CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 New Phishing Campaign Abuses Webflow, SEO, and Fake CAPTCHAs https://www.netskope.com/blog/new-phishing-campaign-abuses-webflow-seo-and-fake-captchas Report completeness: Low Industry: Financial Geo: America,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на клиентов Netskope, направлена на кражу информации о кредитных картах с помощью вредоносных PDF-файлов, замаскированных под законные результаты поиска. Эти PDF-файлы используют поддельные изображения с капчей для перенаправления жертв на мошеннические сайты, используя тактику SEO для большей видимости и избегая обнаружения с помощью мер безопасности.
-----
В настоящее время Netskope Threat Labs отслеживает масштабную фишинговую кампанию, направленную против многочисленных клиентов Netskope и большого круга пользователей, основной целью которой является кража информации о кредитных картах для целей финансового мошенничества. Эта продолжающаяся кампания началась во второй половине 2024 года и в основном использует запросы поисковых систем, чтобы заманить жертв к доступу к вредоносным PDF-файлам. Эти PDF-файлы, размещенные в сети доставки контента Webflow (CDN), стратегически разработаны таким образом, чтобы отображаться в результатах поиска по определенным ключевым словам, таким как названия книг и документов, привлекая ничего не подозревающих пользователей.
Вредоносные PDF-файлы содержат встроенные поддельные изображения с капчей, которые служат прикрытием для фишинговых ссылок. Когда жертвы взаимодействуют с этими изображениями, они перенаправляются на мошеннические веб-сайты, которые собирают конфиденциальную информацию. Схема атаки, в частности, обманчива; после нажатия кнопки ввода капчи жертвы перенаправляются на настоящую страницу ввода капчи с помощью Cloudflare Turnstile. Такая тактика создает иллюзию законности, заставляя жертв думать, что они используют действительный процесс защиты, а не попытку фишинга. Злоумышленники используют этот метод не только для обмана жертв, но и для того, чтобы избежать обнаружения с помощью автоматических статических сканеров, которые отслеживают фишинговые действия.
Для повышения эффективности кампании злоумышленники используют методы поисковой оптимизации (SEO), чтобы повысить видимость вредоносных PDF-файлов. Этот метод не только увеличивает вероятность того, что жертвы наткнутся на вредоносный контент, но и позволяет фишинговым ссылкам в поддельных капчах распространяться в Интернете. Сочетание законных форм ввода капчи с мошенническими URL-адресами усложняет их стратегию, еще больше усложняя усилия по обнаружению с помощью мер кибербезопасности. Netskope Threat Labs стремится отслеживать этот меняющийся ландшафт угроз и будет продолжать реагировать на подобные фишинговые кампании, обеспечивая принятие защитных мер для противодействия рискам, которые представляют эти вредоносные действия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на клиентов Netskope, направлена на кражу информации о кредитных картах с помощью вредоносных PDF-файлов, замаскированных под законные результаты поиска. Эти PDF-файлы используют поддельные изображения с капчей для перенаправления жертв на мошеннические сайты, используя тактику SEO для большей видимости и избегая обнаружения с помощью мер безопасности.
-----
В настоящее время Netskope Threat Labs отслеживает масштабную фишинговую кампанию, направленную против многочисленных клиентов Netskope и большого круга пользователей, основной целью которой является кража информации о кредитных картах для целей финансового мошенничества. Эта продолжающаяся кампания началась во второй половине 2024 года и в основном использует запросы поисковых систем, чтобы заманить жертв к доступу к вредоносным PDF-файлам. Эти PDF-файлы, размещенные в сети доставки контента Webflow (CDN), стратегически разработаны таким образом, чтобы отображаться в результатах поиска по определенным ключевым словам, таким как названия книг и документов, привлекая ничего не подозревающих пользователей.
Вредоносные PDF-файлы содержат встроенные поддельные изображения с капчей, которые служат прикрытием для фишинговых ссылок. Когда жертвы взаимодействуют с этими изображениями, они перенаправляются на мошеннические веб-сайты, которые собирают конфиденциальную информацию. Схема атаки, в частности, обманчива; после нажатия кнопки ввода капчи жертвы перенаправляются на настоящую страницу ввода капчи с помощью Cloudflare Turnstile. Такая тактика создает иллюзию законности, заставляя жертв думать, что они используют действительный процесс защиты, а не попытку фишинга. Злоумышленники используют этот метод не только для обмана жертв, но и для того, чтобы избежать обнаружения с помощью автоматических статических сканеров, которые отслеживают фишинговые действия.
Для повышения эффективности кампании злоумышленники используют методы поисковой оптимизации (SEO), чтобы повысить видимость вредоносных PDF-файлов. Этот метод не только увеличивает вероятность того, что жертвы наткнутся на вредоносный контент, но и позволяет фишинговым ссылкам в поддельных капчах распространяться в Интернете. Сочетание законных форм ввода капчи с мошенническими URL-адресами усложняет их стратегию, еще больше усложняя усилия по обнаружению с помощью мер кибербезопасности. Netskope Threat Labs стремится отслеживать этот меняющийся ландшафт угроз и будет продолжать реагировать на подобные фишинговые кампании, обеспечивая принятие защитных мер для противодействия рискам, которые представляют эти вредоносные действия.
#ParsedReport #CompletenessLow
14-02-2025
APT PROFILE APT43
https://www.cyfirma.com/research/apt-profile-apt43/
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage, financially_motivated)
Deep_gosu
Threats:
Credential_harvesting_technique
Rftrat
Venombite
Bittersweet
Smalltiger
Tinynuke
Appleseed
Amadey
Sweetdrop
Superbear
Victims:
Academic institutions, Government offices, Diplomatic organizations, Think tanks, Health sector
Industry:
Government, Healthcare, Education
Geo:
North korean, Korean, Korea, Japan, China, North korea
TTPs:
Tactics: 10
Technics: 67
Languages:
autoit
14-02-2025
APT PROFILE APT43
https://www.cyfirma.com/research/apt-profile-apt43/
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage, financially_motivated)
Deep_gosu
Threats:
Credential_harvesting_technique
Rftrat
Venombite
Bittersweet
Smalltiger
Tinynuke
Appleseed
Amadey
Sweetdrop
Superbear
Victims:
Academic institutions, Government offices, Diplomatic organizations, Think tanks, Health sector
Industry:
Government, Healthcare, Education
Geo:
North korean, Korean, Korea, Japan, China, North korea
TTPs:
Tactics: 10
Technics: 67
Languages:
autoit
CYFIRMA
APT PROFILE – APT43 - CYFIRMA
APT43, a North Korean state-sponsored cyber operator linked to the Reconnaissance General Bureau (RGB), is known for its strategic intelligence...
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 APT PROFILE APT43 https://www.cyfirma.com/research/apt-profile-apt43/ Report completeness: Low Actors/Campaigns: Kimsuky (motivation: cyber_espionage, financially_motivated) Deep_gosu Threats: Credential_harv…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейский кибероператор APT43 сочетает в себе шпионаж и киберпреступность на финансовой основе, нацеливаясь на страны, связанные с НАТО, и уделяя особое внимание южнокорейским академическим институтам. Их тактика включает долгосрочную социальную инженерию и кражу криптовалюты для удовлетворения финансовых потребностей Северной Кореи.
-----
APT43, финансируемый государством северокорейский кибероператор, связанный с Главным разведывательным управлением (RGB), является примером сочетания кибершпионажа и киберпреступности на финансовой основе. Эта группа в основном занимается сбором стратегической разведывательной информации, ориентируясь на такие страны, как Южная Корея, Соединенные Штаты, Япония, Китай и европейские страны, связанные с НАТО. Недавняя деятельность APT43 свидетельствует о заметном росте интереса к южнокорейским академическим институтам, особенно к тем, которые занимаются политическим анализом, связанным с Северной Кореей.
Группа продемонстрировала заметную эволюцию в своей оперативной тактике. Первоначально сосредоточенная на кибершпионаже, APT43 расширила свою деятельность, включив в нее кражу и отмывание криптовалют, поддерживая финансовые потребности правительства Северной Кореи. Их методология включает в себя сложную тактику социальной инженерии, при которой они устанавливают со своими целями отношения, которые кажутся аутентичными, в течение длительного времени, часто недель, прежде чем внедрять какое-либо вредоносное ПО. Такой терпеливый подход подчеркивает их нацеленность на завоевание доверия перед выполнением вредоносных действий.
Оперативная деятельность APT43 постоянно менялась в соответствии с указаниями северокорейского режима. В прошлом цели группы охватывали различные секторы, включая правительственные учреждения, дипломатические учреждения, аналитические центры и организации, связанные со здравоохранением. Такая адаптивность отражает более широкую стратегию согласования с государственными интересами, позволяя им при необходимости менять направление в зависимости от требований ситуации.
В дополнение к своим независимым операциям, APT43 сотрудничает с другими северокорейскими кибер-подразделениями, что свидетельствует о скоординированной киберстратегии в рамках национальной разведывательной системы. Это сотрудничество не только расширяет их возможности, но и отражает интегрированный характер кибер-аппарата Северной Кореи. В целом, растущее участие APT43 в финансово мотивированных атаках и ее настойчивая тактика социальной инженерии позиционируют ее как важного игрока в хакерском сообществе, связанном с Северной Кореей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейский кибероператор APT43 сочетает в себе шпионаж и киберпреступность на финансовой основе, нацеливаясь на страны, связанные с НАТО, и уделяя особое внимание южнокорейским академическим институтам. Их тактика включает долгосрочную социальную инженерию и кражу криптовалюты для удовлетворения финансовых потребностей Северной Кореи.
-----
APT43, финансируемый государством северокорейский кибероператор, связанный с Главным разведывательным управлением (RGB), является примером сочетания кибершпионажа и киберпреступности на финансовой основе. Эта группа в основном занимается сбором стратегической разведывательной информации, ориентируясь на такие страны, как Южная Корея, Соединенные Штаты, Япония, Китай и европейские страны, связанные с НАТО. Недавняя деятельность APT43 свидетельствует о заметном росте интереса к южнокорейским академическим институтам, особенно к тем, которые занимаются политическим анализом, связанным с Северной Кореей.
Группа продемонстрировала заметную эволюцию в своей оперативной тактике. Первоначально сосредоточенная на кибершпионаже, APT43 расширила свою деятельность, включив в нее кражу и отмывание криптовалют, поддерживая финансовые потребности правительства Северной Кореи. Их методология включает в себя сложную тактику социальной инженерии, при которой они устанавливают со своими целями отношения, которые кажутся аутентичными, в течение длительного времени, часто недель, прежде чем внедрять какое-либо вредоносное ПО. Такой терпеливый подход подчеркивает их нацеленность на завоевание доверия перед выполнением вредоносных действий.
Оперативная деятельность APT43 постоянно менялась в соответствии с указаниями северокорейского режима. В прошлом цели группы охватывали различные секторы, включая правительственные учреждения, дипломатические учреждения, аналитические центры и организации, связанные со здравоохранением. Такая адаптивность отражает более широкую стратегию согласования с государственными интересами, позволяя им при необходимости менять направление в зависимости от требований ситуации.
В дополнение к своим независимым операциям, APT43 сотрудничает с другими северокорейскими кибер-подразделениями, что свидетельствует о скоординированной киберстратегии в рамках национальной разведывательной системы. Это сотрудничество не только расширяет их возможности, но и отражает интегрированный характер кибер-аппарата Северной Кореи. В целом, растущее участие APT43 в финансово мотивированных атаках и ее настойчивая тактика социальной инженерии позиционируют ее как важного игрока в хакерском сообществе, связанном с Северной Кореей.
#cyberthreattech #llm #bert
Мы долго экспериментировали с BERT в задаче извлечения описания TTP из TI-отчетов.
В итоге пришли к выводам, что BERT можно хоронить в этой задаче. Есть ряд нюансов которые не дают этой моделе преодолеть определенную планку.
Наш дополнительно дообученный SecureBERT+ на данных из отчетов выдает:
F1 = 0,56
GPT-4o
F1 = 0,79
В целом эту ветку (BERT) исследований мы считаем для себя закрытой.
Если нам одобрят доклад на PhD, то расскажем почему LLM себя показывает лучше в этой задаче.
Также расскажем что надо знать об особенностях датасета MITRE, на основе которого многие учат свои модели, и какие грабли зарыты в сами определения TTP, ставящие не только LLM, но и экспертов в тупик (выход из которого либо галлюцинация, либо волевое решение эксперта... или галлюцинация эксперта :) ).
Мы долго экспериментировали с BERT в задаче извлечения описания TTP из TI-отчетов.
В итоге пришли к выводам, что BERT можно хоронить в этой задаче. Есть ряд нюансов которые не дают этой моделе преодолеть определенную планку.
Наш дополнительно дообученный SecureBERT+ на данных из отчетов выдает:
F1 = 0,56
GPT-4o
F1 = 0,79
В целом эту ветку (BERT) исследований мы считаем для себя закрытой.
Если нам одобрят доклад на PhD, то расскажем почему LLM себя показывает лучше в этой задаче.
Также расскажем что надо знать об особенностях датасета MITRE, на основе которого многие учат свои модели, и какие грабли зарыты в сами определения TTP, ставящие не только LLM, но и экспертов в тупик (выход из которого либо галлюцинация, либо волевое решение эксперта... или галлюцинация эксперта :) ).
🔥2
#ParsedReport #CompletenessLow
15-02-2025
Ransomware Roundup Lynx
https://www.fortinet.com/blog/threat-research/ransomware-roundup-lynx
Report completeness: Low
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Inc_ransomware
Shadow_copies_delete_technique
Industry:
Healthcare, Energy
Geo:
Canada, United kingdom
ChatGPT TTPs:
T1486, T1490
IOCs:
File: 1
Hash: 16
Soft:
ESXi
Algorithms:
sha2
Languages:
java
Platforms:
x86
15-02-2025
Ransomware Roundup Lynx
https://www.fortinet.com/blog/threat-research/ransomware-roundup-lynx
Report completeness: Low
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Inc_ransomware
Shadow_copies_delete_technique
Industry:
Healthcare, Energy
Geo:
Canada, United kingdom
ChatGPT TTPs:
do not use without manual checkT1486, T1490
IOCs:
File: 1
Hash: 16
Soft:
ESXi
Algorithms:
sha2
Languages:
java
Platforms:
x86
Fortinet Blog
Ransomware Roundup – Lynx
Get insights into the Lynx ransomware, which is considered the successor to the INC ransomware. This double-extortion ransomware has threatened more than 90 organizations worldwide, including those…
CTT Report Hub
#ParsedReport #CompletenessLow 15-02-2025 Ransomware Roundup Lynx https://www.fortinet.com/blog/threat-research/ransomware-roundup-lynx Report completeness: Low Actors/Campaigns: Lynx_ransomware Threats: Lynx Inc_ransomware Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx, обнаруженная в июле 2024 года, нацелена только на Windows и обладает расширенными функциональными возможностями по сравнению со своим предшественником, программой-вымогателем INC. Он шифрует файлы с расширением ".LYNX", изменяет системные настройки и управляет сайтом утечки данных, на котором перечислены 96 жертв, в основном в производственном и строительном секторах.
-----
Версия программы-вымогателя Lynx стала заметной угрозой в сфере кибербезопасности, и ее первый образец появился на общедоступном сайте для сканирования файлов в июле 2024 года. Этот вариант имеет сходство с ранее идентифицированной программой-вымогателем INC, которая появилась в июле 2023 года, что позволяет предположить, что INC может служить предшественником Lynx. Хотя INC работает как на платформах Windows, так и на ESXi, Lynx в настоящее время нацелен только на среды Windows. Примечательно, что Lynx предлагает расширенные возможности выполнения и функциональные возможности по сравнению с INC, включая более детальный контроль над процессом шифрования.
Оба семейства программ-вымогателей используют схожие методы шифрования и демонстрируют стандартное вредоносное поведение, такое как шифрование файлов в взломанных системах Windows, изменение фона рабочего стола для отображения сообщений о требовании выкупа и попытки распечатать сообщения о требовании выкупа с помощью подключенных принтеров. При запуске программа-вымогатель Lynx идентифицирует и завершает определенные процессы для максимального воздействия, шифрует файлы, добавляя расширение ".LYNX", и избегает шифрования определенных типов файлов и каталогов, таких как системные файлы или файлы восстановления. Кроме того, он изменяет системные настройки, удаляя теневые копии и меняя обои, чтобы наглядно представить требования о выкупе.
Эта программа-вымогатель также управляет сайтом утечки данных в даркнете, который к январю 2025 года зарегистрировал 96 жертв в 16 странах, преимущественно в Соединенных Штатах. Наиболее пострадавшими отраслями являются обрабатывающая промышленность и строительство. Хотя группа утверждает, что ее атаки не касаются таких важных секторов, как здравоохранение и государственные учреждения, некоторые сообщения о взломах на их сайте свидетельствуют об обратном. Страницы с подробной информацией об утечке данных дают представление о похищенной информации, доходах организаций-жертв и сроках раскрытия данных, что указывает на потенциально более масштабные последствия, чем сообщалось.
На данный момент конкретный источник заражения Lynx остается неясным, хотя ожидается, что он будет соответствовать типичным методам, используемым операторами программ-вымогателей. По мере того как мир программ-вымогателей продолжает развиваться, операции и тактика группы Lynx ransomware group подчеркивают настойчивый и изощренный характер хакеров в современной цифровой среде.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx, обнаруженная в июле 2024 года, нацелена только на Windows и обладает расширенными функциональными возможностями по сравнению со своим предшественником, программой-вымогателем INC. Он шифрует файлы с расширением ".LYNX", изменяет системные настройки и управляет сайтом утечки данных, на котором перечислены 96 жертв, в основном в производственном и строительном секторах.
-----
Версия программы-вымогателя Lynx стала заметной угрозой в сфере кибербезопасности, и ее первый образец появился на общедоступном сайте для сканирования файлов в июле 2024 года. Этот вариант имеет сходство с ранее идентифицированной программой-вымогателем INC, которая появилась в июле 2023 года, что позволяет предположить, что INC может служить предшественником Lynx. Хотя INC работает как на платформах Windows, так и на ESXi, Lynx в настоящее время нацелен только на среды Windows. Примечательно, что Lynx предлагает расширенные возможности выполнения и функциональные возможности по сравнению с INC, включая более детальный контроль над процессом шифрования.
Оба семейства программ-вымогателей используют схожие методы шифрования и демонстрируют стандартное вредоносное поведение, такое как шифрование файлов в взломанных системах Windows, изменение фона рабочего стола для отображения сообщений о требовании выкупа и попытки распечатать сообщения о требовании выкупа с помощью подключенных принтеров. При запуске программа-вымогатель Lynx идентифицирует и завершает определенные процессы для максимального воздействия, шифрует файлы, добавляя расширение ".LYNX", и избегает шифрования определенных типов файлов и каталогов, таких как системные файлы или файлы восстановления. Кроме того, он изменяет системные настройки, удаляя теневые копии и меняя обои, чтобы наглядно представить требования о выкупе.
Эта программа-вымогатель также управляет сайтом утечки данных в даркнете, который к январю 2025 года зарегистрировал 96 жертв в 16 странах, преимущественно в Соединенных Штатах. Наиболее пострадавшими отраслями являются обрабатывающая промышленность и строительство. Хотя группа утверждает, что ее атаки не касаются таких важных секторов, как здравоохранение и государственные учреждения, некоторые сообщения о взломах на их сайте свидетельствуют об обратном. Страницы с подробной информацией об утечке данных дают представление о похищенной информации, доходах организаций-жертв и сроках раскрытия данных, что указывает на потенциально более масштабные последствия, чем сообщалось.
На данный момент конкретный источник заражения Lynx остается неясным, хотя ожидается, что он будет соответствовать типичным методам, используемым операторами программ-вымогателей. По мере того как мир программ-вымогателей продолжает развиваться, операции и тактика группы Lynx ransomware group подчеркивают настойчивый и изощренный характер хакеров в современной цифровой среде.
#ParsedReport #CompletenessLow
14-02-2025
Investigating Anonymous VPS services used by Ransomware Gangs
https://blog.bushidotoken.net/2025/02/investigating-anonymous-vps-services.html
Report completeness: Low
Actors/Campaigns:
Shadowsyndicate
Carbanak
Unc2589
Magecart
Tag-124
0ktapus
Threats:
Fastflux_technique
Cobalt_strike
Lockbit
Qakbot
Blister
Playcrypt
Clop
Dagon_locker
Icedid
Yanluowang
More_eggs
Rhysida
Interlock
Latrodectus
Blackcat
Ransomhub
Blackbasta
Victims:
Hospitals, Schools, Governments, Companies, Charities, Cisco
Industry:
Government, Financial, Iot
Geo:
Russian, Russia, Chinese
ChatGPT TTPs:
T1483, T1071.001
IOCs:
Domain: 1
Soft:
Linux, PaperCut, Gmail
Crypto:
bitcoin, litecoin, ethereum
Languages:
python, javascript
Links:
14-02-2025
Investigating Anonymous VPS services used by Ransomware Gangs
https://blog.bushidotoken.net/2025/02/investigating-anonymous-vps-services.html
Report completeness: Low
Actors/Campaigns:
Shadowsyndicate
Carbanak
Unc2589
Magecart
Tag-124
0ktapus
Threats:
Fastflux_technique
Cobalt_strike
Lockbit
Qakbot
Blister
Playcrypt
Clop
Dagon_locker
Icedid
Yanluowang
More_eggs
Rhysida
Interlock
Latrodectus
Blackcat
Ransomhub
Blackbasta
Victims:
Hospitals, Schools, Governments, Companies, Charities, Cisco
Industry:
Government, Financial, Iot
Geo:
Russian, Russia, Chinese
ChatGPT TTPs:
do not use without manual checkT1483, T1071.001
IOCs:
Domain: 1
Soft:
Linux, PaperCut, Gmail
Crypto:
bitcoin, litecoin, ethereum
Languages:
python, javascript
Links:
https://github.com/BitLaunchIO/pybitlaunchblog.bushidotoken.net
Investigating Anonymous VPS services used by Ransomware Gangs
CTI, threat intelligence, OSINT, malware, APT, threat hunting, threat analysis, CTF, cybersecurity, security
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Investigating Anonymous VPS services used by Ransomware Gangs https://blog.bushidotoken.net/2025/02/investigating-anonymous-vps-services.html Report completeness: Low Actors/Campaigns: Shadowsyndicate Carbanak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Британский хостинг-провайдер BitLaunch был замешан в содействии киберпреступной деятельности, в частности, в использовании командно-контрольных серверов Cobalt Strike (C2), связанных с программами-вымогателями. Привлекательность сервиса обусловлена анонимным предоставлением ресурсов с помощью криптовалют, что позволяет быстро развертывать атаки на различные сектора. Несмотря на осведомленность о его использовании в злонамеренных целях, BitLaunch не принимает строгих мер для предотвращения такой деятельности, что усложняет усилия правоохранительных органов.
-----
Инфраструктура, используемая киберпреступниками, развивалась на протяжении 25 лет, включая взломанные веб-сервисы, CDN, локальные прокси-серверы, fast flux DNS, DGA, ботнеты с устройств Интернета вещей и сеть Tor. BitLaunch выступает в качестве хостинг-провайдера, который облегчает развертывание серверов C2, в частности, для работы с программами-вымогателями. Заметный рост количества серверов Cobalt Strike C2 был связан с предложениями BitLaunch. Cobalt Strike - это коммерчески лицензированный фреймворк C2, часто используемый в операциях с программами-вымогателями и связанный с такими группами, как ShadowSyndicate и FIN7. Взломанные версии Cobalt Strike усложняют отслеживание злоумышленников из-за дублирования инструментов у хакерских групп. BitLaunch был идентифицирован как источник IOCS, связанных с кампаниями по вымогательству, включая Yanluowang и эксплойты, связанные с PaperCut. Киберпреступники используют инфраструктуру провайдера для временных операций, которые не поддаются обнаружению. Несмотря на осведомленность о том, что ее сервисы используются для злонамеренных действий, BitLaunch не приняла решительных мер для предотвращения подобных злоупотреблений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Британский хостинг-провайдер BitLaunch был замешан в содействии киберпреступной деятельности, в частности, в использовании командно-контрольных серверов Cobalt Strike (C2), связанных с программами-вымогателями. Привлекательность сервиса обусловлена анонимным предоставлением ресурсов с помощью криптовалют, что позволяет быстро развертывать атаки на различные сектора. Несмотря на осведомленность о его использовании в злонамеренных целях, BitLaunch не принимает строгих мер для предотвращения такой деятельности, что усложняет усилия правоохранительных органов.
-----
Инфраструктура, используемая киберпреступниками, развивалась на протяжении 25 лет, включая взломанные веб-сервисы, CDN, локальные прокси-серверы, fast flux DNS, DGA, ботнеты с устройств Интернета вещей и сеть Tor. BitLaunch выступает в качестве хостинг-провайдера, который облегчает развертывание серверов C2, в частности, для работы с программами-вымогателями. Заметный рост количества серверов Cobalt Strike C2 был связан с предложениями BitLaunch. Cobalt Strike - это коммерчески лицензированный фреймворк C2, часто используемый в операциях с программами-вымогателями и связанный с такими группами, как ShadowSyndicate и FIN7. Взломанные версии Cobalt Strike усложняют отслеживание злоумышленников из-за дублирования инструментов у хакерских групп. BitLaunch был идентифицирован как источник IOCS, связанных с кампаниями по вымогательству, включая Yanluowang и эксплойты, связанные с PaperCut. Киберпреступники используют инфраструктуру провайдера для временных операций, которые не поддаются обнаружению. Несмотря на осведомленность о том, что ее сервисы используются для злонамеренных действий, BitLaunch не приняла решительных мер для предотвращения подобных злоупотреблений.
#ParsedReport #CompletenessMedium
15-02-2025
The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space
https://www.cloudsek.com/blog/the-faux-seo-spiderweb-exploring-how-black-hat-seo-has-riddled-the-indian-internet-space
Report completeness: Medium
Actors/Campaigns:
Pig_butchering
Threats:
Blackseo_technique
Seo_poisoning_technique
Cloaking_technique
Victims:
Government websites, Educational websites, Financial brands
Industry:
Critical_infrastructure, Entertainment, Financial, Government
Geo:
Indian, India, Indonesian, Malaysian, Malaysia
ChatGPT TTPs:
T1190, T1059.007
IOCs:
Domain: 2
Url: 1
File: 1
Soft:
Twitter, Android, Telegram
Languages:
javascript
Platforms:
apple
15-02-2025
The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space
https://www.cloudsek.com/blog/the-faux-seo-spiderweb-exploring-how-black-hat-seo-has-riddled-the-indian-internet-space
Report completeness: Medium
Actors/Campaigns:
Pig_butchering
Threats:
Blackseo_technique
Seo_poisoning_technique
Cloaking_technique
Victims:
Government websites, Educational websites, Financial brands
Industry:
Critical_infrastructure, Entertainment, Financial, Government
Geo:
Indian, India, Indonesian, Malaysian, Malaysia
ChatGPT TTPs:
do not use without manual checkT1190, T1059.007
IOCs:
Domain: 2
Url: 1
File: 1
Soft:
Twitter, Android, Telegram
Languages:
javascript
Platforms:
apple
Cloudsek
The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space | CloudSEK
Black-hat SEO tactics are compromising the Indian internet space, with cybercriminals exploiting search engine poisoning to infiltrate government, educational, and financial websites. This in-depth analysis uncovers how malicious actors manipulate search…
CTT Report Hub
#ParsedReport #CompletenessMedium 15-02-2025 The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space https://www.cloudsek.com/blog/the-faux-seo-spiderweb-exploring-how-black-hat-seo-has-riddled-the-indian-internet-space…
#ParsedReport #ExtractedSchema
Classified images:
schema: 3, chats: 2, windows: 6, code: 8, table: 2, chart: 2
Classified images:
schema: 3, chats: 2, windows: 6, code: 8, table: 2, chart: 2
CTT Report Hub
#ParsedReport #CompletenessMedium 15-02-2025 The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space https://www.cloudsek.com/blog/the-faux-seo-spiderweb-exploring-how-black-hat-seo-has-riddled-the-indian-internet-space…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная киберкампания использует "отравление" поисковой системы, чтобы перенаправить индийских пользователей на мошеннические сайты, рекламирующие онлайн-выпивку и инвестиционные аферы, скомпрометировав более 150 правительственных порталов. Методы включают подбор ключевых слов и маскировку для манипулирования результатами поиска, а также использование уязвимостей, таких как сохраненный XSS. Аналогичные тенденции наметились в Малайзии, что свидетельствует о повсеместной угрозе, направленной против уязвимой инфраструктуры.
-----
Недавние расследования выявили изощренную кампанию, в которой использовались blackseo-методы, чтобы ввести в заблуждение индийских интернет-пользователей и заставить их посещать мошеннические веб-сайты, особенно те, которые продвигают онлайн-рамми и инвестиционные схемы. Эта операция заметно затронула многочисленные правительственные веб-сайты Индии, учебные заведения и авторитетные финансовые бренды, более 150 правительственных порталов, в основном принадлежащих правительствам штатов, были взломаны. хакеры использовали различные тактики для манипулирования результатами поиска, включая подбор ключевых слов и манипулирование заголовками ссылок.
Поисковая система, использующая вредоносные программы, манипулирует результатами поиска, направляя трафик на вредоносные сайты, что может способствовать распространению вредоносных программ или фишинговым атакам. хакеры используют методы маскировки для отображения поисковым системам контента, отличающегося от контента обычных пользователей. Например, они могут показывать привлекательный контент, оптимизированный для поисковых систем, в то же время предоставляя банальное сообщение или ошибку реальным пользователям. Это часто достигается путем внедрения скриптов, которые оптимизируют обнаружение user-agent, позволяя загружать вредоносный контент для мобильных пользователей, в то же время выдавая ошибку 404 для настольных браузеров, эффективно вводя пользователей в заблуждение и увеличивая вероятность того, что они попадут на вредоносные сайты.
В одном из выявленных случаев аналитики обнаружили спам-сайты, которые вводили в заблуждение ключевыми словами, относящимися к национальному государственному банку. Эти сайты были нацелены на людей, которые искали финансовые услуги, перенаправляя их на игровые платформы. Этот метод заключался в объединении текста из легальной цифровой рекламы и распространенных запросов, связанных с финансовыми услугами, что создавало иллюзию доверия при продвижении игр rummy. Наблюдаемые действия продемонстрировали цикл, похожий на мошенничество с финансовыми пирамидами, когда более высокие инвестиции могут привести к более высокому предполагаемому вознаграждению, заманивая участников в ловушку.
Не менее тревожным является использование функций загрузки файлов и внедрения кода JavaScript, которые могут быть связаны с уязвимостями, связанными с сохраненными межсайтовыми скриптами (XSS). Постоянный анализ выявил ряд новых спам-страниц для SEO, которые были созданы из-за слабых мер безопасности на различных автономных системных номерах (ASN). Отсутствие строгих правил безопасности делает эти ASN привлекательными для киберпреступников, которые используют анонимность для осуществления вредоносных действий.
Более того, частота подобных инцидентов свидетельствует о том, что эта тактика не является изолированной. В Малайзии был зарегистрирован аналогичный инцидент, связанный с использованием аналогичной тактики для привязки правительственных веб-сайтов к сайтам, торгующим спиртными напитками, и сайтам казино, что указывает на более широкую тенденцию воздействия на уязвимую инфраструктуру. Удаление этих спам-страниц сопряжено со значительными трудностями из-за их быстрого распространения и низкого уровня обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная киберкампания использует "отравление" поисковой системы, чтобы перенаправить индийских пользователей на мошеннические сайты, рекламирующие онлайн-выпивку и инвестиционные аферы, скомпрометировав более 150 правительственных порталов. Методы включают подбор ключевых слов и маскировку для манипулирования результатами поиска, а также использование уязвимостей, таких как сохраненный XSS. Аналогичные тенденции наметились в Малайзии, что свидетельствует о повсеместной угрозе, направленной против уязвимой инфраструктуры.
-----
Недавние расследования выявили изощренную кампанию, в которой использовались blackseo-методы, чтобы ввести в заблуждение индийских интернет-пользователей и заставить их посещать мошеннические веб-сайты, особенно те, которые продвигают онлайн-рамми и инвестиционные схемы. Эта операция заметно затронула многочисленные правительственные веб-сайты Индии, учебные заведения и авторитетные финансовые бренды, более 150 правительственных порталов, в основном принадлежащих правительствам штатов, были взломаны. хакеры использовали различные тактики для манипулирования результатами поиска, включая подбор ключевых слов и манипулирование заголовками ссылок.
Поисковая система, использующая вредоносные программы, манипулирует результатами поиска, направляя трафик на вредоносные сайты, что может способствовать распространению вредоносных программ или фишинговым атакам. хакеры используют методы маскировки для отображения поисковым системам контента, отличающегося от контента обычных пользователей. Например, они могут показывать привлекательный контент, оптимизированный для поисковых систем, в то же время предоставляя банальное сообщение или ошибку реальным пользователям. Это часто достигается путем внедрения скриптов, которые оптимизируют обнаружение user-agent, позволяя загружать вредоносный контент для мобильных пользователей, в то же время выдавая ошибку 404 для настольных браузеров, эффективно вводя пользователей в заблуждение и увеличивая вероятность того, что они попадут на вредоносные сайты.
В одном из выявленных случаев аналитики обнаружили спам-сайты, которые вводили в заблуждение ключевыми словами, относящимися к национальному государственному банку. Эти сайты были нацелены на людей, которые искали финансовые услуги, перенаправляя их на игровые платформы. Этот метод заключался в объединении текста из легальной цифровой рекламы и распространенных запросов, связанных с финансовыми услугами, что создавало иллюзию доверия при продвижении игр rummy. Наблюдаемые действия продемонстрировали цикл, похожий на мошенничество с финансовыми пирамидами, когда более высокие инвестиции могут привести к более высокому предполагаемому вознаграждению, заманивая участников в ловушку.
Не менее тревожным является использование функций загрузки файлов и внедрения кода JavaScript, которые могут быть связаны с уязвимостями, связанными с сохраненными межсайтовыми скриптами (XSS). Постоянный анализ выявил ряд новых спам-страниц для SEO, которые были созданы из-за слабых мер безопасности на различных автономных системных номерах (ASN). Отсутствие строгих правил безопасности делает эти ASN привлекательными для киберпреступников, которые используют анонимность для осуществления вредоносных действий.
Более того, частота подобных инцидентов свидетельствует о том, что эта тактика не является изолированной. В Малайзии был зарегистрирован аналогичный инцидент, связанный с использованием аналогичной тактики для привязки правительственных веб-сайтов к сайтам, торгующим спиртными напитками, и сайтам казино, что указывает на более широкую тенденцию воздействия на уязвимую инфраструктуру. Удаление этих спам-страниц сопряжено со значительными трудностями из-за их быстрого распространения и низкого уровня обнаружения.
#ParsedReport #CompletenessLow
15-02-2025
Hey SDDL SDDL: Breaking Down Windows Security One ACE at a Time
https://www.splunk.com/en_us/blog/security/windows-security-sddl-guide-access-control.html
Report completeness: Low
Threats:
Lockbit
Glupteba
Romcom_rat
CVEs:
CVE-2024-49039 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
T1112, T1053, T1543.003, T1059.003
IOCs:
Registry: 3
File: 2
Soft:
Windows Security, Task Scheduler, Active Directory, Windows service, Slack
Functions:
Get-Acl
Win Services:
eventlog
Languages:
powershell
Links:
15-02-2025
Hey SDDL SDDL: Breaking Down Windows Security One ACE at a Time
https://www.splunk.com/en_us/blog/security/windows-security-sddl-guide-access-control.html
Report completeness: Low
Threats:
Lockbit
Glupteba
Romcom_rat
CVEs:
CVE-2024-49039 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
do not use without manual checkT1112, T1053, T1543.003, T1059.003
IOCs:
Registry: 3
File: 2
Soft:
Windows Security, Task Scheduler, Active Directory, Windows service, Slack
Functions:
Get-Acl
Win Services:
eventlog
Languages:
powershell
Links:
https://github.com/MHaggis/SDDLMakerhttps://github.com/MHaggis/SDDLMaker/tree/main/MindMapSplunk
Hey SDDL SDDL: Breaking Down Windows Security One ACE at a Time | Splunk
Explore SDDL in Windows security with our comprehensive guide to help enhance your defensive strategy against privilege escalation attacks.
CTT Report Hub
#ParsedReport #CompletenessLow 15-02-2025 Hey SDDL SDDL: Breaking Down Windows Security One ACE at a Time https://www.splunk.com/en_us/blog/security/windows-security-sddl-guide-access-control.html Report completeness: Low Threats: Lockbit Glupteba Romcom_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LockBit использует манипуляции с правами доступа к реестру с помощью языка определения дескрипторов безопасности (SDDL), чтобы избежать обнаружения и повысить привилегии. Изменяя права доступа к каналам событий Windows, они скрывают журналы от антивирусных предупреждений, препятствуя обнаружению. Кроме того, устаревшие инструменты, такие как "subinacl.exe", перепрофилированы для изменения дескрипторов безопасности, что подчеркивает необходимость регулярного аудита SDDL и мониторинга подозрительных изменений разрешений.
-----
LockBit использует манипуляции с разрешениями реестра, чтобы избежать обнаружения путем изменения разрешений для журнала событий в среде Windows. Неправильные настройки языка определения дескрипторов безопасности (SDDL) способствуют повышению привилегий. SDDL контролирует доступ к ресурсам, и злоумышленники используют его для манипулирования разрешениями для каналов событий Windows.
LockBit изменяет разрешения SDDL для AMSI/Debug, AirSpaceChannel и Analytical Channel, чтобы ограничить видимость критических журналов, препятствуя обнаружению вредоносных действий. Изменения в журналах AMSI могут скрывать предупреждения антивируса, что затрудняет обнаружение для пользователей, не являющихся администраторами.
Права доступа можно имитировать, изменяя значение реестра "ChannelAccess"; Вредоносная программа Glupteba использует SDDL для обеспечения строгих разрешений для служб, которые не позволяют даже администраторам останавливать вредоносные службы.
Устаревшие утилиты Windows, такие как "subinacl.exe`, используются хакерами, такими как "White Dev 89", для изменения разрешений злоумышленников. Мониторинг устаревших утилит жизненно важен, поскольку их наличие может указывать на вредоносную активность.
Стратегии защиты должны соотносить изменения SDDL с подозрительным поведением, устанавливать базовые параметры для конфигураций и регулярно проверять настройки SDDL. Организациям рекомендуется внедрять системы обнаружения, которые предупреждают об изменениях SDDL и отслеживают события аутентификации и изменения в управлении службами для повышения защиты от таких атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LockBit использует манипуляции с правами доступа к реестру с помощью языка определения дескрипторов безопасности (SDDL), чтобы избежать обнаружения и повысить привилегии. Изменяя права доступа к каналам событий Windows, они скрывают журналы от антивирусных предупреждений, препятствуя обнаружению. Кроме того, устаревшие инструменты, такие как "subinacl.exe", перепрофилированы для изменения дескрипторов безопасности, что подчеркивает необходимость регулярного аудита SDDL и мониторинга подозрительных изменений разрешений.
-----
LockBit использует манипуляции с разрешениями реестра, чтобы избежать обнаружения путем изменения разрешений для журнала событий в среде Windows. Неправильные настройки языка определения дескрипторов безопасности (SDDL) способствуют повышению привилегий. SDDL контролирует доступ к ресурсам, и злоумышленники используют его для манипулирования разрешениями для каналов событий Windows.
LockBit изменяет разрешения SDDL для AMSI/Debug, AirSpaceChannel и Analytical Channel, чтобы ограничить видимость критических журналов, препятствуя обнаружению вредоносных действий. Изменения в журналах AMSI могут скрывать предупреждения антивируса, что затрудняет обнаружение для пользователей, не являющихся администраторами.
Права доступа можно имитировать, изменяя значение реестра "ChannelAccess"; Вредоносная программа Glupteba использует SDDL для обеспечения строгих разрешений для служб, которые не позволяют даже администраторам останавливать вредоносные службы.
Устаревшие утилиты Windows, такие как "subinacl.exe`, используются хакерами, такими как "White Dev 89", для изменения разрешений злоумышленников. Мониторинг устаревших утилит жизненно важен, поскольку их наличие может указывать на вредоносную активность.
Стратегии защиты должны соотносить изменения SDDL с подозрительным поведением, устанавливать базовые параметры для конфигураций и регулярно проверять настройки SDDL. Организациям рекомендуется внедрять системы обнаружения, которые предупреждают об изменениях SDDL и отслеживают события аутентификации и изменения в управлении службами для повышения защиты от таких атак.
#ParsedReport #CompletenessLow
15-02-2025
Telegram Abused as C2 Channel for New Golang Backdoor
https://www.netskope.com/blog/telegram-abused-as-c2-channel-for-new-golang-backdoor
Report completeness: Low
Geo:
Russian
ChatGPT TTPs:
T1036.005, T1071, T1059.001
IOCs:
Path: 1
Command: 1
Hash: 1
Soft:
Telegram, DropBox
Functions:
GetUpdatesChan
Languages:
golang, powershell
Links:
have more...
15-02-2025
Telegram Abused as C2 Channel for New Golang Backdoor
https://www.netskope.com/blog/telegram-abused-as-c2-channel-for-new-golang-backdoor
Report completeness: Low
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1036.005, T1071, T1059.001
IOCs:
Path: 1
Command: 1
Hash: 1
Soft:
Telegram, DropBox
Functions:
GetUpdatesChan
Languages:
golang, powershell
Links:
https://pkg.go.dev/github.com/go-telegram-bot-api/telegram-bot-api/v5#BotAPI.GetUpdatesChanhttps://pkg.go.dev/github.com/go-telegram-bot-api/telegram-bot-api/v5#NewBotAPIWithClienthttps://github.com/go-telegram-bot-api/telegram-bot-apihave more...
Netskope
Telegram Abused as C2 Channel for New Golang Backdoor
Summary As part of Netskope Threat Labs hunting activities, we came across an IoC being shared by other researchers and decided to take a closer look at