#ParsedReport #CompletenessMedium
14-02-2025
China-linked Espionage Tools Used in Ransomware Attacks
https://www.security.com/threat-intelligence/chinese-espionage-ransomware
Report completeness: Medium
Actors/Campaigns:
Ra-group (motivation: cyber_espionage)
Red_delta (motivation: cyber_espionage)
Bronze_starlight
Threats:
Plugx_rat
Lockbit
Atomsilo
Nightsky
Victims:
Software and services companies, Government organizations, Telecom operator
Industry:
Government, Telco
Geo:
Asia, China, North korean, Asian
CVEs:
CVE-2024-0012 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.12, <11.0.6, <11.1.5, <11.2.4)
ChatGPT TTPs:
T1073, T1027, T1486, T1190, T1078
IOCs:
File: 3
Hash: 7
Domain: 3
IP: 2
Soft:
Twitter, PAN-OS
Algorithms:
rc4
Win API:
LockFile
14-02-2025
China-linked Espionage Tools Used in Ransomware Attacks
https://www.security.com/threat-intelligence/chinese-espionage-ransomware
Report completeness: Medium
Actors/Campaigns:
Ra-group (motivation: cyber_espionage)
Red_delta (motivation: cyber_espionage)
Bronze_starlight
Threats:
Plugx_rat
Lockbit
Atomsilo
Nightsky
Victims:
Software and services companies, Government organizations, Telecom operator
Industry:
Government, Telco
Geo:
Asia, China, North korean, Asian
CVEs:
CVE-2024-0012 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.12, <11.0.6, <11.1.5, <11.2.4)
ChatGPT TTPs:
do not use without manual checkT1073, T1027, T1486, T1190, T1078
IOCs:
File: 3
Hash: 7
Domain: 3
IP: 2
Soft:
Twitter, PAN-OS
Algorithms:
rc4
Win API:
LockFile
Security
China-linked Espionage Tools Used in Ransomware Attacks
Espionage actor may be moonlighting as RA World attacker.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 China-linked Espionage Tools Used in Ransomware Attacks https://www.security.com/threat-intelligence/chinese-espionage-ransomware Report completeness: Medium Actors/Campaigns: Ra-group (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В конце 2024 года программа-вымогатель RA World атаковала азиатскую компанию-разработчика программного обеспечения, используя методы, типичные для китайских шпионов. Атака была связана с использованием CVE-2024-0012 в PAN-OS от Palo Alto для доступа к конфиденциальным данным и их шифрования, с требованием выкупа в размере 2 миллионов долларов, а также с использованием вредоносного ПО PlugX, что указывает на сочетание шпионажа и финансовых мотивов у хакеров.
-----
В конце 2024 года изощренная атака с использованием программы-вымогателя RA World была направлена на азиатскую компанию по разработке программного обеспечения и оказанию услуг, использующую набор инструментов, традиционно ассоциирующийся со шпионажем из Китая. Этот инцидент свидетельствует о возможном изменении тактики, сочетающей возможности, обычно используемые для шпионажа, с мотивами киберпреступности. Исторически инструменты, используемые в этих операциях, были направлены на поддержание постоянного доступа в целях шпионажа, о чем свидетельствуют различные предыдущие атаки на правительственные учреждения в Юго-Восточной Европе и Юго-Восточной Азии.
Ключевым компонентом этой атаки было развертывание легитимного исполняемого файла Toshiba, toshdpdb.exe который был использован для дополнительной загрузки вредоносной библиотеки динамических ссылок, toshdpapi.dll. Эта библиотека DLL функционировала как загрузчик, в конечном счете облегчая выполнение сильно запутанной полезной нагрузки, содержащейся в файле с именем TosHdp.dat. В полезной нагрузке, которая, как было подтверждено, является вариантом PlugX (также известного как Korplug), использовались такие методы шифрования, как RC4, как для полезной нагрузки, так и для данных конфигурации, что указывает на продвинутую тактику уклонения, распространенную среди хакеров, спонсируемых государством. Этот вариант PlugX имеет идентичные временные метки компиляции с инструментами, связанными с китайской группой Fireant (Mustang Panda, Earth Preta), что усиливает опасения по поводу его происхождения.
После серии шпионских кампаний, в которых использовался этот вариант PlugX, в конце ноября 2024 года злоумышленник перешел на модель программы-вымогателя. Они утверждали, что доступ к компании-разработчику программного обеспечения среднего размера был получен с помощью уязвимости в брандмауэре Palo Alto PAN-OS (CVE-2024-0012). Получив доступ, злоумышленник сообщил о краже учетных данных Amazon S3 cloud у организации, впоследствии зашифровав конфиденциальные данные в своих системах с помощью программы-вымогателя RA World, и потребовал выкуп в размере 2 миллионов долларов, предложив сниженный тариф для быстрой оплаты.
Дополнительным подтверждением предполагаемой связи злоумышленника с признанными киберпреступными группировками стали доказательства, связывающие инструменты, использованные в этой атаке с программой-вымогателем, с Bronze Starlight, связанной с Китаем, известной тем, что она внедряет различные полезные программы-вымогатели. Эта связь поднимает вопросы о мотивах двойного использования шпионских наборов инструментов для атак с использованием программ-вымогателей, что обычно не наблюдается среди китайских компаний, которые традиционно сосредоточены на краже информации, а не на получении финансовой выгоды путем вымогательства.
Характер цели и метод атаки позволяют предположить, что программа-вымогатель могла служить нескольким целям: потенциально скрывать следы шпионажа, действовать в качестве приманки или в качестве подлинной финансовой мотивации. Однако казнь свидетельствует о недостаточной эффективности сокрытия связей со шпионажем, а попытка выкупа выглядит подлинной, что позволяет предположить, что исполнитель, возможно, изменил стратегию без четкого обоснования. Эта ситуация демонстрирует меняющийся ландшафт угроз, в котором традиционно отличающиеся друг от друга оперативные тактики субъектов, спонсируемых государством, начинают переплетаться с финансово мотивированным поведением киберпреступников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В конце 2024 года программа-вымогатель RA World атаковала азиатскую компанию-разработчика программного обеспечения, используя методы, типичные для китайских шпионов. Атака была связана с использованием CVE-2024-0012 в PAN-OS от Palo Alto для доступа к конфиденциальным данным и их шифрования, с требованием выкупа в размере 2 миллионов долларов, а также с использованием вредоносного ПО PlugX, что указывает на сочетание шпионажа и финансовых мотивов у хакеров.
-----
В конце 2024 года изощренная атака с использованием программы-вымогателя RA World была направлена на азиатскую компанию по разработке программного обеспечения и оказанию услуг, использующую набор инструментов, традиционно ассоциирующийся со шпионажем из Китая. Этот инцидент свидетельствует о возможном изменении тактики, сочетающей возможности, обычно используемые для шпионажа, с мотивами киберпреступности. Исторически инструменты, используемые в этих операциях, были направлены на поддержание постоянного доступа в целях шпионажа, о чем свидетельствуют различные предыдущие атаки на правительственные учреждения в Юго-Восточной Европе и Юго-Восточной Азии.
Ключевым компонентом этой атаки было развертывание легитимного исполняемого файла Toshiba, toshdpdb.exe который был использован для дополнительной загрузки вредоносной библиотеки динамических ссылок, toshdpapi.dll. Эта библиотека DLL функционировала как загрузчик, в конечном счете облегчая выполнение сильно запутанной полезной нагрузки, содержащейся в файле с именем TosHdp.dat. В полезной нагрузке, которая, как было подтверждено, является вариантом PlugX (также известного как Korplug), использовались такие методы шифрования, как RC4, как для полезной нагрузки, так и для данных конфигурации, что указывает на продвинутую тактику уклонения, распространенную среди хакеров, спонсируемых государством. Этот вариант PlugX имеет идентичные временные метки компиляции с инструментами, связанными с китайской группой Fireant (Mustang Panda, Earth Preta), что усиливает опасения по поводу его происхождения.
После серии шпионских кампаний, в которых использовался этот вариант PlugX, в конце ноября 2024 года злоумышленник перешел на модель программы-вымогателя. Они утверждали, что доступ к компании-разработчику программного обеспечения среднего размера был получен с помощью уязвимости в брандмауэре Palo Alto PAN-OS (CVE-2024-0012). Получив доступ, злоумышленник сообщил о краже учетных данных Amazon S3 cloud у организации, впоследствии зашифровав конфиденциальные данные в своих системах с помощью программы-вымогателя RA World, и потребовал выкуп в размере 2 миллионов долларов, предложив сниженный тариф для быстрой оплаты.
Дополнительным подтверждением предполагаемой связи злоумышленника с признанными киберпреступными группировками стали доказательства, связывающие инструменты, использованные в этой атаке с программой-вымогателем, с Bronze Starlight, связанной с Китаем, известной тем, что она внедряет различные полезные программы-вымогатели. Эта связь поднимает вопросы о мотивах двойного использования шпионских наборов инструментов для атак с использованием программ-вымогателей, что обычно не наблюдается среди китайских компаний, которые традиционно сосредоточены на краже информации, а не на получении финансовой выгоды путем вымогательства.
Характер цели и метод атаки позволяют предположить, что программа-вымогатель могла служить нескольким целям: потенциально скрывать следы шпионажа, действовать в качестве приманки или в качестве подлинной финансовой мотивации. Однако казнь свидетельствует о недостаточной эффективности сокрытия связей со шпионажем, а попытка выкупа выглядит подлинной, что позволяет предположить, что исполнитель, возможно, изменил стратегию без четкого обоснования. Эта ситуация демонстрирует меняющийся ландшафт угроз, в котором традиционно отличающиеся друг от друга оперативные тактики субъектов, спонсируемых государством, начинают переплетаться с финансово мотивированным поведением киберпреступников.
#ParsedReport #CompletenessMedium
14-02-2025
JavaScript to Command-and-Control (C2) Server Malware
https://www.cyfirma.com/research/javascript-to-command-and-control-c2-server-malware/
Report completeness: Medium
Threats:
Steganography_technique
ChatGPT TTPs:
T1059.007, T1059.001, T1027, T1001.002, T1055, T1105, T1071.001
IOCs:
File: 12
Url: 1
Hash: 2
Soft:
Telegram, Firefox, Chrome
Algorithms:
sha256, md5, zip, base64
Functions:
eval, replace, vequduqinput, wemadus
Languages:
powershell, javascript
YARA: Found
14-02-2025
JavaScript to Command-and-Control (C2) Server Malware
https://www.cyfirma.com/research/javascript-to-command-and-control-c2-server-malware/
Report completeness: Medium
Threats:
Steganography_technique
ChatGPT TTPs:
do not use without manual checkT1059.007, T1059.001, T1027, T1001.002, T1055, T1105, T1071.001
IOCs:
File: 12
Url: 1
Hash: 2
Soft:
Telegram, Firefox, Chrome
Algorithms:
sha256, md5, zip, base64
Functions:
eval, replace, vequduqinput, wemadus
Languages:
powershell, javascript
YARA: Found
CYFIRMA
JavaScript to Command-and-Control (C2) Server Malware - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we provide cutting-edge intelligence on emerging cyber threats and the evolving tactics used by adversaries to...
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 JavaScript to Command-and-Control (C2) Server Malware https://www.cyfirma.com/research/javascript-to-command-and-control-c2-server-malware/ Report completeness: Medium Threats: Steganography_technique ChatGPT…
#ParsedReport #ExtractedSchema
Classified images:
schema: 2, windows: 1, code: 9, dump: 2, filemanager: 1, table: 1
Classified images:
schema: 2, windows: 1, code: 9, dump: 2, filemanager: 1, table: 1
CTT Report Hub
#ParsedReport #CompletenessMedium 14-02-2025 JavaScript to Command-and-Control (C2) Server Malware https://www.cyfirma.com/research/javascript-to-command-and-control-c2-server-malware/ Report completeness: Medium Threats: Steganography_technique ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная многоэтапная вредоносная атака использует обфускацию, стеганографию и скрытую связь для развертывания вредоносной программы-похитителя с помощью сценария PowerShell. Эта вредоносная программа собирает конфиденциальные данные и передает их боту Telegram, усложняя обнаружение за счет смешивания с обычным трафиком и выполнения полезной нагрузки .NET непосредственно из памяти.
-----
В исследовательском отчете CYFIRMA рассматривается сложная многоэтапная вредоносная атака, в которой используются передовые методы, такие как обфускация, стеганография и скрытая коммуникация для уклонения и компрометации. Атака начинается с сильно запутанного файла JavaScript, который извлекает закодированные строки из надежного сервиса с открытым исходным кодом, в конечном итоге выполняя сценарий PowerShell. Этот скрипт PowerShell облегчает загрузку изображения в формате JPG и текстового файла с определенного IP-адреса и средства сокращения URL-адресов, которые внедряют вредоносные исполняемые файлы с использованием стеганографических методов. После запуска эти полезные приложения запускают вредоносную программу-похититель, предназначенную для сбора конфиденциальных пользовательских данных, включая учетные данные и информацию о браузере.
Вредоносная программа передает украденную информацию Telegram-боту, управляемому злоумышленником, создавая надежный метод утечки данных, который сложно обнаружить с помощью традиционных мер безопасности. Использование многоуровневой тактики обфускации усложняет статический и динамический анализ, в то время как использование легальных веб-сервисов помогает вредоносному ПО сливаться с обычным интернет-трафиком. Внедрение стеганографии позволяет злоумышленникам скрыть .NET-сборку в кодировке Base64 внутри изображения, что еще больше усложняет обнаружение с помощью стандартной проверки содержимого.
Другим примечательным методом является отражающая загрузка, которая позволяет выполнять полезную нагрузку .NET непосредственно из памяти, тем самым избегая следов на диске и обходя традиционные файловые антивирусные решения. Кроме того, в кампании используются преимущества устаревших технологий, таких как ActiveX и оболочка Windows Script Host (WSH), что значительно упрощает взаимодействие с системой и выполнение команд.
Архитектура вредоносного ПО включает в себя использование PowerShell, что повышает его оперативную гибкость для интеграции сложных задач, включая сетевое взаимодействие и выполнение кода в памяти. Одним из основных рисков является потенциальное развертывание различных угроз после первоначального взлома, таких как программы-вымогатели или дополнительные бэкдоры. Заключительные этапы атаки вызывают особое беспокойство, поскольку они предполагают использование зашифрованных платформ обмена сообщениями, таких как Telegram, для удаленного выполнения команд и утечки данных.
Наконец, в отчете подчеркивается стратегическое использование домена jilas.net в качестве отправной точки для полезной нагрузки JavaScript, демонстрирующей методический подход к распространению вредоносных программ, который использует существующую инфраструктуру и методы для эффективного уклонения от обнаружения. Для эффективной защиты от такого сложного ландшафта угроз организациям рекомендуется усилить свои меры кибербезопасности за счет расширенного поведенческого анализа, возможностей обнаружения конечных точек и строгих протоколов сетевого мониторинга, а также обучения пользователей рискам, связанным с выполнением сценариев и защитой данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная многоэтапная вредоносная атака использует обфускацию, стеганографию и скрытую связь для развертывания вредоносной программы-похитителя с помощью сценария PowerShell. Эта вредоносная программа собирает конфиденциальные данные и передает их боту Telegram, усложняя обнаружение за счет смешивания с обычным трафиком и выполнения полезной нагрузки .NET непосредственно из памяти.
-----
В исследовательском отчете CYFIRMA рассматривается сложная многоэтапная вредоносная атака, в которой используются передовые методы, такие как обфускация, стеганография и скрытая коммуникация для уклонения и компрометации. Атака начинается с сильно запутанного файла JavaScript, который извлекает закодированные строки из надежного сервиса с открытым исходным кодом, в конечном итоге выполняя сценарий PowerShell. Этот скрипт PowerShell облегчает загрузку изображения в формате JPG и текстового файла с определенного IP-адреса и средства сокращения URL-адресов, которые внедряют вредоносные исполняемые файлы с использованием стеганографических методов. После запуска эти полезные приложения запускают вредоносную программу-похититель, предназначенную для сбора конфиденциальных пользовательских данных, включая учетные данные и информацию о браузере.
Вредоносная программа передает украденную информацию Telegram-боту, управляемому злоумышленником, создавая надежный метод утечки данных, который сложно обнаружить с помощью традиционных мер безопасности. Использование многоуровневой тактики обфускации усложняет статический и динамический анализ, в то время как использование легальных веб-сервисов помогает вредоносному ПО сливаться с обычным интернет-трафиком. Внедрение стеганографии позволяет злоумышленникам скрыть .NET-сборку в кодировке Base64 внутри изображения, что еще больше усложняет обнаружение с помощью стандартной проверки содержимого.
Другим примечательным методом является отражающая загрузка, которая позволяет выполнять полезную нагрузку .NET непосредственно из памяти, тем самым избегая следов на диске и обходя традиционные файловые антивирусные решения. Кроме того, в кампании используются преимущества устаревших технологий, таких как ActiveX и оболочка Windows Script Host (WSH), что значительно упрощает взаимодействие с системой и выполнение команд.
Архитектура вредоносного ПО включает в себя использование PowerShell, что повышает его оперативную гибкость для интеграции сложных задач, включая сетевое взаимодействие и выполнение кода в памяти. Одним из основных рисков является потенциальное развертывание различных угроз после первоначального взлома, таких как программы-вымогатели или дополнительные бэкдоры. Заключительные этапы атаки вызывают особое беспокойство, поскольку они предполагают использование зашифрованных платформ обмена сообщениями, таких как Telegram, для удаленного выполнения команд и утечки данных.
Наконец, в отчете подчеркивается стратегическое использование домена jilas.net в качестве отправной точки для полезной нагрузки JavaScript, демонстрирующей методический подход к распространению вредоносных программ, который использует существующую инфраструктуру и методы для эффективного уклонения от обнаружения. Для эффективной защиты от такого сложного ландшафта угроз организациям рекомендуется усилить свои меры кибербезопасности за счет расширенного поведенческого анализа, возможностей обнаружения конечных точек и строгих протоколов сетевого мониторинга, а также обучения пользователей рискам, связанным с выполнением сценариев и защитой данных.
#ParsedReport #CompletenessLow
14-02-2025
Magento Credit Card Stealer Disguised in an <img> Tag
https://blog.sucuri.net/2025/02/magento-credit-card-stealer-disguised-in-an-tag.html
Report completeness: Low
Actors/Campaigns:
Magecart
Industry:
E-commerce, Financial
ChatGPT TTPs:
T1027, T1059.007, T1041
IOCs:
Domain: 1
Soft:
cPanel
Algorithms:
base64
Functions:
magictrick, sendMetric
Languages:
javascript
14-02-2025
Magento Credit Card Stealer Disguised in an <img> Tag
https://blog.sucuri.net/2025/02/magento-credit-card-stealer-disguised-in-an-tag.html
Report completeness: Low
Actors/Campaigns:
Magecart
Industry:
E-commerce, Financial
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1041
IOCs:
Domain: 1
Soft:
cPanel
Algorithms:
base64
Functions:
magictrick, sendMetric
Languages:
javascript
Sucuri Blog
Magento Credit Card Stealer Disguised in an <img> Tag
Get insights into how MageCart attackers mask credit card stealing scripts within innocent-looking image tags.
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Magento Credit Card Stealer Disguised in an <img> Tag https://blog.sucuri.net/2025/02/magento-credit-card-stealer-disguised-in-an-tag.html Report completeness: Low Actors/Campaigns: Magecart Industry: E-commerce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа MageCart нацелена на сайты электронной коммерции, такие как Magento, и использует сложные методы внедрения для кражи данных кредитных карт. Она использует замаскированный тег img, содержащий вредоносный JavaScript, который загружается только на страницах оформления заказа, что облегчает скрытую кражу данных через скрытую форму для отправки данных кредитной карты на удаленный сервер.
-----
Недавний случай, связанный с веб-сайтом клиента на платформе Magento, выявил распространенную угрозу со стороны вредоносного ПО MageCart, которое специально нацелено на платформы электронной коммерции для кражи информации о кредитных картах. Злоумышленники используют сложные методы внедрения, которые позволяют избежать обнаружения и оставаться скрытыми на взломанных сайтах. Вредоносная программа была искусно замаскирована с помощью тега img на странице оформления заказа, что позволило ей обойти типичные меры безопасности, поскольку этот компонент часто не проверяется средствами безопасности.
Чтобы расследовать заражение, аналитикам по безопасности было необходимо ознакомиться с процессом покупки на веб-сайте и изучить источник страницы на этапе оформления заказа. Вредоносный код предназначен для загрузки исключительно на страницу оформления заказа, что сводит к минимуму его видимость. Тег img содержал длинную строку в кодировке base64, которая скрывала вредоносный JavaScript, а не указывала на реальный файл изображения. Обычно считающиеся безобидными, теги img могут содержать обширный контент, что делает их менее изучаемыми. Вредоносная программа воспользовалась этим доверием, используя обработчик событий onerror, который обычно используется при ошибочной загрузке изображений, для выполнения встроенного JavaScript—кода вместо простого сообщения об ошибке. Это делает обнаружение особенно сложным, позволяя злоумышленникам запускать свой скрипт незамеченным.
После запуска скрипт динамически вставляет скрытую форму на страницу оформления заказа, создавая поля для информации о кредитной карте (номер карты, срок действия и CVV). Он активно отслеживает изменения на странице, обеспечивая беспрепятственное отображение вредоносной формы пользователям. В конструкцию этого скрипта также входит проверка, позволяющая ограничить ввод числовыми символами, что упрощает сбор действительных данных кредитной карты. После сбора этой информации функция sendMetric() передает украденные данные на удаленный сервер, а именно в домен wellfacing.com, где они хранятся для незаконного использования.
Этот инцидент подчеркивает растущую сложность вредоносных программ для электронной коммерции, в частности MageCart, которые часто используют передовые методы, чтобы избежать обнаружения и закрепиться в уязвимых системах. Последствия таких нарушений не ограничиваются финансовыми потерями для пострадавших клиентов; они также наносят серьезный ущерб репутации компаний и могут привести к тому, что крупные платежные системы или поставщики систем безопасности отнесут их к категории вредоносных. Чтобы снизить эти риски, платформы электронной коммерции должны уделять приоритетное внимание безопасности, постоянно обновляя программное обеспечение, используя брандмауэры веб-приложений, уникальные пароли, обеспечивая двухфакторную аутентификацию и тщательно управляя административным доступом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа MageCart нацелена на сайты электронной коммерции, такие как Magento, и использует сложные методы внедрения для кражи данных кредитных карт. Она использует замаскированный тег img, содержащий вредоносный JavaScript, который загружается только на страницах оформления заказа, что облегчает скрытую кражу данных через скрытую форму для отправки данных кредитной карты на удаленный сервер.
-----
Недавний случай, связанный с веб-сайтом клиента на платформе Magento, выявил распространенную угрозу со стороны вредоносного ПО MageCart, которое специально нацелено на платформы электронной коммерции для кражи информации о кредитных картах. Злоумышленники используют сложные методы внедрения, которые позволяют избежать обнаружения и оставаться скрытыми на взломанных сайтах. Вредоносная программа была искусно замаскирована с помощью тега img на странице оформления заказа, что позволило ей обойти типичные меры безопасности, поскольку этот компонент часто не проверяется средствами безопасности.
Чтобы расследовать заражение, аналитикам по безопасности было необходимо ознакомиться с процессом покупки на веб-сайте и изучить источник страницы на этапе оформления заказа. Вредоносный код предназначен для загрузки исключительно на страницу оформления заказа, что сводит к минимуму его видимость. Тег img содержал длинную строку в кодировке base64, которая скрывала вредоносный JavaScript, а не указывала на реальный файл изображения. Обычно считающиеся безобидными, теги img могут содержать обширный контент, что делает их менее изучаемыми. Вредоносная программа воспользовалась этим доверием, используя обработчик событий onerror, который обычно используется при ошибочной загрузке изображений, для выполнения встроенного JavaScript—кода вместо простого сообщения об ошибке. Это делает обнаружение особенно сложным, позволяя злоумышленникам запускать свой скрипт незамеченным.
После запуска скрипт динамически вставляет скрытую форму на страницу оформления заказа, создавая поля для информации о кредитной карте (номер карты, срок действия и CVV). Он активно отслеживает изменения на странице, обеспечивая беспрепятственное отображение вредоносной формы пользователям. В конструкцию этого скрипта также входит проверка, позволяющая ограничить ввод числовыми символами, что упрощает сбор действительных данных кредитной карты. После сбора этой информации функция sendMetric() передает украденные данные на удаленный сервер, а именно в домен wellfacing.com, где они хранятся для незаконного использования.
Этот инцидент подчеркивает растущую сложность вредоносных программ для электронной коммерции, в частности MageCart, которые часто используют передовые методы, чтобы избежать обнаружения и закрепиться в уязвимых системах. Последствия таких нарушений не ограничиваются финансовыми потерями для пострадавших клиентов; они также наносят серьезный ущерб репутации компаний и могут привести к тому, что крупные платежные системы или поставщики систем безопасности отнесут их к категории вредоносных. Чтобы снизить эти риски, платформы электронной коммерции должны уделять приоритетное внимание безопасности, постоянно обновляя программное обеспечение, используя брандмауэры веб-приложений, уникальные пароли, обеспечивая двухфакторную аутентификацию и тщательно управляя административным доступом.
#ParsedReport #CompletenessLow
14-02-2025
New Phishing Campaign Abuses Webflow, SEO, and Fake CAPTCHAs
https://www.netskope.com/blog/new-phishing-campaign-abuses-webflow-seo-and-fake-captchas
Report completeness: Low
Industry:
Financial
Geo:
America, Asia
ChatGPT TTPs:
T1566
IOCs:
Domain: 1
File: 3
Url: 151
Soft:
Cloudflare Turnstile
Links:
14-02-2025
New Phishing Campaign Abuses Webflow, SEO, and Fake CAPTCHAs
https://www.netskope.com/blog/new-phishing-campaign-abuses-webflow-seo-and-fake-captchas
Report completeness: Low
Industry:
Financial
Geo:
America, Asia
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 1
File: 3
Url: 151
Soft:
Cloudflare Turnstile
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/WebflowCDN/IOCsNetskope
New Phishing Campaign Abuses Webflow, SEO, and Fake CAPTCHAs
Summary Netskope Threat Labs is tracking a widespread phishing campaign affecting hundreds of Netskope customers and thousands of users. The campaign aims
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 New Phishing Campaign Abuses Webflow, SEO, and Fake CAPTCHAs https://www.netskope.com/blog/new-phishing-campaign-abuses-webflow-seo-and-fake-captchas Report completeness: Low Industry: Financial Geo: America,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на клиентов Netskope, направлена на кражу информации о кредитных картах с помощью вредоносных PDF-файлов, замаскированных под законные результаты поиска. Эти PDF-файлы используют поддельные изображения с капчей для перенаправления жертв на мошеннические сайты, используя тактику SEO для большей видимости и избегая обнаружения с помощью мер безопасности.
-----
В настоящее время Netskope Threat Labs отслеживает масштабную фишинговую кампанию, направленную против многочисленных клиентов Netskope и большого круга пользователей, основной целью которой является кража информации о кредитных картах для целей финансового мошенничества. Эта продолжающаяся кампания началась во второй половине 2024 года и в основном использует запросы поисковых систем, чтобы заманить жертв к доступу к вредоносным PDF-файлам. Эти PDF-файлы, размещенные в сети доставки контента Webflow (CDN), стратегически разработаны таким образом, чтобы отображаться в результатах поиска по определенным ключевым словам, таким как названия книг и документов, привлекая ничего не подозревающих пользователей.
Вредоносные PDF-файлы содержат встроенные поддельные изображения с капчей, которые служат прикрытием для фишинговых ссылок. Когда жертвы взаимодействуют с этими изображениями, они перенаправляются на мошеннические веб-сайты, которые собирают конфиденциальную информацию. Схема атаки, в частности, обманчива; после нажатия кнопки ввода капчи жертвы перенаправляются на настоящую страницу ввода капчи с помощью Cloudflare Turnstile. Такая тактика создает иллюзию законности, заставляя жертв думать, что они используют действительный процесс защиты, а не попытку фишинга. Злоумышленники используют этот метод не только для обмана жертв, но и для того, чтобы избежать обнаружения с помощью автоматических статических сканеров, которые отслеживают фишинговые действия.
Для повышения эффективности кампании злоумышленники используют методы поисковой оптимизации (SEO), чтобы повысить видимость вредоносных PDF-файлов. Этот метод не только увеличивает вероятность того, что жертвы наткнутся на вредоносный контент, но и позволяет фишинговым ссылкам в поддельных капчах распространяться в Интернете. Сочетание законных форм ввода капчи с мошенническими URL-адресами усложняет их стратегию, еще больше усложняя усилия по обнаружению с помощью мер кибербезопасности. Netskope Threat Labs стремится отслеживать этот меняющийся ландшафт угроз и будет продолжать реагировать на подобные фишинговые кампании, обеспечивая принятие защитных мер для противодействия рискам, которые представляют эти вредоносные действия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на клиентов Netskope, направлена на кражу информации о кредитных картах с помощью вредоносных PDF-файлов, замаскированных под законные результаты поиска. Эти PDF-файлы используют поддельные изображения с капчей для перенаправления жертв на мошеннические сайты, используя тактику SEO для большей видимости и избегая обнаружения с помощью мер безопасности.
-----
В настоящее время Netskope Threat Labs отслеживает масштабную фишинговую кампанию, направленную против многочисленных клиентов Netskope и большого круга пользователей, основной целью которой является кража информации о кредитных картах для целей финансового мошенничества. Эта продолжающаяся кампания началась во второй половине 2024 года и в основном использует запросы поисковых систем, чтобы заманить жертв к доступу к вредоносным PDF-файлам. Эти PDF-файлы, размещенные в сети доставки контента Webflow (CDN), стратегически разработаны таким образом, чтобы отображаться в результатах поиска по определенным ключевым словам, таким как названия книг и документов, привлекая ничего не подозревающих пользователей.
Вредоносные PDF-файлы содержат встроенные поддельные изображения с капчей, которые служат прикрытием для фишинговых ссылок. Когда жертвы взаимодействуют с этими изображениями, они перенаправляются на мошеннические веб-сайты, которые собирают конфиденциальную информацию. Схема атаки, в частности, обманчива; после нажатия кнопки ввода капчи жертвы перенаправляются на настоящую страницу ввода капчи с помощью Cloudflare Turnstile. Такая тактика создает иллюзию законности, заставляя жертв думать, что они используют действительный процесс защиты, а не попытку фишинга. Злоумышленники используют этот метод не только для обмана жертв, но и для того, чтобы избежать обнаружения с помощью автоматических статических сканеров, которые отслеживают фишинговые действия.
Для повышения эффективности кампании злоумышленники используют методы поисковой оптимизации (SEO), чтобы повысить видимость вредоносных PDF-файлов. Этот метод не только увеличивает вероятность того, что жертвы наткнутся на вредоносный контент, но и позволяет фишинговым ссылкам в поддельных капчах распространяться в Интернете. Сочетание законных форм ввода капчи с мошенническими URL-адресами усложняет их стратегию, еще больше усложняя усилия по обнаружению с помощью мер кибербезопасности. Netskope Threat Labs стремится отслеживать этот меняющийся ландшафт угроз и будет продолжать реагировать на подобные фишинговые кампании, обеспечивая принятие защитных мер для противодействия рискам, которые представляют эти вредоносные действия.
#ParsedReport #CompletenessLow
14-02-2025
APT PROFILE APT43
https://www.cyfirma.com/research/apt-profile-apt43/
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage, financially_motivated)
Deep_gosu
Threats:
Credential_harvesting_technique
Rftrat
Venombite
Bittersweet
Smalltiger
Tinynuke
Appleseed
Amadey
Sweetdrop
Superbear
Victims:
Academic institutions, Government offices, Diplomatic organizations, Think tanks, Health sector
Industry:
Government, Healthcare, Education
Geo:
North korean, Korean, Korea, Japan, China, North korea
TTPs:
Tactics: 10
Technics: 67
Languages:
autoit
14-02-2025
APT PROFILE APT43
https://www.cyfirma.com/research/apt-profile-apt43/
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage, financially_motivated)
Deep_gosu
Threats:
Credential_harvesting_technique
Rftrat
Venombite
Bittersweet
Smalltiger
Tinynuke
Appleseed
Amadey
Sweetdrop
Superbear
Victims:
Academic institutions, Government offices, Diplomatic organizations, Think tanks, Health sector
Industry:
Government, Healthcare, Education
Geo:
North korean, Korean, Korea, Japan, China, North korea
TTPs:
Tactics: 10
Technics: 67
Languages:
autoit
CYFIRMA
APT PROFILE – APT43 - CYFIRMA
APT43, a North Korean state-sponsored cyber operator linked to the Reconnaissance General Bureau (RGB), is known for its strategic intelligence...
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 APT PROFILE APT43 https://www.cyfirma.com/research/apt-profile-apt43/ Report completeness: Low Actors/Campaigns: Kimsuky (motivation: cyber_espionage, financially_motivated) Deep_gosu Threats: Credential_harv…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейский кибероператор APT43 сочетает в себе шпионаж и киберпреступность на финансовой основе, нацеливаясь на страны, связанные с НАТО, и уделяя особое внимание южнокорейским академическим институтам. Их тактика включает долгосрочную социальную инженерию и кражу криптовалюты для удовлетворения финансовых потребностей Северной Кореи.
-----
APT43, финансируемый государством северокорейский кибероператор, связанный с Главным разведывательным управлением (RGB), является примером сочетания кибершпионажа и киберпреступности на финансовой основе. Эта группа в основном занимается сбором стратегической разведывательной информации, ориентируясь на такие страны, как Южная Корея, Соединенные Штаты, Япония, Китай и европейские страны, связанные с НАТО. Недавняя деятельность APT43 свидетельствует о заметном росте интереса к южнокорейским академическим институтам, особенно к тем, которые занимаются политическим анализом, связанным с Северной Кореей.
Группа продемонстрировала заметную эволюцию в своей оперативной тактике. Первоначально сосредоточенная на кибершпионаже, APT43 расширила свою деятельность, включив в нее кражу и отмывание криптовалют, поддерживая финансовые потребности правительства Северной Кореи. Их методология включает в себя сложную тактику социальной инженерии, при которой они устанавливают со своими целями отношения, которые кажутся аутентичными, в течение длительного времени, часто недель, прежде чем внедрять какое-либо вредоносное ПО. Такой терпеливый подход подчеркивает их нацеленность на завоевание доверия перед выполнением вредоносных действий.
Оперативная деятельность APT43 постоянно менялась в соответствии с указаниями северокорейского режима. В прошлом цели группы охватывали различные секторы, включая правительственные учреждения, дипломатические учреждения, аналитические центры и организации, связанные со здравоохранением. Такая адаптивность отражает более широкую стратегию согласования с государственными интересами, позволяя им при необходимости менять направление в зависимости от требований ситуации.
В дополнение к своим независимым операциям, APT43 сотрудничает с другими северокорейскими кибер-подразделениями, что свидетельствует о скоординированной киберстратегии в рамках национальной разведывательной системы. Это сотрудничество не только расширяет их возможности, но и отражает интегрированный характер кибер-аппарата Северной Кореи. В целом, растущее участие APT43 в финансово мотивированных атаках и ее настойчивая тактика социальной инженерии позиционируют ее как важного игрока в хакерском сообществе, связанном с Северной Кореей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейский кибероператор APT43 сочетает в себе шпионаж и киберпреступность на финансовой основе, нацеливаясь на страны, связанные с НАТО, и уделяя особое внимание южнокорейским академическим институтам. Их тактика включает долгосрочную социальную инженерию и кражу криптовалюты для удовлетворения финансовых потребностей Северной Кореи.
-----
APT43, финансируемый государством северокорейский кибероператор, связанный с Главным разведывательным управлением (RGB), является примером сочетания кибершпионажа и киберпреступности на финансовой основе. Эта группа в основном занимается сбором стратегической разведывательной информации, ориентируясь на такие страны, как Южная Корея, Соединенные Штаты, Япония, Китай и европейские страны, связанные с НАТО. Недавняя деятельность APT43 свидетельствует о заметном росте интереса к южнокорейским академическим институтам, особенно к тем, которые занимаются политическим анализом, связанным с Северной Кореей.
Группа продемонстрировала заметную эволюцию в своей оперативной тактике. Первоначально сосредоточенная на кибершпионаже, APT43 расширила свою деятельность, включив в нее кражу и отмывание криптовалют, поддерживая финансовые потребности правительства Северной Кореи. Их методология включает в себя сложную тактику социальной инженерии, при которой они устанавливают со своими целями отношения, которые кажутся аутентичными, в течение длительного времени, часто недель, прежде чем внедрять какое-либо вредоносное ПО. Такой терпеливый подход подчеркивает их нацеленность на завоевание доверия перед выполнением вредоносных действий.
Оперативная деятельность APT43 постоянно менялась в соответствии с указаниями северокорейского режима. В прошлом цели группы охватывали различные секторы, включая правительственные учреждения, дипломатические учреждения, аналитические центры и организации, связанные со здравоохранением. Такая адаптивность отражает более широкую стратегию согласования с государственными интересами, позволяя им при необходимости менять направление в зависимости от требований ситуации.
В дополнение к своим независимым операциям, APT43 сотрудничает с другими северокорейскими кибер-подразделениями, что свидетельствует о скоординированной киберстратегии в рамках национальной разведывательной системы. Это сотрудничество не только расширяет их возможности, но и отражает интегрированный характер кибер-аппарата Северной Кореи. В целом, растущее участие APT43 в финансово мотивированных атаках и ее настойчивая тактика социальной инженерии позиционируют ее как важного игрока в хакерском сообществе, связанном с Северной Кореей.
#cyberthreattech #llm #bert
Мы долго экспериментировали с BERT в задаче извлечения описания TTP из TI-отчетов.
В итоге пришли к выводам, что BERT можно хоронить в этой задаче. Есть ряд нюансов которые не дают этой моделе преодолеть определенную планку.
Наш дополнительно дообученный SecureBERT+ на данных из отчетов выдает:
F1 = 0,56
GPT-4o
F1 = 0,79
В целом эту ветку (BERT) исследований мы считаем для себя закрытой.
Если нам одобрят доклад на PhD, то расскажем почему LLM себя показывает лучше в этой задаче.
Также расскажем что надо знать об особенностях датасета MITRE, на основе которого многие учат свои модели, и какие грабли зарыты в сами определения TTP, ставящие не только LLM, но и экспертов в тупик (выход из которого либо галлюцинация, либо волевое решение эксперта... или галлюцинация эксперта :) ).
Мы долго экспериментировали с BERT в задаче извлечения описания TTP из TI-отчетов.
В итоге пришли к выводам, что BERT можно хоронить в этой задаче. Есть ряд нюансов которые не дают этой моделе преодолеть определенную планку.
Наш дополнительно дообученный SecureBERT+ на данных из отчетов выдает:
F1 = 0,56
GPT-4o
F1 = 0,79
В целом эту ветку (BERT) исследований мы считаем для себя закрытой.
Если нам одобрят доклад на PhD, то расскажем почему LLM себя показывает лучше в этой задаче.
Также расскажем что надо знать об особенностях датасета MITRE, на основе которого многие учат свои модели, и какие грабли зарыты в сами определения TTP, ставящие не только LLM, но и экспертов в тупик (выход из которого либо галлюцинация, либо волевое решение эксперта... или галлюцинация эксперта :) ).
🔥2
#ParsedReport #CompletenessLow
15-02-2025
Ransomware Roundup Lynx
https://www.fortinet.com/blog/threat-research/ransomware-roundup-lynx
Report completeness: Low
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Inc_ransomware
Shadow_copies_delete_technique
Industry:
Healthcare, Energy
Geo:
Canada, United kingdom
ChatGPT TTPs:
T1486, T1490
IOCs:
File: 1
Hash: 16
Soft:
ESXi
Algorithms:
sha2
Languages:
java
Platforms:
x86
15-02-2025
Ransomware Roundup Lynx
https://www.fortinet.com/blog/threat-research/ransomware-roundup-lynx
Report completeness: Low
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Inc_ransomware
Shadow_copies_delete_technique
Industry:
Healthcare, Energy
Geo:
Canada, United kingdom
ChatGPT TTPs:
do not use without manual checkT1486, T1490
IOCs:
File: 1
Hash: 16
Soft:
ESXi
Algorithms:
sha2
Languages:
java
Platforms:
x86
Fortinet Blog
Ransomware Roundup – Lynx
Get insights into the Lynx ransomware, which is considered the successor to the INC ransomware. This double-extortion ransomware has threatened more than 90 organizations worldwide, including those…
CTT Report Hub
#ParsedReport #CompletenessLow 15-02-2025 Ransomware Roundup Lynx https://www.fortinet.com/blog/threat-research/ransomware-roundup-lynx Report completeness: Low Actors/Campaigns: Lynx_ransomware Threats: Lynx Inc_ransomware Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx, обнаруженная в июле 2024 года, нацелена только на Windows и обладает расширенными функциональными возможностями по сравнению со своим предшественником, программой-вымогателем INC. Он шифрует файлы с расширением ".LYNX", изменяет системные настройки и управляет сайтом утечки данных, на котором перечислены 96 жертв, в основном в производственном и строительном секторах.
-----
Версия программы-вымогателя Lynx стала заметной угрозой в сфере кибербезопасности, и ее первый образец появился на общедоступном сайте для сканирования файлов в июле 2024 года. Этот вариант имеет сходство с ранее идентифицированной программой-вымогателем INC, которая появилась в июле 2023 года, что позволяет предположить, что INC может служить предшественником Lynx. Хотя INC работает как на платформах Windows, так и на ESXi, Lynx в настоящее время нацелен только на среды Windows. Примечательно, что Lynx предлагает расширенные возможности выполнения и функциональные возможности по сравнению с INC, включая более детальный контроль над процессом шифрования.
Оба семейства программ-вымогателей используют схожие методы шифрования и демонстрируют стандартное вредоносное поведение, такое как шифрование файлов в взломанных системах Windows, изменение фона рабочего стола для отображения сообщений о требовании выкупа и попытки распечатать сообщения о требовании выкупа с помощью подключенных принтеров. При запуске программа-вымогатель Lynx идентифицирует и завершает определенные процессы для максимального воздействия, шифрует файлы, добавляя расширение ".LYNX", и избегает шифрования определенных типов файлов и каталогов, таких как системные файлы или файлы восстановления. Кроме того, он изменяет системные настройки, удаляя теневые копии и меняя обои, чтобы наглядно представить требования о выкупе.
Эта программа-вымогатель также управляет сайтом утечки данных в даркнете, который к январю 2025 года зарегистрировал 96 жертв в 16 странах, преимущественно в Соединенных Штатах. Наиболее пострадавшими отраслями являются обрабатывающая промышленность и строительство. Хотя группа утверждает, что ее атаки не касаются таких важных секторов, как здравоохранение и государственные учреждения, некоторые сообщения о взломах на их сайте свидетельствуют об обратном. Страницы с подробной информацией об утечке данных дают представление о похищенной информации, доходах организаций-жертв и сроках раскрытия данных, что указывает на потенциально более масштабные последствия, чем сообщалось.
На данный момент конкретный источник заражения Lynx остается неясным, хотя ожидается, что он будет соответствовать типичным методам, используемым операторами программ-вымогателей. По мере того как мир программ-вымогателей продолжает развиваться, операции и тактика группы Lynx ransomware group подчеркивают настойчивый и изощренный характер хакеров в современной цифровой среде.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx, обнаруженная в июле 2024 года, нацелена только на Windows и обладает расширенными функциональными возможностями по сравнению со своим предшественником, программой-вымогателем INC. Он шифрует файлы с расширением ".LYNX", изменяет системные настройки и управляет сайтом утечки данных, на котором перечислены 96 жертв, в основном в производственном и строительном секторах.
-----
Версия программы-вымогателя Lynx стала заметной угрозой в сфере кибербезопасности, и ее первый образец появился на общедоступном сайте для сканирования файлов в июле 2024 года. Этот вариант имеет сходство с ранее идентифицированной программой-вымогателем INC, которая появилась в июле 2023 года, что позволяет предположить, что INC может служить предшественником Lynx. Хотя INC работает как на платформах Windows, так и на ESXi, Lynx в настоящее время нацелен только на среды Windows. Примечательно, что Lynx предлагает расширенные возможности выполнения и функциональные возможности по сравнению с INC, включая более детальный контроль над процессом шифрования.
Оба семейства программ-вымогателей используют схожие методы шифрования и демонстрируют стандартное вредоносное поведение, такое как шифрование файлов в взломанных системах Windows, изменение фона рабочего стола для отображения сообщений о требовании выкупа и попытки распечатать сообщения о требовании выкупа с помощью подключенных принтеров. При запуске программа-вымогатель Lynx идентифицирует и завершает определенные процессы для максимального воздействия, шифрует файлы, добавляя расширение ".LYNX", и избегает шифрования определенных типов файлов и каталогов, таких как системные файлы или файлы восстановления. Кроме того, он изменяет системные настройки, удаляя теневые копии и меняя обои, чтобы наглядно представить требования о выкупе.
Эта программа-вымогатель также управляет сайтом утечки данных в даркнете, который к январю 2025 года зарегистрировал 96 жертв в 16 странах, преимущественно в Соединенных Штатах. Наиболее пострадавшими отраслями являются обрабатывающая промышленность и строительство. Хотя группа утверждает, что ее атаки не касаются таких важных секторов, как здравоохранение и государственные учреждения, некоторые сообщения о взломах на их сайте свидетельствуют об обратном. Страницы с подробной информацией об утечке данных дают представление о похищенной информации, доходах организаций-жертв и сроках раскрытия данных, что указывает на потенциально более масштабные последствия, чем сообщалось.
На данный момент конкретный источник заражения Lynx остается неясным, хотя ожидается, что он будет соответствовать типичным методам, используемым операторами программ-вымогателей. По мере того как мир программ-вымогателей продолжает развиваться, операции и тактика группы Lynx ransomware group подчеркивают настойчивый и изощренный характер хакеров в современной цифровой среде.
#ParsedReport #CompletenessLow
14-02-2025
Investigating Anonymous VPS services used by Ransomware Gangs
https://blog.bushidotoken.net/2025/02/investigating-anonymous-vps-services.html
Report completeness: Low
Actors/Campaigns:
Shadowsyndicate
Carbanak
Unc2589
Magecart
Tag-124
0ktapus
Threats:
Fastflux_technique
Cobalt_strike
Lockbit
Qakbot
Blister
Playcrypt
Clop
Dagon_locker
Icedid
Yanluowang
More_eggs
Rhysida
Interlock
Latrodectus
Blackcat
Ransomhub
Blackbasta
Victims:
Hospitals, Schools, Governments, Companies, Charities, Cisco
Industry:
Government, Financial, Iot
Geo:
Russian, Russia, Chinese
ChatGPT TTPs:
T1483, T1071.001
IOCs:
Domain: 1
Soft:
Linux, PaperCut, Gmail
Crypto:
bitcoin, litecoin, ethereum
Languages:
python, javascript
Links:
14-02-2025
Investigating Anonymous VPS services used by Ransomware Gangs
https://blog.bushidotoken.net/2025/02/investigating-anonymous-vps-services.html
Report completeness: Low
Actors/Campaigns:
Shadowsyndicate
Carbanak
Unc2589
Magecart
Tag-124
0ktapus
Threats:
Fastflux_technique
Cobalt_strike
Lockbit
Qakbot
Blister
Playcrypt
Clop
Dagon_locker
Icedid
Yanluowang
More_eggs
Rhysida
Interlock
Latrodectus
Blackcat
Ransomhub
Blackbasta
Victims:
Hospitals, Schools, Governments, Companies, Charities, Cisco
Industry:
Government, Financial, Iot
Geo:
Russian, Russia, Chinese
ChatGPT TTPs:
do not use without manual checkT1483, T1071.001
IOCs:
Domain: 1
Soft:
Linux, PaperCut, Gmail
Crypto:
bitcoin, litecoin, ethereum
Languages:
python, javascript
Links:
https://github.com/BitLaunchIO/pybitlaunchblog.bushidotoken.net
Investigating Anonymous VPS services used by Ransomware Gangs
CTI, threat intelligence, OSINT, malware, APT, threat hunting, threat analysis, CTF, cybersecurity, security