#ParsedReport #CompletenessLow
14-02-2025
A large number of phishing domain names have appeared in DeepSeek and are increasing
https://blog.xlab.qianxin.com/fake-deepseek-domains-are-created-rappidly/
Report completeness: Low
Geo:
Germany, Russia, California, China, Lithuania, Singapore
ChatGPT TTPs:
T1566
IOCs:
Domain: 42
Soft:
DeepSeek, ChatGPT
14-02-2025
A large number of phishing domain names have appeared in DeepSeek and are increasing
https://blog.xlab.qianxin.com/fake-deepseek-domains-are-created-rappidly/
Report completeness: Low
Geo:
Germany, Russia, California, China, Lithuania, Singapore
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 42
Soft:
DeepSeek, ChatGPT
奇安信 X 实验室
DeepSeek 出现大批仿冒域名并在持续增加中
在网络安全领域,由于大规模的基础数据支持,奇安信Xlab在多个领域拥有很好的全局视野,能够实时监测互联网中的各种活动,也因此能够发现许多有趣的现象。每当出现重大突发事件或现象级的爆火产品,总会有不同目的的行为随之而来。我们不仅能看到技术进步如何推动社会发展,同时也能看到一些别有用心的行为在暗中滋生。
例如,最近的加州大火引发了全球的关注,人们纷纷捐款以支援灾区。然而,黑客们却利用这种同情心,迅速设立假冒救灾网站,通过钓鱼手段骗取善款,导致不少善良的捐助者上当受骗。参见这里的新闻报告。
类似的情况,在…
例如,最近的加州大火引发了全球的关注,人们纷纷捐款以支援灾区。然而,黑客们却利用这种同情心,迅速设立假冒救灾网站,通过钓鱼手段骗取善款,导致不少善良的捐助者上当受骗。参见这里的新闻报告。
类似的情况,在…
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 A large number of phishing domain names have appeared in DeepSeek and are increasing https://blog.xlab.qianxin.com/fake-deepseek-domains-are-created-rappidly/ Report completeness: Low Geo: Germany, Russia, California…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Запуск китайского сервиса DeepSeek привел к росту числа более чем 2000 фишинговых веб-сайтов, выдающих себя за него и использующих тенденцию к продаже несуществующих виртуальных валют и акций. Большинство из этих мошеннических систем базируются в США и продолжают развиваться, что подчеркивает необходимость адаптивного мониторинга и анализа для борьбы с этими угрозами.
-----
Недавнее внимание к технологическим достижениям, особенно в области искусственного интеллекта, привело к значительному увеличению числа хакеров. В частности, запуск китайского сервиса DeepSeek вызвал значительный рост числа поддельных и фишинговых веб-сайтов, выдающих себя за законные сайты. Тщательный мониторинг выявил более 2000 доменных имен, связанных с этими мошенническими действиями, что значительно больше по сравнению с обычными цифрами, которые варьируются от десятков до сотен. Наблюдения охватывают период с 1 декабря 2024 года по 3 февраля 2025 года, что подчеркивает актуальность и масштабность этой проблемы.
Фишинговые действия, связанные с этими поддельными веб-сайтами, выходят за рамки простой имитации. Мошенники используют популярность DeepSeek для совершения различных форм мошенничества, включая продажу виртуальных валют и предоставление предполагаемых возможностей для покупки акций DeepSeek, которых не существует. Эти схемы с высоким уровнем риска разработаны для того, чтобы использовать энтузиазм общественности в отношении технологических тенденций, отражая модель, ранее наблюдавшуюся в таких технологиях, как ChatGPT.
Регистрация доменов на этих мошеннических сайтах началась еще 14 декабря 2024 года, а после 26 января 2025 года число регистраций заметно увеличилось. Такое быстрое распространение говорит о том, что злоумышленники внимательно следят за тенденциями рынка и используют привлекательность новых технологий для эффективного обмана пользователей. Распространенность этих мошеннических действий не локализована, поскольку данные показывают, что около 60% разрешенных IP-адресов для этих фишинговых сайтов размещены в Соединенных Штатах, за которыми следуют Сингапур, Германия, Литва, Россия и Китай, на долю которых в совокупности приходится почти 87% от общего числа разрешенных адресов.
Более того, мошенники не только сосредотачиваются на регистрации доменных имен, но и используют обманчивую маркетинговую тактику, такую как реклама доменных имен по завышенной цене, при этом стоимость одного домена, имитирующего DeepSeek, составляет 379 500 юаней. Эти спланированные действия отражают более широкую стратегию, в рамках которой злоумышленники используют современные технологии для введения в заблуждение и обмана пользователей, используя изощренную тактику фишинга и распространения вредоносных программ. Постоянный мониторинг и анализ таких мошеннических действий должен постоянно совершенствоваться, чтобы защитить пользователей от этих развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Запуск китайского сервиса DeepSeek привел к росту числа более чем 2000 фишинговых веб-сайтов, выдающих себя за него и использующих тенденцию к продаже несуществующих виртуальных валют и акций. Большинство из этих мошеннических систем базируются в США и продолжают развиваться, что подчеркивает необходимость адаптивного мониторинга и анализа для борьбы с этими угрозами.
-----
Недавнее внимание к технологическим достижениям, особенно в области искусственного интеллекта, привело к значительному увеличению числа хакеров. В частности, запуск китайского сервиса DeepSeek вызвал значительный рост числа поддельных и фишинговых веб-сайтов, выдающих себя за законные сайты. Тщательный мониторинг выявил более 2000 доменных имен, связанных с этими мошенническими действиями, что значительно больше по сравнению с обычными цифрами, которые варьируются от десятков до сотен. Наблюдения охватывают период с 1 декабря 2024 года по 3 февраля 2025 года, что подчеркивает актуальность и масштабность этой проблемы.
Фишинговые действия, связанные с этими поддельными веб-сайтами, выходят за рамки простой имитации. Мошенники используют популярность DeepSeek для совершения различных форм мошенничества, включая продажу виртуальных валют и предоставление предполагаемых возможностей для покупки акций DeepSeek, которых не существует. Эти схемы с высоким уровнем риска разработаны для того, чтобы использовать энтузиазм общественности в отношении технологических тенденций, отражая модель, ранее наблюдавшуюся в таких технологиях, как ChatGPT.
Регистрация доменов на этих мошеннических сайтах началась еще 14 декабря 2024 года, а после 26 января 2025 года число регистраций заметно увеличилось. Такое быстрое распространение говорит о том, что злоумышленники внимательно следят за тенденциями рынка и используют привлекательность новых технологий для эффективного обмана пользователей. Распространенность этих мошеннических действий не локализована, поскольку данные показывают, что около 60% разрешенных IP-адресов для этих фишинговых сайтов размещены в Соединенных Штатах, за которыми следуют Сингапур, Германия, Литва, Россия и Китай, на долю которых в совокупности приходится почти 87% от общего числа разрешенных адресов.
Более того, мошенники не только сосредотачиваются на регистрации доменных имен, но и используют обманчивую маркетинговую тактику, такую как реклама доменных имен по завышенной цене, при этом стоимость одного домена, имитирующего DeepSeek, составляет 379 500 юаней. Эти спланированные действия отражают более широкую стратегию, в рамках которой злоумышленники используют современные технологии для введения в заблуждение и обмана пользователей, используя изощренную тактику фишинга и распространения вредоносных программ. Постоянный мониторинг и анализ таких мошеннических действий должен постоянно совершенствоваться, чтобы защитить пользователей от этих развивающихся угроз.
#ParsedReport #CompletenessLow
14-02-2025
Merlin, Loki s Buddy: Another Agent for Mythic Attacks Russian Companies
https://securelist.ru/merlin-loki-mythic-attacks/111704/
Report completeness: Low
Threats:
Merlin_tool
Loki_stealer
Mythic_c2
Geo:
Russian
ChatGPT TTPs:
T1082
IOCs:
File: 5
Command: 2
Hash: 3
Url: 4
Algorithms:
aes, sha1, sha256, base64, md5
Platforms:
x64
14-02-2025
Merlin, Loki s Buddy: Another Agent for Mythic Attacks Russian Companies
https://securelist.ru/merlin-loki-mythic-attacks/111704/
Report completeness: Low
Threats:
Merlin_tool
Loki_stealer
Mythic_c2
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1082
IOCs:
File: 5
Command: 2
Hash: 3
Url: 4
Algorithms:
aes, sha1, sha256, base64, md5
Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Merlin, Loki s Buddy: Another Agent for Mythic Attacks Russian Companies https://securelist.ru/merlin-loki-mythic-attacks/111704/ Report completeness: Low Threats: Merlin_tool Loki_stealer Mythic_c2 Geo: Russian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вторая версия вредоносной программы Loki улучшает передачу данных на свой сервер C2, теперь она собирает имена пользователей наряду с другими системными данными, что облегчает целенаправленные атаки и более глубокий доступ к пользовательским данным.
-----
Вторая версия вредоносной программы Loki развивает возможности своей предшественницы, улучшая процессы передачи данных на сервер управления (C2). В то время как первоначальная версия Loki собирала и отправляла несколько важных системных данных, включая идентификатор агента, внутренний IP—адрес, версию операционной системы, имя компьютера и путь к файлу агента, в обновленной версии был добавлен дополнительный элемент данных - поле, содержащее имя пользователя взломанного компьютера.
Это изменение указывает на переход к сбору более персонализированной информации, что может способствовать целенаправленным атакам или эксплуатации, основанным на личности пользователя. Сбор имен пользователей наряду с другой системной информацией повышает способность вредоносного ПО более точно идентифицировать цели и получать более глубокий доступ к пользовательским данным или другим системам внутри организации. Постоянное развитие Loki подчеркивает постоянную угрозу, исходящую от таких вредоносных программ для систем безопасности, поскольку злоумышленники совершенствуют свои методы, чтобы максимально повысить эффективность своих вторжений. Эта разработка служит напоминанием организациям о необходимости отслеживать такие признаки компрометации и обеспечивать принятие надежных мер безопасности против развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вторая версия вредоносной программы Loki улучшает передачу данных на свой сервер C2, теперь она собирает имена пользователей наряду с другими системными данными, что облегчает целенаправленные атаки и более глубокий доступ к пользовательским данным.
-----
Вторая версия вредоносной программы Loki развивает возможности своей предшественницы, улучшая процессы передачи данных на сервер управления (C2). В то время как первоначальная версия Loki собирала и отправляла несколько важных системных данных, включая идентификатор агента, внутренний IP—адрес, версию операционной системы, имя компьютера и путь к файлу агента, в обновленной версии был добавлен дополнительный элемент данных - поле, содержащее имя пользователя взломанного компьютера.
Это изменение указывает на переход к сбору более персонализированной информации, что может способствовать целенаправленным атакам или эксплуатации, основанным на личности пользователя. Сбор имен пользователей наряду с другой системной информацией повышает способность вредоносного ПО более точно идентифицировать цели и получать более глубокий доступ к пользовательским данным или другим системам внутри организации. Постоянное развитие Loki подчеркивает постоянную угрозу, исходящую от таких вредоносных программ для систем безопасности, поскольку злоумышленники совершенствуют свои методы, чтобы максимально повысить эффективность своих вторжений. Эта разработка служит напоминанием организациям о необходимости отслеживать такие признаки компрометации и обеспечивать принятие надежных мер безопасности против развивающихся угроз.
#ParsedReport #CompletenessMedium
14-02-2025
China-linked Espionage Tools Used in Ransomware Attacks
https://www.security.com/threat-intelligence/chinese-espionage-ransomware
Report completeness: Medium
Actors/Campaigns:
Ra-group (motivation: cyber_espionage)
Red_delta (motivation: cyber_espionage)
Bronze_starlight
Threats:
Plugx_rat
Lockbit
Atomsilo
Nightsky
Victims:
Software and services companies, Government organizations, Telecom operator
Industry:
Government, Telco
Geo:
Asia, China, North korean, Asian
CVEs:
CVE-2024-0012 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.12, <11.0.6, <11.1.5, <11.2.4)
ChatGPT TTPs:
T1073, T1027, T1486, T1190, T1078
IOCs:
File: 3
Hash: 7
Domain: 3
IP: 2
Soft:
Twitter, PAN-OS
Algorithms:
rc4
Win API:
LockFile
14-02-2025
China-linked Espionage Tools Used in Ransomware Attacks
https://www.security.com/threat-intelligence/chinese-espionage-ransomware
Report completeness: Medium
Actors/Campaigns:
Ra-group (motivation: cyber_espionage)
Red_delta (motivation: cyber_espionage)
Bronze_starlight
Threats:
Plugx_rat
Lockbit
Atomsilo
Nightsky
Victims:
Software and services companies, Government organizations, Telecom operator
Industry:
Government, Telco
Geo:
Asia, China, North korean, Asian
CVEs:
CVE-2024-0012 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.12, <11.0.6, <11.1.5, <11.2.4)
ChatGPT TTPs:
do not use without manual checkT1073, T1027, T1486, T1190, T1078
IOCs:
File: 3
Hash: 7
Domain: 3
IP: 2
Soft:
Twitter, PAN-OS
Algorithms:
rc4
Win API:
LockFile
Security
China-linked Espionage Tools Used in Ransomware Attacks
Espionage actor may be moonlighting as RA World attacker.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 China-linked Espionage Tools Used in Ransomware Attacks https://www.security.com/threat-intelligence/chinese-espionage-ransomware Report completeness: Medium Actors/Campaigns: Ra-group (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В конце 2024 года программа-вымогатель RA World атаковала азиатскую компанию-разработчика программного обеспечения, используя методы, типичные для китайских шпионов. Атака была связана с использованием CVE-2024-0012 в PAN-OS от Palo Alto для доступа к конфиденциальным данным и их шифрования, с требованием выкупа в размере 2 миллионов долларов, а также с использованием вредоносного ПО PlugX, что указывает на сочетание шпионажа и финансовых мотивов у хакеров.
-----
В конце 2024 года изощренная атака с использованием программы-вымогателя RA World была направлена на азиатскую компанию по разработке программного обеспечения и оказанию услуг, использующую набор инструментов, традиционно ассоциирующийся со шпионажем из Китая. Этот инцидент свидетельствует о возможном изменении тактики, сочетающей возможности, обычно используемые для шпионажа, с мотивами киберпреступности. Исторически инструменты, используемые в этих операциях, были направлены на поддержание постоянного доступа в целях шпионажа, о чем свидетельствуют различные предыдущие атаки на правительственные учреждения в Юго-Восточной Европе и Юго-Восточной Азии.
Ключевым компонентом этой атаки было развертывание легитимного исполняемого файла Toshiba, toshdpdb.exe который был использован для дополнительной загрузки вредоносной библиотеки динамических ссылок, toshdpapi.dll. Эта библиотека DLL функционировала как загрузчик, в конечном счете облегчая выполнение сильно запутанной полезной нагрузки, содержащейся в файле с именем TosHdp.dat. В полезной нагрузке, которая, как было подтверждено, является вариантом PlugX (также известного как Korplug), использовались такие методы шифрования, как RC4, как для полезной нагрузки, так и для данных конфигурации, что указывает на продвинутую тактику уклонения, распространенную среди хакеров, спонсируемых государством. Этот вариант PlugX имеет идентичные временные метки компиляции с инструментами, связанными с китайской группой Fireant (Mustang Panda, Earth Preta), что усиливает опасения по поводу его происхождения.
После серии шпионских кампаний, в которых использовался этот вариант PlugX, в конце ноября 2024 года злоумышленник перешел на модель программы-вымогателя. Они утверждали, что доступ к компании-разработчику программного обеспечения среднего размера был получен с помощью уязвимости в брандмауэре Palo Alto PAN-OS (CVE-2024-0012). Получив доступ, злоумышленник сообщил о краже учетных данных Amazon S3 cloud у организации, впоследствии зашифровав конфиденциальные данные в своих системах с помощью программы-вымогателя RA World, и потребовал выкуп в размере 2 миллионов долларов, предложив сниженный тариф для быстрой оплаты.
Дополнительным подтверждением предполагаемой связи злоумышленника с признанными киберпреступными группировками стали доказательства, связывающие инструменты, использованные в этой атаке с программой-вымогателем, с Bronze Starlight, связанной с Китаем, известной тем, что она внедряет различные полезные программы-вымогатели. Эта связь поднимает вопросы о мотивах двойного использования шпионских наборов инструментов для атак с использованием программ-вымогателей, что обычно не наблюдается среди китайских компаний, которые традиционно сосредоточены на краже информации, а не на получении финансовой выгоды путем вымогательства.
Характер цели и метод атаки позволяют предположить, что программа-вымогатель могла служить нескольким целям: потенциально скрывать следы шпионажа, действовать в качестве приманки или в качестве подлинной финансовой мотивации. Однако казнь свидетельствует о недостаточной эффективности сокрытия связей со шпионажем, а попытка выкупа выглядит подлинной, что позволяет предположить, что исполнитель, возможно, изменил стратегию без четкого обоснования. Эта ситуация демонстрирует меняющийся ландшафт угроз, в котором традиционно отличающиеся друг от друга оперативные тактики субъектов, спонсируемых государством, начинают переплетаться с финансово мотивированным поведением киберпреступников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В конце 2024 года программа-вымогатель RA World атаковала азиатскую компанию-разработчика программного обеспечения, используя методы, типичные для китайских шпионов. Атака была связана с использованием CVE-2024-0012 в PAN-OS от Palo Alto для доступа к конфиденциальным данным и их шифрования, с требованием выкупа в размере 2 миллионов долларов, а также с использованием вредоносного ПО PlugX, что указывает на сочетание шпионажа и финансовых мотивов у хакеров.
-----
В конце 2024 года изощренная атака с использованием программы-вымогателя RA World была направлена на азиатскую компанию по разработке программного обеспечения и оказанию услуг, использующую набор инструментов, традиционно ассоциирующийся со шпионажем из Китая. Этот инцидент свидетельствует о возможном изменении тактики, сочетающей возможности, обычно используемые для шпионажа, с мотивами киберпреступности. Исторически инструменты, используемые в этих операциях, были направлены на поддержание постоянного доступа в целях шпионажа, о чем свидетельствуют различные предыдущие атаки на правительственные учреждения в Юго-Восточной Европе и Юго-Восточной Азии.
Ключевым компонентом этой атаки было развертывание легитимного исполняемого файла Toshiba, toshdpdb.exe который был использован для дополнительной загрузки вредоносной библиотеки динамических ссылок, toshdpapi.dll. Эта библиотека DLL функционировала как загрузчик, в конечном счете облегчая выполнение сильно запутанной полезной нагрузки, содержащейся в файле с именем TosHdp.dat. В полезной нагрузке, которая, как было подтверждено, является вариантом PlugX (также известного как Korplug), использовались такие методы шифрования, как RC4, как для полезной нагрузки, так и для данных конфигурации, что указывает на продвинутую тактику уклонения, распространенную среди хакеров, спонсируемых государством. Этот вариант PlugX имеет идентичные временные метки компиляции с инструментами, связанными с китайской группой Fireant (Mustang Panda, Earth Preta), что усиливает опасения по поводу его происхождения.
После серии шпионских кампаний, в которых использовался этот вариант PlugX, в конце ноября 2024 года злоумышленник перешел на модель программы-вымогателя. Они утверждали, что доступ к компании-разработчику программного обеспечения среднего размера был получен с помощью уязвимости в брандмауэре Palo Alto PAN-OS (CVE-2024-0012). Получив доступ, злоумышленник сообщил о краже учетных данных Amazon S3 cloud у организации, впоследствии зашифровав конфиденциальные данные в своих системах с помощью программы-вымогателя RA World, и потребовал выкуп в размере 2 миллионов долларов, предложив сниженный тариф для быстрой оплаты.
Дополнительным подтверждением предполагаемой связи злоумышленника с признанными киберпреступными группировками стали доказательства, связывающие инструменты, использованные в этой атаке с программой-вымогателем, с Bronze Starlight, связанной с Китаем, известной тем, что она внедряет различные полезные программы-вымогатели. Эта связь поднимает вопросы о мотивах двойного использования шпионских наборов инструментов для атак с использованием программ-вымогателей, что обычно не наблюдается среди китайских компаний, которые традиционно сосредоточены на краже информации, а не на получении финансовой выгоды путем вымогательства.
Характер цели и метод атаки позволяют предположить, что программа-вымогатель могла служить нескольким целям: потенциально скрывать следы шпионажа, действовать в качестве приманки или в качестве подлинной финансовой мотивации. Однако казнь свидетельствует о недостаточной эффективности сокрытия связей со шпионажем, а попытка выкупа выглядит подлинной, что позволяет предположить, что исполнитель, возможно, изменил стратегию без четкого обоснования. Эта ситуация демонстрирует меняющийся ландшафт угроз, в котором традиционно отличающиеся друг от друга оперативные тактики субъектов, спонсируемых государством, начинают переплетаться с финансово мотивированным поведением киберпреступников.
#ParsedReport #CompletenessMedium
14-02-2025
JavaScript to Command-and-Control (C2) Server Malware
https://www.cyfirma.com/research/javascript-to-command-and-control-c2-server-malware/
Report completeness: Medium
Threats:
Steganography_technique
ChatGPT TTPs:
T1059.007, T1059.001, T1027, T1001.002, T1055, T1105, T1071.001
IOCs:
File: 12
Url: 1
Hash: 2
Soft:
Telegram, Firefox, Chrome
Algorithms:
sha256, md5, zip, base64
Functions:
eval, replace, vequduqinput, wemadus
Languages:
powershell, javascript
YARA: Found
14-02-2025
JavaScript to Command-and-Control (C2) Server Malware
https://www.cyfirma.com/research/javascript-to-command-and-control-c2-server-malware/
Report completeness: Medium
Threats:
Steganography_technique
ChatGPT TTPs:
do not use without manual checkT1059.007, T1059.001, T1027, T1001.002, T1055, T1105, T1071.001
IOCs:
File: 12
Url: 1
Hash: 2
Soft:
Telegram, Firefox, Chrome
Algorithms:
sha256, md5, zip, base64
Functions:
eval, replace, vequduqinput, wemadus
Languages:
powershell, javascript
YARA: Found
CYFIRMA
JavaScript to Command-and-Control (C2) Server Malware - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we provide cutting-edge intelligence on emerging cyber threats and the evolving tactics used by adversaries to...
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 JavaScript to Command-and-Control (C2) Server Malware https://www.cyfirma.com/research/javascript-to-command-and-control-c2-server-malware/ Report completeness: Medium Threats: Steganography_technique ChatGPT…
#ParsedReport #ExtractedSchema
Classified images:
schema: 2, windows: 1, code: 9, dump: 2, filemanager: 1, table: 1
Classified images:
schema: 2, windows: 1, code: 9, dump: 2, filemanager: 1, table: 1
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 JavaScript to Command-and-Control (C2) Server Malware https://www.cyfirma.com/research/javascript-to-command-and-control-c2-server-malware/ Report completeness: Medium Threats: Steganography_technique ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная многоэтапная вредоносная атака использует обфускацию, стеганографию и скрытую связь для развертывания вредоносной программы-похитителя с помощью сценария PowerShell. Эта вредоносная программа собирает конфиденциальные данные и передает их боту Telegram, усложняя обнаружение за счет смешивания с обычным трафиком и выполнения полезной нагрузки .NET непосредственно из памяти.
-----
В исследовательском отчете CYFIRMA рассматривается сложная многоэтапная вредоносная атака, в которой используются передовые методы, такие как обфускация, стеганография и скрытая коммуникация для уклонения и компрометации. Атака начинается с сильно запутанного файла JavaScript, который извлекает закодированные строки из надежного сервиса с открытым исходным кодом, в конечном итоге выполняя сценарий PowerShell. Этот скрипт PowerShell облегчает загрузку изображения в формате JPG и текстового файла с определенного IP-адреса и средства сокращения URL-адресов, которые внедряют вредоносные исполняемые файлы с использованием стеганографических методов. После запуска эти полезные приложения запускают вредоносную программу-похититель, предназначенную для сбора конфиденциальных пользовательских данных, включая учетные данные и информацию о браузере.
Вредоносная программа передает украденную информацию Telegram-боту, управляемому злоумышленником, создавая надежный метод утечки данных, который сложно обнаружить с помощью традиционных мер безопасности. Использование многоуровневой тактики обфускации усложняет статический и динамический анализ, в то время как использование легальных веб-сервисов помогает вредоносному ПО сливаться с обычным интернет-трафиком. Внедрение стеганографии позволяет злоумышленникам скрыть .NET-сборку в кодировке Base64 внутри изображения, что еще больше усложняет обнаружение с помощью стандартной проверки содержимого.
Другим примечательным методом является отражающая загрузка, которая позволяет выполнять полезную нагрузку .NET непосредственно из памяти, тем самым избегая следов на диске и обходя традиционные файловые антивирусные решения. Кроме того, в кампании используются преимущества устаревших технологий, таких как ActiveX и оболочка Windows Script Host (WSH), что значительно упрощает взаимодействие с системой и выполнение команд.
Архитектура вредоносного ПО включает в себя использование PowerShell, что повышает его оперативную гибкость для интеграции сложных задач, включая сетевое взаимодействие и выполнение кода в памяти. Одним из основных рисков является потенциальное развертывание различных угроз после первоначального взлома, таких как программы-вымогатели или дополнительные бэкдоры. Заключительные этапы атаки вызывают особое беспокойство, поскольку они предполагают использование зашифрованных платформ обмена сообщениями, таких как Telegram, для удаленного выполнения команд и утечки данных.
Наконец, в отчете подчеркивается стратегическое использование домена jilas.net в качестве отправной точки для полезной нагрузки JavaScript, демонстрирующей методический подход к распространению вредоносных программ, который использует существующую инфраструктуру и методы для эффективного уклонения от обнаружения. Для эффективной защиты от такого сложного ландшафта угроз организациям рекомендуется усилить свои меры кибербезопасности за счет расширенного поведенческого анализа, возможностей обнаружения конечных точек и строгих протоколов сетевого мониторинга, а также обучения пользователей рискам, связанным с выполнением сценариев и защитой данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная многоэтапная вредоносная атака использует обфускацию, стеганографию и скрытую связь для развертывания вредоносной программы-похитителя с помощью сценария PowerShell. Эта вредоносная программа собирает конфиденциальные данные и передает их боту Telegram, усложняя обнаружение за счет смешивания с обычным трафиком и выполнения полезной нагрузки .NET непосредственно из памяти.
-----
В исследовательском отчете CYFIRMA рассматривается сложная многоэтапная вредоносная атака, в которой используются передовые методы, такие как обфускация, стеганография и скрытая коммуникация для уклонения и компрометации. Атака начинается с сильно запутанного файла JavaScript, который извлекает закодированные строки из надежного сервиса с открытым исходным кодом, в конечном итоге выполняя сценарий PowerShell. Этот скрипт PowerShell облегчает загрузку изображения в формате JPG и текстового файла с определенного IP-адреса и средства сокращения URL-адресов, которые внедряют вредоносные исполняемые файлы с использованием стеганографических методов. После запуска эти полезные приложения запускают вредоносную программу-похититель, предназначенную для сбора конфиденциальных пользовательских данных, включая учетные данные и информацию о браузере.
Вредоносная программа передает украденную информацию Telegram-боту, управляемому злоумышленником, создавая надежный метод утечки данных, который сложно обнаружить с помощью традиционных мер безопасности. Использование многоуровневой тактики обфускации усложняет статический и динамический анализ, в то время как использование легальных веб-сервисов помогает вредоносному ПО сливаться с обычным интернет-трафиком. Внедрение стеганографии позволяет злоумышленникам скрыть .NET-сборку в кодировке Base64 внутри изображения, что еще больше усложняет обнаружение с помощью стандартной проверки содержимого.
Другим примечательным методом является отражающая загрузка, которая позволяет выполнять полезную нагрузку .NET непосредственно из памяти, тем самым избегая следов на диске и обходя традиционные файловые антивирусные решения. Кроме того, в кампании используются преимущества устаревших технологий, таких как ActiveX и оболочка Windows Script Host (WSH), что значительно упрощает взаимодействие с системой и выполнение команд.
Архитектура вредоносного ПО включает в себя использование PowerShell, что повышает его оперативную гибкость для интеграции сложных задач, включая сетевое взаимодействие и выполнение кода в памяти. Одним из основных рисков является потенциальное развертывание различных угроз после первоначального взлома, таких как программы-вымогатели или дополнительные бэкдоры. Заключительные этапы атаки вызывают особое беспокойство, поскольку они предполагают использование зашифрованных платформ обмена сообщениями, таких как Telegram, для удаленного выполнения команд и утечки данных.
Наконец, в отчете подчеркивается стратегическое использование домена jilas.net в качестве отправной точки для полезной нагрузки JavaScript, демонстрирующей методический подход к распространению вредоносных программ, который использует существующую инфраструктуру и методы для эффективного уклонения от обнаружения. Для эффективной защиты от такого сложного ландшафта угроз организациям рекомендуется усилить свои меры кибербезопасности за счет расширенного поведенческого анализа, возможностей обнаружения конечных точек и строгих протоколов сетевого мониторинга, а также обучения пользователей рискам, связанным с выполнением сценариев и защитой данных.
#ParsedReport #CompletenessLow
14-02-2025
Magento Credit Card Stealer Disguised in an <img> Tag
https://blog.sucuri.net/2025/02/magento-credit-card-stealer-disguised-in-an-tag.html
Report completeness: Low
Actors/Campaigns:
Magecart
Industry:
E-commerce, Financial
ChatGPT TTPs:
T1027, T1059.007, T1041
IOCs:
Domain: 1
Soft:
cPanel
Algorithms:
base64
Functions:
magictrick, sendMetric
Languages:
javascript
14-02-2025
Magento Credit Card Stealer Disguised in an <img> Tag
https://blog.sucuri.net/2025/02/magento-credit-card-stealer-disguised-in-an-tag.html
Report completeness: Low
Actors/Campaigns:
Magecart
Industry:
E-commerce, Financial
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1041
IOCs:
Domain: 1
Soft:
cPanel
Algorithms:
base64
Functions:
magictrick, sendMetric
Languages:
javascript
Sucuri Blog
Magento Credit Card Stealer Disguised in an <img> Tag
Get insights into how MageCart attackers mask credit card stealing scripts within innocent-looking image tags.
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Magento Credit Card Stealer Disguised in an <img> Tag https://blog.sucuri.net/2025/02/magento-credit-card-stealer-disguised-in-an-tag.html Report completeness: Low Actors/Campaigns: Magecart Industry: E-commerce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа MageCart нацелена на сайты электронной коммерции, такие как Magento, и использует сложные методы внедрения для кражи данных кредитных карт. Она использует замаскированный тег img, содержащий вредоносный JavaScript, который загружается только на страницах оформления заказа, что облегчает скрытую кражу данных через скрытую форму для отправки данных кредитной карты на удаленный сервер.
-----
Недавний случай, связанный с веб-сайтом клиента на платформе Magento, выявил распространенную угрозу со стороны вредоносного ПО MageCart, которое специально нацелено на платформы электронной коммерции для кражи информации о кредитных картах. Злоумышленники используют сложные методы внедрения, которые позволяют избежать обнаружения и оставаться скрытыми на взломанных сайтах. Вредоносная программа была искусно замаскирована с помощью тега img на странице оформления заказа, что позволило ей обойти типичные меры безопасности, поскольку этот компонент часто не проверяется средствами безопасности.
Чтобы расследовать заражение, аналитикам по безопасности было необходимо ознакомиться с процессом покупки на веб-сайте и изучить источник страницы на этапе оформления заказа. Вредоносный код предназначен для загрузки исключительно на страницу оформления заказа, что сводит к минимуму его видимость. Тег img содержал длинную строку в кодировке base64, которая скрывала вредоносный JavaScript, а не указывала на реальный файл изображения. Обычно считающиеся безобидными, теги img могут содержать обширный контент, что делает их менее изучаемыми. Вредоносная программа воспользовалась этим доверием, используя обработчик событий onerror, который обычно используется при ошибочной загрузке изображений, для выполнения встроенного JavaScript—кода вместо простого сообщения об ошибке. Это делает обнаружение особенно сложным, позволяя злоумышленникам запускать свой скрипт незамеченным.
После запуска скрипт динамически вставляет скрытую форму на страницу оформления заказа, создавая поля для информации о кредитной карте (номер карты, срок действия и CVV). Он активно отслеживает изменения на странице, обеспечивая беспрепятственное отображение вредоносной формы пользователям. В конструкцию этого скрипта также входит проверка, позволяющая ограничить ввод числовыми символами, что упрощает сбор действительных данных кредитной карты. После сбора этой информации функция sendMetric() передает украденные данные на удаленный сервер, а именно в домен wellfacing.com, где они хранятся для незаконного использования.
Этот инцидент подчеркивает растущую сложность вредоносных программ для электронной коммерции, в частности MageCart, которые часто используют передовые методы, чтобы избежать обнаружения и закрепиться в уязвимых системах. Последствия таких нарушений не ограничиваются финансовыми потерями для пострадавших клиентов; они также наносят серьезный ущерб репутации компаний и могут привести к тому, что крупные платежные системы или поставщики систем безопасности отнесут их к категории вредоносных. Чтобы снизить эти риски, платформы электронной коммерции должны уделять приоритетное внимание безопасности, постоянно обновляя программное обеспечение, используя брандмауэры веб-приложений, уникальные пароли, обеспечивая двухфакторную аутентификацию и тщательно управляя административным доступом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа MageCart нацелена на сайты электронной коммерции, такие как Magento, и использует сложные методы внедрения для кражи данных кредитных карт. Она использует замаскированный тег img, содержащий вредоносный JavaScript, который загружается только на страницах оформления заказа, что облегчает скрытую кражу данных через скрытую форму для отправки данных кредитной карты на удаленный сервер.
-----
Недавний случай, связанный с веб-сайтом клиента на платформе Magento, выявил распространенную угрозу со стороны вредоносного ПО MageCart, которое специально нацелено на платформы электронной коммерции для кражи информации о кредитных картах. Злоумышленники используют сложные методы внедрения, которые позволяют избежать обнаружения и оставаться скрытыми на взломанных сайтах. Вредоносная программа была искусно замаскирована с помощью тега img на странице оформления заказа, что позволило ей обойти типичные меры безопасности, поскольку этот компонент часто не проверяется средствами безопасности.
Чтобы расследовать заражение, аналитикам по безопасности было необходимо ознакомиться с процессом покупки на веб-сайте и изучить источник страницы на этапе оформления заказа. Вредоносный код предназначен для загрузки исключительно на страницу оформления заказа, что сводит к минимуму его видимость. Тег img содержал длинную строку в кодировке base64, которая скрывала вредоносный JavaScript, а не указывала на реальный файл изображения. Обычно считающиеся безобидными, теги img могут содержать обширный контент, что делает их менее изучаемыми. Вредоносная программа воспользовалась этим доверием, используя обработчик событий onerror, который обычно используется при ошибочной загрузке изображений, для выполнения встроенного JavaScript—кода вместо простого сообщения об ошибке. Это делает обнаружение особенно сложным, позволяя злоумышленникам запускать свой скрипт незамеченным.
После запуска скрипт динамически вставляет скрытую форму на страницу оформления заказа, создавая поля для информации о кредитной карте (номер карты, срок действия и CVV). Он активно отслеживает изменения на странице, обеспечивая беспрепятственное отображение вредоносной формы пользователям. В конструкцию этого скрипта также входит проверка, позволяющая ограничить ввод числовыми символами, что упрощает сбор действительных данных кредитной карты. После сбора этой информации функция sendMetric() передает украденные данные на удаленный сервер, а именно в домен wellfacing.com, где они хранятся для незаконного использования.
Этот инцидент подчеркивает растущую сложность вредоносных программ для электронной коммерции, в частности MageCart, которые часто используют передовые методы, чтобы избежать обнаружения и закрепиться в уязвимых системах. Последствия таких нарушений не ограничиваются финансовыми потерями для пострадавших клиентов; они также наносят серьезный ущерб репутации компаний и могут привести к тому, что крупные платежные системы или поставщики систем безопасности отнесут их к категории вредоносных. Чтобы снизить эти риски, платформы электронной коммерции должны уделять приоритетное внимание безопасности, постоянно обновляя программное обеспечение, используя брандмауэры веб-приложений, уникальные пароли, обеспечивая двухфакторную аутентификацию и тщательно управляя административным доступом.
#ParsedReport #CompletenessLow
14-02-2025
New Phishing Campaign Abuses Webflow, SEO, and Fake CAPTCHAs
https://www.netskope.com/blog/new-phishing-campaign-abuses-webflow-seo-and-fake-captchas
Report completeness: Low
Industry:
Financial
Geo:
America, Asia
ChatGPT TTPs:
T1566
IOCs:
Domain: 1
File: 3
Url: 151
Soft:
Cloudflare Turnstile
Links:
14-02-2025
New Phishing Campaign Abuses Webflow, SEO, and Fake CAPTCHAs
https://www.netskope.com/blog/new-phishing-campaign-abuses-webflow-seo-and-fake-captchas
Report completeness: Low
Industry:
Financial
Geo:
America, Asia
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 1
File: 3
Url: 151
Soft:
Cloudflare Turnstile
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/WebflowCDN/IOCsNetskope
New Phishing Campaign Abuses Webflow, SEO, and Fake CAPTCHAs
Summary Netskope Threat Labs is tracking a widespread phishing campaign affecting hundreds of Netskope customers and thousands of users. The campaign aims
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 New Phishing Campaign Abuses Webflow, SEO, and Fake CAPTCHAs https://www.netskope.com/blog/new-phishing-campaign-abuses-webflow-seo-and-fake-captchas Report completeness: Low Industry: Financial Geo: America,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на клиентов Netskope, направлена на кражу информации о кредитных картах с помощью вредоносных PDF-файлов, замаскированных под законные результаты поиска. Эти PDF-файлы используют поддельные изображения с капчей для перенаправления жертв на мошеннические сайты, используя тактику SEO для большей видимости и избегая обнаружения с помощью мер безопасности.
-----
В настоящее время Netskope Threat Labs отслеживает масштабную фишинговую кампанию, направленную против многочисленных клиентов Netskope и большого круга пользователей, основной целью которой является кража информации о кредитных картах для целей финансового мошенничества. Эта продолжающаяся кампания началась во второй половине 2024 года и в основном использует запросы поисковых систем, чтобы заманить жертв к доступу к вредоносным PDF-файлам. Эти PDF-файлы, размещенные в сети доставки контента Webflow (CDN), стратегически разработаны таким образом, чтобы отображаться в результатах поиска по определенным ключевым словам, таким как названия книг и документов, привлекая ничего не подозревающих пользователей.
Вредоносные PDF-файлы содержат встроенные поддельные изображения с капчей, которые служат прикрытием для фишинговых ссылок. Когда жертвы взаимодействуют с этими изображениями, они перенаправляются на мошеннические веб-сайты, которые собирают конфиденциальную информацию. Схема атаки, в частности, обманчива; после нажатия кнопки ввода капчи жертвы перенаправляются на настоящую страницу ввода капчи с помощью Cloudflare Turnstile. Такая тактика создает иллюзию законности, заставляя жертв думать, что они используют действительный процесс защиты, а не попытку фишинга. Злоумышленники используют этот метод не только для обмана жертв, но и для того, чтобы избежать обнаружения с помощью автоматических статических сканеров, которые отслеживают фишинговые действия.
Для повышения эффективности кампании злоумышленники используют методы поисковой оптимизации (SEO), чтобы повысить видимость вредоносных PDF-файлов. Этот метод не только увеличивает вероятность того, что жертвы наткнутся на вредоносный контент, но и позволяет фишинговым ссылкам в поддельных капчах распространяться в Интернете. Сочетание законных форм ввода капчи с мошенническими URL-адресами усложняет их стратегию, еще больше усложняя усилия по обнаружению с помощью мер кибербезопасности. Netskope Threat Labs стремится отслеживать этот меняющийся ландшафт угроз и будет продолжать реагировать на подобные фишинговые кампании, обеспечивая принятие защитных мер для противодействия рискам, которые представляют эти вредоносные действия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на клиентов Netskope, направлена на кражу информации о кредитных картах с помощью вредоносных PDF-файлов, замаскированных под законные результаты поиска. Эти PDF-файлы используют поддельные изображения с капчей для перенаправления жертв на мошеннические сайты, используя тактику SEO для большей видимости и избегая обнаружения с помощью мер безопасности.
-----
В настоящее время Netskope Threat Labs отслеживает масштабную фишинговую кампанию, направленную против многочисленных клиентов Netskope и большого круга пользователей, основной целью которой является кража информации о кредитных картах для целей финансового мошенничества. Эта продолжающаяся кампания началась во второй половине 2024 года и в основном использует запросы поисковых систем, чтобы заманить жертв к доступу к вредоносным PDF-файлам. Эти PDF-файлы, размещенные в сети доставки контента Webflow (CDN), стратегически разработаны таким образом, чтобы отображаться в результатах поиска по определенным ключевым словам, таким как названия книг и документов, привлекая ничего не подозревающих пользователей.
Вредоносные PDF-файлы содержат встроенные поддельные изображения с капчей, которые служат прикрытием для фишинговых ссылок. Когда жертвы взаимодействуют с этими изображениями, они перенаправляются на мошеннические веб-сайты, которые собирают конфиденциальную информацию. Схема атаки, в частности, обманчива; после нажатия кнопки ввода капчи жертвы перенаправляются на настоящую страницу ввода капчи с помощью Cloudflare Turnstile. Такая тактика создает иллюзию законности, заставляя жертв думать, что они используют действительный процесс защиты, а не попытку фишинга. Злоумышленники используют этот метод не только для обмана жертв, но и для того, чтобы избежать обнаружения с помощью автоматических статических сканеров, которые отслеживают фишинговые действия.
Для повышения эффективности кампании злоумышленники используют методы поисковой оптимизации (SEO), чтобы повысить видимость вредоносных PDF-файлов. Этот метод не только увеличивает вероятность того, что жертвы наткнутся на вредоносный контент, но и позволяет фишинговым ссылкам в поддельных капчах распространяться в Интернете. Сочетание законных форм ввода капчи с мошенническими URL-адресами усложняет их стратегию, еще больше усложняя усилия по обнаружению с помощью мер кибербезопасности. Netskope Threat Labs стремится отслеживать этот меняющийся ландшафт угроз и будет продолжать реагировать на подобные фишинговые кампании, обеспечивая принятие защитных мер для противодействия рискам, которые представляют эти вредоносные действия.
#ParsedReport #CompletenessLow
14-02-2025
APT PROFILE APT43
https://www.cyfirma.com/research/apt-profile-apt43/
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage, financially_motivated)
Deep_gosu
Threats:
Credential_harvesting_technique
Rftrat
Venombite
Bittersweet
Smalltiger
Tinynuke
Appleseed
Amadey
Sweetdrop
Superbear
Victims:
Academic institutions, Government offices, Diplomatic organizations, Think tanks, Health sector
Industry:
Government, Healthcare, Education
Geo:
North korean, Korean, Korea, Japan, China, North korea
TTPs:
Tactics: 10
Technics: 67
Languages:
autoit
14-02-2025
APT PROFILE APT43
https://www.cyfirma.com/research/apt-profile-apt43/
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage, financially_motivated)
Deep_gosu
Threats:
Credential_harvesting_technique
Rftrat
Venombite
Bittersweet
Smalltiger
Tinynuke
Appleseed
Amadey
Sweetdrop
Superbear
Victims:
Academic institutions, Government offices, Diplomatic organizations, Think tanks, Health sector
Industry:
Government, Healthcare, Education
Geo:
North korean, Korean, Korea, Japan, China, North korea
TTPs:
Tactics: 10
Technics: 67
Languages:
autoit
CYFIRMA
APT PROFILE – APT43 - CYFIRMA
APT43, a North Korean state-sponsored cyber operator linked to the Reconnaissance General Bureau (RGB), is known for its strategic intelligence...