содержат зашифрованную библиотеку DLL, а вредоносная программа использует InternetReadFile API для чтения ответов в виде фрагментов. Для успешного обнаружения подключения к Интернету требуется разрешение доступа к хорошо известным доменам, таким как www.msn.com или bing.com. Если доступ в Интернет подтвержден, вредоносная программа продолжает собирать системную информацию, узнавая имя пользователя жертвы, название компьютера и различные пути к каталогам.
На заключительном этапе загрузчик развертывает пакетный файл для автоматического сбора и архивации системной информации, которая хранится в каталоге APPDATA жертвы. Вся работа C2 осуществляется в инфраструктуре Cloudflare, что накладывает ограничения на количество запросов, которые могут обрабатываться ежедневно, что потенциально влияет на функциональность вредоносного ПО.
Расследование выявило множество доменов, используемых EarthKapre, включая те, которые служат серверами C2 и точками фильтрации. Метод хакеров по использованию законных приложений в сочетании со сложностью их операционных процедур иллюстрирует значительную постоянную угрозу для организаций частного сектора, на которые они нацелены, и подчеркивает необходимость принятия надежных мер кибербезопасности против изощренных направлений атак.
#ParsedReport #CompletenessHigh
14-02-2025
RansomHub Never Sleeps Episode 1: The evolution of modern ransomware
https://www.group-ib.com/blog/ransomhub-never-sleeps-episode-1/
Report completeness: High
Actors/Campaigns:
Ransomhub
Threats:
Ransomhub
Lockbit
Blackcat
Cyclops_ransomware
Pchunter_tool
Angry_ip_scanner_tool
Nmap_tool
Zerologon_vuln
Shadow_copies_delete_technique
Cicada_ransomware
Terminator_tool
Process_injection_technique
Passthehash_technique
Avkiller
Industry:
Government, Military, Healthcare, Critical_infrastructure, Financial
Geo:
China
CVEs:
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2004 (<10.0.19041.1348)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
- microsoft windows server 2016 (<10.0.14393.4770)
- microsoft windows server 2019 (<10.0.17763.2300)
have more...
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
TTPs:
Tactics: 12
Technics: 37
IOCs:
IP: 3
File: 82
Command: 5
Hash: 9
Soft:
ESXi, Linux, PAN-OS, Active Directory, Ubuntu, Hyper-V, bcdedit, PccNTMon
Algorithms:
aes, base64, sha256, aes-cbc
Win Services:
msmpeng, Ntrtscan, CNTAoSMgr, TmCCSF, SentinelAgent, avastsvc, TmListen, masvc, mbamservice, ekrn, have more...
Languages:
powershell
Platforms:
x86, arm, x64, amd64
YARA: Found
Links:
14-02-2025
RansomHub Never Sleeps Episode 1: The evolution of modern ransomware
https://www.group-ib.com/blog/ransomhub-never-sleeps-episode-1/
Report completeness: High
Actors/Campaigns:
Ransomhub
Threats:
Ransomhub
Lockbit
Blackcat
Cyclops_ransomware
Pchunter_tool
Angry_ip_scanner_tool
Nmap_tool
Zerologon_vuln
Shadow_copies_delete_technique
Cicada_ransomware
Terminator_tool
Process_injection_technique
Passthehash_technique
Avkiller
Industry:
Government, Military, Healthcare, Critical_infrastructure, Financial
Geo:
China
CVEs:
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2004 (<10.0.19041.1348)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
- microsoft windows server 2016 (<10.0.14393.4770)
- microsoft windows server 2019 (<10.0.17763.2300)
have more...
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
TTPs:
Tactics: 12
Technics: 37
IOCs:
IP: 3
File: 82
Command: 5
Hash: 9
Soft:
ESXi, Linux, PAN-OS, Active Directory, Ubuntu, Hyper-V, bcdedit, PccNTMon
Algorithms:
aes, base64, sha256, aes-cbc
Win Services:
msmpeng, Ntrtscan, CNTAoSMgr, TmCCSF, SentinelAgent, avastsvc, TmListen, masvc, mbamservice, ekrn, have more...
Languages:
powershell
Platforms:
x86, arm, x64, amd64
YARA: Found
Links:
https://github.com/pwnj0hn/CVE-2024-3400/blob/main/main.pyGroup-IB
RansomHub never sleeps episode 1 | Group-IB Blog
Discover how ransomware has evolved into a sophisticated cyber threat, with groups like RansomHub leading the charge. Learn more about their adaptability, TTPs, and the rise of Ransomware-as-a-service in this first-of-three-part trilogy.
CTT Report Hub
#ParsedReport #CompletenessHigh 14-02-2025 RansomHub Never Sleeps Episode 1: The evolution of modern ransomware https://www.group-ib.com/blog/ransomhub-never-sleeps-episode-1/ Report completeness: High Actors/Campaigns: Ransomhub Threats: Ransomhub Lockbit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RansomHub превратился в сложную группу программ-вымогателей, нацеленных на крупные сектора, такие как здравоохранение и финансы. Он использует критические уязвимости, включая CVE-2024-3400, и использует передовые инструменты для первоначального доступа и повышения привилегий. Вредоносная программа обладает кроссплатформенными возможностями и использует различные деструктивные методы поведения, что создает серьезные проблемы в области кибербезопасности.
-----
RansomHub - это группа программ-вымогателей, которая дебютировала в начале февраля 2024 года после сбоев в работе ALPHV и LockBit. Группа набирает партнеров с подпольных форумов, таких как RAMP и XSS. Компания приобрела исходный код у Knight group, что позволяет ее программе-вымогателю работать в Windows, Linux, FreeBSD и VMware ESXi. RansomHub использует PCHunter для обхода endpoint security и Filezilla для передачи данных. Группа атаковала около 44 медицинских организаций, используя нормативные угрозы для оказания давления на жертв. RansomHub использует CVE-2024-3400 в операционной системе Palo Alto Networks для выполнения произвольного кода. Для разведки используются такие инструменты, как Angry IP Scanner и Nmap, а для повышения привилегий и управления контроллерами домена без учетных данных используются эксплойты, такие как CVE-2021-42278 (подмена учетной записи sAMAccount) и CVE-2020-1472 (ZeroLogon).
Версия программы-вымогателя "locker.exe" использует деструктивные методы работы, включая удаление теневых копий и логов. В ее вариантах используются различные методы шифрования: в версии для Windows используются параметры командной строки для настройки, а в версиях для Linux/FreeBSD используются определенные каталоги. Вредоносная программа поддерживает многопоточное шифрование, обходит средства защиты системы и управляет интервалами шифрования для оптимизации производительности. RansomHub также поддерживает самоудаление и манипулирование системными настройками, например, включает безопасный режим для сохранения, чтобы скрыть свое присутствие.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RansomHub превратился в сложную группу программ-вымогателей, нацеленных на крупные сектора, такие как здравоохранение и финансы. Он использует критические уязвимости, включая CVE-2024-3400, и использует передовые инструменты для первоначального доступа и повышения привилегий. Вредоносная программа обладает кроссплатформенными возможностями и использует различные деструктивные методы поведения, что создает серьезные проблемы в области кибербезопасности.
-----
RansomHub - это группа программ-вымогателей, которая дебютировала в начале февраля 2024 года после сбоев в работе ALPHV и LockBit. Группа набирает партнеров с подпольных форумов, таких как RAMP и XSS. Компания приобрела исходный код у Knight group, что позволяет ее программе-вымогателю работать в Windows, Linux, FreeBSD и VMware ESXi. RansomHub использует PCHunter для обхода endpoint security и Filezilla для передачи данных. Группа атаковала около 44 медицинских организаций, используя нормативные угрозы для оказания давления на жертв. RansomHub использует CVE-2024-3400 в операционной системе Palo Alto Networks для выполнения произвольного кода. Для разведки используются такие инструменты, как Angry IP Scanner и Nmap, а для повышения привилегий и управления контроллерами домена без учетных данных используются эксплойты, такие как CVE-2021-42278 (подмена учетной записи sAMAccount) и CVE-2020-1472 (ZeroLogon).
Версия программы-вымогателя "locker.exe" использует деструктивные методы работы, включая удаление теневых копий и логов. В ее вариантах используются различные методы шифрования: в версии для Windows используются параметры командной строки для настройки, а в версиях для Linux/FreeBSD используются определенные каталоги. Вредоносная программа поддерживает многопоточное шифрование, обходит средства защиты системы и управляет интервалами шифрования для оптимизации производительности. RansomHub также поддерживает самоудаление и манипулирование системными настройками, например, включает безопасный режим для сохранения, чтобы скрыть свое присутствие.
#ParsedReport #CompletenessLow
14-02-2025
Kraken onto the extortion scene: New Kraken DLS emerges
https://www.cyjax.com/resources/blog/kraken-onto-the-extortion-scene-new-kraken-dls-emerges/
Report completeness: Low
Actors/Campaigns:
Kraken (motivation: hacktivism)
Gd_lockersec
Hellogookie
Yanluowang
Threats:
Babuk2
Morpheus
Hellokitty
Yanluowang
Victims:
Cisco, Cd projekt, Converged telephony networks
Industry:
Telco
Geo:
Australia, Ukraine, Poland, Russian, Italy
ChatGPT TTPs:
T1486
Soft:
Kitty
14-02-2025
Kraken onto the extortion scene: New Kraken DLS emerges
https://www.cyjax.com/resources/blog/kraken-onto-the-extortion-scene-new-kraken-dls-emerges/
Report completeness: Low
Actors/Campaigns:
Kraken (motivation: hacktivism)
Gd_lockersec
Hellogookie
Yanluowang
Threats:
Babuk2
Morpheus
Hellokitty
Yanluowang
Victims:
Cisco, Cd projekt, Converged telephony networks
Industry:
Telco
Geo:
Australia, Ukraine, Poland, Russian, Italy
ChatGPT TTPs:
do not use without manual checkT1486
Soft:
Kitty
Cyjax
Kraken onto the extortion scene: New Kraken DLS emerges - CYJAX
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Kraken onto the extortion scene: New Kraken DLS emerges https://www.cyjax.com/resources/blog/kraken-onto-the-extortion-scene-new-kraken-dls-emerges/ Report completeness: Low Actors/Campaigns: Kraken (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Развивающаяся группа кибермошенников Kraken, действующая с февраля 2025 года, использует типичную многоэтапную тактику вымогательства, угрожая жертвам через сайт утечки данных, размещенный на Tor, и утверждая, что атаковала несколько организаций. Ходят слухи, что Kraken связан с такими группами, как HelloGookie и, возможно, с уже не существующей Yanluowang. Несмотря на их заявления, ни одна жертва не подтвердила факт взлома, и природа украденных данных остается неясной.
-----
В феврале 2025 года появилась новая группа кибермошенников под названием Kraken, использующая сайт утечки данных (DLS), размещенный на Tor, для угроз и вымогательства у жертв. К середине февраля Kraken заявила, что атаковала пять организаций, четыре из которых базировались в Соединенных Штатах и одна в Польше. Хотя группа публично опубликовала данные, относящиеся к трем из этих атак, подробности, связанные с нарушениями, неясны, поскольку ни одна из предполагаемых жертв не подтвердила эти инциденты. Одна из заявленных жертв, Cisco, была отмечена Kraken как столкнувшаяся с взломом, связанным с переименованной программой-вымогателем HelloGookie.
Существуют предположения относительно личности и происхождения Kraken, особенно учитывая, что в его DLS было включено название бездействующей группы программ-вымогателей HelloKitty. Наблюдатели предполагают, что Kraken может быть ответвлением или фракцией HelloGookie, которая подверглась ребрендингу в апреле 2024 года. Более того, некоторые признаки указывают на то, что Kraken может быть связан с несуществующей группой вымогателей Yanluowang, что еще больше усложняет ее происхождение.
Оперативная тактика Kraken схожа с той, которую обычно используют группы вымогателей, и включает в себя многоэтапные угрозы для принуждения к оплате. Сначала они объявляют имя цели и сообщают об успешной атаке на их сайт. Если эти усилия не приводят к выплате выкупа, они делятся доказательствами кражи данных, которые могут включать скриншоты конфиденциальных внутренних документов или информации, позволяющей установить личность (PII), часто сопровождаемые обратным отсчетом времени для повышения срочности выполнения требований жертвы.
С 11 февраля 2025 года DLS от Kraken представляет собой минимально структурированную целевую страницу, на которой перечислены заявленные цели, без подробной информации о взаимодействии с жертвами или процессах оплаты. Публикации на сайте предназначены для привлечения потенциальных покупателей и предоставления прямых контактов для переговоров. Хотя на сайте указаны такие организации, как технологическая компания CD Projekt и телекоммуникационная компания Converged Telephony Networks, точный характер украденных данных четко не указан.
Примечательным аспектом DLS от Kraken является ссылка на предыдущий пост, получивший название "Kitty Cookies", содержащий секретные ключи, которые, предположительно, позволяют получить доступ к более ранним данным о жертвах. Однако предполагаемое использование этих ключей не уточняется. Исторический контекст показывает, что HelloGookie активно работает в сфере программ-вымогателей как минимум с 2020 года и нацелен на множество секторов по всему миру, что вызывает опасения относительно возможности продолжения работы под различными личинами.
Текущая информация свидетельствует о том, что среда распространения программ-вымогателей становится все более изменчивой, и такие группы, как Kraken, потенциально используют репутацию несуществующих организаций для повышения доверия к ним. По мере того, как появляется все больше свидетельств об общих целях и тактике Kraken, HelloGookie и Yanluowang, остается неясным, представляют ли они собой отдельные операции или же являются аспектами единой эволюции в области угроз вымогательства. Общее отсутствие подтверждений от жертв в отношении сообщений о взломах указывает на трудности проверки заявлений в этой постоянно развивающейся хакерской среде.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Развивающаяся группа кибермошенников Kraken, действующая с февраля 2025 года, использует типичную многоэтапную тактику вымогательства, угрожая жертвам через сайт утечки данных, размещенный на Tor, и утверждая, что атаковала несколько организаций. Ходят слухи, что Kraken связан с такими группами, как HelloGookie и, возможно, с уже не существующей Yanluowang. Несмотря на их заявления, ни одна жертва не подтвердила факт взлома, и природа украденных данных остается неясной.
-----
В феврале 2025 года появилась новая группа кибермошенников под названием Kraken, использующая сайт утечки данных (DLS), размещенный на Tor, для угроз и вымогательства у жертв. К середине февраля Kraken заявила, что атаковала пять организаций, четыре из которых базировались в Соединенных Штатах и одна в Польше. Хотя группа публично опубликовала данные, относящиеся к трем из этих атак, подробности, связанные с нарушениями, неясны, поскольку ни одна из предполагаемых жертв не подтвердила эти инциденты. Одна из заявленных жертв, Cisco, была отмечена Kraken как столкнувшаяся с взломом, связанным с переименованной программой-вымогателем HelloGookie.
Существуют предположения относительно личности и происхождения Kraken, особенно учитывая, что в его DLS было включено название бездействующей группы программ-вымогателей HelloKitty. Наблюдатели предполагают, что Kraken может быть ответвлением или фракцией HelloGookie, которая подверглась ребрендингу в апреле 2024 года. Более того, некоторые признаки указывают на то, что Kraken может быть связан с несуществующей группой вымогателей Yanluowang, что еще больше усложняет ее происхождение.
Оперативная тактика Kraken схожа с той, которую обычно используют группы вымогателей, и включает в себя многоэтапные угрозы для принуждения к оплате. Сначала они объявляют имя цели и сообщают об успешной атаке на их сайт. Если эти усилия не приводят к выплате выкупа, они делятся доказательствами кражи данных, которые могут включать скриншоты конфиденциальных внутренних документов или информации, позволяющей установить личность (PII), часто сопровождаемые обратным отсчетом времени для повышения срочности выполнения требований жертвы.
С 11 февраля 2025 года DLS от Kraken представляет собой минимально структурированную целевую страницу, на которой перечислены заявленные цели, без подробной информации о взаимодействии с жертвами или процессах оплаты. Публикации на сайте предназначены для привлечения потенциальных покупателей и предоставления прямых контактов для переговоров. Хотя на сайте указаны такие организации, как технологическая компания CD Projekt и телекоммуникационная компания Converged Telephony Networks, точный характер украденных данных четко не указан.
Примечательным аспектом DLS от Kraken является ссылка на предыдущий пост, получивший название "Kitty Cookies", содержащий секретные ключи, которые, предположительно, позволяют получить доступ к более ранним данным о жертвах. Однако предполагаемое использование этих ключей не уточняется. Исторический контекст показывает, что HelloGookie активно работает в сфере программ-вымогателей как минимум с 2020 года и нацелен на множество секторов по всему миру, что вызывает опасения относительно возможности продолжения работы под различными личинами.
Текущая информация свидетельствует о том, что среда распространения программ-вымогателей становится все более изменчивой, и такие группы, как Kraken, потенциально используют репутацию несуществующих организаций для повышения доверия к ним. По мере того, как появляется все больше свидетельств об общих целях и тактике Kraken, HelloGookie и Yanluowang, остается неясным, представляют ли они собой отдельные операции или же являются аспектами единой эволюции в области угроз вымогательства. Общее отсутствие подтверждений от жертв в отношении сообщений о взломах указывает на трудности проверки заявлений в этой постоянно развивающейся хакерской среде.
#ParsedReport #CompletenessLow
14-02-2025
A large number of phishing domain names have appeared in DeepSeek and are increasing
https://blog.xlab.qianxin.com/fake-deepseek-domains-are-created-rappidly/
Report completeness: Low
Geo:
Germany, Russia, California, China, Lithuania, Singapore
ChatGPT TTPs:
T1566
IOCs:
Domain: 42
Soft:
DeepSeek, ChatGPT
14-02-2025
A large number of phishing domain names have appeared in DeepSeek and are increasing
https://blog.xlab.qianxin.com/fake-deepseek-domains-are-created-rappidly/
Report completeness: Low
Geo:
Germany, Russia, California, China, Lithuania, Singapore
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 42
Soft:
DeepSeek, ChatGPT
奇安信 X 实验室
DeepSeek 出现大批仿冒域名并在持续增加中
在网络安全领域,由于大规模的基础数据支持,奇安信Xlab在多个领域拥有很好的全局视野,能够实时监测互联网中的各种活动,也因此能够发现许多有趣的现象。每当出现重大突发事件或现象级的爆火产品,总会有不同目的的行为随之而来。我们不仅能看到技术进步如何推动社会发展,同时也能看到一些别有用心的行为在暗中滋生。
例如,最近的加州大火引发了全球的关注,人们纷纷捐款以支援灾区。然而,黑客们却利用这种同情心,迅速设立假冒救灾网站,通过钓鱼手段骗取善款,导致不少善良的捐助者上当受骗。参见这里的新闻报告。
类似的情况,在…
例如,最近的加州大火引发了全球的关注,人们纷纷捐款以支援灾区。然而,黑客们却利用这种同情心,迅速设立假冒救灾网站,通过钓鱼手段骗取善款,导致不少善良的捐助者上当受骗。参见这里的新闻报告。
类似的情况,在…
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 A large number of phishing domain names have appeared in DeepSeek and are increasing https://blog.xlab.qianxin.com/fake-deepseek-domains-are-created-rappidly/ Report completeness: Low Geo: Germany, Russia, California…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Запуск китайского сервиса DeepSeek привел к росту числа более чем 2000 фишинговых веб-сайтов, выдающих себя за него и использующих тенденцию к продаже несуществующих виртуальных валют и акций. Большинство из этих мошеннических систем базируются в США и продолжают развиваться, что подчеркивает необходимость адаптивного мониторинга и анализа для борьбы с этими угрозами.
-----
Недавнее внимание к технологическим достижениям, особенно в области искусственного интеллекта, привело к значительному увеличению числа хакеров. В частности, запуск китайского сервиса DeepSeek вызвал значительный рост числа поддельных и фишинговых веб-сайтов, выдающих себя за законные сайты. Тщательный мониторинг выявил более 2000 доменных имен, связанных с этими мошенническими действиями, что значительно больше по сравнению с обычными цифрами, которые варьируются от десятков до сотен. Наблюдения охватывают период с 1 декабря 2024 года по 3 февраля 2025 года, что подчеркивает актуальность и масштабность этой проблемы.
Фишинговые действия, связанные с этими поддельными веб-сайтами, выходят за рамки простой имитации. Мошенники используют популярность DeepSeek для совершения различных форм мошенничества, включая продажу виртуальных валют и предоставление предполагаемых возможностей для покупки акций DeepSeek, которых не существует. Эти схемы с высоким уровнем риска разработаны для того, чтобы использовать энтузиазм общественности в отношении технологических тенденций, отражая модель, ранее наблюдавшуюся в таких технологиях, как ChatGPT.
Регистрация доменов на этих мошеннических сайтах началась еще 14 декабря 2024 года, а после 26 января 2025 года число регистраций заметно увеличилось. Такое быстрое распространение говорит о том, что злоумышленники внимательно следят за тенденциями рынка и используют привлекательность новых технологий для эффективного обмана пользователей. Распространенность этих мошеннических действий не локализована, поскольку данные показывают, что около 60% разрешенных IP-адресов для этих фишинговых сайтов размещены в Соединенных Штатах, за которыми следуют Сингапур, Германия, Литва, Россия и Китай, на долю которых в совокупности приходится почти 87% от общего числа разрешенных адресов.
Более того, мошенники не только сосредотачиваются на регистрации доменных имен, но и используют обманчивую маркетинговую тактику, такую как реклама доменных имен по завышенной цене, при этом стоимость одного домена, имитирующего DeepSeek, составляет 379 500 юаней. Эти спланированные действия отражают более широкую стратегию, в рамках которой злоумышленники используют современные технологии для введения в заблуждение и обмана пользователей, используя изощренную тактику фишинга и распространения вредоносных программ. Постоянный мониторинг и анализ таких мошеннических действий должен постоянно совершенствоваться, чтобы защитить пользователей от этих развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Запуск китайского сервиса DeepSeek привел к росту числа более чем 2000 фишинговых веб-сайтов, выдающих себя за него и использующих тенденцию к продаже несуществующих виртуальных валют и акций. Большинство из этих мошеннических систем базируются в США и продолжают развиваться, что подчеркивает необходимость адаптивного мониторинга и анализа для борьбы с этими угрозами.
-----
Недавнее внимание к технологическим достижениям, особенно в области искусственного интеллекта, привело к значительному увеличению числа хакеров. В частности, запуск китайского сервиса DeepSeek вызвал значительный рост числа поддельных и фишинговых веб-сайтов, выдающих себя за законные сайты. Тщательный мониторинг выявил более 2000 доменных имен, связанных с этими мошенническими действиями, что значительно больше по сравнению с обычными цифрами, которые варьируются от десятков до сотен. Наблюдения охватывают период с 1 декабря 2024 года по 3 февраля 2025 года, что подчеркивает актуальность и масштабность этой проблемы.
Фишинговые действия, связанные с этими поддельными веб-сайтами, выходят за рамки простой имитации. Мошенники используют популярность DeepSeek для совершения различных форм мошенничества, включая продажу виртуальных валют и предоставление предполагаемых возможностей для покупки акций DeepSeek, которых не существует. Эти схемы с высоким уровнем риска разработаны для того, чтобы использовать энтузиазм общественности в отношении технологических тенденций, отражая модель, ранее наблюдавшуюся в таких технологиях, как ChatGPT.
Регистрация доменов на этих мошеннических сайтах началась еще 14 декабря 2024 года, а после 26 января 2025 года число регистраций заметно увеличилось. Такое быстрое распространение говорит о том, что злоумышленники внимательно следят за тенденциями рынка и используют привлекательность новых технологий для эффективного обмана пользователей. Распространенность этих мошеннических действий не локализована, поскольку данные показывают, что около 60% разрешенных IP-адресов для этих фишинговых сайтов размещены в Соединенных Штатах, за которыми следуют Сингапур, Германия, Литва, Россия и Китай, на долю которых в совокупности приходится почти 87% от общего числа разрешенных адресов.
Более того, мошенники не только сосредотачиваются на регистрации доменных имен, но и используют обманчивую маркетинговую тактику, такую как реклама доменных имен по завышенной цене, при этом стоимость одного домена, имитирующего DeepSeek, составляет 379 500 юаней. Эти спланированные действия отражают более широкую стратегию, в рамках которой злоумышленники используют современные технологии для введения в заблуждение и обмана пользователей, используя изощренную тактику фишинга и распространения вредоносных программ. Постоянный мониторинг и анализ таких мошеннических действий должен постоянно совершенствоваться, чтобы защитить пользователей от этих развивающихся угроз.
#ParsedReport #CompletenessLow
14-02-2025
Merlin, Loki s Buddy: Another Agent for Mythic Attacks Russian Companies
https://securelist.ru/merlin-loki-mythic-attacks/111704/
Report completeness: Low
Threats:
Merlin_tool
Loki_stealer
Mythic_c2
Geo:
Russian
ChatGPT TTPs:
T1082
IOCs:
File: 5
Command: 2
Hash: 3
Url: 4
Algorithms:
aes, sha1, sha256, base64, md5
Platforms:
x64
14-02-2025
Merlin, Loki s Buddy: Another Agent for Mythic Attacks Russian Companies
https://securelist.ru/merlin-loki-mythic-attacks/111704/
Report completeness: Low
Threats:
Merlin_tool
Loki_stealer
Mythic_c2
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1082
IOCs:
File: 5
Command: 2
Hash: 3
Url: 4
Algorithms:
aes, sha1, sha256, base64, md5
Platforms:
x64